DORA-informatieregister — ICT-dienstverleners, rapportage aan de toezichthouder en veelgemaakte fouten
Wat is het informatieregister?
Het informatieregister is een gestructureerd register van alle contractuele regelingen van een financiële entiteit voor het gebruik van ICT-diensten die door derde aanbieders worden geleverd — met vermelding van welke regelingen kritieke of belangrijke functies ondersteunen. De verplichting volgt uit artikel 28, lid 3, van DORA (Verordening (EU) 2022/2554).
Het register vormt de ruggengraat van het ICT-derdenrisicobeheer onder DORA: zonder een accuraat register kan noch de entiteit zelf, noch de auditor, noch de toezichthouder de afhankelijkheid van ICT-dienstverleners beoordelen.
Wie rapporteert, en aan wie?
De financiële entiteit houdt het register doorlopend bij en rapporteert het aan de bevoegde autoriteit — in Nederland: De Nederlandsche Bank (DNB) of de AFM, afhankelijk van de entiteit. De autoriteiten sturen de registers door naar de Europese toezichthoudende autoriteiten (de ESA’s: EBA, EIOPA en ESMA), die ze onder meer gebruiken om kritieke derde aanbieders van ICT-diensten aan te wijzen die onder Europees toezicht (het oversightkader van de ESA’s) worden geplaatst.
De eerste uitvraag van de registers vond plaats in het voorjaar van 2025; daarna wordt de rapportage op vaste momenten herhaald volgens de instructies van de toezichthouder. Het register moet bovendien op verzoek voor de toezichthouder beschikbaar zijn.
Welke gegevens moet het register over ICT-dienstverleners bevatten?
- identificatie van de aanbieder (inclusief de LEI-code waar relevant),
- een beschrijving van de geleverde ICT-diensten en hun categorie,
- welke functies de diensten ondersteunen, en of die kritiek of belangrijk zijn,
- contractgegevens: looptijd, opzeggingsvoorwaarden en exitstrategie,
- onderaannemingsketens voor kritieke of belangrijke functies,
- locaties van dienstverlening en van gegevensverwerking.
Hoe u zich voorbereidt
- bouw een volledige inventaris van alle ICT-contracten op — niet alleen de voor de hand liggende IT-overeenkomsten,
- classificeer welke contracten kritieke of belangrijke functies ondersteunen,
- verkrijg ontbrekende stamgegevens over de aanbieders (inclusief LEI-codes),
- richt een proces voor doorlopend onderhoud in, zodat het register niet veroudert,
- valideer de datakwaliteit en het formaat voordat het register aan de toezichthouder wordt gerapporteerd.
Veelgemaakte fouten
- het register wordt behandeld als eenmalige taak in plaats van als doorlopend proces,
- onvolledige dekking — alleen klassieke IT-leveranciers worden opgenomen, niet alle ICT-diensten,
- geen koppeling tussen het individuele contract en de kritieke functie die het ondersteunt,
- hiaten in de onderaannemingsketen voor kritieke functies,
- geen bewijsmateriaal achter de kritikaliteitsclassificatie — die is dan niet verdedigbaar tegenover de toezichthouder.
Hoe Audnexa het werk aan het register ondersteunt
Audnexa ondersteunt het derdenrisico-deel van een DORA-audit: toetsing van het register en de onderliggende contracten met verwijzingen naar bewijsmateriaal en een volledige audit trail, geconsolideerd in een reviewklaar conceptrapport voor het bestuur. In offlinemodus (Bank Mode) blijft het materiaal binnen de infrastructuur van de klant en keurt een mens elk rapport goed.
Een volwassen tool, gevormd door meerdere jaren auditpraktijk bij Virtline (ISO/IEC 27001). De tool vervangt noch het oordeel van een auditor, noch juridisch advies.
Veelgestelde vragen
Wat is het informatieregister onder DORA?
Een register van alle contractuele regelingen van een financiële entiteit voor het gebruik van ICT-diensten, met vermelding van kritieke of belangrijke functies. De verplichting volgt uit artikel 28, lid 3, van Verordening (EU) 2022/2554.
Wie moet het register aan de toezichthouder rapporteren?
Financiële entiteiten onder toezicht — waaronder banken, verzekeraars, beleggingsondernemingen en betaalinstellingen. De bevoegde autoriteit (in Nederland: DNB of de AFM) stuurt de registers door naar de ESA’s.
Hoe vaak moet het register worden gerapporteerd?
Het register moet doorlopend worden bijgehouden en volgens de instructies van de toezichthouder worden gerapporteerd — de eerste uitvraag vond plaats in het voorjaar van 2025, waarna de rapportage op vaste momenten wordt herhaald. Het moet bovendien op verzoek beschikbaar zijn.
Waarvoor gebruiken de ESA’s de registers?
EBA, EIOPA en ESMA gebruiken de verzamelde registers om het concentratierisico in de sector in kaart te brengen en kritieke derde aanbieders van ICT-diensten aan te wijzen, die onder Europees toezicht (het oversightkader van de ESA’s) worden geplaatst.
Kan het werk aan het register worden gedaan zonder data naar buiten te brengen?
Ja. Met een on-premisetool in offlinemodus (zoals Bank Mode van Audnexa) blijven contractgegevens en auditmateriaal binnen de eigen infrastructuur van de entiteit, standaard zonder uitgaand verkeer.
Bronnen
Deze inhoud is uitsluitend informatief en vormt geen juridisch advies, geen oordeel van een auditor en geen formeel compliancebesluit.