Audnexa
SäkerhetModulerPriserFAQ
plPolski enEnglish daDansk deDeutsch svSvenska fiSuomi nlNederlands
Boka en säkerhetspresentation
SäkerhetModulerPriserFAQ För revisionsbyråer +48 12 200 27 10 Boka en säkerhetspresentation

← Alla artiklar

DORA:s informationsregister — IKT-leverantörer, rapportering till tillsynsmyndigheten och vanliga misstag

Författare: Adam Wojak · Grundare och verkställande direktör, Virtline (ISO/IEC 27001) · Uppdaterad: 4 juli 2026

I korthet: Informationsregistret är DORA:s register över alla kontraktsmässiga arrangemang för användning av IKT-tjänster (artikel 28.3 i förordning (EU) 2022/2554). Finansiella entiteter för registret och rapporterar det till den behöriga myndigheten, som vidarebefordrar uppgifterna till de europeiska tillsynsmyndigheterna (ESA-myndigheterna). Den första insamlingen genomfördes våren 2025.

Vad är informationsregistret?

Informationsregistret är ett strukturerat register över den finansiella entitetens samtliga kontraktsmässiga arrangemang för användning av IKT-tjänster som tillhandahålls av tredjepartsleverantörer — med angivelse av vilka arrangemang som stödjer kritiska eller viktiga funktioner. Skyldigheten följer av artikel 28.3 i DORA (förordning (EU) 2022/2554).

Registret är ryggraden i DORA:s hantering av tredjepartsrisk: utan ett korrekt register kan varken entiteten själv, revisorn eller tillsynsmyndigheten bedöma beroendet av IKT-leverantörer.

Vem rapporterar, och till vem?

Den finansiella entiteten för registret löpande och rapporterar det till den behöriga myndigheten — i Sverige Finansinspektionen. Myndigheterna vidarebefordrar registren till de europeiska tillsynsmyndigheterna (ESA-myndigheterna: EBA, EIOPA och ESMA), som bland annat använder dem för att utse kritiska tredjepartsleverantörer av IKT-tjänster som ställs under EU-tillsyn.

Den första insamlingen av registren genomfördes våren 2025, och rapporteringen upprepas därefter med fast frekvens enligt tillsynsmyndighetens anvisningar. Registret ska dessutom kunna lämnas till tillsynsmyndigheten på begäran.

Vilka uppgifter ska registret innehålla om IKT-leverantörerna?

  • identifiering av leverantören (inklusive LEI-kod där det är relevant),
  • en beskrivning av de IKT-tjänster som tillhandahålls och deras kategori,
  • vilka funktioner tjänsterna stödjer, och om de är kritiska eller viktiga,
  • avtalsdata: löptid, uppsägningsvillkor och exitstrategi,
  • underleverantörskedjor för kritiska eller viktiga funktioner,
  • platser för tillhandahållandet av tjänsten och för databehandlingen.

Så förbereder du dig

  • bygg en komplett inventering av alla IKT-avtal — inte bara de uppenbara IT-avtalen,
  • klassificera vilka avtal som stödjer kritiska eller viktiga funktioner,
  • inhämta saknade grunddata om leverantörerna (inklusive LEI-koder),
  • etablera en process för löpande underhåll, så att registret inte blir inaktuellt,
  • validera datakvalitet och format innan registret rapporteras till tillsynsmyndigheten.

Vanliga misstag

  • registret behandlas som en engångsuppgift i stället för en löpande process,
  • ofullständig täckning — endast klassiska IT-leverantörer tas med, inte alla IKT-tjänster,
  • ingen koppling mellan det enskilda avtalet och den kritiska funktion det stödjer,
  • luckor i underleverantörskedjan för kritiska funktioner,
  • ingen evidens bakom kritikalitetsklassificeringen — den kan inte försvaras inför tillsynsmyndigheten.

Så stödjer Audnexa arbetet med registret

Audnexa stödjer tredjepartsdelen av en DORA-revision: genomgång av registret och de underliggande avtalen med hänvisningar till evidens och ett fullständigt revisionsspår, sammanställt till ett granskningsklart rapportutkast för ledningen. I offlineläge (Bank Mode) stannar materialet i kundens infrastruktur, och en människa godkänner varje rapport.

Ett moget verktyg, format av flera års revisionspraktik hos Virtline (ISO/IEC 27001). Det ersätter varken ett revisorsutlåtande eller juridisk rådgivning.

Vanliga frågor

Vad är informationsregistret enligt DORA?

Ett register över den finansiella entitetens samtliga kontraktsmässiga arrangemang för användning av IKT-tjänster, med angivelse av kritiska eller viktiga funktioner. Skyldigheten följer av artikel 28.3 i förordning (EU) 2022/2554.

Vem måste rapportera registret till tillsynsmyndigheten?

Finansiella entiteter under tillsyn — däribland banker, försäkringsföretag, värdepappersföretag och betalningsinstitut. Den behöriga myndigheten (i Sverige Finansinspektionen) vidarebefordrar registren till ESA-myndigheterna.

Hur ofta måste registret rapporteras?

Registret ska föras löpande och rapporteras enligt tillsynsmyndighetens anvisningar — den första insamlingen genomfördes våren 2025, och rapporteringen upprepas därefter med fast frekvens. Det ska också kunna lämnas på begäran.

Vad använder ESA-myndigheterna registren till?

EBA, EIOPA och ESMA använder de insamlade registren för att kartlägga koncentrationsrisk i sektorn och för att utse kritiska tredjepartsleverantörer av IKT-tjänster, som ställs under EU-tillsyn.

Kan arbetet med registret ske utan att data lämnar organisationen?

Ja. Med ett on-premise-verktyg i offlineläge (som Audnexas Bank Mode) stannar avtalsdata och revisionsmaterial i entitetens egen infrastruktur, utan utgående trafik som standard.

Källor

  • EUR-Lex — DORA-förordningen (EU) 2022/2554
  • Finansinspektionen
  • EBA — Digital operativ motståndskraft

Relaterade verktyg

  • Verktyg för DORA-revision — gap-analys
  • Audnexa för banker och finansiella institut

Boka en säkerhetspresentation

Läs även

  • NIS2-revision — vilka omfattas, vilka skyldigheterna är och hur du förbereder dig
  • DORA-revision — IKT-krav, tredjepartsrisk och hur du förbereder dig
  • GDPR-revision — säkerhet i behandlingen (art. 32), DPIA, registerförteckning och 72-timmarsregeln

Innehållet är av informativ karaktär och utgör inte juridisk rådgivning, ett revisorsutlåtande eller ett formellt beslut om efterlevnad.

← Alla artiklar

Audnexa

Granskningsbar AI-arbetsyta för IT-säkerhets- och compliancerapportering vid reglerade institutioner.

Audnexa är en produkt från Virtline Sp. z o.o.

Produkt

Säkerhet Driftsättning Moduler Priser Trust Center

Företag

Kunskap För revisionsbyråer Kontakt LinkedIn +48 12 200 27 10 biuro@virtline.com

Juridik

Integritetspolicy DPA Villkor security@virtline.com

Audnexa stödjer revisorers och complianceteams arbete. Det utgör inte ett juridiskt utlåtande, ett revisorsutlåtande eller ett formellt compliancebeslut.

© 2026 Virtline Sp. z o.o. Alla rättigheter förbehållna. ul. Wadowicka 8A, 30-415 Kraków · NIP 6751499701

Vi använder cookies för trafikanalys (GA4). Statistik laddas först efter ditt samtycke. Integritetspolicy