Im DORA-Informationsregister werden die vertraglichen Vereinbarungen über IKT-Dienstleistungen erfasst. Der Bestand muss aktuell bleiben. Die Vorlage des vollständigen Registers und die jährliche Information nach Art. 28 Abs. 3 sind von dieser laufenden Pflege zu unterscheiden; für eine Einreichung bei der BaFin kommen deren konkrete Verfahrensvorgaben hinzu.
Was ist das DORA-Informationsregister?
Das DORA-Informationsregister ist ein Verzeichnis aller vertraglichen Vereinbarungen über die Nutzung von IKT-Dienstleistungen, die von IKT-Drittdienstleistern bereitgestellt werden; zu führen und zu aktualisieren ist es nach Art. 28 Abs. 3 DORA. Geführt wird das Informationsregister auf Unternehmens-, teilkonsolidierter und konsolidierter Ebene, unterschieden nach Vereinbarungen, die kritische oder wichtige Funktionen (CIF) unterstützen, und solchen ohne CIF-Bezug. Die Gesamtsystematik erklärt die DORA-Verordnung im Überblick. Der Wortlaut der Registerpflicht:
„Finanzunternehmen führen und aktualisieren im Rahmen ihres IKT-Risikomanagementrahmens auf Unternehmensebene sowie auf teilkonsolidierter und konsolidierter Ebene ein Informationsregister, das sich auf alle vertraglichen Vereinbarungen über die Nutzung von durch IKT-Drittdienstleister bereitgestellten IKT-Dienstleistungen bezieht.“
Das Register ist laufend zu führen und zu aktualisieren. Art. 28 Abs. 3 DORA unterscheidet dies von der jährlichen Information über neue Vereinbarungen und von der Vorlage des Registers auf Anforderung der Aufsicht. Für eine Einreichung bei der BaFin gelten deren jeweilige Erhebungsanordnung und Formatvorgaben. Verordnung (EU) 2022/2554 (DORA) BaFin: Informationsregister und Anzeigepflichten
Welche Frist gilt: Wann muss das Informationsregister eingereicht werden?
Die nächste Einreichungsfrist richtet sich nach der aktuellen Aufforderung der BaFin. Bis dahin werden Änderungen an Verträgen und Dienstleisterdaten im laufenden Register nachgeführt; eine erwartete Jahreszahl ersetzt keine behördlich festgelegte Frist. BaFin: Informationsregister und Anzeigepflichten
„Finanzunternehmen erstatten den zuständigen Behörden mindestens einmal jährlich Bericht zur Anzahl neuer Vereinbarungen über die Nutzung von IKT-Dienstleistungen, den Kategorien von IKT-Drittdienstleistern, der Art der vertraglichen Vereinbarungen sowie den bereitgestellten IKT-Dienstleistungen und -Funktionen.“
Das Register ist laufend zu führen und zu aktualisieren. Art. 28 Abs. 3 DORA unterscheidet dies von der jährlichen Information über neue Vereinbarungen und von der Vorlage des Registers auf Anforderung der Aufsicht. Für eine Einreichung bei der BaFin gelten deren jeweilige Erhebungsanordnung und Formatvorgaben. Verordnung (EU) 2022/2554 (DORA) BaFin: Informationsregister und Anzeigepflichten
| Aufgabe | Anforderung |
|---|---|
| Laufende Registerpflege | Verträge und erforderliche Dienstleisterdaten aktuell halten |
| Jährliche Information | Die Angaben nach Art. 28 Abs. 3 DORA bereitstellen |
| Vollständige Einreichung | Anforderung, Stichtag und Format der BaFin beachten |
Was muss ins Informationsregister? (Inhalt & Pflichtfelder)
In das Informationsregister gehören alle vertraglichen Vereinbarungen über IKT-Dienstleistungen von IKT-Drittdienstleistern, unterschieden nach CIF-Bezug (Art. 28 Abs. 3 DORA). Der jährliche Bericht an die Behörde umfasst mindestens die Zahl neuer Vereinbarungen, die Kategorien der IKT-Drittdienstleister, die Art der Vereinbarungen sowie die bereitgestellten IKT-Dienstleistungen und Funktionen (Art. 28 Abs. 3 UAbs. 3 DORA).
Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage. Bei der Lieferkette sind die nach den Vorlagen erforderlichen Dienstleister und Rangfolgen zu erfassen. Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, ist insbesondere die relevante Unterauftragnehmerkette zu bestimmen. Ein vollständiges Beschaffungsverzeichnis und die aufsichtlich verlangte Registerkette sind unterschiedliche Datenbestände. Durchführungsverordnung (EU) 2024/2956: Registervorlagen Berichtigung zur Durchführungsverordnung (EU) 2024/2956
Welche Vorlage gilt: BaFin-Excel oder xBRL?
Für die Übermittlung sind das von der BaFin verlangte technische Format und die aktuelle Vorlagenversion zu verwenden. Eine eigene Excel-Datei erfüllt diese Vorgaben nicht allein deshalb, weil die BaFin für eine Erhebung eine Excel-Vorlage bereitstellt. BaFin: Ausfüllhinweise für die RoI-Excel-Vorlage BaFin: Informationsregister und Anzeigepflichten
Die 15 Vorlagen bilden Beziehungen zwischen Unternehmen, Verträgen und Leistungen ab. Identifikatoren müssen über die Vorlagen hinweg übereinstimmen. Ein bestimmtes Softwareprodukt schreibt DORA dafür nicht vor. Durchführungsverordnung (EU) 2024/2956: Registervorlagen
Wie läuft die Einreichung über das BaFin-Portal MVP?
Die Übermittlung folgt der Erhebungsanordnung der BaFin und den dort festgelegten Zugängen. Der technische Zugang und die inhaltliche Vollständigkeit des Registers werden getrennt vorbereitet. Rückmeldungen zur Übermittlung müssen dem eingereichten Stand zugeordnet werden können. BaFin: Informationsregister und Anzeigepflichten
01Erhebungsanforderung zuordnen
Stichtag und Einreichungsfenster aus der geltenden BaFin-Anforderung übernehmen.
02Registerstand herstellen
Den geforderten Stand der Verträge und Dienstleisterdaten nachvollziehbar erzeugen.
03Daten und Format prüfen
Für die Übermittlung sind das von der BaFin verlangte technische Format und die aktuelle Vorlagenversion zu verwenden. Eine eigene Excel-Datei erfüllt diese Vorgaben nicht allein deshalb, weil die BaFin für eine Erhebung eine Excel-Vorlage bereitstellt.
04Übermittlung nachweisen
Die Übermittlung und behördliche Rückmeldungen mit dem eingereichten Datenstand aufbewahren.
Welche 15 Vorlagen enthält das Informationsregister (B_01.01 bis B_99.01)?
Die Durchführungsverordnung (EU) 2024/2956 enthält 15 Standardvorlagen. Die folgende Tabelle ordnet die Codes ihrem Zweck zu. Für Felddefinitionen und Kennungen gelten die aktuellen Ausfüllhinweise einschließlich der Berichtigung vom September 2025. Durchführungsverordnung (EU) 2024/2956: Registervorlagen Berichtigung zur Durchführungsverordnung (EU) 2024/2956
| Template-Code | Vorlage | Zweck |
|---|---|---|
| B_01.01 | Registerführende Stelle | Identifiziert das Finanzunternehmen, das das Register führt und aktualisiert (LEI als Pflichtfeld) |
| B_01.02 | Unternehmen im Konsolidierungskreis | Alle zur Gruppe gehörenden Unternehmen (ohne Gruppe: identisch mit B_01.01) |
| B_01.03 | Zweigniederlassungen | Zweigniederlassungen der in B_01.02 erfassten Finanzunternehmen |
| B_02.01 | Verträge: allgemeine Angaben | Alle Verträge mit direkten IKT-Drittdienstleistern; je Vertrag eine eindeutige Vertragsreferenznummer |
| B_02.02 | Verträge: spezifische Angaben | Details je Vertrag: enthaltene IKT-Dienste, unterstützte Funktionen, Kündigungsfrist, anwendbares Recht |
| B_02.03 | Intragruppen-Verträge | Verknüpft intragruppale und externe Verträge über die Referenznummern in der Lieferkette |
| B_03.01 | Vertragsunterzeichnende Stellen | Stelle, die den Vertrag für das nutzende Unternehmen unterzeichnet |
| B_03.02 | Unterzeichnende IKT-Drittdienstleister | Dienstleister (aus B_05.01), die die Verträge aus B_02.01 unterzeichnen |
| B_03.03 | Unterzeichnende Konzernstellen | Konzernstellen (aus B_01.02), die Verträge zur Leistungserbringung an andere Konzernstellen unterzeichnen |
| B_04.01 | Nutzende Stellen | Alle Einheiten, die die IKT-Dienste nutzen (Finanzunternehmen oder IKT-Intragruppen-Dienstleister) |
| B_05.01 | IKT-Drittdienstleister | Erforderliche IKT-Dienstleister und oberste Muttergesellschaft anhand der jeweils vorgesehenen Kennung identifizieren. |
| B_05.02 | IKT-Dienste-Lieferkette | Identifiziert und rankt die Dienstleister je IKT-Dienst (Rang 1 = direkter Dienstleister, Rang 2 = Subunternehmer usw.); für CIF-Dienste ergänzt durch Del. VO (EU) 2025/532 |
| B_06.01 | Funktionsidentifikation | Eindeutiger Funktionsidentifikator je Kombination aus LEI, lizenzierter Tätigkeit und Funktion; CIF-Einstufung |
| B_07.01 | Bewertungen der IKT-Dienste | U. a. Substituierbarkeit und letztes Audit bei Diensten, die kritische oder wichtige Funktionen unterstützen |
| B_99.01 | Definitionen | Erläuterung der verwendeten geschlossenen Optionslisten (z. B. „niedrig/mittel/hoch“) |
Welche Funktionen sollte ein Informationsregister-Tool nachweisen?
Ein Auswahlgespräch wird belastbarer, wenn der Anbieter einen zusammenhängenden Registerfall bearbeitet. Die folgende Matrix übersetzt die im Artikel beschriebenen Registeraufgaben in überprüfbare Fragen. Sie ist eine T-NEX-Arbeitshilfe zur Werkzeugauswahl und kein amtliches Einreichungsformat.
| Prüffeld | Frage an den Anbieter | Sinnvoller Demonstrationsnachweis |
|---|---|---|
| Datenmodell | Lassen sich Rechtsträger, Vertrag, IKT-Leistung, Funktion und Dienstleister eindeutig verknüpfen? | Ein Testvertrag mit zwei Leistungen und einer gemeinsamen Abhängigkeit; keine doppelten Stammdaten. |
| Kennungen und Beziehungen | Werden zulässige Kennungen und Verweise konsistent gepflegt? | Fehlende, doppelte und nicht auflösbare Kennungen im Beispieldatensatz gezielt auslösen. |
| Datenqualität | Werden Pflichtfelder, Wertelisten und fachliche Widersprüche verständlich angezeigt? | Fehlerliste mit Feld, Datensatz, Regelversion und zuständiger Person; Korrektur erneut prüfen. |
| Lieferkette | Kann eine Änderung eines Dienstleisters zu betroffenen Verträgen und Funktionen zurückverfolgt werden? | Eine Änderung eingeben und Auswirkungen bis zum betroffenen Registerbestand zeigen. |
| Pflege und Freigabe | Wer darf ändern, prüfen und einen Berichtsstand festhalten? | Rollenwechsel, Änderungshistorie und nachvollziehbare Freigabe an einem vollständigen Vorgang. |
| Export und Version | Passt der Export zur tatsächlich verlangten Einreichungsversion? | Ausgewiesene Taxonomie-/Schemaversion und nachvollziehbarer Export aus einem festgehaltenen Datenstand. |
| Rückmeldungen | Wie werden Validierungsfehler oder Rückfragen bearbeitet? | Rückmeldung einem Registerstand zuordnen, korrigieren, erneut exportieren und alte Fassung erhalten. |
| Betrieb und Übergabe | Bleiben Daten, Beziehungen und Nachweise bei einem Anbieterwechsel nutzbar? | Vollständiger Probeexport mit Feldbeschreibung, Anhängen und dokumentierten Einschränkungen. |
Prüfen Sie an demselben Beispieldatensatz zuerst eine Neuanlage, dann eine Vertragsänderung und schließlich eine fehlerhafte Lieferung. So wird sichtbar, ob das Werkzeug nur eine Tabelle erzeugt oder auch die laufende Pflege unterstützt. Eine bestandene technische Validierung belegt weder die Vollständigkeit aller Verträge noch die Richtigkeit ihrer fachlichen Einordnung.
Die ausfüllbare Vorlage ergänzt Pflichtgrad, Anbieterantwort, Ergebnis, Nachweis und verantwortliche Person. Welche Anforderungen Muss-Kriterien sind, legt das Institut vor dem Vergleich fest.
Rechts- und Fachgrundlagen: Verordnung (EU) 2022/2554: DORA, insbesondere Artikel 11, 24 und 28–30; Durchführungsverordnung (EU) 2024/2956: Vorlagen für das Informationsregister.
Toolmatrix herunterladen (Markdown)
Was ist vor der Einreichung des Informationsregisters zu prüfen?
Vor der Einreichung sind die Anbieterkennungen und Beziehungen zwischen den Vorlagen zu prüfen. Die Zuordnung zu kritischen oder wichtigen Funktionen muss mit den fachlichen Bewertungen übereinstimmen. Technische Validierung ersetzt diese Einordnung nicht. Durchführungsverordnung (EU) 2024/2956: Registervorlagen
01Anbieterkennungen
Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage.
02CIF-Kennzeichnung
Jeder Vertrag ist danach unterschieden, ob er kritische oder wichtige Funktionen unterstützt (Art. 28 Abs. 3 DORA).
03Lieferketten-Ränge
Bei der Lieferkette sind die nach den Vorlagen erforderlichen Dienstleister und Rangfolgen zu erfassen. Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, ist insbesondere die relevante Unterauftragnehmerkette zu bestimmen. Ein vollständiges Beschaffungsverzeichnis und die aufsichtlich verlangte Registerkette sind unterschiedliche Datenbestände.
04Vertragsreferenznummern
Jede Vereinbarung trägt eine eindeutige Referenznummer, konsistent über alle Template-Grenzen (Durchf. VO (EU) 2024/2956, Anhang I).
05Formatvalidierung
Ländercodes (ISO 3166-1 Alpha-2), Datumsformate (ISO 8601) und geschlossene Optionslisten sind geprüft; die xBRL-Taxonomie-Version ist gegen die aktuelle BaFin-/ESA-Vorgabe abgeglichen.
Was macht die Aufsicht mit den Daten aus dem Informationsregister?
Die ESAs (EBA, ESMA, EIOPA) nutzen die eingereichten Registerdaten als Grundlage für die Benennung kritischer IKT-Drittdienstleister (CTPPs) nach Art. 31 DORA: Am 18.11.2025 benannten sie erstmals 19 CTPPs (ESAs-Pressemitteilung vom 18.11.2025). In die Einstufung fließen insbesondere die gerankte Lieferkette und die Dienstleisteridentifikation aus den Templates B_05.01/B_05.02 ein. Praxis-Hinweis: Ein Abgleich der eigenen Dienstleisterliste gegen die 19 benannten CTPPs zeigt, welche der eigenen Anbieter unter dem europäischen Überwachungsrahmen (Art. 31–44 DORA) stehen; das ändert die eigenen Registerpflichten nicht, ist aber für Risikobewertung und Gremienberichte relevant.
Die europäischen Aufsichtsbehörden berichteten für 2025 insgesamt 3.383 schwerwiegende IKT-Vorfälle unter DORA. Rund ein Drittel betraf Vorfälle mit Beteiligung von Drittdienstleistern. Die Zahlen stammen aus dem am 03.06.2026 veröffentlichten ersten Jahresbericht. ESAs: erster DORA-Bericht über schwerwiegende IKT-Vorfälle
Informationsregister vs. Auslagerungsregister: Was ist der Unterschied?
Das Auslagerungsregister nach § 25b Abs. 1 Satz 4 KWG erfasst wesentliche und nicht wesentliche Auslagerungen. Das DORA-Informationsregister erfasst die vertraglichen Vereinbarungen über IKT-Dienstleistungen. Eine Leistung kann in beide Anwendungsbereiche fallen. Die Ausnahme der 9. MaRisk-Novelle betrifft AT 9; sie hebt die gesetzliche Registerpflicht nicht pauschal auf. § 25b KWG ist deshalb zusätzlich zu prüfen. Die Erläuterung zu AT 9 Tz. 1 lautet:
„Ausgelagerte oder fremdbezogene IKT-Dienstleistungen gemäß Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement gemäß Art. 28-30 DORA unterliegen, fallen nicht in den Anwendungsbereich des AT 9.“
Die 9. MaRisk-Novelle gilt seit dem 30.06.2026. Die Übergangsfrist bis zum 01.01.2027 greift nur, soweit sich im Einzelfall zusätzliche Anforderungen ergeben. Die Ausnahme in MaRisk AT 9 betrifft IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen. Bei gemischten Leistungen müssen die übrigen Bestandteile gesondert eingeordnet werden. BaFin: Rundschreiben 06/2026 (BA), MaRisk
Gilt die Registerpflicht auch für kleine Institute?
Für ein von DORA erfasstes kleines Institut entfällt die Registerpflicht nicht allein wegen seiner Größe. Zuerst ist der Anwendungsbereich einschließlich der Ausnahmen in Art. 2 zu prüfen. Die Registerführung nach Art. 28 erfasst die einschlägigen IKT-Verträge unabhängig von ihrer Einstufung als kritische oder wichtige Unterstützung. Verordnung (EU) 2022/2554 (DORA)
Verwandte Themen
- DORA-Verordnung im Überblick: Geltung, Kernpflichten und Säulen.
- MaRisk: aktuelle Fassung RS 06/2026, Aufbau AT/BT und Novellen: inkl. AT-9-Carve-out für IKT-Dienstleistungen und Übergangsfrist 01.01.2027.
- Regulatorik-Fahrplan: Fristen im Zeitstrahl, inkl. erwartetem Registerzyklus 2027.
Häufig gestellte Fragen zum DORA-Informationsregister
Quellen & weiterführende Informationen
- Verordnung (EU) 2022/2554 (DORA), insb. Art. 28 Abs. 3, EUR-Lex/ELI: amtlicher Volltexteur-lex.europa.eu
- Durchführungsverordnung (EU) 2024/2956: ITS mit den Standardvorlagen für das Informationsregister (Anhang I)eur-lex.europa.eu
- BaFin: Informationsregister und Anzeigepflichtenbafin.de
- BaFin: FAQ zum DORA-Informationsregister und zu den Anzeigepflichten (Einreichungsweg MVP, Formate, Zyklen)bafin.de
- Delegierte Verordnung (EU) 2025/532: RTS zur Unterauftragsvergabe bei kritischen oder wichtigen Funktioneneur-lex.europa.eu
- Delegierte Verordnung (EU) 2024/1773: RTS zur Vertrags-Policy für IKT-Dienstleistungen zu kritischen oder wichtigen Funktioneneur-lex.europa.eu
- BaFin: DORA-Themenseite (u. a. Aufsichtsmitteilung 08/2025)bafin.de
- BaFin: Rundschreiben 06/2026 (BA), MaRisk, Download-Seite inkl. Übersendungsschreiben (AT-9-Abgrenzung zu DORA)bafin.de
- ESAs (EBA/EIOPA/ESMA): erster Jahresbericht zu schwerwiegenden IKT-Vorfällen unter DORA (03.06.2026)eba.europa.eu
- ESAs (EBA/EIOPA/ESMA): Pressemitteilung zur Benennung der ersten 19 kritischen IKT-Drittdienstleister (18.11.2025)eba.europa.eu
- Durchführungsverordnung (EU) 2024/2956: Registervorlageneur-lex.europa.eu
- BaFin: Ausfüllhinweise für die RoI-Excel-Vorlagebafin.de
- Berichtigung zur Durchführungsverordnung (EU) 2024/2956eur-lex.europa.eu
- Verordnung (EU) 2022/2554 (DORA)eur-lex.europa.eu
Ein Angebot der T-NEX GmbH
Das Vorhaben mit T-NEX besprechen
Registerpflege beginnt beim Datenmodell und bei klarer Zuständigkeit. T-NEX unterstützt die fachliche Strukturierung und entwickelt bei Bedarf passende Schnittstellen oder Arbeitsabläufe. Der Artikel ist keine Zusage eines eigenständigen meldefertigen Registerprodukts.
Geschäftsführung: Andreas Unruh und Christoph Gembruch.
Herausgegeben von der T-NEX GmbH.
