DEEN
Regulatorik

DORA-Informationsregister: Inhalt und Einreichung

Das DORA-Informationsregister: Verträge, Kennungen und Lieferketten korrekt erfassen. Anforderungen der EU-Vorlagen und der BaFin.

Erstfassung: Aktualisiert: Lesezeit: ca. 10 Minuten

Symbolbild zum DORA-Informationsregister: Zwei Compliance-Fachleute prüfen ein tabellarisches Register am Laptop, daneben eine EU-Flagge

Im DORA-Informationsregister werden die vertraglichen Vereinbarungen über IKT-Dienstleistungen erfasst. Der Bestand muss aktuell bleiben. Die Vorlage des vollständigen Registers und die jährliche Information nach Art. 28 Abs. 3 sind von dieser laufenden Pflege zu unterscheiden; für eine Einreichung bei der BaFin kommen deren konkrete Verfahrensvorgaben hinzu.

Was ist das DORA-Informationsregister?

Das DORA-Informationsregister ist ein Verzeichnis aller vertraglichen Vereinbarungen über die Nutzung von IKT-Dienstleistungen, die von IKT-Drittdienstleistern bereitgestellt werden; zu führen und zu aktualisieren ist es nach Art. 28 Abs. 3 DORA. Geführt wird das Informationsregister auf Unternehmens-, teilkonsolidierter und konsolidierter Ebene, unterschieden nach Vereinbarungen, die kritische oder wichtige Funktionen (CIF) unterstützen, und solchen ohne CIF-Bezug. Die Gesamtsystematik erklärt die DORA-Verordnung im Überblick. Der Wortlaut der Registerpflicht:

„Finanzunternehmen führen und aktualisieren im Rahmen ihres IKT-Risikomanagementrahmens auf Unternehmensebene sowie auf teilkonsolidierter und konsolidierter Ebene ein Informationsregister, das sich auf alle vertraglichen Vereinbarungen über die Nutzung von durch IKT-Drittdienstleister bereitgestellten IKT-Dienstleistungen bezieht.“
Art. 28 Abs. 3 UAbs. 1 DORA, Verordnung (EU) 2022/2554; amtlicher Volltext auf EUR-Lex

Das Register ist laufend zu führen und zu aktualisieren. Art. 28 Abs. 3 DORA unterscheidet dies von der jährlichen Information über neue Vereinbarungen und von der Vorlage des Registers auf Anforderung der Aufsicht. Für eine Einreichung bei der BaFin gelten deren jeweilige Erhebungsanordnung und Formatvorgaben. Verordnung (EU) 2022/2554 (DORA) BaFin: Informationsregister und Anzeigepflichten

Welche Frist gilt: Wann muss das Informationsregister eingereicht werden?

Die nächste Einreichungsfrist richtet sich nach der aktuellen Aufforderung der BaFin. Bis dahin werden Änderungen an Verträgen und Dienstleisterdaten im laufenden Register nachgeführt; eine erwartete Jahreszahl ersetzt keine behördlich festgelegte Frist. BaFin: Informationsregister und Anzeigepflichten

„Finanzunternehmen erstatten den zuständigen Behörden mindestens einmal jährlich Bericht zur Anzahl neuer Vereinbarungen über die Nutzung von IKT-Dienstleistungen, den Kategorien von IKT-Drittdienstleistern, der Art der vertraglichen Vereinbarungen sowie den bereitgestellten IKT-Dienstleistungen und -Funktionen.“
Art. 28 Abs. 3 UAbs. 3 DORA, Verordnung (EU) 2022/2554; amtlicher Volltext auf EUR-Lex

Das Register ist laufend zu führen und zu aktualisieren. Art. 28 Abs. 3 DORA unterscheidet dies von der jährlichen Information über neue Vereinbarungen und von der Vorlage des Registers auf Anforderung der Aufsicht. Für eine Einreichung bei der BaFin gelten deren jeweilige Erhebungsanordnung und Formatvorgaben. Verordnung (EU) 2022/2554 (DORA) BaFin: Informationsregister und Anzeigepflichten

Registerpflege und Einreichung unterscheiden
AufgabeAnforderung
Laufende RegisterpflegeVerträge und erforderliche Dienstleisterdaten aktuell halten
Jährliche InformationDie Angaben nach Art. 28 Abs. 3 DORA bereitstellen
Vollständige EinreichungAnforderung, Stichtag und Format der BaFin beachten

Was muss ins Informationsregister? (Inhalt & Pflichtfelder)

In das Informationsregister gehören alle vertraglichen Vereinbarungen über IKT-Dienstleistungen von IKT-Drittdienstleistern, unterschieden nach CIF-Bezug (Art. 28 Abs. 3 DORA). Der jährliche Bericht an die Behörde umfasst mindestens die Zahl neuer Vereinbarungen, die Kategorien der IKT-Drittdienstleister, die Art der Vereinbarungen sowie die bereitgestellten IKT-Dienstleistungen und Funktionen (Art. 28 Abs. 3 UAbs. 3 DORA).

Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage. Bei der Lieferkette sind die nach den Vorlagen erforderlichen Dienstleister und Rangfolgen zu erfassen. Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, ist insbesondere die relevante Unterauftragnehmerkette zu bestimmen. Ein vollständiges Beschaffungsverzeichnis und die aufsichtlich verlangte Registerkette sind unterschiedliche Datenbestände. Durchführungsverordnung (EU) 2024/2956: Registervorlagen Berichtigung zur Durchführungsverordnung (EU) 2024/2956

Welche Vorlage gilt: BaFin-Excel oder xBRL?

Für die Übermittlung sind das von der BaFin verlangte technische Format und die aktuelle Vorlagenversion zu verwenden. Eine eigene Excel-Datei erfüllt diese Vorgaben nicht allein deshalb, weil die BaFin für eine Erhebung eine Excel-Vorlage bereitstellt. BaFin: Ausfüllhinweise für die RoI-Excel-Vorlage BaFin: Informationsregister und Anzeigepflichten

Die 15 Vorlagen bilden Beziehungen zwischen Unternehmen, Verträgen und Leistungen ab. Identifikatoren müssen über die Vorlagen hinweg übereinstimmen. Ein bestimmtes Softwareprodukt schreibt DORA dafür nicht vor. Durchführungsverordnung (EU) 2024/2956: Registervorlagen

Wie läuft die Einreichung über das BaFin-Portal MVP?

Die Übermittlung folgt der Erhebungsanordnung der BaFin und den dort festgelegten Zugängen. Der technische Zugang und die inhaltliche Vollständigkeit des Registers werden getrennt vorbereitet. Rückmeldungen zur Übermittlung müssen dem eingereichten Stand zugeordnet werden können. BaFin: Informationsregister und Anzeigepflichten

  1. 01Erhebungsanforderung zuordnen

    Stichtag und Einreichungsfenster aus der geltenden BaFin-Anforderung übernehmen.

  2. 02Registerstand herstellen

    Den geforderten Stand der Verträge und Dienstleisterdaten nachvollziehbar erzeugen.

  3. 03Daten und Format prüfen

    Für die Übermittlung sind das von der BaFin verlangte technische Format und die aktuelle Vorlagenversion zu verwenden. Eine eigene Excel-Datei erfüllt diese Vorgaben nicht allein deshalb, weil die BaFin für eine Erhebung eine Excel-Vorlage bereitstellt.

  4. 04Übermittlung nachweisen

    Die Übermittlung und behördliche Rückmeldungen mit dem eingereichten Datenstand aufbewahren.

Welche 15 Vorlagen enthält das Informationsregister (B_01.01 bis B_99.01)?

Die Durchführungsverordnung (EU) 2024/2956 enthält 15 Standardvorlagen. Die folgende Tabelle ordnet die Codes ihrem Zweck zu. Für Felddefinitionen und Kennungen gelten die aktuellen Ausfüllhinweise einschließlich der Berichtigung vom September 2025. Durchführungsverordnung (EU) 2024/2956: Registervorlagen Berichtigung zur Durchführungsverordnung (EU) 2024/2956

Die 15 ITS-Vorlagen des Informationsregisters
Template-CodeVorlageZweck
B_01.01Registerführende StelleIdentifiziert das Finanzunternehmen, das das Register führt und aktualisiert (LEI als Pflichtfeld)
B_01.02Unternehmen im KonsolidierungskreisAlle zur Gruppe gehörenden Unternehmen (ohne Gruppe: identisch mit B_01.01)
B_01.03ZweigniederlassungenZweigniederlassungen der in B_01.02 erfassten Finanzunternehmen
B_02.01Verträge: allgemeine AngabenAlle Verträge mit direkten IKT-Drittdienstleistern; je Vertrag eine eindeutige Vertragsreferenznummer
B_02.02Verträge: spezifische AngabenDetails je Vertrag: enthaltene IKT-Dienste, unterstützte Funktionen, Kündigungsfrist, anwendbares Recht
B_02.03Intragruppen-VerträgeVerknüpft intragruppale und externe Verträge über die Referenznummern in der Lieferkette
B_03.01Vertragsunterzeichnende StellenStelle, die den Vertrag für das nutzende Unternehmen unterzeichnet
B_03.02Unterzeichnende IKT-DrittdienstleisterDienstleister (aus B_05.01), die die Verträge aus B_02.01 unterzeichnen
B_03.03Unterzeichnende KonzernstellenKonzernstellen (aus B_01.02), die Verträge zur Leistungserbringung an andere Konzernstellen unterzeichnen
B_04.01Nutzende StellenAlle Einheiten, die die IKT-Dienste nutzen (Finanzunternehmen oder IKT-Intragruppen-Dienstleister)
B_05.01IKT-DrittdienstleisterErforderliche IKT-Dienstleister und oberste Muttergesellschaft anhand der jeweils vorgesehenen Kennung identifizieren.
B_05.02IKT-Dienste-LieferketteIdentifiziert und rankt die Dienstleister je IKT-Dienst (Rang 1 = direkter Dienstleister, Rang 2 = Subunternehmer usw.); für CIF-Dienste ergänzt durch Del. VO (EU) 2025/532
B_06.01FunktionsidentifikationEindeutiger Funktionsidentifikator je Kombination aus LEI, lizenzierter Tätigkeit und Funktion; CIF-Einstufung
B_07.01Bewertungen der IKT-DiensteU. a. Substituierbarkeit und letztes Audit bei Diensten, die kritische oder wichtige Funktionen unterstützen
B_99.01DefinitionenErläuterung der verwendeten geschlossenen Optionslisten (z. B. „niedrig/mittel/hoch“)

Welche Funktionen sollte ein Informationsregister-Tool nachweisen?

Ein Auswahlgespräch wird belastbarer, wenn der Anbieter einen zusammenhängenden Registerfall bearbeitet. Die folgende Matrix übersetzt die im Artikel beschriebenen Registeraufgaben in überprüfbare Fragen. Sie ist eine T-NEX-Arbeitshilfe zur Werkzeugauswahl und kein amtliches Einreichungsformat.

Anforderungsmatrix für die Werkzeugauswahl
PrüffeldFrage an den AnbieterSinnvoller Demonstrationsnachweis
DatenmodellLassen sich Rechtsträger, Vertrag, IKT-Leistung, Funktion und Dienstleister eindeutig verknüpfen?Ein Testvertrag mit zwei Leistungen und einer gemeinsamen Abhängigkeit; keine doppelten Stammdaten.
Kennungen und BeziehungenWerden zulässige Kennungen und Verweise konsistent gepflegt?Fehlende, doppelte und nicht auflösbare Kennungen im Beispieldatensatz gezielt auslösen.
DatenqualitätWerden Pflichtfelder, Wertelisten und fachliche Widersprüche verständlich angezeigt?Fehlerliste mit Feld, Datensatz, Regelversion und zuständiger Person; Korrektur erneut prüfen.
LieferketteKann eine Änderung eines Dienstleisters zu betroffenen Verträgen und Funktionen zurückverfolgt werden?Eine Änderung eingeben und Auswirkungen bis zum betroffenen Registerbestand zeigen.
Pflege und FreigabeWer darf ändern, prüfen und einen Berichtsstand festhalten?Rollenwechsel, Änderungshistorie und nachvollziehbare Freigabe an einem vollständigen Vorgang.
Export und VersionPasst der Export zur tatsächlich verlangten Einreichungsversion?Ausgewiesene Taxonomie-/Schemaversion und nachvollziehbarer Export aus einem festgehaltenen Datenstand.
RückmeldungenWie werden Validierungsfehler oder Rückfragen bearbeitet?Rückmeldung einem Registerstand zuordnen, korrigieren, erneut exportieren und alte Fassung erhalten.
Betrieb und ÜbergabeBleiben Daten, Beziehungen und Nachweise bei einem Anbieterwechsel nutzbar?Vollständiger Probeexport mit Feldbeschreibung, Anhängen und dokumentierten Einschränkungen.

Prüfen Sie an demselben Beispieldatensatz zuerst eine Neuanlage, dann eine Vertragsänderung und schließlich eine fehlerhafte Lieferung. So wird sichtbar, ob das Werkzeug nur eine Tabelle erzeugt oder auch die laufende Pflege unterstützt. Eine bestandene technische Validierung belegt weder die Vollständigkeit aller Verträge noch die Richtigkeit ihrer fachlichen Einordnung.

Die ausfüllbare Vorlage ergänzt Pflichtgrad, Anbieterantwort, Ergebnis, Nachweis und verantwortliche Person. Welche Anforderungen Muss-Kriterien sind, legt das Institut vor dem Vergleich fest.

Rechts- und Fachgrundlagen: Verordnung (EU) 2022/2554: DORA, insbesondere Artikel 11, 24 und 28–30; Durchführungsverordnung (EU) 2024/2956: Vorlagen für das Informationsregister.

Toolmatrix herunterladen (Markdown)

Was ist vor der Einreichung des Informationsregisters zu prüfen?

Vor der Einreichung sind die Anbieterkennungen und Beziehungen zwischen den Vorlagen zu prüfen. Die Zuordnung zu kritischen oder wichtigen Funktionen muss mit den fachlichen Bewertungen übereinstimmen. Technische Validierung ersetzt diese Einordnung nicht. Durchführungsverordnung (EU) 2024/2956: Registervorlagen

  1. 01Anbieterkennungen

    Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage.

  2. 02CIF-Kennzeichnung

    Jeder Vertrag ist danach unterschieden, ob er kritische oder wichtige Funktionen unterstützt (Art. 28 Abs. 3 DORA).

  3. 03Lieferketten-Ränge

    Bei der Lieferkette sind die nach den Vorlagen erforderlichen Dienstleister und Rangfolgen zu erfassen. Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, ist insbesondere die relevante Unterauftragnehmerkette zu bestimmen. Ein vollständiges Beschaffungsverzeichnis und die aufsichtlich verlangte Registerkette sind unterschiedliche Datenbestände.

  4. 04Vertragsreferenznummern

    Jede Vereinbarung trägt eine eindeutige Referenznummer, konsistent über alle Template-Grenzen (Durchf. VO (EU) 2024/2956, Anhang I).

  5. 05Formatvalidierung

    Ländercodes (ISO 3166-1 Alpha-2), Datumsformate (ISO 8601) und geschlossene Optionslisten sind geprüft; die xBRL-Taxonomie-Version ist gegen die aktuelle BaFin-/ESA-Vorgabe abgeglichen.

Was macht die Aufsicht mit den Daten aus dem Informationsregister?

Die ESAs (EBA, ESMA, EIOPA) nutzen die eingereichten Registerdaten als Grundlage für die Benennung kritischer IKT-Drittdienstleister (CTPPs) nach Art. 31 DORA: Am 18.11.2025 benannten sie erstmals 19 CTPPs (ESAs-Pressemitteilung vom 18.11.2025). In die Einstufung fließen insbesondere die gerankte Lieferkette und die Dienstleisteridentifikation aus den Templates B_05.01/B_05.02 ein. Praxis-Hinweis: Ein Abgleich der eigenen Dienstleisterliste gegen die 19 benannten CTPPs zeigt, welche der eigenen Anbieter unter dem europäischen Überwachungsrahmen (Art. 31–44 DORA) stehen; das ändert die eigenen Registerpflichten nicht, ist aber für Risikobewertung und Gremienberichte relevant.

Die europäischen Aufsichtsbehörden berichteten für 2025 insgesamt 3.383 schwerwiegende IKT-Vorfälle unter DORA. Rund ein Drittel betraf Vorfälle mit Beteiligung von Drittdienstleistern. Die Zahlen stammen aus dem am 03.06.2026 veröffentlichten ersten Jahresbericht. ESAs: erster DORA-Bericht über schwerwiegende IKT-Vorfälle

Informationsregister vs. Auslagerungsregister: Was ist der Unterschied?

Das Auslagerungsregister nach § 25b Abs. 1 Satz 4 KWG erfasst wesentliche und nicht wesentliche Auslagerungen. Das DORA-Informationsregister erfasst die vertraglichen Vereinbarungen über IKT-Dienstleistungen. Eine Leistung kann in beide Anwendungsbereiche fallen. Die Ausnahme der 9. MaRisk-Novelle betrifft AT 9; sie hebt die gesetzliche Registerpflicht nicht pauschal auf. § 25b KWG ist deshalb zusätzlich zu prüfen. Die Erläuterung zu AT 9 Tz. 1 lautet:

„Ausgelagerte oder fremdbezogene IKT-Dienstleistungen gemäß Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement gemäß Art. 28-30 DORA unterliegen, fallen nicht in den Anwendungsbereich des AT 9.“
Erläuterung zu AT 9 Tz. 1, BaFin-Rundschreiben 06/2026 (BA) vom 30.06.2026

Die 9. MaRisk-Novelle gilt seit dem 30.06.2026. Die Übergangsfrist bis zum 01.01.2027 greift nur, soweit sich im Einzelfall zusätzliche Anforderungen ergeben. Die Ausnahme in MaRisk AT 9 betrifft IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen. Bei gemischten Leistungen müssen die übrigen Bestandteile gesondert eingeordnet werden. BaFin: Rundschreiben 06/2026 (BA), MaRisk

Gilt die Registerpflicht auch für kleine Institute?

Für ein von DORA erfasstes kleines Institut entfällt die Registerpflicht nicht allein wegen seiner Größe. Zuerst ist der Anwendungsbereich einschließlich der Ausnahmen in Art. 2 zu prüfen. Die Registerführung nach Art. 28 erfasst die einschlägigen IKT-Verträge unabhängig von ihrer Einstufung als kritische oder wichtige Unterstützung. Verordnung (EU) 2022/2554 (DORA)

Verwandte Themen

FAQ

Häufig gestellte Fragen zum DORA-Informationsregister

Müssen Subunternehmer einzeln ins DORA-Informationsregister?

Bei der Lieferkette sind die nach den Vorlagen erforderlichen Dienstleister und Rangfolgen zu erfassen. Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, ist insbesondere die relevante Unterauftragnehmerkette zu bestimmen. Ein vollständiges Beschaffungsverzeichnis und die aufsichtlich verlangte Registerkette sind unterschiedliche Datenbestände.

Wer muss das Informationsregister führen (auch Gruppen und Zweigniederlassungen)?

Finanzunternehmen im DORA-Anwendungsbereich führen das Informationsregister nach Art. 28 Abs. 3 DORA auf Unternehmensebene sowie auf teilkonsolidierter und konsolidierter Ebene. Gruppen bilden das Register damit über den Konsolidierungskreis hinweg ab; die ITS-Vorlagen erfassen dafür unter anderem den Konsolidierungskreis (B_01.02), Zweigniederlassungen (B_01.03) und intragruppale Verträge (B_02.03).

Was passiert, wenn die Einreichungsfrist für das Informationsregister verpasst wurde?

Die Registerpflicht besteht unabhängig vom Einreichungsfenster fort: Das Informationsregister ist nach Art. 28 Abs. 3 DORA fortlaufend zu führen und der Aufsicht auf Verlangen jederzeit vollständig oder in Teilen vorzulegen. Verstöße können aufsichtliche Maßnahmen nach sich ziehen; DORA enthält hierzu eigene Aufsichts- und Sanktionsregelungen. Eine amtlich geregelte Nachfrist ist in unseren Quellen nicht dokumentiert; verbindlich sind die Vorgaben der BaFin.

Wann ist die nächste Einreichung des DORA-Informationsregisters fällig?

Die nächste Einreichungsfrist richtet sich nach der aktuellen Aufforderung der BaFin. Bis dahin werden Änderungen an Verträgen und Dienstleisterdaten im laufenden Register nachgeführt; eine erwartete Jahreszahl ersetzt keine behördlich festgelegte Frist.

In welchem Format wird das Informationsregister bei der BaFin eingereicht?

Für die Übermittlung sind das von der BaFin verlangte technische Format und die aktuelle Vorlagenversion zu verwenden. Eine eigene Excel-Datei erfüllt diese Vorgaben nicht allein deshalb, weil die BaFin für eine Erhebung eine Excel-Vorlage bereitstellt.

Gilt die Registerpflicht auch für kleine Institute?

Für ein von DORA erfasstes kleines Institut entfällt die Registerpflicht nicht allein wegen seiner Größe. Zuerst ist der Anwendungsbereich einschließlich der Ausnahmen in Art. 2 zu prüfen. Die Registerführung nach Art. 28 erfasst die einschlägigen IKT-Verträge unabhängig von ihrer Einstufung als kritische oder wichtige Unterstützung. Verordnung (EU) 2022/2554 (DORA)

Ein Angebot der T-NEX GmbH

Das Vorhaben mit T-NEX besprechen

Registerpflege beginnt beim Datenmodell und bei klarer Zuständigkeit. T-NEX unterstützt die fachliche Strukturierung und entwickelt bei Bedarf passende Schnittstellen oder Arbeitsabläufe. Der Artikel ist keine Zusage eines eigenständigen meldefertigen Registerprodukts.

Geschäftsführung: Andreas Unruh und Christoph Gembruch.

Herausgegeben von der T-NEX GmbH.