Registr informací je strojově čitelný přehled všech smluvních ujednání o využívání služeb IKT. Vyžaduje jej čl. 28 odst. 3 nařízení (EU) 2022/2554, jeho obsah a formát určuje prováděcí nařízení (EU) 2024/2956.
Registr informací je strukturovaný přehled všech smluvních ujednání o využívání služeb IKT, která finanční subjekt uzavřel s poskytovateli služeb IKT z řad třetích stran. Není to dokument, ale relační datová sada: propojuje smlouvu, poskytovatele, podporovanou funkci a celý řetězec subdodávek.
Povinnost vychází z čl. 28 odst. 3 nařízení (EU) 2022/2554. Finanční subjekty vedou a aktualizují registr na úrovni subjektu a na subkonsolidované a konsolidované úrovni, alespoň jednou ročně hlásí jeho obsah příslušnému orgánu a na vyžádání jej zpřístupní. Dokumentace přitom odlišuje ujednání týkající se služeb IKT, které podporují zásadní nebo důležité funkce, od ujednání ostatních.
Obsah, strukturu a formát upřesňuje prováděcí technická norma (ITS), tedy prováděcí nařízení Komise (EU) 2024/2956. Zařazení mezi ostatní akty druhé úrovně najdete v přehledu RTS a ITS, širší souvislosti na stránce co je DORA a úplné české znění nařízení na EUR-Lex.
ITS (EU) 2024/2956 definuje 15 vzájemně propojených šablon. Nejde o samostatné tabulky: záznamy na sebe odkazují společnými klíči, takže změna v jedné šabloně mění očekávaný obsah ostatních. Právě tato provázanost umožňuje orgánům automatické křížové kontroly. Šablony se čtou v šesti vrstvách:
Příznak zásadní nebo důležité funkce je nejcitlivější pole celého registru: řídí smluvní povinnosti, pravidla pro subdodávky i intenzitu dohledu. Co pod tento pojem spadá, rozebírá stránka zásadní nebo důležitá funkce.
Registr se nepodává jako volný dokument. Podání má podobu reportovacího balíčku xBRL-CSV: soubor metadat ve formátu JSON, jeden soubor CSV na každou šablonu pojmenovaný podle konvence evropských orgánů dohledu a odkazy na zveřejněnou taxonomii. Kódovaná pole volný text nepřijímají.
Balíček ověřte proti taxonomii ještě před odesláním. Validace odhalí chybějící povinná pole, neplatné odkazy mezi šablonami i formální vady kódování, které jinak vedou k odmítnutí celého podání.
Pořadí kroků není libovolné. Kdo začne vyplňováním šablon, obvykle skončí u tvrzení o kritičnosti, která nedokáže doložit.
Finanční subjekt předává registr svému vnitrostátnímu příslušnému orgánu ve lhůtě stanovené na národní úrovni. Orgány podání konsolidují a předávají evropským orgánům dohledu do 30. dubna. V prvním cyklu připadala lhůta pro subjekty na 30. dubna 2025, ve druhém ji většina orgánů posunula na konec prvního čtvrtletí.
| Jurisdikce | Orgán | Lhůta pro subjekt |
|---|---|---|
| Nizozemsko | DNB | 22. března 2026 |
| Německo, Francie, Belgie, Irsko, Lucembursko, Itálie, Španělsko | BaFin, ACPR a AMF, NBB a FSMA, CBI, CSSF, Banca d'Italia a IVASS, BdE a CNMV | 31. března 2026 |
| Konsolidace na úrovni Unie | EBA, EIOPA, ESMA | 30. dubna 2026 |
Lhůty i podací kanály se stanovují národně. Subjekty pod dohledem České národní banky si přesné datum a formu podání ověří v jejích sděleních. V cyklu 2026 se výrazněji uplatňuje zásada proporcionality: část subjektů předává úplná data, subjekty bez podstatné změny mohou tuto skutečnost potvrdit podle pokynů svého orgánu. Povinnost registr průběžně udržovat trvá nezávisle na cyklu.
Po cyklu 2025 se opakovaly tytéž důvody odmítnutí podání a následných dotazů:
Orgány porovnávají podání automaticky. Rozpor mezi dvěma subjekty, které popisují téhož poskytovatele, nebo poskytovatel zcela chybějící v registru jsou proto snadno zjistitelné.
Agregované registry jsou hlavním zdrojem dat, z něhož evropské orgány dohledu vycházejí při určování kritických poskytovatelů služeb IKT z řad třetích stran podle článku 31 a při posuzování rizika koncentrace IKT. V listopadu 2025 bylo určeno prvních 19 poskytovatelů a každému z nich byl přidělen hlavní orgán dohledu.
Určení mění režim dohledu: kritický poskytovatel podléhá přímo hlavnímu orgánu dohledu, který mu podle článku 35 může uložit penále až do výše 1 % průměrného denního celosvětového obratu za každý den nesouladu. Tato sankce dopadá výhradně na určené poskytovatele, nikoli na finanční subjekty.
Pokud je určený poskytovatel ve vašem registru, ověřte, že smlouva obsahuje ustanovení požadovaná článkem 30, výslovně označte riziko koncentrace, udržujte otestovanou strategii ukončení a informujte vedoucí orgán. Expozici celého portfolia rychle prověříte nástrojem pro hodnocení rizika poskytovatelů z řad třetích stran.
Sestavte a ověřte svůj registr informací →
Všechny finanční subjekty v působnosti nařízení DORA, od úvěrových institucí přes platební instituce, obchodníky s cennými papíry a pojišťovny až po správce fondů. Registr se vede na úrovni subjektu a na subkonsolidované a konsolidované úrovni podle čl. 28 odst. 3 a jeho obsah se alespoň jednou ročně hlásí příslušnému orgánu.
Většina orgánů stanovila lhůtu pro subjekty na konec prvního čtvrtletí 2026, tedy 31. března 2026 pro Německo, Francii, Belgii, Irsko, Lucembursko, Itálii a Španělsko a 22. března 2026 pro Nizozemsko. Orgány pak podání konsolidují a předávají evropským orgánům dohledu do 30. dubna 2026. Přesné datum si vždy ověřte u svého příslušného orgánu.
Ve formátu xBRL-CSV. Podání tvoří reportovací balíček se souborem metadat ve formátu JSON, jedním souborem CSV na každou šablonu a odkazy na taxonomii evropských orgánů dohledu. Před odesláním balíček projděte validací, jinak hrozí odmítnutí kvůli formální vadě.
ITS (EU) 2024/2956 definuje 15 vzájemně propojených šablon v šesti vrstvách: vykazující subjekt, poskytovatelé, smluvní ujednání, služby IKT, funkce a aktiva a subdodávky. Tvoří relační model, takže změna v jedné šabloně mění očekávaný obsah ostatních.
Pro subjekty i poskytovatele je nutný dvacetimístný kód LEI podle ISO 17442. Země se uvádějí kódy ISO 3166-1 alfa-2, měny kódy podle normy ISO 4217. Typy služeb IKT se vykazují číselníky evropských orgánů dohledu. Volný text tato pole nepřijímají.
Chybějící nebo neplatné kódy LEI, slučování smluv podle poskytovatele místo jednoho záznamu na každé ujednání, podhodnocená kritičnost, prázdné šablony subdodávek u velkých poskytovatelů cloudových služeb, nevyplněná strategie ukončení a nejednotná referenční data mezi šablonami.
Agregované registry jsou hlavním zdrojem dat pro určení kritických poskytovatelů služeb IKT z řad třetích stran podle článku 31. V listopadu 2025 bylo určeno prvních 19 poskytovatelů, každý s vlastním hlavním orgánem dohledu. Pokud takový poskytovatel figuruje ve vašem registru, ověřte ustanovení podle článku 30, označte riziko koncentrace a udržujte otestovanou strategii ukončení.
Cyklus 2026 uplatňuje zásadu proporcionality důsledněji než první podání: část subjektů předává úplná data, subjekty bez podstatné změny mohou podle pokynů svého příslušného orgánu potvrdit, že jejich situace zůstává beze změny. Povinnost registr vést a průběžně aktualizovat platí bez ohledu na cyklus.
Tato stránka představuje odbornou podporu, nikoli právní poradenství. · Anglická verze