Wat is het informatieregister?
Het informatieregister is het verplichte overzicht van alle contractuele overeenkomsten inzake het gebruik van ICT-diensten die door derde aanbieders van ICT-diensten worden verleend. Artikel 28, lid 3, van Verordening (EU) 2022/2554 verplicht elke financiële entiteit dat register te handhaven en te actualiseren op entiteitsniveau en op gesubconsolideerd en geconsolideerd niveau, en de informatie ten minste jaarlijks aan de bevoegde autoriteit te rapporteren.
Het is geen document maar een machineleesbare gegevensverzameling: welke overeenkomsten u hebt, wie de dienst levert, welke functies ervan afhangen en waar de keten van onderaannemers loopt. Het register markeert daarbij uitdrukkelijk welke overeenkomsten een kritieke of belangrijke functie ondersteunen.
Rechtsgrondslag: artikel 28, lid 3, en ITS (EU) 2024/2956
De verplichting zelf staat in artikel 28, lid 3, als onderdeel van het kader voor het beheer van het ICT-risico van derde aanbieders. Inhoud, structuur en formaat zijn uitgewerkt in Uitvoeringsverordening (EU) 2024/2956 van de Commissie, de technische uitvoeringsnorm (ITS) over de standaardmodellen voor het informatieregister.
De bevoegde autoriteiten verzamelen de registers en dienen ze in bij de Europese toezichthoudende autoriteiten (EBA, EIOPA en ESMA). Voor de plaats van deze verplichting binnen de vijf pijlers, zie wat DORA is.
De 15 modellen vormen één relationeel datamodel
De ITS definieert 15 onderling verbonden modellen. Het zijn geen losse werkbladen: sleutels verbinden ze, zodat een wijziging in de ene tabel gevolgen heeft voor de andere. Die samenhang maakt geautomatiseerde controle door de bevoegde autoriteit mogelijk. De modellen vallen uiteen in zes lagen:
- Entiteitslaag: de rapporterende entiteit, de rapportagegrondslag en de groepsstructuur.
- Aanbiederslaag: derde aanbieders van ICT-diensten en intragroepsaanbieders.
- Contractlaag: één record per contractuele overeenkomst, met looptijd, kosten en exitstrategie.
- Dienstenlaag: de ontvangen ICT-diensten per overeenkomst en hun dienstverleningsniveau.
- Functie- en activalaag: de ondersteunde functies met hun kwalificatie als kritiek of belangrijk, en de betrokken ICT-activa.
- Onderaannemingslaag: de keten van onderaannemers achter overeenkomsten die kritieke of belangrijke functies ondersteunen.
Formaat xBRL-CSV en verplichte codelijsten
Een indiening is een xBRL-CSV-pakket: een metadatabestand in JSON, één CSV-bestand per model volgens de naamgeving van de taxonomie, en de verwijzingen naar die taxonomie, gebundeld in een archief in UTF-8.
Gecodeerde velden aanvaarden geen vrije tekst. Verplicht zijn onder meer:
- de LEI (Legal Entity Identifier, ISO 17442, twintig tekens) voor elke rechtspersoon en elke aanbieder;
- landcodes volgens ISO 3166-1 alfa-2;
- valutacodes volgens ISO 4217;
- de gesloten codelijsten voor het type ICT-dienst en het soort functie.
Valideer het pakket tegen de gepubliceerde validatieregels voordat u indient. Een ongeldige code of een gebroken sleutelverwijzing zorgt ervoor dat het volledige pakket wordt afgekeurd.
Termijnen en indiening
Elke financiële entiteit dient haar register in bij haar nationale bevoegde autoriteit, die vervolgens consolideert en indient bij de Europese toezichthoudende autoriteiten. De eerste indiening viel op 30 april 2025. In de cyclus 2026 lag de termijn voor de entiteit bij de meeste autoriteiten eind maart:
| Land | Autoriteit | Termijn entiteit |
|---|
| Nederland | DNB | 22 maart 2026 |
| België | NBB en FSMA | 31 maart 2026 |
| Duitsland | BaFin | 31 maart 2026 |
| Frankrijk | ACPR en AMF | 31 maart 2026 |
| Ierland | CBI | 31 maart 2026 |
| Luxemburg | CSSF | 31 maart 2026 |
| Consolidatie | EBA, EIOPA en ESMA | 30 april 2026 |
De data en de indieningskanalen worden nationaal vastgesteld en kunnen per jaar wijzigen. Bevestig ze bij uw eigen bevoegde autoriteit en plan de interne gegevensverzameling ruim vooraf: de referentiedatum ligt weken vóór de indiening.
Fouten die indieningen doen stranden
In de eerste cyclus keerden dezelfde gebreken terug. Loop ze na voordat u valideert:
- ontbrekende of ongeldige LEI, bijvoorbeeld een verlopen registratie of een code die niet in het GLEIF-register staat;
- bundeling per aanbieder in plaats van één record per contractuele overeenkomst;
- gebroken sleutelverwijzingen: een contract dat verwijst naar een aanbieder of functie die in het bijbehorende model ontbreekt;
- lege onderaannemingsmodellen bij grote cloudaanbieders;
- lege exitstrategie bij overeenkomsten die kritieke of belangrijke functies ondersteunen, wat naast een validatiefout ook een inhoudelijke tekortkoming is;
- uiteenlopende referentiedata tussen de modellen.
Begin bovendien niet bij het register zelf. De kwalificatie als kritiek of belangrijk, de maximaal aanvaardbare uitvalduur en de hersteldoelstellingen komen uit uw bedrijfsimpactanalyse. Wie het register eerst invult, verdedigt achteraf een classificatie die nergens op steunt.
Van register naar oversight op kritieke aanbieders
De geaggregeerde registers zijn de gegevensbron waarmee de Europese toezichthoudende autoriteiten op grond van artikel 31 kritieke derde aanbieders van ICT-diensten aanwijzen. In november 2025 werden negentien aanbieders aangewezen, elk met een lead overseer.
Staat een aangewezen aanbieder in uw register, ga dan na of uw overeenkomst de contractuele bepalingen van artikel 30 bevat, benoem het ICT-concentratierisico uitdrukkelijk en houd een geteste exitstrategie beschikbaar. Meer context in ons overzicht van het ICT-risico van derde aanbieders.
Bouw en valideer uw informatieregister →
Veelgestelde vragen
Wie moet een informatieregister bijhouden?
Elke financiële entiteit binnen het toepassingsgebied van DORA, van kredietinstellingen en betalingsinstellingen tot verzekeraars, beleggingsondernemingen en aanbieders van cryptoactivadiensten. Het register wordt bijgehouden op entiteitsniveau en op gesubconsolideerd en geconsolideerd niveau.
Wat is de rechtsgrondslag van het informatieregister?
De verplichting staat in artikel 28, lid 3, van Verordening (EU) 2022/2554. De modellen, de structuur en het formaat zijn vastgelegd in Uitvoeringsverordening (EU) 2024/2956 van de Commissie, de technische uitvoeringsnorm over de standaardmodellen.
Wanneer moet het register worden ingediend?
De indiening is jaarlijks. De eerste viel op 30 april 2025; in de cyclus 2026 lag de termijn voor de entiteit bij de meeste autoriteiten eind maart, met consolidatie richting de Europese toezichthoudende autoriteiten tegen 30 april. Bevestig de exacte datum bij uw eigen bevoegde autoriteit.
In welk formaat wordt het register ingediend?
In xBRL-CSV: een pakket met een metadatabestand in JSON, één CSV-bestand per model en de verwijzingen naar de taxonomie, in UTF-8. Gecodeerde velden aanvaarden geen vrije tekst en vereisen onder meer LEI-codes, ISO 3166-1 alfa-2 landcodes en ISO 4217 valutacodes.
Uit hoeveel modellen bestaat het register?
Uit 15 onderling verbonden modellen, verdeeld over zes lagen: entiteit, aanbieder, contractuele overeenkomst, ICT-dienst, functie en activa, en onderaanneming. Samen vormen ze een relationeel datamodel, waardoor een wijziging in de ene tabel doorwerkt in de andere.
Hoe hangt het register samen met kritieke derde aanbieders?
De geaggregeerde registers vormen de gegevensbron waarmee de Europese toezichthoudende autoriteiten op grond van artikel 31 kritieke derde aanbieders van ICT-diensten aanwijzen. In november 2025 werden negentien aanbieders aangewezen, elk onder een lead overseer.
Moet ik indienen als er niets is gewijzigd?
De onderhoudsplicht loopt hoe dan ook door: het register moet actueel zijn en op verzoek van de bevoegde autoriteit beschikbaar. Of u volledige gegevens indient dan wel bevestigt dat de situatie ongewijzigd is, hangt af van de instructies van uw bevoegde autoriteit voor die cyclus.
Deze pagina is vakinhoudelijke ondersteuning, geen juridisch advies. · Engelse versie