regulation-dora.eu Nederlands
U bekijkt de Nederlandse editie: de belangrijkste pagina's zijn vertaald. De volledige site, met alle tools en handleidingen, is in het Engels. Deze pagina in het Engels openen →

Het DORA-informatieregister: verplichting, modellen en indiening

Het informatieregister bundelt al uw contractuele overeenkomsten inzake het gebruik van ICT-diensten van derde aanbieders. Hieronder de rechtsgrondslag, de 15 modellen, het formaat xBRL-CSV en de jaarlijkse indiening.

Wat is het informatieregister?

Het informatieregister is het verplichte overzicht van alle contractuele overeenkomsten inzake het gebruik van ICT-diensten die door derde aanbieders van ICT-diensten worden verleend. Artikel 28, lid 3, van Verordening (EU) 2022/2554 verplicht elke financiële entiteit dat register te handhaven en te actualiseren op entiteitsniveau en op gesubconsolideerd en geconsolideerd niveau, en de informatie ten minste jaarlijks aan de bevoegde autoriteit te rapporteren.

Het is geen document maar een machineleesbare gegevensverzameling: welke overeenkomsten u hebt, wie de dienst levert, welke functies ervan afhangen en waar de keten van onderaannemers loopt. Het register markeert daarbij uitdrukkelijk welke overeenkomsten een kritieke of belangrijke functie ondersteunen.

Rechtsgrondslag: artikel 28, lid 3, en ITS (EU) 2024/2956

De verplichting zelf staat in artikel 28, lid 3, als onderdeel van het kader voor het beheer van het ICT-risico van derde aanbieders. Inhoud, structuur en formaat zijn uitgewerkt in Uitvoeringsverordening (EU) 2024/2956 van de Commissie, de technische uitvoeringsnorm (ITS) over de standaardmodellen voor het informatieregister.

De bevoegde autoriteiten verzamelen de registers en dienen ze in bij de Europese toezichthoudende autoriteiten (EBA, EIOPA en ESMA). Voor de plaats van deze verplichting binnen de vijf pijlers, zie wat DORA is.

De 15 modellen vormen één relationeel datamodel

De ITS definieert 15 onderling verbonden modellen. Het zijn geen losse werkbladen: sleutels verbinden ze, zodat een wijziging in de ene tabel gevolgen heeft voor de andere. Die samenhang maakt geautomatiseerde controle door de bevoegde autoriteit mogelijk. De modellen vallen uiteen in zes lagen:

Formaat xBRL-CSV en verplichte codelijsten

Een indiening is een xBRL-CSV-pakket: een metadatabestand in JSON, één CSV-bestand per model volgens de naamgeving van de taxonomie, en de verwijzingen naar die taxonomie, gebundeld in een archief in UTF-8.

Gecodeerde velden aanvaarden geen vrije tekst. Verplicht zijn onder meer:

Valideer het pakket tegen de gepubliceerde validatieregels voordat u indient. Een ongeldige code of een gebroken sleutelverwijzing zorgt ervoor dat het volledige pakket wordt afgekeurd.

Termijnen en indiening

Elke financiële entiteit dient haar register in bij haar nationale bevoegde autoriteit, die vervolgens consolideert en indient bij de Europese toezichthoudende autoriteiten. De eerste indiening viel op 30 april 2025. In de cyclus 2026 lag de termijn voor de entiteit bij de meeste autoriteiten eind maart:

LandAutoriteitTermijn entiteit
NederlandDNB22 maart 2026
BelgiëNBB en FSMA31 maart 2026
DuitslandBaFin31 maart 2026
FrankrijkACPR en AMF31 maart 2026
IerlandCBI31 maart 2026
LuxemburgCSSF31 maart 2026
ConsolidatieEBA, EIOPA en ESMA30 april 2026

De data en de indieningskanalen worden nationaal vastgesteld en kunnen per jaar wijzigen. Bevestig ze bij uw eigen bevoegde autoriteit en plan de interne gegevensverzameling ruim vooraf: de referentiedatum ligt weken vóór de indiening.

Fouten die indieningen doen stranden

In de eerste cyclus keerden dezelfde gebreken terug. Loop ze na voordat u valideert:

Begin bovendien niet bij het register zelf. De kwalificatie als kritiek of belangrijk, de maximaal aanvaardbare uitvalduur en de hersteldoelstellingen komen uit uw bedrijfsimpactanalyse. Wie het register eerst invult, verdedigt achteraf een classificatie die nergens op steunt.

Van register naar oversight op kritieke aanbieders

De geaggregeerde registers zijn de gegevensbron waarmee de Europese toezichthoudende autoriteiten op grond van artikel 31 kritieke derde aanbieders van ICT-diensten aanwijzen. In november 2025 werden negentien aanbieders aangewezen, elk met een lead overseer.

Staat een aangewezen aanbieder in uw register, ga dan na of uw overeenkomst de contractuele bepalingen van artikel 30 bevat, benoem het ICT-concentratierisico uitdrukkelijk en houd een geteste exitstrategie beschikbaar. Meer context in ons overzicht van het ICT-risico van derde aanbieders.

Bouw en valideer uw informatieregister →

Veelgestelde vragen

Wie moet een informatieregister bijhouden?

Elke financiële entiteit binnen het toepassingsgebied van DORA, van kredietinstellingen en betalingsinstellingen tot verzekeraars, beleggingsondernemingen en aanbieders van cryptoactivadiensten. Het register wordt bijgehouden op entiteitsniveau en op gesubconsolideerd en geconsolideerd niveau.

Wat is de rechtsgrondslag van het informatieregister?

De verplichting staat in artikel 28, lid 3, van Verordening (EU) 2022/2554. De modellen, de structuur en het formaat zijn vastgelegd in Uitvoeringsverordening (EU) 2024/2956 van de Commissie, de technische uitvoeringsnorm over de standaardmodellen.

Wanneer moet het register worden ingediend?

De indiening is jaarlijks. De eerste viel op 30 april 2025; in de cyclus 2026 lag de termijn voor de entiteit bij de meeste autoriteiten eind maart, met consolidatie richting de Europese toezichthoudende autoriteiten tegen 30 april. Bevestig de exacte datum bij uw eigen bevoegde autoriteit.

In welk formaat wordt het register ingediend?

In xBRL-CSV: een pakket met een metadatabestand in JSON, één CSV-bestand per model en de verwijzingen naar de taxonomie, in UTF-8. Gecodeerde velden aanvaarden geen vrije tekst en vereisen onder meer LEI-codes, ISO 3166-1 alfa-2 landcodes en ISO 4217 valutacodes.

Uit hoeveel modellen bestaat het register?

Uit 15 onderling verbonden modellen, verdeeld over zes lagen: entiteit, aanbieder, contractuele overeenkomst, ICT-dienst, functie en activa, en onderaanneming. Samen vormen ze een relationeel datamodel, waardoor een wijziging in de ene tabel doorwerkt in de andere.

Hoe hangt het register samen met kritieke derde aanbieders?

De geaggregeerde registers vormen de gegevensbron waarmee de Europese toezichthoudende autoriteiten op grond van artikel 31 kritieke derde aanbieders van ICT-diensten aanwijzen. In november 2025 werden negentien aanbieders aangewezen, elk onder een lead overseer.

Moet ik indienen als er niets is gewijzigd?

De onderhoudsplicht loopt hoe dan ook door: het register moet actueel zijn en op verzoek van de bevoegde autoriteit beschikbaar. Of u volledige gegevens indient dan wel bevestigt dat de situatie ongewijzigd is, hangt af van de instructies van uw bevoegde autoriteit voor die cyclus.

Deze pagina is vakinhoudelijke ondersteuning, geen juridisch advies. · Engelse versie