DORA · Art. 28-30

DORA-030-REGISTER

Vollständiges DORA-Informationsregister erstellen und pflegen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

informationsregisterkritische-funktionaufsicht

Führung eines vollständigen Informationsregisters über alle IKT-Drittdienstleister mit Angaben zu Vertragsbeziehungen, kritischen Funktionen und Abhängigkeiten.

Fundstelle

DORA Art. 28-30

Ist ein vollständiges DORA-Informationsregister vorhanden das alle Drittdienstleister, unterstützte Funktionen, Vertragsdetails und Abhängigkeiten dokumentiert?

Wenn ja

Register mindestens jährlich aktualisieren und der Aufsicht auf Anfrage vorlegen können.

Teilweise

Register vorhanden aber unvollständig oder veraltete Einträge.

Wenn nein

Register fehlt – direkte Anforderung aus DORA mit Vorlage an Aufsicht.

  1. Alle IKT-Drittdienstleister mit Kontaktdaten, Vertragsart und Kritikalität erfassen
  2. Abhängigkeiten zwischen Dienstleistern und kritischen Funktionen dokumentieren
  3. Konzentrations- und Kettenabhängigkeiten analysieren
  4. Halbjährlichen Update-Prozess für das Register etablieren

Aufwand

mittel

Schätzung

4 bis 8 Personentage (Informationsregister vollständig befüllen)

Zeithorizont

mittelfristig

Hilfsmittel

DORA-Register-Template, GRC-Tool

Vertiefung

DORA für Nicht-Finanzexperten, Kap. 5.9 – Das Informationsregister

Unvollständiges Register ist bei BaFin-Prüfung sofort erkennbar und führt zu Nachforderungen.

Eintritt

3 von 5

Auswirkung

3 von 5

Bußgeldrahmen

5.000.000 EUR oder 1% des weltweiten Tagesumsatzes
DORA Art. 50 – täglich bis zur Behebung möglich

Control

Vollständiges DORA-Informationsregister mit halbjährlichem Update-Prozess

Art

organisatorisch

Dringlichkeit

hoch

Nachweis

DORA-Informationsregister

Vorlage

DORA Informationsregister

Querverweise

ISO 27001 A.8.1.1

ISO 27001:2022

A.8.1.1, A.8.1.2, A.15.1.1 (teilweise)

BAM:DORA-030-REGISTER@2.0
https://bam.brain-media.de/id/DORA-030-REGISTER

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json