Guide

DORA-informationsregistret: vad det ska innehålla

Informationsregistret enligt DORA artikel 28.3 är en strukturerad förteckning över alla avtal om IKT-tjänster, leverantörerna bakom dem och de verksamhetsfunktioner tjänsterna stödjer. Registret lämnas till tillsynsmyndigheten i ett fastställt format och ska hållas aktuellt löpande – inte bara inför inrapporteringen.

Registrets tabeller

TabellOmrådeInnehåll
B_01.01–B_01.03Enheter i koncernenRapporterande enhet, LEI-koder, land och vilka enheter som omfattas av registret.
B_02.01–B_02.03Avtal om IKT-tjänsterVarje avtal med referens, avtalstyp, start- och slutdatum, uppsägningstid, styrande lag och årlig kostnad.
B_03.01–B_03.03TredjepartsleverantörerLeverantörens identifierare, moderbolag, land för huvudkontor och för tjänsteleverans samt typ av leverantör.
B_04.01Funktioner hos enhetenVerksamhetsfunktioner, om de är kritiska eller viktiga, och motivering till klassificeringen.
B_05.01–B_05.02IKT-tjänster per avtalTyp av IKT-tjänst, vilken funktion tjänsten stödjer, känsligheten i data och nivå av beroende.
B_06.01Funktioner som stöds av IKTKopplingen funktion–tjänst–leverantör med återställningsmål: RTO, RPO och MTPD.
B_07.01Bedömning av IKT-tjänsterUtbytbarhet, exitplan, alternativa leverantörer och bedömd svårighet att flytta tjänsten.
B_99.01UnderleverantörskedjorRangordnad kedja av underleverantörer för tjänster som stödjer kritiska eller viktiga funktioner.

Vanliga fel

  • LEI-koder saknas eller är ogiltiga för leverantörer som har en – fritextnamn räcker inte.
  • Kritiska eller viktiga funktioner är klassificerade utan dokumenterad motivering.
  • Avtalsdatum och uppsägningstider hämtas från olika kalkylblad och stämmer inte mot avtalet.
  • Underleverantörskedjan stannar vid första ledet trots att tjänsten stödjer en kritisk funktion.
  • RTO, RPO och MTPD saknas eller är satta utan koppling till kontinuitetsanalysen.
  • Kodade fältvärden (till exempel avtalstyp och tjänstetyp) blandas med löptext.
  • Registret uppdateras en gång per år i stället för när avtal och leverantörer faktiskt ändras.

Så håller ni registret uppdaterat

  1. Håll ett leverantörs- och avtalsregister som är källan – registret exporteras därifrån, inte tvärtom.
  2. Klassificera funktioner först; tjänsternas kritikalitet följer av vilken funktion de stödjer.
  3. Knyt kontinuitetsmålen till funktionen så att RTO, RPO och MTPD alltid finns när registret byggs.
  4. Kräv underleverantörsuppgifter i due diligence och vid avtalsförnyelse, inte i efterhand.
  5. Validera registret före inlämning och åtgärda avvikelser i källdata, inte i exportfilen.

Så gör Tolera GRC

I Tolera GRC byggs registret ur samma leverantörs-, avtals- och funktionsdata som används i det dagliga arbetet. Klassificering, kontinuitetsmål och underleverantörskedjor registreras en gång och återanvänds i registret, som kan exporteras i rapporteringsformat.

Vill ni se registret byggas från er egen data?

Boka en genomgång så visar vi flödet från leverantör och avtal till färdig export.

Boka demo