Guide
DORA-informationsregistret: vad det ska innehålla
Informationsregistret enligt DORA artikel 28.3 är en strukturerad förteckning över alla avtal om IKT-tjänster, leverantörerna bakom dem och de verksamhetsfunktioner tjänsterna stödjer. Registret lämnas till tillsynsmyndigheten i ett fastställt format och ska hållas aktuellt löpande – inte bara inför inrapporteringen.
Registrets tabeller
| Tabell | Område | Innehåll |
|---|---|---|
| B_01.01–B_01.03 | Enheter i koncernen | Rapporterande enhet, LEI-koder, land och vilka enheter som omfattas av registret. |
| B_02.01–B_02.03 | Avtal om IKT-tjänster | Varje avtal med referens, avtalstyp, start- och slutdatum, uppsägningstid, styrande lag och årlig kostnad. |
| B_03.01–B_03.03 | Tredjepartsleverantörer | Leverantörens identifierare, moderbolag, land för huvudkontor och för tjänsteleverans samt typ av leverantör. |
| B_04.01 | Funktioner hos enheten | Verksamhetsfunktioner, om de är kritiska eller viktiga, och motivering till klassificeringen. |
| B_05.01–B_05.02 | IKT-tjänster per avtal | Typ av IKT-tjänst, vilken funktion tjänsten stödjer, känsligheten i data och nivå av beroende. |
| B_06.01 | Funktioner som stöds av IKT | Kopplingen funktion–tjänst–leverantör med återställningsmål: RTO, RPO och MTPD. |
| B_07.01 | Bedömning av IKT-tjänster | Utbytbarhet, exitplan, alternativa leverantörer och bedömd svårighet att flytta tjänsten. |
| B_99.01 | Underleverantörskedjor | Rangordnad kedja av underleverantörer för tjänster som stödjer kritiska eller viktiga funktioner. |
Vanliga fel
- LEI-koder saknas eller är ogiltiga för leverantörer som har en – fritextnamn räcker inte.
- Kritiska eller viktiga funktioner är klassificerade utan dokumenterad motivering.
- Avtalsdatum och uppsägningstider hämtas från olika kalkylblad och stämmer inte mot avtalet.
- Underleverantörskedjan stannar vid första ledet trots att tjänsten stödjer en kritisk funktion.
- RTO, RPO och MTPD saknas eller är satta utan koppling till kontinuitetsanalysen.
- Kodade fältvärden (till exempel avtalstyp och tjänstetyp) blandas med löptext.
- Registret uppdateras en gång per år i stället för när avtal och leverantörer faktiskt ändras.
Så håller ni registret uppdaterat
- Håll ett leverantörs- och avtalsregister som är källan – registret exporteras därifrån, inte tvärtom.
- Klassificera funktioner först; tjänsternas kritikalitet följer av vilken funktion de stödjer.
- Knyt kontinuitetsmålen till funktionen så att RTO, RPO och MTPD alltid finns när registret byggs.
- Kräv underleverantörsuppgifter i due diligence och vid avtalsförnyelse, inte i efterhand.
- Validera registret före inlämning och åtgärda avvikelser i källdata, inte i exportfilen.
Så gör Tolera GRC
I Tolera GRC byggs registret ur samma leverantörs-, avtals- och funktionsdata som används i det dagliga arbetet. Klassificering, kontinuitetsmål och underleverantörskedjor registreras en gång och återanvänds i registret, som kan exporteras i rapporteringsformat.
Vill ni se registret byggas från er egen data?
Boka en genomgång så visar vi flödet från leverantör och avtal till färdig export.
Boka demo