DORA · 3 Min. Lesezeit

DORA-Informationsregister: Woran es in der Praxis hakt

Die Vorlage ist vorgegeben, das Befüllen nicht. Wo Register in der Praxis Lücken haben und wie man sie schließt, bevor die BaFin nachfragt.

DORA-Informationsregister: Woran es in der Praxis hakt

Seit Anwendungsbeginn der DORA müssen Finanzunternehmen ein Informationsregister über alle vertraglichen Vereinbarungen zur Nutzung von IKT-Dienstleistungen führen (Art. 28 Abs. 3 DORA). Die Struktur ist durch technische Durchführungsstandards vorgegeben, die BaFin fordert das Register an. Auf dem Papier ist das eine Formatfrage. In Projekten zeigt sich: Die Vorlage ist selten das Problem. Schwierig sind die Daten dahinter.

Drei Lücken, die fast immer auftauchen

1. Dienstleister ohne eindeutige Kennung

Jeder IKT-Drittdienstleister muss eindeutig identifizierbar sein, in der Regel über den Legal Entity Identifier (LEI). Viele Stammdaten im Einkauf oder im Auslagerungstool enthalten aber nur Namen und Anschrift. Bei Konzernen ist oft unklar, welche Gesellschaft tatsächlich Vertragspartner ist – die deutsche Vertriebsgesellschaft, die irische Holding oder eine Tochter in einem Drittstaat.

2. Die Kette endet beim direkten Vertragspartner

Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, verlangt das Register auch Angaben zu relevanten Unterauftragnehmern. Diese Informationen liegen beim Finanzunternehmen meist nicht vor. Sie müssen beim Dienstleister erfragt werden – und kommen in unterschiedlicher Qualität, in unterschiedlichen Formaten und oft verspätet zurück.

3. Funktionen sind nicht sauber definiert

Das Register verknüpft Verträge mit den Funktionen des Unternehmens, die sie unterstützen. Wenn die Funktionslandkarte fehlt oder nicht zur Einstufung „kritisch oder wichtig“ passt, entstehen Widersprüche: Derselbe Dienst unterstützt im einen Datensatz eine kritische Funktion, im anderen nicht.

Was sich bewährt hat

  • Eine Datenbasis für beide Register. Auslagerungsregister nach MaRisk und EBA-Leitlinien und DORA-Informationsregister überschneiden sich stark. Wer beide getrennt pflegt, pflegt Widersprüche gleich mit.
  • Dienstleister früh und strukturiert anfragen. Ein standardisierter Fragebogen mit klaren Feldern (LEI, Unterauftragnehmer, Standorte der Datenverarbeitung) spart mehrere Nachfragerunden.
  • Zuständigkeiten festlegen. Wer pflegt welches Feld? Einkauf, Auslagerungsmanagement, IT und Fachbereich brauchen eine klare Aufgabenverteilung, sonst bleibt das Register ein Projektartefakt.
  • Plausibilitätsprüfungen vor der Einreichung. Pflichtfelder, Formate und Querbezüge zwischen den Tabellen lassen sich vorab prüfen. Das ist deutlich günstiger als Rückfragen der Aufsicht.

Das Register als Steuerungsinstrument

Richtig aufgesetzt ist das Informationsregister mehr als eine Meldepflicht. Es zeigt, von welchen Anbietern das Haus abhängt, wo sich Konzentrationsrisiken bilden und welche Verträge bei einem Ausfall zuerst betrachtet werden müssen. Diese Sicht fehlt in vielen Häusern bis heute – und genau sie erwartet DORA vom Management der IKT-Drittparteienrisiken.

Aus einem DORA-Projekt bei einem IKT-Dienstleister stammt eine einfache Erkenntnis: Die meiste Zeit kostet nicht das Befüllen, sondern das Klären, wer welche Information liefern kann. Wer diese Frage früh beantwortet, hat das Register im Griff.

Zur DORA-Beratung

Weiterlesen

Weitere Beiträge

Ein erstes Gespräch klärt meist schon den Umfang.

Schildern Sie kurz Ausgangslage, Aufsichtsbezug und Zeitrahmen. Sie erhalten eine ehrliche Einschätzung, ob und wie wir unterstützen können.