DORA · 4 Min. Lesezeit

Informationsregister auf Abruf: Wie lieferfähig ist Ihr Haus?

Die jährliche Einreichung lässt sich mit Kraftaufwand stemmen. Die eigentliche Probe ist eine Anfrage der Aufsicht zu einem beliebigen Stichtag.

Informationsregister auf Abruf: Wie lieferfähig ist Ihr Haus?

Zweimal haben Finanzunternehmen das DORA-Informationsregister inzwischen bei der BaFin eingereicht: im April 2025 erstmals mit dem Stichtag 31. März 2025 und im Frühjahr 2026 mit dem Stichtag 31. Dezember 2025. Die meisten Häuser haben beide Termine gehalten. Ob sie damit für alle Anforderungen an das Register gerüstet sind, ist eine andere Frage.

Zwei Anforderungen, die oft verwechselt werden

Art. 28 Abs. 3 DORA kennt zwei Situationen. Die erste ist die regelmäßige Einreichung, die die BaFin mindestens einmal jährlich erhebt. Die zweite steht im selben Absatz und erhält weniger Aufmerksamkeit: Finanzunternehmen müssen der Aufsicht das Register auf Verlangen vollständig oder in bestimmten Teilen zur Verfügung stellen.

Die Jahresmeldung lässt sich als Projekt organisieren. Man kennt den Termin, sammelt die Daten über einige Wochen zusammen, prüft und korrigiert. Eine Anfrage auf Verlangen folgt keinem Kalender. Sie kann im Rahmen einer Prüfung kommen oder nach einem Ausfall bei einem großen Dienstleister, wenn die Aufsicht wissen will, welche Verträge und Funktionen an diesem Anbieter hängen. Dann zählt, wie schnell und wie verlässlich ein Haus antworten kann.

Was der Probelauf gezeigt hat

Wie anspruchsvoll schon die formale Datenqualität ist, hat ein freiwilliger Probelauf der europäischen Aufsichtsbehörden im Jahr 2024 gezeigt. Von 947 ausgewerteten Registern bestanden nur 6,5 Prozent alle 116 Qualitätsprüfungen. Der mit Abstand häufigste Fehler waren fehlende Pflichtangaben mit 86 Prozent aller Datenfehler, gefolgt von ungültigen LEI-Kennungen. Weil der Probelauf ausdrücklich auf freiwilliger Basis lief und unvollständige Register zuließ, taugen die Zahlen nicht als Quote für Verstöße. Sie zeigen aber, wo die Arbeit liegt.

Warum die Daten verstreut sind

Das Register verlangt Informationen, die in kaum einem Haus an einer Stelle liegen:

  • Stammdaten der Dienstleister einschließlich Kennungen und Konzernzugehörigkeit, häufig im Einkauf,
  • Vertragsdaten wie Laufzeiten, Kündigungsfristen und Kosten, verteilt auf Vertragsmanagement und Fachbereiche,
  • die Zuordnung zu Funktionen und zugelassenen Tätigkeiten, die in der Organisation oder im Notfallmanagement gepflegt wird,
  • Angaben zu IKT-Diensten und Systemen aus der IT,
  • Risikomerkmale wie die Einstufung als kritische oder wichtige Funktion, Wiederanlaufzeiten und die Ersetzbarkeit des Dienstleisters.

Hinzu kommen konzerninterne Leistungsbezüge, die im Register ebenso erfasst werden müssen wie externe. Solange diese Bestände nicht dauerhaft miteinander verknüpft sind, entsteht das Register jedes Jahr neu durch manuelles Zusammentragen. Das kostet Zeit und erzeugt genau die Lücken, die der Probelauf sichtbar gemacht hat.

Der Stichtag als eigentliche Hürde

Besonders anspruchsvoll ist der Stichtagsbezug. Das Register bildet den Stand zu einem bestimmten Datum ab. Verträge, die im Laufe des Jahres begonnen oder geendet haben, müssen richtig zugeordnet sein, und Änderungen an Dienstleistern oder Funktionen dürfen den Stand zum Stichtag nicht überschreiben.

Wer seine Daten nur als aktuellen Stand pflegt, kann einen vergangenen Stichtag später kaum rekonstruieren. Fragt die Aufsicht etwa nach dem Stand zum Zeitpunkt eines Vorfalls, hilft nur ein Datenbestand, der Änderungen mit Gültigkeitszeiträumen festhält. Erst dann lässt sich das Register zu jedem beliebigen Datum erzeugen.

Was ein lieferfähiges Register ausmacht

  • Vollständige Erfassung: Alle IKT-Dienstleistungen sind identifiziert, auch kleinere Bezüge und konzerninterne Leistungen.
  • Zulieferung durch die Dienstleister: Angaben zu Kennungen, Unterauftragnehmern und Standorten werden strukturiert angefordert und regelmäßig aktualisiert.
  • Dokumentierte Verknüpfungen: Zugelassene Tätigkeiten, Funktionen, Prozesse, Informations- und IKT-Werte sowie interne und externe Leistungen sind miteinander verbunden.
  • Abgeleitete Risikomerkmale: Einstufung, Wiederanlaufzeiten und Ersetzbarkeit stammen aus einer gemeinsamen Quelle, etwa der Analyse der Geschäftsauswirkungen.
  • Historisierung: Der Datenbestand hält fest, was wann galt, und erlaubt die Erstellung zu jedem Stichtag.
  • Automatisierte Erzeugung: Das Register wird aus den verknüpften Daten erzeugt und vor der Ausgabe gegen dieselben Plausibilitätsregeln geprüft, die auch die Aufsicht anwendet.

Drei Fragen für das eigene Haus

  1. Wie viele Arbeitstage bräuchte das Haus, um das vollständige Register zu einem Stichtag des vergangenen Quartals zu liefern?
  2. Ließe sich innerhalb eines Tages beantworten, welche Verträge, Funktionen und Unterauftragnehmer an einem bestimmten Dienstleister hängen?
  3. Wie viel manuelle Nacharbeit steckte in der letzten Einreichung, und würde sie bei der nächsten wieder anfallen?

Die jährliche Einreichung zeigt, dass ein Haus das Register erstellen kann. Wie gut es aufgestellt ist, zeigt sich, wenn die Anfrage unangekündigt kommt.

Quellen: Verordnung (EU) 2022/2554 (DORA), Art. 28, Durchführungsverordnung (EU) 2024/2956 zu den Mustervorlagen des Informationsregisters, BaFin: Wann muss das Informationsregister eingereicht werden?, ESAs: Key findings from the 2024 Dry Run exercise.

Zur DORA-Beratung

Weiterlesen

Weitere Beiträge

Ein erstes Gespräch klärt meist schon den Umfang.

Schildern Sie kurz Ausgangslage, Aufsichtsbezug und Zeitrahmen. Sie erhalten eine ehrliche Einschätzung, ob und wie wir unterstützen können.