Mit dem Digital Operational Resilience Act (DORA) hat der europäische Gesetzgeber ein Regelwerk geschaffen, das die digitale Betriebsstabilität des Finanzsektors auf ein neues Niveau hebt. Eine zentrale Rolle spielt dabei das Informationsregister, das auf den ersten Blick nüchtern wirkt, in der Praxis jedoch zur strategischen Steuerungszentrale wird. Wer als IKT-Beauftragter, Auslagerungs- oder Governance-Manager Verantwortung für Informationssicherheit und IKT-Drittparteienrisiken trägt, kommt an dem Register nicht vorbei.
Dieser Artikel beschreibt, wie ein Informationsregister rechtssicher aufgebaut wird und worauf es bei der praktischen Umsetzung ankommt.
- Was ist das Informationsregister nach DORA?
- Nutzen des Informationsregisters
- Wer ist betroffen? Geltungsbereich und Verantwortlichkeiten
- Was muss im Informationsregister erfasst werden?
- Anforderungen an das Informationsregister
- Welche Anforderungen stellt DORA an das IKT-Risikomanagement von KI?
- Tipps zur Implementierung eines Informationsregisters
- Das Informationsregister als strategisches Steuerungselement
- Häufige gestellte Fragen

Was ist das Informationsregister nach DORA?
Das Informationsregister ist ein zentrales Verzeichnis sämtlicher vertraglicher Vereinbarungen mit IKT-Drittdienstleistern, das Finanzunternehmen gemäß DORA Artikel 28 Absatz 3 führen müssen. Es dokumentiert strukturiert, welche Informations- und Kommunikationstechnologie-Dienste das Unternehmen bezieht, wer diese erbringt und welche Funktionen damit unterstützt werden.
Anders als ein klassisches Vertragsregister geht das DORA-Informationsregister deutlich weiter. Es verbindet vertragliche, organisatorische und technische Informationen miteinander und macht Abhängigkeiten von IKT-Drittdienstleistern systematisch sichtbar. Die Europäischen Aufsichtsbehörden (ESAs) haben dafür die Standardvorlagen entworfen. Erlassen wurden sie von der EU-Kommission als technischer Durchführungsstandard (ITS) mit der Durchführungsverordnung (EU) 2024/2956. Dieser Datenkatalog schafft branchenweit eine einheitliche Datenbasis.
Wesentliche Merkmale des Informationsregisters:
- Es bildet alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern ab, unabhängig von deren Kritikalität.
- Es differenziert zwischen Diensten, die kritische oder wichtige Funktionen unterstützen sowie sonstigen Diensten.
- Es ist jährlich aktiv an die zuständige nationale Aufsichtsbehörde (in Deutschland die BaFin, für bedeutende Institute die EZB) zu übermitteln und darüber hinaus jederzeit auf Anforderung bereitzustellen.
- Es dient den ESAs zur Identifikation kritischer IKT-Drittdienstleister auf europäischer Ebene.
Nutzen des Informationsregisters
Viele Verantwortliche betrachten das Informationsregister zunächst als regulatorische Last. Aus unserer Erfahrung lohnt sich ein Perspektivwechsel: Richtig aufgesetzt, wird das Register zu einem strategischen Steuerungsinstrument.
Der konkrete Nutzen erschließt sich in mehreren Dimensionen:
- Transparenz über Drittparteienabhängigkeiten: Konzentrationsrisiken auf einzelne Provider, Cloud-Regionen oder Sub-Dienstleister werden erstmals strukturiert sichtbar.
- Verbesserte Risikobewertung: Die strukturierte Datenbasis ermöglicht eine konsistente Bewertung der IKT-Drittparteienrisiken pro Funktion, Vertrag und Anbieter.
- Grundlage für Business Continuity Management: Das Register zeigt, welche Dienstleister bei welchen Geschäftsprozessen ausfallen würden, und erleichtert die Szenarioplanung.
- Bessere Verhandlungsposition: Wer seine Abhängigkeiten kennt, verhandelt Service Level Agreements, Exit-Strategien und Sicherheitsanforderungen gezielter.
- Synergien mit DSGVO-Pflichten: Verzeichnis von Verarbeitungstätigkeiten und Auftragsverarbeitungsverträge lassen sich konsistent mit dem Informationsregister verzahnen.
Wer ist betroffen? Geltungsbereich und Verantwortlichkeiten
DORA gilt seit dem 17. Januar 2025 verbindlich und adressiert einen breiten Kreis von Finanzunternehmen. Die Pflicht zur Führung des Informationsregisters trifft praktisch alle beaufsichtigten Akteure des Finanzsektors, allerdings mit unterschiedlicher Tiefe je nach Größe und Risikoprofil.
Zu den verpflichteten Unternehmen zählen unter anderem:
- Kreditinstitute und Zahlungsdienstleister
- Wertpapierfirmen, Handelsplätze und zentrale Gegenparteien
- Versicherungs- und Rückversicherungsunternehmen
- Verwalter alternativer Investmentfonds und Verwaltungsgesellschaften für OGAW (Organismus für gemeinsame Anlagen in Wertpapieren)
- Anbieter von Krypto-Dienstleistungen und Emittenten wertreferenzierter Token
- Zentralverwahrer und Transaktionsregister
- Einrichtungen der betrieblichen Altersversorgung (mit Erleichterungen für kleinere Einrichtungen)
Wichtig: Auch die IKT-Drittdienstleister selbst können indirekt erhebliche Pflichten erfahren, sobald sie als kritisch eingestuft werden. Sie unterliegen dann einem eigenen Überwachungsrahmen der ESAs.
Die Verantwortlichkeiten innerhalb eines Finanzunternehmens sind klar verteilt, in der Praxis jedoch ein Zusammenspiel mehrerer Rollen. Das Leitungsorgan trägt die Letztverantwortung für das IKT-Risikomanagement und damit auch für die Vollständigkeit und Aktualität des Registers. Operativ verteilen sich die Aufgaben typischerweise wie folgt:
- Zentrales Auslagerungsmanagement: Verantwortet die Erfassung der Drittbezüge und die verschiedenen Register.
- IKT-Risikomanager (häufig CISO und ISO): Verantwortung für die fachlich-inhaltliche Steuerung, Risikobewertung und Schnittstelle zum IKT-Risikomanagement.
- Governance-Manager: Sicherstellung der Einbettung in die Drei-Verteidigungslinien-Logik und in die übergreifende Compliance-Architektur.
- Datenschutzbeauftragter: Abgleich mit dem Verzeichnis von Verarbeitungstätigkeiten, Bewertung der datenschutzrechtlichen Implikationen der Drittdienste.
- Einkauf und Vertragsmanagement: Beistellung der vertraglichen Informationen und Pflege der Stammdaten.
Was muss im Informationsregister erfasst werden?
Der ITS zum Informationsregister ist sehr granular. Die Aufsichtsbehörden erwarten eine vollständige, konsistente Datenbasis, die sich aus mehreren miteinander verknüpften Tabellen zusammensetzt. Wer die geforderten Felder nicht systematisch aus Vorsystemen ableiten kann, läuft Gefahr, beim ersten Meldeversuch an Datenqualitätsproblemen zu scheitern.
Zu den zentralen Inhalten des Registers gehören:
- Stammdaten des Finanzunternehmens: Eindeutige Kennungen wie LEI, hierarchische Konzernstruktur, zuständige Aufsichtsbehörde.
- Stammdaten des IKT-Drittdienstleisters: Rechtlicher Name, LEI oder EUID, Sitzland, Konzernzugehörigkeit, Rolle in der Lieferkette.
- Vertragliche Vereinbarungen: Vertragsnummer, Datum von Vertragsbeginn und Vertragsende, Kündigungsfristen, anwendbares Recht.
- Beschreibung der IKT-Dienste: Art des Dienstes nach standardisierter Klassifikation, unterstützte Geschäftsfunktionen, Kritikalität.
- Funktionsbezug: Verknüpfung zu den Geschäftsfunktionen des Finanzunternehmens und Klassifizierung als kritisch oder wichtig.
- Standort der Datenverarbeitung und -speicherung: Länder und Regionen, in denen Daten verarbeitet oder gespeichert werden.
- Sub-Outsourcing-Ketten: Identifikation der Sub-Dienstleister, die ebenfalls kritische oder wichtige Funktionen unterstützen.
- Risikobewertung: Ergebnisse der Due-Diligence-Prüfung, identifizierte Konzentrationsrisiken, Substituierbarkeit des Dienstes.
- Exit-Strategie: Vorhandensein und Reifegrad einer Ausstiegsstrategie für kritische Dienste.
Die einzelnen Tabellen sind über eindeutige Schlüssel miteinander verknüpft. Schon kleine Inkonsistenzen, etwa abweichende Schreibweisen der LEI oder fehlende Verknüpfungen zwischen Vertrag und Dienst, führen zu Validierungsfehlern bei der Meldung.
Anforderungen an das Informationsregister
DORA stellt nicht nur inhaltliche, sondern auch prozessuale Anforderungen an das Register. Es reicht nicht aus, die Daten einmalig zu erheben. Vielmehr muss das Register kontinuierlich gepflegt und in die Steuerungsprozesse integriert sein.
Aus der Verordnung und den technischen Standards ergeben sich folgende Kernanforderungen:
- Vollständigkeit: Alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern sind zu erfassen, unabhängig vom Vertragsvolumen oder der Kritikalität.
- Aktualität: Wesentliche Änderungen, etwa Vertragsanpassungen, Standortverlagerungen oder Wechsel der Sub-Dienstleister, sind zeitnah einzupflegen.
- Konsistenz: Die Daten müssen den von den ESAs vorgegebenen Formaten und Taxonomien entsprechen, einschließlich der korrekten Verwendung von Identifikatoren wie LEI oder EUID.
- Auditfähigkeit: Änderungen müssen nachvollziehbar dokumentiert sein, einschließlich der Verantwortlichen und Zeitstempel.
- Verfügbarkeit: Das Register ist jederzeit aufsichtsfähig vorzuhalten und in einem standardisierten Format an die zuständige Behörde übermittelbar.
- Differenzierung: Dienste, die kritische oder wichtige Funktionen unterstützen, sind besonders zu kennzeichnen und tiefergehend zu dokumentieren.
Die größte Hürde dabei ist nicht die einmalige Datenerhebung, sondern der Aufbau eines belastbaren Pflegeprozesses. Wer keine klaren Besitzer pro Datensatz definiert, wird das Register innerhalb weniger Monate veralten lassen.
Welche Anforderungen stellt DORA an das IKT-Risikomanagement von KI?
Der Einsatz künstlicher Intelligenz (KI) im Finanzsektor wächst rasant, von Fraud Detection über Kreditrisikomodelle bis hin zu generativen Sprachmodellen im Kundenservice. DORA adressiert KI zwar nicht explizit als eigene Kategorie, behandelt KI-gestützte IKT-Dienste jedoch im selben Risikorahmen wie jede andere Technologie. Das ist wichtig zu verstehen, denn die Anforderungen greifen unmittelbar, sobald KI-Dienste eine kritische oder wichtige Funktion unterstützen.
Konkret ergeben sich folgende Implikationen für KI-gestützte IKT-Dienste:
- Aufnahme ins Informationsregister: KI-Dienste von Drittanbietern, etwa LLM-APIs großer Hyperscaler oder spezialisierte ML-Plattformen, sind als IKT-Drittdienste zu erfassen und zu klassifizieren.
- Risikobewertung der Modelle: Neben klassischen IKT-Risiken sind modellspezifische Risiken zu adressieren, etwa Halluzinationen, Verzerrungen, mangelnde Erklärbarkeit oder Modellabhängigkeiten.
- Datenflüsse und Vertraulichkeit: Es ist zu prüfen, welche Daten an KI-Dienste fließen, wo Inferenz stattfindet und ob die Daten zu Trainingszwecken genutzt werden.
- Resilienz-Anforderungen: Tests der digitalen operationalen Resilienz müssen KI-gestützte Prozesse einbeziehen, einschließlich Failover-Szenarien bei Ausfall der KI-Dienste.
- Schnittstelle zum AI-Act: Wo KI-Systeme zugleich unter die EU-KI-Verordnung fallen, sind die jeweiligen Anforderungen miteinander zu harmonisieren, um Doppelarbeit zu vermeiden.
Als Beauftragter sollten Sie KI-Systeme nicht als Sonderfall, sondern als integralen Teil Ihrer IKT-Drittparteienlandschaft führen. Genau dafür ist das Informationsregister das geeignete Instrument.
Meldepflichten gegenüber der Aufsicht: Was Behörden konkret fordern
Das Informationsregister ist kein internes Dokument, sondern wird aktiv von der Aufsicht abgefragt. Die zuständigen nationalen Aufsichtsbehörden übermitteln die Daten in aggregierter Form an die ESAs, die daraus europaweit kritische IKT-Drittdienstleister identifizieren.
Im Kern bestehen folgende Meldepflichten und Erwartungen:
- Jährliche Übermittlung: Finanzunternehmen müssen das Informationsregister mindestens jährlich an die zuständige Aufsichtsbehörde übermitteln, in Deutschland an die BaFin und für bedeutende Institute an die EZB. Die Einreichung erfolgt jeweils im ersten Quartal mit Stichtag 31. Dezember des Vorjahres, 2026 im Zeitraum vom 9. bis 30. März über die Melde- und Veröffentlichungsplattform (MVP) der BaFin.
- Standardisiertes Format: Die Übermittlung erfolgt in einem von den ESAs vorgegebenen Format, das maschinell verarbeitbar ist. Zulässig sind eine strukturierte xBRL-Datei gemäß der ESA-Taxonomie oder die von der BaFin bereitgestellte Excel-Vorlage.
- Ad-hoc-Auskünfte: Auf Anforderung der Aufsicht müssen Auszüge oder Detailinformationen kurzfristig bereitgestellt werden können.
- Meldung schwerwiegender IKT-Vorfälle: Unabhängig vom Register sind schwerwiegende IKT-bezogene Vorfälle innerhalb enger Fristen zu melden, mit Erstmeldung, Zwischenmeldung und Abschlussbericht.
- Meldung erheblicher Cyberbedrohungen: Diese können freiwillig gemeldet werden, was in der aufsichtlichen Praxis zunehmend erwartet wird.
- Information bei Vertragsänderungen: Wesentliche Änderungen bei Dienstleistern, die kritische oder wichtige Funktionen unterstützen, sind der Aufsicht anzuzeigen, einschließlich geplanter Neuverträge.
Es hat sich gezeigt, dass die Datenqualität bei den ersten Meldungen häufig nicht ausreicht. Die Aufsicht prüft sehr genau auf Plausibilität, etwa ob LEI-Nummern korrekt sind, ob Sub-Outsourcing-Ketten konsistent abgebildet wurden oder ob die Klassifikation der Dienste den Vorgaben entspricht. Fehler führen zu Rückfragen, Nachforderungen und im Wiederholungsfall zu aufsichtlichen Maßnahmen.
Tipps zur Implementierung eines Informationsregisters
Aus unseren Implementierungsprojekten kristallisierten sich Erfolgsfaktoren heraus, die unabhängig von Unternehmensgröße und Geschäftsmodell tragen. Wer diese beherzigt, vermeidet die typischen Fallstricke und baut ein Register, das mehr ist als ein Pflichtdokument.
Unsere wichtigsten Empfehlungen:
- Klare Governance etablieren: Definieren Sie pro Datenfeld einen verantwortlichen Owner, idealerweise mit Vertretung. Klären Sie die Rolle der fachlich-koordinierende Instanz.
- Bestehende Datenquellen nutzen: Vertragsmanagement-System, CMDB, Asset-Register, Prozesslandkarte / Schriftlich fixierte Ordung (SfO), Verzeichnis von Verarbeitungstätigkeiten und Risikoinventar enthalten bereits viele relevante Informationen. Schaffen Sie keine Parallelwelten.
- Einheitliche Taxonomie verwenden: Nutzen Sie die ESA-Vorgaben als verbindlichen Standard und mappen Sie interne Klassifikationen darauf. Inkonsistenzen werden bei der Aufsichtsmeldung gnadenlos sichtbar.
- Datenqualität automatisiert prüfen: Implementieren Sie Validierungsregeln, etwa zur Konsistenz von LEI-Nummern, zur Vollständigkeit von Pflichtfeldern und zur logischen Plausibilität.
- Sub-Outsourcing strukturiert erheben: Verpflichten Sie kritische Dienstleister vertraglich zur Transparenz über ihre Sub-Lieferkette und etablieren Sie einen Update-Prozess.
- KI-Dienste systematisch integrieren: Bauen Sie Erhebungsfragen zu KI-Komponenten direkt in den Onboarding-Prozess für IKT-Dienste ein, einschließlich Datenflüssen und Modellabhängigkeiten.
- Schnittstellen zu anderen Pflichten herstellen: Verzahnen Sie das Informationsregister mit DSGVO-Prozessen, Business Continuity Management und IKT-Risikoinventar.
- Toolgestützte Lösung wählen: Reine Excel-Lösungen stoßen häufig an Grenzen, insbesondere bei verknüpften Tabellen, Versionierung und Validierung. Spezialisierte GRC-Tools liefern Versionierung, Workflows und Meldeformate aus einer Hand.
- Schulungen für Owner und Stakeholder: Datenqualität entsteht nicht durch das Tool, sondern durch die Menschen, die es bedienen. Investieren Sie in Awareness und fachliche Schulungen.
- Frühzeitig testen: Simulieren Sie die Aufsichtsmeldung intern, bevor der reale Stichtag kommt. So decken Sie Lücken auf, solange noch Zeit für die Korrektur bleibt.
Das Informationsregister als strategisches Steuerungsinstrument
Das Informationsregister nach DORA ist weit mehr als ein regulatorisches Pflichtdokument. Es zwingt Finanzunternehmen, ihre IKT-Drittparteienlandschaft erstmals systematisch, vollständig und konsistent zu erfassen. Genau darin liegt die Chance: Wer das Informationsregister strategisch aufsetzt, schafft eine Datenbasis, von der IKT-Risikomanagement, Datenschutz, Business Continuity Management und auch das KI-Governance-Framework gleichermaßen profitieren.
Als IKT-Beauftragter, Auslagerungs- oder Govnernance-Manager haben Sie die Chance, das Register als zentrales Steuerungsinstrument in Ihrem Verantwortungsbereich zu verankern. Investieren Sie in saubere Daten, klare Governance und durchdachte Prozesse. Die Aufsicht wird genau hinschauen, doch wichtiger ist, dass Sie selbst Steuerungsfähigkeit über eine der zentralen Risikodimensionen moderner Finanzinstitute gewinnen.
Häufig gestellte Fragen
Das Informationsregister ist ein zentrales Verzeichnis aller vertraglichen Vereinbarungen mit IKT-Drittdienstleistern, das Finanzunternehmen gemäß Artikel 28 Absatz 3 DORA führen müssen. Es dokumentiert strukturiert, welche IKT-Dienste bezogen werden, wer diese erbringt und welche Geschäftsfunktionen sie unterstützen. Das Register ist Pflichtdokument gegenüber der Aufsicht und gleichzeitig Steuerungsinstrument für das IKT-Risikomanagement.
Die Pflicht trifft praktisch alle vom DORA-Geltungsbereich erfassten Finanzunternehmen, darunter Kreditinstitute, Zahlungsdienstleister, Wertpapierfirmen, Versicherungs- und Rückversicherungsunternehmen, Fondsverwalter, Krypto-Dienstleister, Zentralverwahrer sowie Einrichtungen der betrieblichen Altersversorgung. Für kleinere Einrichtungen gelten teilweise Erleichterungen, die grundsätzliche Pflicht bleibt aber bestehen.
Das Register umfasst Stammdaten des Finanzunternehmens und der IKT-Drittdienstleister, vertragliche Eckdaten, Beschreibungen der IKT-Dienste, Bezug zu unterstützten Geschäftsfunktionen, Verarbeitungsstandorte, Sub-Outsourcing-Ketten, Risikobewertungen und Exit-Strategien. Den technischen Durchführungsstandard (ITS) mit verbindlichen Tabellen und Identifikatoren wie LEI hat die EU-Kommission auf Grundlage der ESA-Entwürfe als Durchführungsverordnung (EU) 2024/2956 erlassen.
Finanzunternehmen müssen das Register mindestens jährlich an die zuständige nationale Aufsichtsbehörde übermitteln, in Deutschland an die BaFin, für bedeutende Institute an die EZB. Die Einreichung erfolgt jeweils im ersten Quartal mit Stichtag 31. Dezember des Vorjahres, 2026 im Zeitraum vom 9. bis 30. März über die Melde- und Veröffentlichungsplattform (MVP) der BaFin.
Die Übermittlung erfolgt in einem von den ESAs vorgegebenen, maschinell verarbeitbaren Format als strukturierte xBRL-Datei oder über die BaFin-Excel-Vorlage. Zusätzlich können Ad-hoc-Auskünfte verlangt werden, etwa bei wesentlichen Vertragsänderungen mit Dienstleistern kritischer Funktionen.
DORA behandelt KI-Dienste im selben Risikorahmen wie andere IKT-Dienste. Wenn KI-gestützte Dienste kritische oder wichtige Funktionen unterstützen, sind sie ins Informationsregister aufzunehmen, bezüglich Modellrisiken und Datenflüssen zu bewerten und in Resilienztests einzubeziehen. Zusätzlich müssen Konzentrationsrisiken bei großen Foundation-Modell-Anbietern transparent gemacht und die Anforderungen mit dem EU AI-Act harmonisiert werden.
Bei Verstößen können die nationalen Aufsichtsbehörden je nach Schwere und Branche aufsichtsrechtliche Maßnahmen verhängen, darunter formelle Aufforderungen, Bußgelder und in schweren Fällen Tätigkeitsbeschränkungen. Bereits unvollständige oder fehlerhafte Meldungen führen regelmäßig zu Nachforderungen und intensivieren die aufsichtliche Prüfung. Geschäftsleiter können persönlich in die Verantwortung genommen werden.
In der Praxis stößt eine reine Excel-Lösung schnell an Grenzen. Das Register umfasst mehrere verknüpfte Tabellen, erfordert Versionierung, Auditfähigkeit, Validierungsregeln und ein definiertes Meldeformat. Spezialisierte GRC-Tools bieten Workflows, automatisierte Plausibilitätsprüfungen und direkte Exportformate für die Aufsichtsmeldung.
Haben Sie Fragen zu Ihrer Informationssicherheitsstrategie oder möchten Sie wissen, wo Ihr Unternehmen gerade steht?
Schreiben Sie uns. Wir freuen uns auf den Austausch.
Zurück zur Übersicht