Uitvraag informatieregister
Vanuit DORA moeten financiële instellingen een informatieregister bijhouden voor alle contractuele overeenkomsten met derde aanbieders van ICT-dienstenop het niveau van de entiteit en op gesubconsolideerd en geconsolideerd niveau. Het informatieregister moet jaarlijks met nationale toezichthouder worden gedeeld, waarna deze dit met de Europese toezichthouders (EBA, EIOPA en ESMA) deelt. De Europese toezichthouders gebruiken de informatie uit de registers voor de aanwijzing van kritieke derde aanbieders van ICT-diensten.
Consolidatieniveau
Afhankelijk van de situatie die op uw onderneming van toepassing is, moet u het informatieregister op het volgende consolidatieniveau aanleveren:- op het niveau van de individuele financiële entiteit wanneer de financiële entiteit geen onderdeel is van een groep financiële entiteiten;
- op het niveau van de individuele financiële entiteit wanneer de financiële entiteit onderdeel is van een groep financiële entiteiten en de moederonderneming(en) buiten de Europese Unie is/zijn gevestigd;
- op het hoogste consolidatieniveau in de Europese Unie wanneer de financiële entiteit onderdeel is van een groep financiële entiteiten, waarbij de AFM ingevolge de in artikel 46 DORA genoemde Uniehandelingen de bevoegde toezichthouder is..
Financiële entiteiten waarvoor de AFM de bevoegde toezichthouder is en die onderdeel zijn van een groep van financiële entiteiten waarbij de moeder op geconsolideerd niveau niet onder toezicht van een andere bevoegde autoriteit in de Europese Unie valt, leveren het informatieregister aan op het niveau van de individuele financiële entiteit
Veelgestelde vragen
Hebben de ESA’s antwoorden op veelgestelde vragen gepubliceerd over de uitvraag van de informatieregisters?
Ja. De ESA’s hebben op 14 februari 2025 een FAQ-document gepubliceerd over de uitvraag van de informatieregisters. Ook hebben de ESA’s op hun website informatie over het uitvragen van de informatieregisters gepubliceerd.
Kunnen we het formulier van de dry run van 2024 gebruiken voor de uitvraag van de DORA-informatieregisters?
Nee. De dry run was een testuitvraag voor de toezichthouders en de marktpartijen in 2024 en er zijn andere vereisten ten opzichte van het format dat toen gebruikt is. Wij stellen een Excelformulier beschikbaar.
Mijn ICT-dienstverlener heeft geen LEI of EUID. Hoe vul ik dit veld in?
Indien uw ICT-dienstverlener nog geen LEI of EUID heeft, dient u een ander beschikbaar identificatienummer in te vullen. Zie ook vraag 40 van de FAQ van de ESA’s. Om te voorkomen dat uw onderneming een verzoek tot aanvulling van het informatieregister krijgt, is het belangrijk dat u geen dummy code gebruikt en dit veld niet leeg laat.
Voor sommige ICT-contracten ontbreken nog gegevens die moeten worden ingevuld in het informatieregister. Hoe moeten we hiermee omgaan?
Wij verwijzen u hiervoor naar vragen 26 en 27 van de FAQ van de ESA’s.
Nog niet alle ICT-contracten zijn DORA-proof. Moeten we die wel opnemen?
Wij verwijzen u naar 26 en 27 van de FAQ van de ESA’s. U dient alle lopende contracten met ICT-dienstverleners op te nemen in het informatieregister. Wanneer u sommige kolommen van het informatieregister nog niet in beeld heeft, kunt u hier ‘not applicable’ invullen, of anderszins indien een andere instructie wordt gegeven (zie vraag hierboven).
De RTS van subcontracting is nog niet definitief. Moeten ondernemingen in het informatieregister al wel de subcontracting-partijen opnemen?
Ja. Op grond van de gezamenlijke informatieregisters willen de ESA’s een beeld krijgen van welke ICT-dienstverleners als kritieke ICT-dienstverleners onder toezicht moeten komen. Daarbij kunnen de draft RTS van subcontracting en de FAQ van de ESA’s (o.a. vragen 70, 79, 84, 85) als uitgangspunt worden genomen.
De moederonderneming in onze groep valt onder prudentieel groepstoezicht van DNB. Er zijn banken en/of verzekeraars in de groep waarvan DNB de bevoegde toezichthouder is ten aanzien van DORA en andere financiële entiteiten waarvan de AFM de bevoegde toezichthouder is ten aanzien van DORA. Kunnen wij volstaan met het uitsluitend bij DNB (laten) aanleveren van het geconsolideerde informatieregister?
Hiervoor verwijzen we naar vragen 4 tot en met 9 van de FAQ van de ESA’s).
In aanvulling daarop zal DNB bij (moederondernemingen van) banken en verzekeraars onder haar toezicht het informatieregister op geconsolideerd prudentieel niveau opvragen. Indien binnen dit informatieregister ook de informatieregisters zijn geconsolideerd met betrekking tot één of meerdere andere financiële entiteiten waarvan de AFM de bevoegde toezichthouder is ten aanzien van DORA, kan aanlevering van het informatieregister bij DNB voldoende zijn. Om dubbele rapportage van gegevens te voorkomen moeten de individuele en ge(sub)consolideerde registers in dit geval niet bij de AFM worden ingediend.
Dit kan alleen wanneer in het geconsolideerde informatieregister voor iedere afzonderlijke financiële entiteit de onderdelen van het informatieregister te herleiden zijn. Als dit niet mogelijk is, verwacht de AFM dat het informatieregister bij haar op het niveau van de individuele entiteit of gesubconsolideerd wordt aangeleverd.
Ontslaat het aanleveren van een geconsolideerd informatieregister ons van de verplichting om op individueel en gesubconsolideerd niveau een actueel informatieregister aan te houden?
Nee, financiële entiteiten moeten altijd een informatieregister bijhouden op individueel en ge(sub)consolideerd niveau.
Onderscheid moet worden gemaakt tussen de verplichting tot het handhaven en actualiseren (samengevat bijhouden) van een ROI enerzijds en de verplichting tot het verstrekken van de ROI aan de bevoegde autoriteiten anderzijds. Deze eerste verplichting rust op alle financiële entiteiten en houdt in dat zij op het niveau van de entiteit (en op gesubconsolideerd en geconsolideerd niveau) een ROI moeten handhaven en actualiseren. De tweede verplichting houdt in dat de financiële entiteiten op verzoek van de bevoegde autoriteit hun volledige ROI of desgevraagd specifieke onderdelen daarvan ter beschikking moeten stellen.
Wat doet de AFM met de gegevens van het informatieregister?
Het informatieregister wordt jaarlijks opgevraagd zodat de ESA’s kunnen vaststellen welke ICT-dienstverleners onder toezicht moeten komen als kritieke ICT-dienstverleners. Wij zullen vervolgens de (gezamenlijke) informatieregisters naar de ESA’s sturen. Daarnaast kunnen wij de informatie gebruiken voor ons toezicht op de financiële entiteiten die onder DORA vallen.
Meer informatie
De AFM communiceert regelmatig over de relevante ontwikkelingen rondom DORA. Meer informatie over DORA kunt u vinden op onze webpagina's over DORA.
Laatst gewijzigd: 1 juli 2025