Samenvatting
DORA (Verordening (EU) 2022/2554) geldt sinds 17 januari 2025 voor banken, verzekeraars, pensioenfondsen, betaalinstellingen en andere financiële ondernemingen. Een van de verplichtingen is een informatieregister: een overzicht van alle contracten voor ICT-diensten van derde partijen, met de diensten, de leveranciers en hun onderaannemers.
DNB vroeg het register in 2026 op met peildatum 31 december 2025. Aanleveren kon vanaf maandag 2 maart via MijnDNB en de Dienst Rapportages, tot vrijdag 20 maart 2026 aan het einde van de werkdag. Het formaat is xBRL-CSV. Wie dat niet zelf kon maken, kon het Excel-sjabloon van DNB gebruiken. De taxonomie en het sjabloon waren gelijk aan die van 2025.
Na de deadline voert DNB technische controles en controles op de datakwaliteit uit, op basis van de Europese validatieregels. Fouten moeten worden hersteld met een nieuwe aanlevering. De onderneming blijft zelf verantwoordelijk voor de juistheid en volledigheid van het register, ook als zij het sjabloon van DNB gebruikt.
De belangrijkste punten
- Peildatum: 31 december 2025
- Uiterste aanlevering: vrijdag 20 maart 2026, einde van de werkdag
- Aanleveren via MijnDNB (Dienst Rapportages), in xBRL-CSV of met het Excel-sjabloon van DNB
- De vaste opzet van het register staat in Uitvoeringsverordening (EU) 2024/2956
- Na de deadline: controles op datakwaliteit en zo nodig een herrapportage
- Banken onder direct toezicht van de ECB leveren aan bij de ECB
Voordelen en nadelen
Voordelen
- Eén overzicht van alle ICT-afspraken maakt risico's en afhankelijkheden zichtbaar, ook bij onderaannemers.
- Toezichthouders zien beter waar veel ondernemingen van dezelfde leverancier afhankelijk zijn.
- Het register vraagt om ordelijk contractbeheer. Wie het register op orde heeft, heeft ook de contracten beter in beeld.
Nadelen en aandachtspunten
- Het verzamelen en controleren van de gegevens kost veel tijd, zeker bij veel kleine contracten.
- Het formaat xBRL-CSV is technisch en foutgevoelig zonder goede hulpmiddelen.
- Gegevens van leveranciers, zoals identificatiegegevens en onderaannemers, zijn niet altijd direct beschikbaar.
Wat betekent dit voor inkoop?
- Vraag in elke ICT-aanbesteding om de gegevens die het register nodig heeft: identificatie van de leverancier, de diensten, de locaties van gegevensverwerking en de onderaannemers.
- Leg in de aanbestedingsstukken vast dat de leverancier wijzigingen in onderaanneming tijdig meldt.
- Bepaal vooraf of de dienst een kritieke of belangrijke functie ondersteunt. Dan gelden zwaardere eisen.
Wat betekent dit voor contractmanagement?
- Werk het register bij bij elke nieuwe overeenkomst, verlenging, wijziging en beëindiging.
- Controleer of de contracten de verplichte bepalingen uit artikel 30 van DORA bevatten, zoals afspraken over beveiliging, toegang, audit en exit.
- Spreek met leveranciers af wie welke gegevens aanlevert en wanneer.
- Gebruik de terugkoppeling van DNB om terugkerende fouten bij de bron op te lossen.
Advies van Ad Rem Consultants
- Evalueer de ronde van 2026: welke gegevens ontbraken en welke fouten meldde DNB?
- Wijs per contract een eigenaar aan die de gegevens in het register bijhoudt.
- Neem de registergegevens op in de standaardvragenlijst voor ICT-leveranciers.
- Plan elk kwartaal een controle van het register, zodat de volgende uitvraag geen piek wordt.
Officiële bron
De officiële tekst opent in een nieuw tabblad. Bij een verschil met deze samenvatting geldt de officiële tekst.
- DORA, Verordening (EU) 2022/2554 (EUR-Lex)opent in een nieuw tabblad
- DNB: uitvraag DORA-informatieregister maart 2026opent in een nieuw tabblad
Datum en bron gecontroleerd op 8 oktober 2026
Lees ook
Het DORA-informatieregister: lessen uit de ronde van 2026
Achtergrond in de kennisbank van Ad Rem Consultants.
Deze samenvatting is algemene informatie en geen juridisch advies. Laatst bijgewerkt op 8 oktober 2026. Zie ook de disclaimer.