DORA-informasjonsregister
Et automatisert verktøy for å føre og rapportere registeret over IKT-leverandører
Anmeldelser av DORA REGISTER
Selgere og kundeservicemedarbeidere er veldig fleksible og effektive.
Det bare fungerer. Praktisk og enkelt å bruke.
ALEXANDROS M.
Konsulent
Intuitivt program.
Enkel datainnsamling, intuitiv bruk, rask generering av en kompleks rapport til Finanstilsynet. En stor fordel er også støtten fra kundeservice.
Wioleta
Senior IT-støttespesialist
DORA-REGISTRERING i det største forsikringsselskapet i Polen.
Bestemmelsene i DORA-forordningen er ikke de enkleste å tolke og implementere.
Robert B.
DORA-ekspert
Oppfyll kravene til registeret over kontraktsbestemmelser i henhold til DORA!
Fyller du inn registeret over alle IKT-avtaler i Excel?
5 utfordringer du sannsynligvis står overfor
Hva er DORA-informasjonsregisterverktøyet?
Tidsbesparende automatisering
Dette verktøyet er en automatisert, selvstyrende plattform som omfatter all informasjon som kreves av DORA-informasjonsregisteret, inkludert kontraktsavtaler med IKT-leverandører, organisasjonsstruktur og kartlegging av forretningsfunksjoner. Løsningen reduserer effektivt den manuelle tiden som kreves for å opprette og vedlikeholde registeret.
DORA Register løfter arbeidet med informasjonsregisteret til et høyere nivå og sparer tid. Verktøyet automatiserer avhengigheter og informasjonsflyt. En enkelt endring av navn (leverandører, koder) i ordboken oppdateres i alle objekter. Avtaledetaljer, som datoer og kontaktinformasjon, overføres fra hovedposter til alle tilknyttede poster.
Dataintegritet
DORA Register-grensesnittet, med sin representasjon av datasett og relasjonene mellom dem, hjelper deg effektivt med å tilpasse deg det brede spekteret av informasjon som skal rapporteres.
Integrasjonen av informasjon skjer på nivået av en enkelt datakilde, noe som gir muligheten til å bruke naturlig språk i stedet for uforståelige alfanumeriske koder. Når brukeren arbeider med DORA-registeret, brukes et forståelig forretningsspråk. Først ved eksport av rapporten omdanner systemet dette til det påkrevde settet av alfanumeriske koder. Systemet vil også automatisk håndheve dataintegritet på tvers av ulike rapporter.
Samsvar med DORA-regelverket
Veileder deg gjennom samsvarsprosessen med DORA knyttet til IKT-leverandører.
DORA-registeret organiserer informasjon som:
- organisasjonsstruktur (enheter og deres relasjoner)
- finansielle eiendeler og deres lokasjoner (verdien av eiendeler)
- forretningsvirksomhet (forretningsfunksjoner)
- støttenettverk (leverandører og kontrakter)
- utgifter til denne støtten (kontraktsverdier)
- potensielle svakheter (kritiske funksjoner)
- risikotoleranse (terskelparametere for kritiske funksjoner – akseptnivå for risiko for hver leverandør)
Hvorfor er det verdt det?
Hvorfor oss?
Vi har utviklet DORA-registeret fordi vi tror at feilfri styring av IKT-leverandører og kontinuerlig tilgang til oppdaterte rapporter og avtaler sikrer samsvar med DORA. Det kan fungere uavhengig eller som en del av vårt omfattende system, dedikert til store finansselskaper for å støtte risikostyring i samsvar med DORA, NIS2 og GDPR.
De stolte på oss:
Prisliste
I henhold til DORA-regelverket omfatter informasjonsregisteret eksterne IKT-leverandører. Derfor avhenger prisen på verktøyet utelukkende av antall avtaler* med IKT-leverandører utenfor konsernet.
Vi har testet at det er mulig å fylle ut DORA-registeret på 1,5 time per avtale med omtrent 10 IKT-tjenester*, mens den samme oppgaven i Excel tok oss 8 timer. Beregn dine besparelser og ta kontakt med en rådgiver som kan vise deg hvor enkelt det er.
*Ved beregning av antall avtaler med IKT-tjenesteleverandører tar vi hensyn til alle typer avtaler som er nevnt i dokumentet ITS 2024/2956:
«Referansenummer for kontraktsmessig ordning» gjelder følgende typer avtaler:
a) alle typer individuelle avtaler;
b) alle typer «overordnede eller rammeavtaler», inkludert generelle og rammeavtaler;
c) alle typer «påfølgende eller relaterte avtaler», inkludert gjennomføringsavtaler, avtaler om underleverandører og bestillingsskjemaer.
Oppfyll kravene til informasjonsregisteret på en enkel måte og rapporter det!
Ofte stilte spørsmål
-
Støtter DORA Register-verktøyet rapportering i xBRL-CSV?
Ja, rapportene eksporteres automatisk i et format som er i samsvar med kravene til XBRL-språket.
Vi bruker xBRL-CSV-formatet (ikke XML), som er enklere og mye brukt innen databehandling. Det er spesielt nyttig for rapportering av store datamengder.
Du laster ned filer som flate CSV-filer, supplert med metadata i CSV- og JSON-format, pakket i et ZIP-arkiv.
-
Bør «tilknyttede» finansinstitusjoner (f.eks. konsern) levere rapporter om kontraktsmessige avtaler med IKT-leverandører på konsolidert nivå, eller skal de generere individuelle rapporter?
Finansinstitusjoner skal utarbeide informasjonsregisteret på individuelt, delkonsolidert eller konsolidert nivå i samsvar med DORA (Digital Operational Resilience Act).
For å sikre tilsynsresultater som er i tråd med eksisterende tilsynsrammeverk, skal morselskapet til de finansielle enhetene som inngår i et konsern definert i forordning (EU) 2022/2554 fastsette hvilke enheter som skal inkluderes i informasjonsregisteret på delkonsolidert og konsolidert nivå i henhold til EUs regelverk for finansielle tjenester.
For å redusere konsernenes administrative kostnader bør konsern ha mulighet til å utarbeide ett informasjonsregister på enhets-, delkonsolidert og konsolidert nivå for alle kontraktsmessige avtaler knyttet til bruk av IKT-tjenester levert av eksterne IKT-leverandører til alle finansielle enheter i konsernet.
I slike tilfeller skal ett enkelt informasjonsregister gjøre det mulig for hver finansinstitusjon å oppfylle kravet om å føre og oppdatere informasjonsregisteret på enhets- og delkonsolidert nivå, der dette er relevant, inkludert rapportering til den kompetente myndighet. -
Hvordan støtter DORA Register-verktøyet rapportering i xBRL-CSV?
DORA Register genererer automatisk rapporter i form av flate CSV-filer, supplert med metadata i CSV- og JSON-format, pakket i et ZIP-arkiv.
-
Hvordan hjelper DORA Register-verktøyet med å sikre etterlevelse av RTS og ITS under DORA?
DORA Register gjør det betydelig enklere å sikre samsvar med de regulatoriske tekniske standardene (RTS) og de gjennomførende tekniske standardene (ITS) i henhold til Digital Operational Resilience Act (DORA) på flere nøkkelområder:
Helhetlig informasjonsstyring:
Verktøyet gir en strukturert ramme for å føre informasjonsregisteret som kreves av DORA. Det er i samsvar med ITS, som etablerer maler for informasjonsregisteret og omfatter kontraktsmessige avtaler med eksterne IKT-leverandører på ulike nivåer. Dette sikrer at finansinstitusjoner effektivt kan administrere sine IKT-leverandører og rapportere om dem, i tråd med artikkel 28 nr. 9 i DORA.Tilpasning til rammeverket for IKT-risikostyring:
DORA Register tar hensyn til kravene i RTS om rammeverk for IKT-risikostyring. Det hjelper finansinstitusjoner med å implementere og opprettholde et solid system for IKT-risikostyring som omfatter beskyttelse, forebygging, oppdagelse og respons. Denne tilpasningen sikrer at brukerne er godt forberedt på å oppfylle DORA-forpliktelsene knyttet til IKT-risikostyring.Klassifisering og rapportering av hendelser:
Verktøyet integrerer klassifiseringskriteriene for IKT-hendelser som er fastsatt i RTS. Det støtter finansinstitusjoner i å identifisere og rapportere alvorlige hendelser og vesentlige cybertrusler, og sikrer samsvar med DORA-kravene til hendelsesrapportering. Denne funksjonen er i samsvar med RTS og ITS om rapportering av alvorlige hendelser, og hjelper institusjonene med å oppfylle sine forpliktelser.Håndtering av tredjepartsrisiko:
DORA Register gjør det enklere å oppfylle RTS som fastsetter krav til tjenester fra IKT-leverandører som støtter kritiske eller viktige funksjoner. Det hjelper finansinstitusjoner med å håndtere livssyklusen til kontrakter med eksterne leverandører, med fokus på kritiske eller viktige funksjoner. Denne funksjonen er avgjørende for å oppfylle DORA-kravene om tredjepartsrisikostyring.Automatiserte samsvarsprosesser:
Verktøyet automatiserer mange aspekter av DORA-etterlevelse, inkludert generering av rapporter og føring av informasjonsregisteret. Denne automatiseringen hjelper finansinstitusjoner med å oppfylle de detaljerte ITS-kravene til standardiserte informasjonsmaler, og sikrer nøyaktighet og fullstendighet i rapporteringen.Tilpasningsdyktighet til regelverksendringer:
Som et dedikert DORA-samsvarsverktøy er DORA Register designet for å oppdateres i takt med endrede regulatoriske krav. Dette sikrer at finansinstitusjoner kan tilpasse seg eventuelle endringer i RTS eller ITS uten store forstyrrelser i sine samsvarsprosesser.Støtte for tilsynsaktiviteter:
Verktøyet hjelper finansinstitusjoner med å forberede seg på og svare på tilsynsaktiviteter. Det er i samsvar med RTS om harmonisering av vilkår for tilsyn, og hjelper institusjonene med å opprettholde nødvendig dokumentasjon og prosesser for regulatoriske inspeksjoner.Forenklet samsvar for mindre institusjoner:
For mindre finansinstitusjoner tilbyr DORA Register funksjoner som samsvarer med de forenklede rammene for IKT-risikostyring som er fastsatt i RTS. Dette sikrer at finansinstitusjoner i alle størrelser effektivt kan bruke verktøyet til å oppfylle sine forpliktelser i henhold til DORA. -
Hva er likhetene og forskjellene mellom DORA Register-verktøyet og ESA Excel-malen?
DORA Register støtter DORA Framework på en betydelig måte gjennom flere nøkkelfunksjoner og egenskaper:
Helhetlig informasjonsstyring
Verktøyet fungerer som en automatisert, selvstyrt plattform som omfatter all informasjon som kreves i DORA-informasjonsregisteret. Dette inkluderer kontraktsmessige avtaler med IKT-leverandører, organisasjonsstruktur og kartlegging av forretningsfunksjoner. Det reduserer effektivt det manuelle arbeidet knyttet til opprettelse og vedlikehold av registeret.Dataintegritet og automatisering
DORA Register sitt grensesnitt representerer datasett og relasjoner mellom dem, og sikrer samsvar med det brede spekteret av rapporteringspliktig informasjon. Det automatiserer relasjoner og informasjonsflyt, slik at én enkelt endring i ordlister oppdaterer alle relevante objekter. Automatiseringen omfatter kontraktsdetaljer, datoer og kontaktinformasjon, som overføres fra hovedregistre til alle tilknyttede poster.Veiledning for DORA-samsvar
Verktøyet leder brukerne gjennom DORA-samsvarsprosessen relatert til IKT-leverandører. Det organiserer kritisk informasjon som:Organisasjonsstruktur (enheter og deres relasjoner)
Finansielle eiendeler og deres lokalisering
Forretningsvirksomhet (forretningsfunksjoner)
Støttenettverk (leverandører og avtaler)
Kostnader knyttet til denne støtten
Potensielle svakheter (kritiske funksjoner)
Risikotoleranse (terskelparametere for kritiske funksjoner)
Rapportering til myndigheter
DORA Register forenkler gjennomgang og distribusjon av avtaler med eksterne tjenesteleverandører. Det integreres med eksisterende systemer for virksomhetsrisikostyring og cybersikkerhet, samt regulatoriske kanaler. Verktøyet kan håndtere et stort antall eksterne relasjoner i finansinstitusjoner og generere sluttrapporter i riktig format og struktur med ett klikk.Tredjepartsrisikostyring
Verktøyet automatiserer prosesser for tredjepartsrisikostyring – fra DORA-kompatible spørreskjemaer, via leverandørklassifisering med spesialkoder, til rapportgenerering for tilsynsmyndigheten.Sikkerhetstiltak
DORA Register implementerer robuste sikkerhetsmekanismer, inkludert:Individuelle instanser med separate databaser for kunder
To-faktor-autentisering
Konfigurerbare passordregler
Automatisk utløp av inaktive brukersesjoner
Databackups og øyeblikksbilder
Regelmessige penetrasjonstester og kildekodegjennomganger
SSO-tilgang via Azure AD
Klassifisering av IKT-leverandører
Verktøyet støtter klassifisering av IKT-leverandører i samsvar med DORA-retningslinjene, inkludert leverandører som støtter kritiske eller vesentlige funksjoner, samt 19 spesifikke kategorier av IKT-tjenester definert i vedlegg 3 til RTS 85.Leverandørkjedehåndtering
Brukerne kan utvide den opprinnelige leverandørkjeden som er definert av hovedleverandøren i kontrakten, ved å legge til sekundære og videre leverandører, helt opp til fjerde- og niendeleddsleverandører.Gjennom disse funksjonene hjelper DORA Register finansinstitusjoner med å oppfylle kravene i DORA Framework, sikre samsvar, styrke operasjonell robusthet og effektivisere styringen av IKT-risiko og leverandørrelasjoner.
-
Hvordan støtter DORA Register-verktøyet DORA Framework?
DORA Register støtter DORA Framework på en betydelig måte gjennom flere nøkkelfunksjoner og egenskaper:
Helhetlig informasjonsstyring
Verktøyet fungerer som en automatisert, selvstyrt plattform som omfatter all informasjon som kreves i DORA-informasjonsregisteret. Dette inkluderer kontraktsmessige avtaler med IKT-leverandører, organisasjonsstruktur og kartlegging av forretningsfunksjoner. Det reduserer effektivt det manuelle arbeidet knyttet til opprettelse og vedlikehold av registeret.Dataintegritet og automatisering
DORA Register sitt grensesnitt representerer datasett og relasjoner mellom dem, og sikrer samsvar med det brede spekteret av rapporteringspliktig informasjon. Det automatiserer relasjoner og informasjonsflyt, slik at én enkelt endring i ordlister oppdaterer alle relevante objekter. Automatiseringen omfatter kontraktsdetaljer, datoer og kontaktinformasjon, som overføres fra hovedregistre til alle tilknyttede poster.Veiledning for DORA-samsvar
Verktøyet leder brukerne gjennom DORA-samsvarsprosessen relatert til IKT-leverandører. Det organiserer kritisk informasjon som:Organisasjonsstruktur (enheter og deres relasjoner)
Finansielle eiendeler og deres lokalisering
Forretningsvirksomhet (forretningsfunksjoner)
Støttenettverk (leverandører og avtaler)
Kostnader knyttet til denne støtten
Potensielle svakheter (kritiske funksjoner)
Risikotoleranse (terskelparametere for kritiske funksjoner)
Rapportering til myndigheter
DORA Register forenkler gjennomgang og distribusjon av avtaler med eksterne tjenesteleverandører. Det integreres med eksisterende systemer for virksomhetsrisikostyring og cybersikkerhet, samt regulatoriske kanaler. Verktøyet kan håndtere et stort antall eksterne relasjoner i finansinstitusjoner og generere sluttrapporter i riktig format og struktur med ett klikk.Tredjepartsrisikostyring
Verktøyet automatiserer prosesser for tredjepartsrisikostyring – fra DORA-kompatible spørreskjemaer, via leverandørklassifisering med spesialkoder, til rapportgenerering for tilsynsmyndigheten.Sikkerhetstiltak
DORA Register implementerer robuste sikkerhetsmekanismer, inkludert:Individuelle instanser med separate databaser for kunder
To-faktor-autentisering
Konfigurerbare passordregler
Automatisk utløp av inaktive brukersesjoner
Databackups og øyeblikksbilder
Regelmessige penetrasjonstester og kildekodegjennomganger
SSO-tilgang via Azure AD
Klassifisering av IKT-leverandører
Verktøyet støtter klassifisering av IKT-leverandører i samsvar med DORA-retningslinjene, inkludert leverandører som støtter kritiske eller vesentlige funksjoner, samt 19 spesifikke kategorier av IKT-tjenester definert i vedlegg 3 til RTS 85.Leverandørkjedehåndtering
Brukerne kan utvide den opprinnelige leverandørkjeden som er definert av hovedleverandøren i kontrakten, ved å legge til sekundære og videre leverandører, helt opp til fjerde- og niendeleddsleverandører.Gjennom disse funksjonene hjelper DORA Register finansinstitusjoner med å oppfylle kravene i DORA Framework, sikre samsvar, styrke operasjonell robusthet og effektivisere styringen av IKT-risiko og leverandørrelasjoner.
-
What reporting capabilities does the DORA Register have?
The Dora Information Register performs all reporting operations automatically.
Each report containing business data is automatically extracted into a separate CSV file, supplemented by the required metadata files. The entire report is organized into a specified folder structure, and a specific naming convention is applied when it is packed into a ZIP file.
-
Hvilken informasjon bør inngå i DORA-informasjonsregisteret?
Vi har kommet over meninger om at informasjonsregisteret for kontraktsbestemmelser bør inneholde et begrenset antall detaljer knyttet til IKT-tjenesteleverandører:
Leverandører og deres forsyningskjede
Enheter innen konsernet
Forretningsfunksjoner
Avtaler som begrenser ovennevnte informasjon
Det kreves imidlertid langt mer informasjon knyttet til:
1. En fullstendig liste over enheter og deres relasjoner innen konsernet.
2. Detaljert kartlegging av avtaler, inkludert enheter som er involvert i signering, distribusjon og bruk av tjenester, kategorisert etter leverandør, type tjeneste og forretningsfunksjon.
3. Omfattende kartlegging av leverandørens forsyningskjeder.
4.Vurdering av kritikaliteten til hver enhets forretningsfunksjoner og validering av IKT-leverandørens adekvathet.
-
Hvilke rapporteringsmuligheter har DORA-registeret?
DORA-informasjonsregisteret utfører alle rapporteringsoperasjoner automatisk.
Hver rapport som inneholder forretningsdata blir automatisk eksportert til en egen CSV-fil, komplettert med nødvendige metadatafiler. Hele rapporten organiseres i en bestemt mappestruktur, og når den pakkes i en ZIP-fil, brukes en definert navnekonvensjon
-
Integrerer DORA-registeret med eksisterende systemer?
Hvis regulatoren tilbyr denne muligheten, vil vi implementere integrasjon med rapporteringssystemer.
Tidlig i 2025 vil DORA-registeret bli utvidet med nye funksjonaliteter.
Gjenoppretting av registeret i applikasjonen basert på en rapport i samsvar med regulatorens spesifikasjon, samt import av informasjon til registeret (avtalemetrikker, leverandørlister) fra andre repositoryer, basert på maler som kan lastes ned direkte fra applikasjonen.
-
Hvilke sikkerhetstiltak har DORA-registeret?
Individuelle instanser for hver enkelt kunde (inkludert separate databaser for kundene).
Individuell bruker og brukerpålogging for applikasjonen, med valgfri ekstra beskyttelse av applikasjonsinstansen.
To-faktor autentisering for applikasjonsbrukere.
Mulighet til å definere passordpolicy (inkludert passordlengde, krav til tegn, gyldighetsperiode og antall tillatte påloggingsforsøk).
Automatisk utløp av inaktive brukersesjoner.
Administrasjon av applikasjonsbrukeres rettigheter via rettighetsgrupper.
Datamigrasjoner/øyeblikksbilder (snapshots) utført på forespørsel fra autorisert bruker.
Automatiske tester av kildekode.
Prosess for gjennomgang og optimalisering av kildekode.
Overvåkning av oppdatert status for brukte biblioteker og komponenter.
Periodiske penetrasjonstester av applikasjonen utført av eksterne spesialiserte aktører.
Multifaktorautentisering for tilgang til applikasjonens hostingpanel.
Backup på applikasjonens hostingnivå.
Basert på GCP-infrastruktur levert av nasjonal skyoperatør (Operator Chmury Krajowej) lokalisert i EU.
Tilgang via Azure AD SSO. -
Hvordan klassifisere IKT-leverandører i henhold til DORA?
Leverandører bør klassifiseres i samsvar med detaljert veiledning gitt i JC 2023 85, som inkluderer full dokumentasjon av informasjonsregisteret. Denne gjennomføringsstandardens tekniske spesifikasjon angir flere kategorier for klassifisering av IKT-leverandører. Disse inkluderer kategorier som leverandører som støtter kritiske eller grunnleggende funksjoner, samt 19 spesifikke IKT-tjenestekategorier definert i vedlegg 3 til RTS 85. Interne konsernleverandører, oppført i tabellen RT.02.03 som omfatter interne avtaler og relasjoner med eksterne leverandører, må også inkluderes i klassifiseringsprosessen.By transferring the information record to the tool you check for errors. Finally, you gain time by automatically generating reports.
-
Hvordan håndterer DORA-registeret fjerde- og niende parts leverandører?
Brukere kan utvide den opprinnelige forsyningskjeden definert av hovedleverandøren i avtalen ved å legge til sekundære og videre leverandører.
-
Hvordan overføre registeret fra Excel til DORA-registerverktøyet?
Hvis registeret ble startet i Excel, krever overføring til DORA-registerverktøyet manuell inntasting av data om kontraktsbestemmelser med leverandører. Den manuelle inntastingen går imidlertid mye raskere, fordi data om IKT-leverandører automatisk fylles inn i alle datasett, for eksempel i data om avtaler, forsyningskjeder, signatarer og mange andre steder.
Overføring av informasjonsregisteret til verktøyet gjør det mulig å kontrollere feil. Til slutt sparer du tid takket være automatisk generering av rapporter. -
Kan jeg kjøpe DORA Register-verktøyet i On-premise-versjon?
Ja, vi ber deg registrere deg for en samtale med vår konsulent.
-
Er prisene i prislisten brutto eller netto?
Alle priser i prislisten er netto, både for månedlige og årlige planer. Det betyr at merverdiavgift (MVA) må legges til.
FAQ
Does the DORA Register tool support xBRL-CSV reporting for regulatory compliance?
Yes, the reports are automatically exported in format aligned with XBRL language requirements.
We use the xBRL-CSV format (not XML), which is more simplified and widely used in data management. It is particularly useful for reporting large volumes of data.
You download files in a form of CSV flat files, supplemented with metadata in CSV and JSON format, packed in a ZIP archive.
Should «related» financial institutions (e.g. groups) provide reports on contractual arrangements with ICT providers on a consolidated level or should they generate individual reports?
Financial institutions should prepare register of information on an individual, sub-consolidated or consolidated level in accordance with the DORA (Digital Operational Resilience Act) regulations.
To ensure supervisory outcomes which are consistent with the existing supervisory frameworks, the parent
undertaking of financial entities that are part of a group as defined in Regulation (EU) 2022/2554 should determine
the entities to be included in the register of information at sub-consolidated and consolidated level in accordance
with EU’s financial services legislation. To reduce administrative costs of groups, groups should have the
possibility to develop a single register of information at entity, sub-consolidated and consolidated levels in relation
to all contractual arrangements on the use of ICT services provided by ICT third-party service providers to all the
financial entities that are part of that group. In such cases, the single register of information should allow each
financial entity to comply with its obligation to maintain and update the register of information at entity and sub-
consolidated level, where applicable, including its reporting to its competent authority.
How does the DORA Register tool facilitate compliance with RTS ITS under DORA?
How does the DORA Register tool facilitate compliance with RTS ITS (Regulatory Technical Standards and Implementing Technical Standards) under DORA? The DORA Register tool significantly facilitates compliance with Regulatory Technical Standards (RTS) and Implementing Technical Standards (ITS) under the Digital Operational Resilience Act (DORA) in several key ways:
Comprehensive Information Management:
The tool provides a structured framework for maintaining the register of information required by DORA. It aligns with the ITS that establishes templates for the register of information, covering contractual arrangements with ICT Third-Party Providers (TPPs) at various levels. This ensures that financial entities can efficiently manage and report on their ICT service providers, supporting compliance with Article 28(9) of DORA.
ICT Risk Management Framework Alignment:
DORA Register incorporates the requirements outlined in the RTS on ICT Risk Management Framework. It helps financial entities implement and maintain a robust ICT risk management system, covering aspects of protection, prevention, detection, and response. This alignment ensures that users of the tool are well-positioned to meet DORA’s ICT risk management obligations.
Incident Classification and Reporting:
The tool integrates the criteria for classifying ICT-related incidents as specified in the RTS. It supports financial entities in identifying and reporting major incidents and significant cyber threats, ensuring compliance with DORA’s incident reporting requirements. This feature aligns with the RTS and ITS on major incident reporting, helping institutions meet their obligations efficiently.
Third-Party Risk Management:
DORA Register facilitates compliance with the RTS specifying the policy on ICT services supporting critical or important functions performed by ICT providers. It helps financial entities manage the lifecycle of third-party arrangements, focusing on critical or important functions. This feature is crucial for meeting DORA’s requirements on third-party risk management.
Automated Compliance Processes:
The tool automates many aspects of DORA compliance, including the generation of reports and maintenance of the information register. This automation helps financial entities meet the detailed requirements of the ITS on standard templates for the register of information, ensuring accuracy and completeness in compliance reporting.
Adaptability to Regulatory Updates:
As a dedicated DORA compliance tool, DORA Register is designed to be updated in line with evolving regulatory requirements. This ensures that financial entities using the tool can adapt to any changes in RTS or ITS without significant disruption to their compliance processes.
Support for Oversight Activities:
The tool aids financial entities in preparing for and responding to oversight activities. It aligns with the RTS on harmonization of conditions enabling the conduct of oversight activities, helping institutions maintain the necessary documentation and processes for regulatory inspections.
Simplified Compliance for Smaller Entities:
For smaller financial entities, DORA Register offers features that align with the simplified ICT risk management framework outlined in the RTS. This ensures that all sizes of financial institutions can effectively use the tool to meet their DORA obligations.
What are similarities and differences between Dora Register tool and ESA Excel Template?
Similarities
Purpose: Both tools aim to help financial entities maintain and update registers of information related to their contractual arrangements with ICT third-party service providers, as required by DORA.
Compliance Focus: They address the ICT third-party risk management requirements of DORA, particularly the need for comprehensive record-keeping of ICT service providers.
Regulatory Alignment: Both tools are designed to meet the requirements set forth by the European Supervisory Authorities (ESAs) for DORA compliance.
Differences
Format and Functionality:
ESA Excel Template: A standardized spreadsheet format provided by regulatory authorities for basic data entry and reporting.
DORA Register tool: A more sophisticated, web-based application offering enhanced functionality beyond basic data entry.
User Interface:
ESA Excel Template: Utilizes a familiar spreadsheet interface, which may be less intuitive for complex data relationships.
DORA Register tool: Features an intuitive interface designed specifically for navigating complex dependencies between ICT providers.
Data Visualization:
ESA Excel Template: Limited to standard Excel charting and pivot table capabilities.
DORA Register tool: Offers advanced visualization of dependencies, allowing users to explore the network of ICT provider relationships more effectively.
Automation:
ESA Excel Template: Requires manual data entry and updating.
DORA Register tool: Provides built-in automation for data updates and report generation, reducing the risk of manual errors.
Collaboration Features:
ESA Excel Template: Limited collaboration features inherent to spreadsheet software.
DORA Register tool: Includes a task management module for distributing responsibilities among team members, enhancing collaborative compliance efforts.
Compliance Checks:
ESA Excel Template: Manual verification of data completeness and compliance.
DORA Register tool: Automated checks for report completeness and compliance with regulatory requirements.
Scalability:
ESA Excel Template: May become unwieldy for large organizations with complex ICT provider networks.
DORA Register tool: Designed to handle complex, large-scale ICT provider ecosystems more efficiently.
Report Generation:
ESA Excel Template: Requires manual formatting and extraction of relevant data for reporting.
DORA Register tool: Offers one-click report generation in required formats, pre-validated for accuracy and compliance.
Regulatory Updates:
ESA Excel Template: May require manual updates as regulatory requirements evolve.
DORA Register tool: Likely to receive regular updates to align with changing regulatory landscapes, ensuring ongoing compliance.
Cost and Accessibility:
ESA Excel Template: Freely available from regulatory authorities, requiring only spreadsheet software.
DORA Register tool: A commercial solution that may involve licensing costs but offers more comprehensive features.
In conclusion, while both tools serve the purpose of DORA compliance, the DORA Register tool offers more advanced features, automation, and user-friendly interfaces compared to the basic functionality of the ESA Excel Template. The choice between them would depend on the size of the financial entity, the complexity of its ICT provider network, and the level of sophistication required in managing DORA compliance.
How does the DORA Register tool support the DORA Framework?
The DORA Register tool significantly supports the DORA Framework through several key features and functionalities:
- Comprehensive Information Management
The tool serves as an automated, self-guided platform that covers all information required by the DORA Register of Information. This includes contractual arrangements with ICT providers, organizational structure, and business function mapping. It effectively minimizes manual workload related to creating and maintaining the register. - Data Integrity and Automation
DORA Register of Information’s interface represents data sets and relationships between them, ensuring compliance with the broad scope of information to be reported. It automates relationships and information transfer, allowing one-time changes in dictionaries to populate across all objects. This automation extends to contract details, dates, and contact information, which are transferred from parent records to all related records. - DORA Compliance Guidance
The tool guides users through the DORA compliance process related to ICT services providers. It organizes critical information such as:- Organizational structure (entities and their relationships)
- Financial assets and their locations
- Business activities (business functions)
- Support network (suppliers and contracts)
- Expenditure on these supports
- Potential vulnerabilities (critical functions)
- Risk tolerance (threshold parameters for critical functions)
- Reporting to Authorities
DORA Register facilitates the review and distribution of third-party service provider contracts. It integrates with existing enterprise risk management and cybersecurity systems, as well as regulatory channels. The tool can handle the volume of third-party relationships in financial institutions and generate final reports with the required structure and content with a single click. - Third-Party Risk Management
The tool automates Third-Party Risk Management processes, starting from DORA-compliant questionnaires, through supplier classification with special codes, to generating reports for the Supervision Authority. - Security Measures
DORA Register implements robust security measures, including:- Individual instances for clients with separate databases
- Two-factor authentication
- Customizable password policies
- Automatic expiration of inactive user sessions
- Data snapshots and backups
- Regular pentests and source code reviews
- SSO Azure AD access.
- ICT Provider Classification
The tool supports the classification of ICT providers according to DORA guidelines, including categories such as suppliers supporting critical or essential functions and the 19 specific categories of ICT services identified in Annex 3 of RTS 85. - Supply Chain Management
Users can expand on the initial supply chain defined by the contract’s main vendor by adding secondary and further vendors, addressing fourth-party and Nth-party provider management.
By providing these features, the DORA Register tool effectively supports financial entities in meeting the requirements of the DORA Framework, ensuring compliance, enhancing operational resilience, and streamlining the management of ICT-related risks and third-party relationships.
What information should we include in the DORA Register of Information?
We have come across views that the register should hold a limited number of details related to ICT 3rd party providers:
- Suppliers and their supply chain
- Entities within the group
- Business functions
- Contracts, bounding the above-mentioned information.
However, there is much more information required that is related to:
1. A comprehensive list of entities and their relationships within the group.
2. Detailed mapping of contracts, including the entities involved in signing, distributing, and utilizing services, categorized by supplier, service type, and the business function addressed.
3. Extensive mapping of provider’s supply chains.
4. Criticality assessment of each entity’s business functions and validation of the ICT provider’s relevance.
What reporting capabilities does the DORA Register have?
The Dora Information Register performs all reporting operations automatically.
Each report containing business data is automatically extracted into a separate CSV file, supplemented by the required metadata files. The entire report is organized into a specified folder structure, and a specific naming convention is applied when it is packed into a ZIP file.
Does the DORA Register integrate with existing systems?
If the regulator offers such a possibility, we will implement integration with the report submission systems.
At the beginning of 2025, the DORA Register will be enhanced with new functionalities.
Recreating the register in the application based on the report according to the regulator’s specification and importing information into the register (contract metrics, supplier lists) from other repositories, based on templates downloadable directly from the application.
What security measures does the DORA Register have?
- Individual instances for individual clients (including separate databases for clients).
- Individual user and password of the application user, optional additional protection for the application instance.
- Two-factor application user login.
- Ability to define password policy (including password length, requirements for character types, validity periods, number of allowed login attempts).
- Automatic expiration of inactive user sessions.
- Management of application user permissions by permission groups.
- Data snapshots performed on request by an authorized user.
- Automatic source code tests.
- Source code review process and optimization.
- Monitoring the currency of used libraries and components.
- Application pentests performed periodically by specialized external entities.
- Multi-factor logins to the application hosting panel.
- Backups, at the application hosting level.
- Based on GCP infrastructure, provided by the National Cloud Operator, located in the EU.
- SSO Azure AD access.
How to classify ICT providers according to DORA?
Suppliers must be classified according to the detailed guidelines in JC 2023 85, which includes full documentation of the information registry. This implementing technical standard indicates several categories according to which ICT suppliers should be categorized. These include categories such as suppliers supporting critical or essential functions and the 19 specific categories of ICT services identified in Annex 3 of RTS 85. Intra-group suppliers, which are listed in Table RT.02.03, covering intra-group agreements and relationships with non-group suppliers, must also be included in the classification process.
How does the DORA Register handle fourth-party and Nth-party providers?
Users can expand on the initial supply chain defined by the contract’s main vendor, by adding secondary and further vendors to it.
How to transfer the registry from Excel to DORA Register tool?
If you have started creating a registry in Excel, transferring it to the DORA Register tool requires manually entering data on contractual arrangements with suppliers. However, manual entry is much faster because the entered data on ICT suppliers is automatically completed in all data sets e.g.: data related to contracts, supply chains, signatories and many more places.
By transferring the information record to the tool you check for errors. Finally, you gain time by automatically generating reports.
Can I purchase the DORA Register Tool in the On-premise variant?
Yes, please sign up for a conversation with our consultant.
Are the prices in the price list gross or net?
All prices in the price list are net prices, both for monthly and annual plans. That is, they must be increased by the value added tax (VAT).