---
name: "Registre d'informations DORA — modèle de démarrage"
version: "1.0"
updated: "2026-07-23"
source: "https://www.orbiqhq.com/fr/modeles/modele-registre-informations-dora"
license: "Utilisation et adaptation libres au sein de votre organisation. Attribution appréciée. Ne constitue pas un conseil juridique."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2022/2554/oj"          # DORA — règlement (UE) 2022/2554 (art. 28(3))
  - "https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj"     # ITS — modèles standards du registre d'informations
---

# Registre d'informations DORA — modèle de démarrage (lisible par machine)

Objet : tenir un registre d'informations de travail, lisible par des humains, au titre de
l'article 28(3) de DORA, structuré pour se transposer dans les modèles officiels du registre
d'informations des AES (règlement d'exécution (UE) 2024/2956 de la Commission — 15 modèles en
8 groupes, reliés par des clés relationnelles). Ce fichier est autonome : un agent peut
construire et maintenir un registre de travail complet à partir des définitions ci-dessous,
puis remettre des enregistrements structurés à une étape de conversion xBRL-CSV au moment du
reporting.

NOTE DE PÉRIMÈTRE CRITIQUE — couche de travail, pas fichier de soumission : les AES déclarent
ne pas pouvoir fournir un Excel qui passerait la validation de soumission (« notamment en
raison des limites d'Excel » — FAQ de l'EBA sur le reporting du RoI DORA, mise à jour du
2025-03-28). La soumission officielle est un paquet ZIP plain-CSV / xBRL-CSV (OIM-CSV)
construit sur la taxonomie et le modèle de points de données des AES, déposé via le portail de
l'autorité nationale compétente. Tout ce qui suit est la couche que vous maintenez ENTRE les
soumissions.

Calendrier de reporting (à partir de 2026) : date de référence = 31 décembre de l'année
précédente ; les entités déposent auprès de leur ANC dans une fenêtre nationale au premier
trimestre (exemples 2026 : ACPR via OneGate, plateforme ouverte du 1er janvier au 31 mars ;
DNB avant le 20 mars ; Banque centrale d'Irlande du 1er au 31 mars ; CSSF eDesk dès le
11 février) ; les ANC transmettent les registres consolidés aux AES pour le 31 mars de chaque
année civile. Il n'existe pas de date limite unique valable dans toute l'UE.

Note EEE : DORA s'applique en Norvège via l'accord sur l'EEE ; la loi norvégienne DORA est en
vigueur depuis le 2025-07-01, avec Finanstilsynet comme autorité compétente. Le Royaume-Uni
n'a pas de régime de registre (résilience opérationnelle FCA/PRA : cartographie interne, pas
de soumission de RoI).

---

## 1. Entités & groupe — correspond au groupe de modèles B_01

Un enregistrement par entité juridique ou succursale dans le périmètre du registre.

| # | Champ | Type | Définition / règle | Ancrage RoI |
|---|---|---|---|---|
| 1 | `entity_legal_name` | texte | Dénomination sociale enregistrée | B_01.01–B_01.03 |
| 2 | `entity_lei` | texte (LEI-20) | Obligatoire pour les entités financières ; les succursales sont identifiées via leur siège | B_01.01 |
| 3 | `register_role` | enum : `register_maintainer` / `group_entity_in_scope` / `branch` | Le registre est tenu aux niveaux de l'entité, sous-consolidé et consolidé (art. 28(3)) | B_01.01–B_01.03 |
| 4 | `country` | ISO 3166-1 alpha-2 | Pays d'établissement | B_01 |
| 5 | `entity_type` | texte | Type d'entité financière selon l'art. 2 de DORA (établissement de crédit, établissement de paiement, etc.) | B_01.02 |
| 6 | `parent_lei` | texte (LEI-20) | Entreprise mère directe ou ultime dans le périmètre de consolidation | B_01.02 |
| 7 | `competent_authority` | texte | ANC supervisant l'entité (ACPR, AMF, BaFin, DNB, Finanstilsynet, …) | B_01.01 |
| 8 | `last_updated` | date (ISO 8601) | Date de maintenance de l'enregistrement | Art. 28(3) |

## 2. Accords contractuels — correspond au groupe de modèles B_02

Un enregistrement par accord contractuel portant sur l'utilisation de services TIC — TOUS les
accords, pas seulement le cloud et pas seulement le critique (art. 28(3)).

| # | Champ | Type | Définition / règle | Ancrage RoI |
|---|---|---|---|---|
| 1 | `contract_ref` | texte, unique | Numéro de référence de l'accord contractuel — la CLÉ RELATIONNELLE PRINCIPALE reliant toutes les autres sections | B_02.01 |
| 2 | `arrangement_type` | enum : `standalone` / `overarching_master` / `subsequent_under_master` / `intra_group` | Nature de l'accord | B_02.01 |
| 3 | `master_ref` | texte | Référence de l'accord-cadre, si subséquent | B_02.01 |
| 4 | `provider_legal_name` | texte | Doit exister dans la section 3 (Prestataires TIC) | B_02 → B_05.01 |
| 5 | `ict_service_type` | enum `S01`–`S19` (liste fermée, voir section 7) | Seuls les identifiants S sont valides — pas de texte libre | B_02.02, annexe III |
| 6 | `service_description` | texte | Description complète du service TIC | Art. 30(2)(a) |
| 7 | `contract_start` | date (ISO 8601) | Date de début | B_02.02 |
| 8 | `contract_end` | date ou `indefinite` | Date de fin | B_02.02 |
| 9 | `notice_period_entity` | entier (jours) | Préavis de résiliation de l'entité | B_02.02 |
| 10 | `notice_period_provider` | entier (jours) | Préavis de résiliation du prestataire | B_02.02 |
| 11 | `governing_law` | ISO 3166-1 alpha-2 | Pays du droit applicable | B_02.02 |
| 12 | `annual_expense_eur` | nombre, brut | Dépense annuelle / coût estimé ; sans séparateurs ni symboles | B_02.01 |
| 13 | `supports_cif` | enum : `yes` / `no` / `under_assessment` | Le service soutient-il une fonction critique ou importante (art. 28(2), art. 3(22)) | B_02.02 |
| 14 | `function_ids` | liste de `function_id` | Fonctions soutenues ; doivent exister dans la section 6 | B_02 → B_06.01 |
| 15 | `data_storage` | booléen | Le service implique-t-il un stockage de données | B_02.02 |
| 16 | `data_locations_storage` | liste de codes pays ISO | Où les données sont stockées | B_02.02 |
| 17 | `data_locations_processing` | liste de codes pays ISO | Où les données sont traitées / depuis où le service est géré | B_02.02 |
| 18 | `data_sensitiveness` | enum : `low` / `medium` / `high` | Sensibilité des données détenues | B_02.02 |
| 19 | `last_reviewed` | date (ISO 8601) | Date de revue de l'enregistrement | Art. 28(3) |

## 3. Prestataires tiers de services TIC — correspond au modèle B_05.01

Un enregistrement par prestataire (dédupliqué entre les accords).

| # | Champ | Type | Définition / règle | Ancrage RoI |
|---|---|---|---|---|
| 1 | `provider_legal_name` | texte | Dénomination sociale enregistrée | B_05.01 |
| 2 | `provider_id_type` | enum : `LEI` / `EUID` / `CC_CRN` / `CC_VAT` / `CC_PNR` / `CC_NIN` | Règles de type d'identifiant : personnes morales de l'UE → LEI ou EUID ; personnes morales de pays tiers → LEI uniquement ; personnes physiques agissant à titre professionnel → code pays + CRN/VAT/PNR/NIN | B_05.01 |
| 3 | `provider_id` | texte | L'identifiant lui-même ; les LEI doivent compter 20 caractères alphanumériques majuscules et ne pas être expirés (valider auprès de la GLEIF) | B_05.01 |
| 4 | `provider_country` | ISO 3166-1 alpha-2 | Pays d'établissement | B_05.01 |
| 5 | `person_type` | enum : `legal_person` / `natural_person` | — | B_05.01 |
| 6 | `ultimate_parent` | texte | Entreprise mère ultime | B_05.01 |
| 7 | `intra_group` | booléen | Le prestataire appartient au même groupe | B_05.01 |
| 8 | `ctpp_designated` | booléen | Figure sur la liste des prestataires tiers critiques de services TIC désignés par les AES (premières désignations le 2025-11-18) | Liste CTPP des AES |
| 9 | `total_annual_expense_eur` | nombre | Agrégat sur l'ensemble des accords | B_05.01 |

## 4. Chaînes d'approvisionnement des services TIC — correspond au modèle B_05.02

Un enregistrement par maillon de la chaîne derrière chaque accord.

| # | Champ | Type | Définition / règle |
|---|---|---|---|
| 1 | `contract_ref` | clé → section 2 | Accord auquel cette chaîne appartient |
| 2 | `rank` | entier ≥ 1 | 1 = prestataire direct ; 2+ = sous-traitants qui sous-tendent effectivement le service (art. 29 ; RD (UE) 2025/532) |
| 3 | `provider_legal_name` | texte | Prestataire ou sous-traitant à ce rang |
| 4 | `provider_id` | texte | LEI/EUID selon les règles de la section 3 |
| 5 | `country` | ISO 3166-1 alpha-2 | Établissement de ce maillon de la chaîne |
| 6 | `ict_service_type` | enum `S01`–`S19` | Service fourni à ce rang |
| 7 | `service_underpinned` | texte | Ce que ce maillon sous-tend / qui reçoit le service sous-traité |

## 5. Entités signataires et utilisatrices — correspond aux modèles B_03.01–B_03.03 et B_04.01

| # | Champ | Type | Définition / règle |
|---|---|---|---|
| 1 | `contract_ref` | clé → section 2 | — |
| 2 | `signing_entity` | texte + LEI | Entité signant l'accord (éventuellement pour le compte d'autres entités du groupe) |
| 3 | `provider_signatory` | texte | Prestataire TIC signant l'accord |
| 4 | `using_entity` | texte + LEI | Entité financière faisant effectivement usage du service TIC |
| 5 | `using_branch` | texte | Succursale utilisant le service, le cas échéant |

## 6. Fonctions — correspond au modèle B_06.01

Un enregistrement par fonction métier soutenue par des services TIC.

| # | Champ | Type | Définition / règle |
|---|---|---|---|
| 1 | `function_id` | texte, unique | CLÉ RELATIONNELLE référencée depuis la section 2 |
| 2 | `function_name` | texte | — |
| 3 | `licensed_activity` | texte | Activité agréée à laquelle la fonction se rattache |
| 4 | `performing_entity_lei` | texte (LEI-20) | Entité exerçant la fonction |
| 5 | `criticality` | enum : `cif` / `not_cif` / `under_assessment` | Test de l'art. 3(22) : une perturbation nuirait-elle sensiblement à la performance financière, à la solidité ou à la continuité des services, ou au respect de l'agrément ? |
| 6 | `criticality_reasons` | texte | Motifs documentés de l'évaluation |
| 7 | `assessment_date` | date (ISO 8601) | Au moins une fois par an et à chaque changement significatif |
| 8 | `discontinuation_impact` | enum : `low` / `medium` / `high` | Impact d'un arrêt de la fonction |

## 7. Évaluations FCI — correspond au modèle B_07.01

Un enregistrement par accord dont `supports_cif = yes`.

| # | Champ | Type | Définition / règle |
|---|---|---|---|
| 1 | `contract_ref` | clé → section 2 | — |
| 2 | `substitutability` | enum : `easy` / `difficult` / `highly_complex` / `not_substitutable` | — |
| 3 | `substitutability_reason` | texte | Requis si autre que `easy` |
| 4 | `last_audit_date` | date (ISO 8601) | Dernier audit ou revue d'assurance du prestataire |
| 5 | `exit_plan_documented` | booléen | Art. 28(8) : documenté, complet, suffisamment testé, revu périodiquement |
| 6 | `exit_plan_last_tested` | date (ISO 8601) | Un plan de sortie non testé ne satisfait pas à l'art. 28(8) |
| 7 | `reintegration_possibility` | enum : `easy` / `difficult` / `highly_complex` / `not_possible` | Réintégration du service en interne |
| 8 | `discontinuation_impact` | enum : `low` / `medium` / `high` | — |
| 9 | `alternative_providers` | texte | Alternatives identifiées (art. 28(8)) |

### Liste fermée — types de services TIC (annexe III de l'ITS ; seuls ces identifiants sont valides)

`S01` Gestion de projets TIC · `S02` Développement TIC · `S03` Assistance et support de premier niveau ·
`S04` Services de gestion de la sécurité TIC · `S05` Services de fourniture de données · `S06` Services d'analyse de données ·
`S07` Infrastructure, installations et hébergement TIC (hors cloud) · `S08` Capacités de traitement numérique (hors cloud) ·
`S09` Plateforme de stockage de données (hors cloud) · `S10` Systèmes de télécommunication et gestion des flux ·
`S11` Infrastructure réseau · `S12` Matériel et équipements physiques en tant que service ·
`S13` Licences de logiciels exécutés sur site (hors SaaS) · `S14` Gestion de l'exploitation TIC ·
`S15` Conseil TIC · `S16` Gestion du risque TIC au titre de DORA · `S17` Infrastructure en tant que service (IaaS) ·
`S18` Plateforme en tant que service (PaaS) · `S19` Logiciel en tant que service (SaaS)

## 8. Contrôles pré-soumission (dérivés de l'exercice à blanc 2024 des AES et de la collecte 2025)

Lors de l'exercice à blanc 2024 des AES (~1 000 entités), seuls 6,5 % des registres ont passé
les 116 contrôles de qualité des données ; 86 % des échecs tenaient à des informations
obligatoires manquantes. Exécutez ces contrôles avant la conversion :

1. Aucun champ obligatoire vide dans aucune section.
2. Chaque LEI compte 20 caractères alphanumériques majuscules, correspond à la bonne entité
   juridique et n'est pas expiré (contrôle GLEIF).
3. Les types d'identifiants des prestataires respectent les règles de la section 3 (personnes
   morales de l'UE : LEI ou EUID ; pays tiers : LEI uniquement).
4. Les valeurs de `ict_service_type` sont exclusivement des codes S — pas de texte libre.
5. Toutes les dates sont au format ISO 8601 et logiquement cohérentes (début ≤ fin ; rien
   après la date de référence).
6. Les valeurs de `contract_ref` sont uniques ; chaque référence inter-sections se résout
   (contrats ↔ prestataires ↔ fonctions ↔ évaluations ↔ chaînes d'approvisionnement).
7. Codes pays ISO 3166-1 alpha-2 ; devises ISO 4217 ; valeurs monétaires en nombres bruts.
8. Convertir dans le paquet xBRL-CSV selon la taxonomie des AES ; exécuter les règles de
   validation de l'EBA ; corriger et relancer.
9. Confirmer la fenêtre de soumission de votre ANC — elles diffèrent selon les pays (en
   France : ACPR via OneGate, domaine DRA assurance / DRB banque, dépôt par le widget de la
   page d'accueil).

---

Maintenu par Orbiq (orbiqhq.com). Page lisible avec le contexte, les sources et les variantes
XLSX/PDF : https://www.orbiqhq.com/fr/modeles/modele-registre-informations-dora
