---
name: "DORA-informatieregister-sjabloon"
version: "1.0"
updated: "2026-07-23"
source: "https://www.orbiqhq.com/nl/sjablonen/dora-informatieregister-sjabloon"
license: "Vrij te gebruiken en aan te passen binnen uw organisatie. Bronvermelding gewaardeerd. Geen juridisch advies."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2022/2554/oj"          # DORA — Verordening (EU) 2022/2554 (art. 28, lid 3)
  - "https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj"     # ITS — standaardsjablonen informatieregister
---

# DORA-informatieregister-sjabloon (machine-leesbaar)

Doel: het bijhouden van een menselijk leesbaar werkregister (informatieregister) onder DORA
artikel 28, lid 3, gestructureerd om te mappen op de officiële informatieregistersjablonen van de
ESA's (Uitvoeringsverordening (EU) 2024/2956 van de Commissie — 15 sjablonen in 8 groepen, verbonden
door relationele sleutels). Dit bestand is zelfstandig leesbaar: een agent kan uit de onderstaande
definities een volledig werkregister opbouwen en onderhouden, en op het rapportagemoment
gestructureerde records aanleveren aan een xBRL-CSV-conversiestap.

KRITIEKE SCOPENOTITIE — werklaag, geen indieningsbestand: de ESA's stellen dat zij geen Excel
kunnen leveren die de indieningsvalidatie doorstaat ("niet in de laatste plaats vanwege de
beperkingen van Excel" — EBA DORA RoI-rapportage-FAQ, bijgewerkt 2025-03-28). Officiële indiening
gebeurt als plain-CSV- / xBRL-CSV-(OIM-CSV-)ZIP-pakket op basis van de ESA-taxonomie en het
datapuntmodel, via het portaal van de nationale bevoegde autoriteit. Alles hieronder is de laag
die u TUSSEN indieningen bijhoudt.

Rapportagekalender (vanaf 2026): referentiedatum = 31 december van het voorgaande jaar; entiteiten
dienen in bij hun NCA binnen een nationaal vastgesteld Q1-venster (voorbeelden 2026: DNB uiterlijk
20 maart via MyDNB, met een optioneel gestandaardiseerd Excel-sjabloon dat DNB zelf naar xBRL-CSV
converteert; AFM via het AFM Portal, uitsluitend xBRL-CSV, deadline verlengd tot 31 maart; Central
Bank of Ireland 1–31 maart; CSSF eDesk open vanaf 11 februari); NCA's sturen geconsolideerde
registers uiterlijk 31 maart van elk kalenderjaar door naar de ESA's. Er is geen enkele universele
EU-deadline voor ondernemingen.

EER-notitie: DORA geldt in Noorwegen via de EER-overeenkomst; de Noorse DORA-wet is sinds
2025-07-01 van kracht met Finanstilsynet als bevoegde autoriteit. Het VK kent geen registerregime
(FCA/PRA operationele weerbaarheid: interne mapping, geen RoI-indiening).

---

## 1. Entiteit & groep — mapt op sjabloongroep B_01

Eén record per juridische entiteit of bijkantoor binnen de scope van het register.

| # | Veld | Type | Definitie / regel | RoI-anker |
|---|---|---|---|---|
| 1 | `entity_legal_name` | tekst | Geregistreerde juridische naam | B_01.01–B_01.03 |
| 2 | `entity_lei` | tekst (LEI-20) | Verplicht voor financiële entiteiten; bijkantoren worden geïdentificeerd via hun hoofdkantoor | B_01.01 |
| 3 | `register_role` | enum: `register_maintainer` / `group_entity_in_scope` / `branch` | Het register wordt bijgehouden op entiteits-, gesubconsolideerd en geconsolideerd niveau (art. 28, lid 3) | B_01.01–B_01.03 |
| 4 | `country` | ISO 3166-1 alpha-2 | Land van vestiging | B_01 |
| 5 | `entity_type` | tekst | Type financiële entiteit conform DORA art. 2 (kredietinstelling, betaalinstelling, enz.) | B_01.02 |
| 6 | `parent_lei` | tekst (LEI-20) | Directe of uiteindelijke moeder binnen de consolidatiescope | B_01.02 |
| 7 | `competent_authority` | tekst | NCA die toezicht houdt op de entiteit (DNB, AFM, BaFin, CBI, Finanstilsynet, …) | B_01.01 |
| 8 | `last_updated` | datum (ISO 8601) | Onderhoudsdatum van het registerrecord | Art. 28, lid 3 |

## 2. Contractuele overeenkomsten — mapt op sjabloongroep B_02

Eén record per contractuele overeenkomst over het gebruik van ICT-diensten — ALLE overeenkomsten,
niet alleen cloud en niet alleen kritiek (art. 28, lid 3).

| # | Veld | Type | Definitie / regel | RoI-anker |
|---|---|---|---|---|
| 1 | `contract_ref` | tekst, uniek | Referentienummer van de contractuele overeenkomst — de PRIMAIRE RELATIONELE SLEUTEL waarop elke andere sectie aansluit | B_02.01 |
| 2 | `arrangement_type` | enum: `standalone` / `overarching_master` / `subsequent_under_master` / `intra_group` | Aard van de overeenkomst | B_02.01 |
| 3 | `master_ref` | tekst | Referentie van de overkoepelende overeenkomst, indien vervolg | B_02.01 |
| 4 | `provider_legal_name` | tekst | Moet bestaan in sectie 3 (ICT-leveranciers) | B_02 → B_05.01 |
| 5 | `ict_service_type` | enum `S01`–`S19` (gesloten lijst, zie sectie 7) | Alleen de S-code-identificaties zijn geldig — geen vrije tekst | B_02.02, bijlage III |
| 6 | `service_description` | tekst | Volledige beschrijving van de ICT-dienst | Art. 30, lid 2, onder a) |
| 7 | `contract_start` | datum (ISO 8601) | Ingangsdatum | B_02.02 |
| 8 | `contract_end` | datum of `indefinite` | Einddatum | B_02.02 |
| 9 | `notice_period_entity` | geheel getal (dagen) | Opzegtermijn van de entiteit | B_02.02 |
| 10 | `notice_period_provider` | geheel getal (dagen) | Opzegtermijn van de aanbieder | B_02.02 |
| 11 | `governing_law` | ISO 3166-1 alpha-2 | Land van het toepasselijke recht | B_02.02 |
| 12 | `annual_expense_eur` | getal, kaal | Jaarlijkse uitgaven/geschatte kosten; zonder scheidingstekens of symbolen | B_02.01 |
| 13 | `supports_cif` | enum: `yes` / `no` / `under_assessment` | Of de dienst een kritieke of belangrijke functie ondersteunt (art. 28, lid 2; art. 3, punt 22) | B_02.02 |
| 14 | `function_ids` | lijst van `function_id` | Ondersteunde functies; moeten bestaan in sectie 6 | B_02 → B_06.01 |
| 15 | `data_storage` | boolean | Of de dienst opslag van gegevens omvat | B_02.02 |
| 16 | `data_locations_storage` | lijst met ISO-landcodes | Waar gegevens worden opgeslagen | B_02.02 |
| 17 | `data_locations_processing` | lijst met ISO-landcodes | Waar gegevens worden verwerkt / van waaruit de dienst wordt beheerd | B_02.02 |
| 18 | `data_sensitiveness` | enum: `low` / `medium` / `high` | Gevoeligheid van de gehouden gegevens | B_02.02 |
| 19 | `last_reviewed` | datum (ISO 8601) | Beoordelingsdatum van het record | Art. 28, lid 3 |

## 3. ICT-derde aanbieders — mapt op sjabloon B_05.01

Eén record per aanbieder (gededupliceerd over overeenkomsten heen).

| # | Veld | Type | Definitie / regel | RoI-anker |
|---|---|---|---|---|
| 1 | `provider_legal_name` | tekst | Geregistreerde juridische naam | B_05.01 |
| 2 | `provider_id_type` | enum: `LEI` / `EUID` / `CC_CRN` / `CC_VAT` / `CC_PNR` / `CC_NIN` | ID-typeregels: rechtspersonen in de EU → LEI of EUID; rechtspersonen uit derde landen → uitsluitend LEI; natuurlijke personen in zakelijke hoedanigheid → landcode + CRN/VAT/PNR/NIN | B_05.01 |
| 3 | `provider_id` | tekst | De identificatiecode zelf; LEI's moeten uit 20 alfanumerieke hoofdlettertekens bestaan en mogen niet vervallen zijn (valideren tegen GLEIF) | B_05.01 |
| 4 | `provider_country` | ISO 3166-1 alpha-2 | Land van vestiging | B_05.01 |
| 5 | `person_type` | enum: `legal_person` / `natural_person` | — | B_05.01 |
| 6 | `ultimate_parent` | tekst | Uiteindelijke moederonderneming | B_05.01 |
| 7 | `intra_group` | boolean | Aanbieder behoort tot dezelfde groep | B_05.01 |
| 8 | `ctpp_designated` | boolean | Staat op de lijst van door de ESA's aangewezen kritieke ICT-derde aanbieders (eerste aanwijzingen 2025-11-18) | CTPP-lijst ESA's |
| 9 | `total_annual_expense_eur` | getal | Totaal over alle overeenkomsten | B_05.01 |

## 4. Toeleveringsketens van ICT-diensten — mapt op sjabloon B_05.02

Eén record per schakel in de keten achter elke overeenkomst.

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `contract_ref` | sleutel → sectie 2 | Overeenkomst waartoe deze keten behoort |
| 2 | `rank` | geheel getal ≥ 1 | 1 = directe aanbieder; 2+ = onderaannemers die de dienst feitelijk dragen (art. 29; GV (EU) 2025/532) |
| 3 | `provider_legal_name` | tekst | Aanbieder of onderaannemer op deze rang |
| 4 | `provider_id` | tekst | LEI/EUID volgens de regels van sectie 3 |
| 5 | `country` | ISO 3166-1 alpha-2 | Vestiging van dit ketenlid |
| 6 | `ict_service_type` | enum `S01`–`S19` | Dienst geleverd op deze rang |
| 7 | `service_underpinned` | tekst | Wat deze schakel draagt / wie de uitbestede dienst afneemt |

## 5. Ondertekenende & gebruikende entiteiten — mapt op sjablonen B_03.01–B_03.03 en B_04.01

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `contract_ref` | sleutel → sectie 2 | — |
| 2 | `signing_entity` | tekst + LEI | Entiteit die de overeenkomst ondertekent (mogelijk namens anderen in de groep) |
| 3 | `provider_signatory` | tekst | ICT-aanbieder die de overeenkomst ondertekent |
| 4 | `using_entity` | tekst + LEI | Financiële entiteit die de ICT-dienst daadwerkelijk gebruikt |
| 5 | `using_branch` | tekst | Bijkantoor dat de dienst gebruikt, indien van toepassing |

## 6. Functies — mapt op sjabloon B_06.01

Eén record per bedrijfsfunctie die door ICT-diensten wordt ondersteund.

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `function_id` | tekst, uniek | RELATIONELE SLEUTEL waarnaar sectie 2 verwijst |
| 2 | `function_name` | tekst | — |
| 3 | `licensed_activity` | tekst | Vergunde activiteit waartoe de functie behoort |
| 4 | `performing_entity_lei` | tekst (LEI-20) | Entiteit die de functie uitvoert |
| 5 | `criticality` | enum: `cif` / `not_cif` / `under_assessment` | Toets van art. 3, punt 22: zou verstoring de financiële prestaties, de soliditeit of continuïteit van de dienstverlening, of de naleving van de vergunningsvoorwaarden wezenlijk aantasten? |
| 6 | `criticality_reasons` | tekst | Gedocumenteerde redenen voor de beoordeling |
| 7 | `assessment_date` | datum (ISO 8601) | Ten minste jaarlijks en bij materiële wijziging |
| 8 | `discontinuation_impact` | enum: `low` / `medium` / `high` | Impact van het staken van de functie |

## 7. CIF-beoordelingen — mapt op sjabloon B_07.01

Eén record per overeenkomst waarvan `supports_cif = yes`.

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `contract_ref` | sleutel → sectie 2 | — |
| 2 | `substitutability` | enum: `easy` / `difficult` / `highly_complex` / `not_substitutable` | — |
| 3 | `substitutability_reason` | tekst | Verplicht indien niet `easy` |
| 4 | `last_audit_date` | datum (ISO 8601) | Laatste audit of assurancereview van de aanbieder |
| 5 | `exit_plan_documented` | boolean | Art. 28, lid 8: gedocumenteerd, alomvattend, voldoende getest, periodiek geëvalueerd |
| 6 | `exit_plan_last_tested` | datum (ISO 8601) | Een ongetest exitplan voldoet niet aan art. 28, lid 8 |
| 7 | `reintegration_possibility` | enum: `easy` / `difficult` / `highly_complex` / `not_possible` | De dienst terughalen naar de eigen organisatie |
| 8 | `discontinuation_impact` | enum: `low` / `medium` / `high` | — |
| 9 | `alternative_providers` | tekst | Geïdentificeerde alternatieven (art. 28, lid 8) |

### Gesloten lijst — typen ICT-diensten (ITS bijlage III; alleen deze identificaties zijn geldig)

`S01` ICT-projectmanagement · `S02` ICT-ontwikkeling · `S03` Helpdesk en eerstelijnsondersteuning ·
`S04` ICT-beveiligingsbeheerdiensten · `S05` Dataleveranciersdiensten · `S06` Data-analysediensten ·
`S07` ICT-infrastructuur, faciliteiten en hosting (non-cloud) · `S08` Digitale verwerkingscapaciteit (non-cloud) ·
`S09` Dataopslagplatform (non-cloud) · `S10` Telecommunicatiesystemen en verkeersbeheer ·
`S11` Netwerkinfrastructuur · `S12` Hardware en fysieke apparaten als dienst ·
`S13` Licenties voor on-premises software (non-SaaS) · `S14` ICT-operationeel beheer ·
`S15` ICT-consultancy · `S16` ICT-risicobeheer onder DORA · `S17` Infrastructure-as-a-service (IaaS) ·
`S18` Platform-as-a-service (PaaS) · `S19` Software-as-a-service (SaaS)

## 8. Controles vóór indiening (afgeleid uit de droogoefening 2024 en de verzamelronde 2025 van de ESA's)

In de droogoefening van de ESA's in 2024 (~1.000 entiteiten) doorstond slechts 6,5% van de registers
alle 116 datakwaliteitscontroles; 86% van de fouten betrof ontbrekende verplichte informatie. Draai
deze controles vóór conversie:

1. Geen verplicht veld leeg in welke sectie dan ook.
2. Elke LEI bestaat uit 20 alfanumerieke hoofdlettertekens, hoort bij de juiste juridische entiteit
   en is niet vervallen (GLEIF-controle).
3. ID-typen van aanbieders volgen de regels van sectie 3 (rechtspersonen in de EU: LEI of EUID;
   derde landen: uitsluitend LEI).
4. `ict_service_type`-waarden zijn uitsluitend S-codes — geen vrije tekst.
5. Alle datums ISO 8601 en logisch consistent (start ≤ einde; niets na de referentiedatum).
6. `contract_ref`-waarden uniek; elke verwijzing tussen secties lost op (contracten ↔ aanbieders ↔
   functies ↔ beoordelingen ↔ toeleveringsketens).
7. Landcodes ISO 3166-1 alpha-2; valuta ISO 4217; monetaire waarden kale getallen.
8. Converteer naar het xBRL-CSV-pakket volgens de ESA-taxonomie; draai de EBA-validatieregels;
   herstel en draai opnieuw.
9. Bevestig het indieningsvenster van uw NCA — die verschillen per land (DNB accepteert daarnaast
   een gestandaardiseerd Excel-sjabloon dat DNB zelf converteert; de AFM uitsluitend xBRL-CSV).

---

Onderhouden door Orbiq (orbiqhq.com). Menselijk leesbare pagina met context, bronnen en de
XLSX-/PDF-varianten: https://www.orbiqhq.com/nl/sjablonen/dora-informatieregister-sjabloon
