---
title: "Registre d'informations DORA : modèle gratuit (2026, Excel)"
description: "Registre de travail lisible pour l'art. 28(3), aligné sur les champs de l'ITS — à tenir toute l'année, à convertir au reporting. XLSX, PDF et MD gratuits."
canonical: https://www.orbiqhq.com/fr/modeles/modele-registre-informations-dora
html: https://www.orbiqhq.com/fr/modeles/modele-registre-informations-dora
publisher: Orbiq GmbH
language: en
---
# Registre d'informations DORA : modèle gratuit (2026, Excel)

Registre de travail lisible pour l'art. 28(3), aligné sur les champs de l'ITS — à tenir toute l'année, à convertir au reporting. XLSX, PDF et MD gratuits.


**Réponse rapide :** ce **modèle de registre d'informations DORA** gratuit est un fichier XLSX téléchargeable (plus un guide de terrain PDF et un Markdown lisible par machine — les fichiers téléchargeables sont disponibles en français) qui donne aux entités financières un registre de travail lisible pour l'article 28(3) du [règlement (UE) 2022/2554](https://eur-lex.europa.eu/eli/reg/2022/2554/oj). Ses huit feuilles de données reflètent la logique de champs des modèles officiels du registre d'informations des AES fixés par le [règlement d'exécution (UE) 2024/2956 de la Commission](https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj) — entités et succursales (B_01), accords contractuels (B_02), entités signataires et utilisatrices (B_03–B_04), prestataires et chaînes d'approvisionnement (B_05), fonctions (B_06) et évaluations de criticité (B_07) — de sorte que le registre que vous tenez toute l'année se convertit dans le paquet officiel xBRL-CSV au lieu d'être reconstruit chaque printemps.

Un point sur lequel ce modèle est honnête, parce que les AES le sont : **il n'existe aucun Excel officiel capable de passer la validation de soumission, et il n'y en aura jamais.** La FAQ de l'EBA sur le reporting du registre précise que les AES ne peuvent pas créer de solution Excel respectant l'intégrité référentielle du modèle de données, « notamment en raison des limites d'Excel ». La soumission est un paquet xBRL-CSV déposé via le portail de votre autorité nationale. Ce qui manque réellement aux équipes, c'est la couche *en amont* — un registre qu'une équipe risque tiers peut tenir à jour entre deux soumissions annuelles. C'est ce qu'est ce modèle de démarrage.

---

## À retenir

- **Un registre de travail, pas un fichier de soumission.** Tenez-le toute l'année dans Excel ; à la fenêtre de votre autorité, transposez-le dans les modèles officiels et convertissez-le en xBRL-CSV. La structure des feuilles fait de cette étape un exercice de correspondance, pas de nouvelles recherches.
- **Aligné sur l'ITS dès la conception.** Chaque feuille correspond à un groupe de modèles du règlement d'exécution (UE) 2024/2956, et les listes fermées sont intégrées sous forme de listes déroulantes — y compris la **taxonomie de services TIC S01–S19** et les **règles d'identifiants LEI/EUID** de B_05.01.
- **Une seule clé relationnelle.** La référence de contrat relie les accords aux prestataires, chaînes d'approvisionnement, entités signataires et utilisatrices, fonctions et évaluations — la même logique relationnelle que les 15 modèles officiels.
- **Construit sur les données d'échec réelles.** Seuls **6,5 %** des registres ont passé les 116 contrôles lors de l'exercice à blanc 2024 des AES ; **86 %** des échecs tenaient à des informations obligatoires manquantes. Une feuille de contrôles pré-soumission transforme ces constats en liste de travail.
- **Prêt pour le cycle 2026.** Date de référence au 31 décembre 2025 ; fenêtres nationales au premier trimestre — en France, l'ACPR a collecté via **OneGate**, plateforme ouverte du 1er janvier au 31 mars 2026 ; ailleurs, DNB avant le 20 mars, Banque centrale d'Irlande du 1er au 31 mars, CSSF eDesk dès le 11 février ; les autorités transmettent aux AES pour le 31 mars.

---

## Ce que contient le modèle

Le fichier XLSX contient une feuille mode d'emploi, sept feuilles de données alignées sur l'ITS avec des lignes d'exemple complétées, et une checklist pré-soumission.

### 1. Entités & groupe (B_01)

| Champ | Exemple | Ancrage RoI |
|---|---|---|
| Dénomination sociale + LEI | Nordbank SE · 529900T8BM49AURSDO55 | B_01.01–B_01.02 |
| Rôle dans le registre | Teneur du registre / Entité du groupe incluse / Succursale | B_01.01–B_01.03 |
| Type d'entité financière | Établissement de crédit | B_01.02 |
| Autorité compétente | BaFin / BCE | B_01.01 |

### 2. Accords contractuels (B_02)

| Champ | Exemple | Ancrage RoI |
|---|---|---|
| Référence de contrat (clé relationnelle) | CTR-2024-018 | B_02.01 |
| Type d'accord | Autonome / Accord-cadre / Subséquent / Intra-groupe | B_02.01 |
| Type de service TIC | S17 — Infrastructure en tant que service (liste déroulante, liste fermée) | B_02.02, annexe III |
| Dates de début / fin / préavis | 2024-03-01 → indéterminé · 180 jours | B_02.02 |
| Soutient une fonction critique ou importante ? | Oui / Non / En cours d'évaluation | Art. 28(2), art. 3(22) |
| Localisations de stockage et de traitement des données | NL; IE | B_02.02 |

### 3. Prestataires TIC (B_05.01) et chaînes d'approvisionnement (B_05.02)

Identification des prestataires avec les règles d'identifiants de l'ITS intégrées — **LEI ou EUID pour les personnes morales de l'UE, LEI uniquement pour les personnes morales de pays tiers**, code pays + CRN/VAT/PNR/NIN pour les personnes physiques — plus l'indicateur de désignation CTPP, et une feuille de chaîne d'approvisionnement par rang (rang 1 = prestataire direct, rang 2+ = les sous-traitants qui sous-tendent effectivement le service au titre de l'article 29 et des RTS sur la sous-traitance).

### 4. Fonctions (B_06.01) et évaluations FCI (B_07.01)

Registre des fonctions avec le test de criticité de l'article 3(22) et les motifs documentés, et une feuille d'évaluation par accord couvrant la substituabilité, la date du dernier audit, la documentation et les dates de test du plan de sortie (article 28(8)), la possibilité de réintégration et l'impact d'une interruption. Les plans de sortie que cette feuille référence peuvent être construits avec le [modèle de stratégie de sortie DORA](/fr/modeles/modele-strategie-sortie-dora) compagnon.

### 5. Contrôles pré-soumission

Onze contrôles dérivés des données d'échec de l'exercice à blanc et de la première collecte des AES : complétude des champs obligatoires, format des LEI et statut GLEIF, discipline des listes fermées, dates et codes pays ISO, intégrité des clés relationnelles, conversion en xBRL-CSV et règles de validation de l'EBA — chacun avec une liste déroulante de statut.

---

## Comment utiliser ce modèle

1. **Posez la couche entités une fois.** Complétez « Entités & groupe » avec le teneur du registre, les entités du groupe dans le périmètre et les succursales (le registre existe aux niveaux de l'entité, sous-consolidé et consolidé).
2. **Inventoriez chaque accord TIC.** L'article 28(3) couvre *tous* les accords contractuels sur des services TIC — pas seulement le cloud, pas seulement le critique. La référence de contrat que vous attribuez ici est la clé sur laquelle tout le reste se joint.
3. **Dédupliquez les prestataires.** Chaque prestataire apparaît une seule fois dans B_05.01 avec un identifiant valide. Validez les LEI auprès de la GLEIF — les LEI expirés issus de bases fournisseurs obsolètes sont l'une des premières causes d'échec de validation.
4. **Cartographiez les chaînes, signatures et fonctions.** Classez par rang la chaîne d'approvisionnement derrière chaque accord critique, consignez qui signe et qui utilise, et passez chaque fonction par le test de criticité de l'article 3(22).
5. **Évaluez ce qui est critique.** Chaque accord soutenant une fonction critique ou importante reçoit une ligne d'évaluation B_07 — substituabilité, sortie, réintégration, impact.
6. **Convertissez au moment du reporting.** Dans la fenêtre de votre autorité au premier trimestre, travaillez la feuille de contrôles pré-soumission, transposez dans les modèles officiels, convertissez en paquet xBRL-CSV et exécutez les règles de validation de l'EBA avant le dépôt.

Pour les preuves que vous collectez *auprès* de chaque prestataire — certificats, rapports d'assurance, résultats de tests de résilience, tests de plan de sortie — utilisez la [checklist de preuves DORA pour prestataires TIC](/fr/modeles/checklist-preuves-prestataires-tic-dora) compagne ; ce modèle suit le registre lui-même, cette checklist suit les preuves par prestataire.

---

## La collecte ACPR via OneGate (France)

En France, l'ACPR collecte le registre d'informations via le portail **OneGate** de la Banque de France — domaine **DRA** pour les organismes d'assurance, domaine **DRB** pour le secteur bancaire. Détail pratique qui piège chaque année des équipes : le dépôt s'effectue par le **widget de la page d'accueil** de OneGate, pas par l'onglet « Rapports ». Pour la campagne 2026, la plateforme était ouverte à partir du **1er janvier 2026** avec une clôture au **31 mars 2026**, sur la base d'un arrêté au **31 décembre 2025** ; le format attendu est un paquet **xBRL-CSV zippé** — les fichiers Excel sont refusés, ce qui confirme la thèse de ce modèle : Excel est la couche de travail, jamais le livrable ([webinaire DORA de l'ACPR, janvier 2026](https://acpr.banque-france.fr/system/files/2026-01/20260123_webinaire_DORA.pdf)). Les entités relevant des marchés financiers sont, elles, supervisées par l'AMF au titre de DORA — vérifiez de quelle autorité vous relevez avant de calendariser la fenêtre.

---

## Base juridique

- **Article 28(3), règlement (UE) 2022/2554 (DORA)** — les entités financières tiennent et mettent à jour un registre d'informations portant sur tous les accords contractuels relatifs à l'utilisation de services TIC fournis par des prestataires tiers de services TIC, aux niveaux de l'entité, sous-consolidé et consolidé, et le communiquent à l'autorité compétente.
- **[Règlement d'exécution (UE) 2024/2956 de la Commission](https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj)** (29 novembre 2024) — l'ITS établissant les modèles standard : 15 modèles en 8 groupes reliés par des clés relationnelles, avec des listes de valeurs fermées dont la taxonomie de services TIC S01–S19 et les règles d'identifiants des prestataires.
- **[FAQ de l'EBA sur le reporting du registre d'informations DORA](https://www.eba.europa.eu/activities/direct-supervision-and-oversight/digital-operational-resilience-act/preparation-dora-application)** (mise à jour du 28 mars 2025) — format de soumission (plain-CSV / xBRL-CSV selon la taxonomie des AES), la déclaration qu'aucun Excel passant la validation ne peut être fourni, et le calendrier à partir de 2026 : date de référence au 31 décembre, transmission des autorités aux AES pour le 31 mars.
- **[Rapport de synthèse de l'exercice à blanc 2024 des AES](https://www.esma.europa.eu/sites/default/files/2024-12/ESA_2024_35_DORA_Dry_Run_exercise_summary_report.pdf)** — la référence de qualité des données sur laquelle les contrôles de ce modèle sont construits.

Pour la vue réglementaire complète, consultez notre [guide de conformité DORA](/fr/reglementations-ue/conformite-dora) ; pour comprendre pourquoi les articles 19, 28 et 30 dépassent un SMSI traditionnel, lisez l'[analyse des articles 19, 28 et 30 de DORA](/fr/reglementations-ue/notification-incidents-surveillance-prestataires-dora-articles-19-28-30) ; si vous arbitrez entre DORA et des obligations NIS2 ailleurs dans votre groupe, notre [comparaison DORA vs NIS2](/fr/reglementations-ue/dora-vs-nis2) cartographie les différences.

---

## Royaume-Uni, Norvège et EEE

**Royaume-Uni :** pas de DORA, pas de soumission de registre. Les établissements britanniques suivent le régime de résilience opérationnelle FCA/PRA ([FCA PS21/3](https://www.fca.org.uk/publications/policy-statements/ps21-3-building-operational-resilience), PRA SS1/21 — pleinement en vigueur depuis le 31 mars 2025) plus le régime des tiers critiques issu du FSMA 2023. La cartographie que ces règles exigent est un sous-ensemble du jeu de champs DORA : les groupes paneuropéens peuvent donc tenir ce registre une seule fois et le réutiliser pour les auto-évaluations britanniques.

**Norvège / EEE :** DORA a été incorporé dans l'accord sur l'EEE le 20 février 2025, et la loi norvégienne DORA est en vigueur depuis le **1er juillet 2025**. **Finanstilsynet** collecte les registres en tant qu'autorité compétente — les entités norvégiennes utilisent ce modèle exactement comme leurs homologues de l'UE, en substituant les fenêtres de Finanstilsynet.

---

## Du sprint annuel au registre permanent

Le constat des superviseurs après les premières collectes est simple : les registres reconstruits chaque printemps échouent ; les registres tenus en continu passent. Les nouveaux accords sont enregistrés à la signature, les LEI revalidés avant chaque cycle, la criticité réévaluée quand les fonctions changent. La [plateforme Vendor Assurance d'Orbiq](/fr/plateforme/vendor-assurance-platform) transforme cette maintenance en workflow plutôt qu'en rappel de calendrier — fiches prestataires structurées, preuves avec suivi des expirations et surveillance continue, conçue pour les entités financières européennes avec résidence des données dans l'UE. La variante Markdown lisible par machine de ce modèle est disponible à l'adresse [/downloads/templates/fr/dora-register-of-information-starter.md](/downloads/templates/fr/dora-register-of-information-starter.md) pour les workflows à base d'agents IA.

---

## Sources et références

1. [Règlement (UE) 2022/2554 (DORA) — EUR-Lex](https://eur-lex.europa.eu/eli/reg/2022/2554/oj) — obligation de registre de l'article 28(3) ; contexte des articles 29–30
2. [Règlement d'exécution (UE) 2024/2956 de la Commission — EUR-Lex](https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj) — ITS sur les modèles standard du registre d'informations ; liste des types de services de l'annexe III
3. [EBA — Preparation for DORA application : ressources et FAQ sur le reporting du registre](https://www.eba.europa.eu/activities/direct-supervision-and-oversight/digital-operational-resilience-act/preparation-dora-application) — format de soumission, déclaration sur Excel, calendrier à partir de 2026
4. [AES — rapport de synthèse de l'exercice à blanc 2024 (ESA 2024 35)](https://www.esma.europa.eu/sites/default/files/2024-12/ESA_2024_35_DORA_Dry_Run_exercise_summary_report.pdf) — taux de réussite de 6,5 % ; catégories d'échec
5. [ACPR — webinaire DORA (janvier 2026, PDF)](https://acpr.banque-france.fr/system/files/2026-01/20260123_webinaire_DORA.pdf) — collecte via OneGate (domaines DRA/DRB), campagne 2026 du 1er janvier au 31 mars, format xBRL-CSV zippé
6. [DNB — DORA Registers of Information in March 2026](https://www.dnb.nl/en/sector-news/supervision-2026/q1/dora-reporting-dora-registers-of-information-in-march-2026/) — fenêtre néerlandaise 2026 (20 mars) et format xBRL-CSV
7. [Banque centrale d'Irlande — Reporting of Registers of Information](https://www.centralbank.ie/regulation/digital-operational-resilience-act-dora/reporting-registers-of-information) — fenêtre irlandaise 2026 (1er–31 mars)
8. [CSSF — DORA : submission timeframe for the Register of Information 2026](https://www.cssf.lu/en/2026/02/dora-submission-timeframe-for-register-of-information-edesk-portal-open-as-of-11-february-2026/) — portail eDesk luxembourgeois ouvert dès le 11 février 2026
9. [FCA PS21/3 — Building Operational Resilience](https://www.fca.org.uk/publications/policy-statements/ps21-3-building-operational-resilience) — régime britannique (pas de soumission de registre)
10. [Finanstilsynet — la loi norvégienne DORA en vigueur au 1er juillet 2025](https://www.finanstilsynet.no/nyhetsarkiv/nyheter/2025/ny-lov-om-digital-operasjonell-motstandsdyktighet-i-finanssektoren-dora-loven-trer-i-kraft-1.-juli) — mise en œuvre en Norvège / EEE