Registre d'informations DORA : modèle gratuit (2026, Excel)
Published 23 juil. 2026
By Orbiq Team

Registre d'informations DORA : modèle gratuit (2026, Excel)

Registre de travail lisible pour l'art. 28(3), aligné sur les champs de l'ITS — à tenir toute l'année, à convertir au reporting. XLSX, PDF et MD gratuits.

dora
modeles
registre-d-informations
risque-tiers
reglementation-ue

Télécharger ce modèle

Version 1.0 · Mis à jour le 23 juil. 2026 · Gratuit, sans e-mail requis · Fichiers téléchargeables en français (à défaut : anglais)

Registre d'informations DORA : modèle gratuit (2026, Excel)

Réponse rapide : ce modèle de registre d'informations DORA gratuit est un fichier XLSX téléchargeable (plus un guide de terrain PDF et un Markdown lisible par machine — les fichiers téléchargeables sont disponibles en français) qui donne aux entités financières un registre de travail lisible pour l'article 28(3) du règlement (UE) 2022/2554. Ses huit feuilles de données reflètent la logique de champs des modèles officiels du registre d'informations des AES fixés par le règlement d'exécution (UE) 2024/2956 de la Commission — entités et succursales (B_01), accords contractuels (B_02), entités signataires et utilisatrices (B_03–B_04), prestataires et chaînes d'approvisionnement (B_05), fonctions (B_06) et évaluations de criticité (B_07) — de sorte que le registre que vous tenez toute l'année se convertit dans le paquet officiel xBRL-CSV au lieu d'être reconstruit chaque printemps.

Un point sur lequel ce modèle est honnête, parce que les AES le sont : il n'existe aucun Excel officiel capable de passer la validation de soumission, et il n'y en aura jamais. La FAQ de l'EBA sur le reporting du registre précise que les AES ne peuvent pas créer de solution Excel respectant l'intégrité référentielle du modèle de données, « notamment en raison des limites d'Excel ». La soumission est un paquet xBRL-CSV déposé via le portail de votre autorité nationale. Ce qui manque réellement aux équipes, c'est la couche en amont — un registre qu'une équipe risque tiers peut tenir à jour entre deux soumissions annuelles. C'est ce qu'est ce modèle de démarrage.


À retenir

  • Un registre de travail, pas un fichier de soumission. Tenez-le toute l'année dans Excel ; à la fenêtre de votre autorité, transposez-le dans les modèles officiels et convertissez-le en xBRL-CSV. La structure des feuilles fait de cette étape un exercice de correspondance, pas de nouvelles recherches.
  • Aligné sur l'ITS dès la conception. Chaque feuille correspond à un groupe de modèles du règlement d'exécution (UE) 2024/2956, et les listes fermées sont intégrées sous forme de listes déroulantes — y compris la taxonomie de services TIC S01–S19 et les règles d'identifiants LEI/EUID de B_05.01.
  • Une seule clé relationnelle. La référence de contrat relie les accords aux prestataires, chaînes d'approvisionnement, entités signataires et utilisatrices, fonctions et évaluations — la même logique relationnelle que les 15 modèles officiels.
  • Construit sur les données d'échec réelles. Seuls 6,5 % des registres ont passé les 116 contrôles lors de l'exercice à blanc 2024 des AES ; 86 % des échecs tenaient à des informations obligatoires manquantes. Une feuille de contrôles pré-soumission transforme ces constats en liste de travail.
  • Prêt pour le cycle 2026. Date de référence au 31 décembre 2025 ; fenêtres nationales au premier trimestre — en France, l'ACPR a collecté via OneGate, plateforme ouverte du 1er janvier au 31 mars 2026 ; ailleurs, DNB avant le 20 mars, Banque centrale d'Irlande du 1er au 31 mars, CSSF eDesk dès le 11 février ; les autorités transmettent aux AES pour le 31 mars.

Ce que contient le modèle

Le fichier XLSX contient une feuille mode d'emploi, sept feuilles de données alignées sur l'ITS avec des lignes d'exemple complétées, et une checklist pré-soumission.

1. Entités & groupe (B_01)

ChampExempleAncrage RoI
Dénomination sociale + LEINordbank SE · 529900T8BM49AURSDO55B_01.01–B_01.02
Rôle dans le registreTeneur du registre / Entité du groupe incluse / SuccursaleB_01.01–B_01.03
Type d'entité financièreÉtablissement de créditB_01.02
Autorité compétenteBaFin / BCEB_01.01

2. Accords contractuels (B_02)

ChampExempleAncrage RoI
Référence de contrat (clé relationnelle)CTR-2024-018B_02.01
Type d'accordAutonome / Accord-cadre / Subséquent / Intra-groupeB_02.01
Type de service TICS17 — Infrastructure en tant que service (liste déroulante, liste fermée)B_02.02, annexe III
Dates de début / fin / préavis2024-03-01 → indéterminé · 180 joursB_02.02
Soutient une fonction critique ou importante ?Oui / Non / En cours d'évaluationArt. 28(2), art. 3(22)
Localisations de stockage et de traitement des donnéesNL; IEB_02.02

3. Prestataires TIC (B_05.01) et chaînes d'approvisionnement (B_05.02)

Identification des prestataires avec les règles d'identifiants de l'ITS intégrées — LEI ou EUID pour les personnes morales de l'UE, LEI uniquement pour les personnes morales de pays tiers, code pays + CRN/VAT/PNR/NIN pour les personnes physiques — plus l'indicateur de désignation CTPP, et une feuille de chaîne d'approvisionnement par rang (rang 1 = prestataire direct, rang 2+ = les sous-traitants qui sous-tendent effectivement le service au titre de l'article 29 et des RTS sur la sous-traitance).

4. Fonctions (B_06.01) et évaluations FCI (B_07.01)

Registre des fonctions avec le test de criticité de l'article 3(22) et les motifs documentés, et une feuille d'évaluation par accord couvrant la substituabilité, la date du dernier audit, la documentation et les dates de test du plan de sortie (article 28(8)), la possibilité de réintégration et l'impact d'une interruption. Les plans de sortie que cette feuille référence peuvent être construits avec le modèle de stratégie de sortie DORA compagnon.

5. Contrôles pré-soumission

Onze contrôles dérivés des données d'échec de l'exercice à blanc et de la première collecte des AES : complétude des champs obligatoires, format des LEI et statut GLEIF, discipline des listes fermées, dates et codes pays ISO, intégrité des clés relationnelles, conversion en xBRL-CSV et règles de validation de l'EBA — chacun avec une liste déroulante de statut.


Comment utiliser ce modèle

  1. Posez la couche entités une fois. Complétez « Entités & groupe » avec le teneur du registre, les entités du groupe dans le périmètre et les succursales (le registre existe aux niveaux de l'entité, sous-consolidé et consolidé).
  2. Inventoriez chaque accord TIC. L'article 28(3) couvre tous les accords contractuels sur des services TIC — pas seulement le cloud, pas seulement le critique. La référence de contrat que vous attribuez ici est la clé sur laquelle tout le reste se joint.
  3. Dédupliquez les prestataires. Chaque prestataire apparaît une seule fois dans B_05.01 avec un identifiant valide. Validez les LEI auprès de la GLEIF — les LEI expirés issus de bases fournisseurs obsolètes sont l'une des premières causes d'échec de validation.
  4. Cartographiez les chaînes, signatures et fonctions. Classez par rang la chaîne d'approvisionnement derrière chaque accord critique, consignez qui signe et qui utilise, et passez chaque fonction par le test de criticité de l'article 3(22).
  5. Évaluez ce qui est critique. Chaque accord soutenant une fonction critique ou importante reçoit une ligne d'évaluation B_07 — substituabilité, sortie, réintégration, impact.
  6. Convertissez au moment du reporting. Dans la fenêtre de votre autorité au premier trimestre, travaillez la feuille de contrôles pré-soumission, transposez dans les modèles officiels, convertissez en paquet xBRL-CSV et exécutez les règles de validation de l'EBA avant le dépôt.

Pour les preuves que vous collectez auprès de chaque prestataire — certificats, rapports d'assurance, résultats de tests de résilience, tests de plan de sortie — utilisez la checklist de preuves DORA pour prestataires TIC compagne ; ce modèle suit le registre lui-même, cette checklist suit les preuves par prestataire.


La collecte ACPR via OneGate (France)

En France, l'ACPR collecte le registre d'informations via le portail OneGate de la Banque de France — domaine DRA pour les organismes d'assurance, domaine DRB pour le secteur bancaire. Détail pratique qui piège chaque année des équipes : le dépôt s'effectue par le widget de la page d'accueil de OneGate, pas par l'onglet « Rapports ». Pour la campagne 2026, la plateforme était ouverte à partir du 1er janvier 2026 avec une clôture au 31 mars 2026, sur la base d'un arrêté au 31 décembre 2025 ; le format attendu est un paquet xBRL-CSV zippé — les fichiers Excel sont refusés, ce qui confirme la thèse de ce modèle : Excel est la couche de travail, jamais le livrable (webinaire DORA de l'ACPR, janvier 2026). Les entités relevant des marchés financiers sont, elles, supervisées par l'AMF au titre de DORA — vérifiez de quelle autorité vous relevez avant de calendariser la fenêtre.


Base juridique

  • Article 28(3), règlement (UE) 2022/2554 (DORA) — les entités financières tiennent et mettent à jour un registre d'informations portant sur tous les accords contractuels relatifs à l'utilisation de services TIC fournis par des prestataires tiers de services TIC, aux niveaux de l'entité, sous-consolidé et consolidé, et le communiquent à l'autorité compétente.
  • Règlement d'exécution (UE) 2024/2956 de la Commission (29 novembre 2024) — l'ITS établissant les modèles standard : 15 modèles en 8 groupes reliés par des clés relationnelles, avec des listes de valeurs fermées dont la taxonomie de services TIC S01–S19 et les règles d'identifiants des prestataires.
  • FAQ de l'EBA sur le reporting du registre d'informations DORA (mise à jour du 28 mars 2025) — format de soumission (plain-CSV / xBRL-CSV selon la taxonomie des AES), la déclaration qu'aucun Excel passant la validation ne peut être fourni, et le calendrier à partir de 2026 : date de référence au 31 décembre, transmission des autorités aux AES pour le 31 mars.
  • Rapport de synthèse de l'exercice à blanc 2024 des AES — la référence de qualité des données sur laquelle les contrôles de ce modèle sont construits.

Pour la vue réglementaire complète, consultez notre guide de conformité DORA ; pour comprendre pourquoi les articles 19, 28 et 30 dépassent un SMSI traditionnel, lisez l'analyse des articles 19, 28 et 30 de DORA ; si vous arbitrez entre DORA et des obligations NIS2 ailleurs dans votre groupe, notre comparaison DORA vs NIS2 cartographie les différences.


Royaume-Uni, Norvège et EEE

Royaume-Uni : pas de DORA, pas de soumission de registre. Les établissements britanniques suivent le régime de résilience opérationnelle FCA/PRA (FCA PS21/3, PRA SS1/21 — pleinement en vigueur depuis le 31 mars 2025) plus le régime des tiers critiques issu du FSMA 2023. La cartographie que ces règles exigent est un sous-ensemble du jeu de champs DORA : les groupes paneuropéens peuvent donc tenir ce registre une seule fois et le réutiliser pour les auto-évaluations britanniques.

Norvège / EEE : DORA a été incorporé dans l'accord sur l'EEE le 20 février 2025, et la loi norvégienne DORA est en vigueur depuis le 1er juillet 2025. Finanstilsynet collecte les registres en tant qu'autorité compétente — les entités norvégiennes utilisent ce modèle exactement comme leurs homologues de l'UE, en substituant les fenêtres de Finanstilsynet.


Du sprint annuel au registre permanent

Le constat des superviseurs après les premières collectes est simple : les registres reconstruits chaque printemps échouent ; les registres tenus en continu passent. Les nouveaux accords sont enregistrés à la signature, les LEI revalidés avant chaque cycle, la criticité réévaluée quand les fonctions changent. La plateforme Vendor Assurance d'Orbiq transforme cette maintenance en workflow plutôt qu'en rappel de calendrier — fiches prestataires structurées, preuves avec suivi des expirations et surveillance continue, conçue pour les entités financières européennes avec résidence des données dans l'UE. La variante Markdown lisible par machine de ce modèle est disponible à l'adresse /downloads/templates/fr/dora-register-of-information-starter.md pour les workflows à base d'agents IA.


Sources et références

  1. Règlement (UE) 2022/2554 (DORA) — EUR-Lex — obligation de registre de l'article 28(3) ; contexte des articles 29–30
  2. Règlement d'exécution (UE) 2024/2956 de la Commission — EUR-Lex — ITS sur les modèles standard du registre d'informations ; liste des types de services de l'annexe III
  3. EBA — Preparation for DORA application : ressources et FAQ sur le reporting du registre — format de soumission, déclaration sur Excel, calendrier à partir de 2026
  4. AES — rapport de synthèse de l'exercice à blanc 2024 (ESA 2024 35) — taux de réussite de 6,5 % ; catégories d'échec
  5. ACPR — webinaire DORA (janvier 2026, PDF) — collecte via OneGate (domaines DRA/DRB), campagne 2026 du 1er janvier au 31 mars, format xBRL-CSV zippé
  6. DNB — DORA Registers of Information in March 2026 — fenêtre néerlandaise 2026 (20 mars) et format xBRL-CSV
  7. Banque centrale d'Irlande — Reporting of Registers of Information — fenêtre irlandaise 2026 (1er–31 mars)
  8. CSSF — DORA : submission timeframe for the Register of Information 2026 — portail eDesk luxembourgeois ouvert dès le 11 février 2026
  9. FCA PS21/3 — Building Operational Resilience — régime britannique (pas de soumission de registre)
  10. Finanstilsynet — la loi norvégienne DORA en vigueur au 1er juillet 2025 — mise en œuvre en Norvège / EEE

Télécharger ce modèle

Version 1.0 · Mis à jour le 23 juil. 2026 · Gratuit, sans e-mail requis · Fichiers téléchargeables en français (à défaut : anglais)

Questions fréquentes

Existe-t-il un modèle Excel officiel pour le registre d'informations DORA ?

Non — et il n'y en aura pas. Les AES indiquent dans la FAQ de l'EBA sur le reporting du registre d'informations qu'elles ne sont pas en mesure de créer une solution Excel qui passerait les règles de validation techniques et métier, « notamment en raison des limites d'Excel ». Le format officiel de soumission est un paquet plain-CSV / xBRL-CSV construit sur la taxonomie et le modèle de points de données des AES, déposé via le portail de votre autorité nationale compétente. Tout registre Excel — y compris celui-ci — est une couche de travail qui doit être convertie au moment du reporting.

Quelle est la date limite du registre d'informations DORA en 2026 ?

Il n'existe pas de date limite unique dans l'UE pour les établissements. À partir de 2026, la date de référence est le 31 décembre de l'année précédente, et les autorités nationales compétentes doivent transmettre les registres consolidés aux AES pour le 31 mars de chaque année civile. Les entités déposent plus tôt, dans des fenêtres nationales fixées au premier trimestre — pour 2026 : en France, l'ACPR a collecté les registres via le portail OneGate de la Banque de France, ouvert dès le 1er janvier 2026 avec une clôture au 31 mars 2026 (arrêté au 31/12/2025) ; la DNB (Pays-Bas) exigeait un dépôt avant le 20 mars et la CSSF luxembourgeoise a ouvert son portail eDesk le 11 février. Confirmez toujours la fenêtre auprès de votre propre autorité compétente.

Quels sont les 15 modèles du registre d'informations DORA ?

Le règlement d'exécution (UE) 2024/2956 de la Commission définit 15 modèles en 8 groupes, reliés par des clés relationnelles : informations sur les entités (B_01.01 teneur du registre, B_01.02 entités dans le périmètre, B_01.03 succursales), accords contractuels (B_02.01 général, B_02.02 spécifique, B_02.03 liens intra-groupe), entités signataires (B_03.01–B_03.03), entités utilisatrices des services (B_04.01), prestataires tiers de services TIC (B_05.01) et chaînes d'approvisionnement (B_05.02), fonctions (B_06.01), évaluations des services TIC (B_07.01) et définitions (B_99.01).

Pourquoi les soumissions du registre d'informations échouent-elles à la validation ?

Lors de l'exercice à blanc mené par les AES en 2024 auprès d'environ 1 000 entités financières, seuls 6,5 % des registres ont passé les 116 contrôles de qualité des données. 86 % des échecs tenaient à des informations obligatoires manquantes ; le reste était dominé par des LEI invalides ou expirés, des valeurs hors listes fermées (du texte libre à la place des codes de service S01–S19, par exemple), des clés relationnelles rompues entre les modèles, et des dates ou codes pays non conformes à l'ISO. Les mêmes règles s'appliquent désormais aux soumissions annuelles réelles — sur davantage de champs, et plus strictement.

Le Royaume-Uni exige-t-il un registre d'informations ?

Non. Le Royaume-Uni n'a pas d'équivalent de DORA ni de soumission de registre. Les établissements britanniques suivent le régime de résilience opérationnelle FCA/PRA (FCA PS21/3 et PRA SS1/21, pleinement en vigueur depuis le 31 mars 2025), qui exige une cartographie interne des services métier importants et une auto-évaluation vivante, plus le régime des tiers critiques issu du FSMA 2023. Les groupes présents sur les deux marchés peuvent tenir un seul registre de niveau DORA et le réutiliser pour la cartographie britannique — le jeu de champs DORA est le sur-ensemble.

La Norvège exige-t-elle un registre d'informations ?

Oui. DORA a été incorporé dans l'accord sur l'EEE le 20 février 2025, et la loi norvégienne DORA est entrée en vigueur le 1er juillet 2025. Finanstilsynet est l'autorité compétente et collecte les informations de registre des entités financières norvégiennes : les établissements norvégiens tiennent et déposent donc le même registre que leurs homologues de l'UE, selon les fenêtres de Finanstilsynet.