Compliance-Entscheidungen
DORA-Register: ein durchgerechnetes Beispiel für einen KI-Anbieter
Das DORA-Register erfasst vertragliche Vereinbarungen für IKT-Dienstleistungen und unterscheidet solche, die kritische oder wichtige Funktionen unterstützen, von anderen Vereinbarungen. Ein KI-Tool-Inventar ist ein nützlicher Ausgangspunkt, aber das Register benötigt verknüpfte Informationen zu Rechtsträgern, Anbietern, Verträgen, Dienstleistungen und Funktionen. Validieren Sie diese Beziehungen und Identifikatoren, bevor Sie das offizielle Meldeformat verwenden.
Für IKT-Risiko-, Beschaffungs- und Betriebsresilienz-Teams von Finanzunternehmen
Ein ausgefülltes Lehrbeispiel zeigt die Beziehungen, ohne vorzugeben, eine regulatorisch fertige Meldung zu sein.
Alle Rechtsträger, Verträge, Referenzen und Abhängigkeitsbefunde sind synthetisch. Interne EX-Identifikatoren sind keine rechtlichen Identifikatoren; dies ist keine offizielle Meldung oder eine abgeschlossene DORA-Bewertung.01
Beginnen Sie mit der vertraglichen Vereinbarung
Artikel 28 von DORA verlangt von betroffenen Finanzunternehmen, ein Register der Informationen zu vertraglichen Vereinbarungen über IKT-Dienstleistungen zu führen und zu aktualisieren, mit der erforderlichen Unterscheidung für kritische oder wichtige Funktionen. Identifizieren Sie die tatsächliche Vereinbarung und den Rechtsträger, der die Dienstleistung nutzt, anstatt nur einen Produktnamen zu einer Tool-Liste hinzuzufügen.
Ein Wiederverkäufer, eine Gruppenbeschaffungsgesellschaft und der zugrundeliegende Anbieter können unterschiedliche Positionen einnehmen. Erfassen Sie, wer unterschreibt, wer liefert und wer die Dienstleistung nutzt. Ein Entdeckungsereignis eines Mitarbeiters kann helfen, ein nicht erfasstes Tool zu finden, stellt aber nicht die rechtliche Vertragspartei oder Vertragsbedingungen fest.
Quellkontext: DORA: Verordnung (EU) 2022/2554
02
Nutzen Sie die verknüpfte Struktur des Registers
Die Durchführungsverordnung 2024/2956 der Kommission legt die Vorlagen und Anweisungen fest. Sie unterscheidet allgemeine und spezifische Vertragsinformationen, unterzeichnende Rechtsträger, Dienstleistungsnutzer, Anbieterinformationen, Lieferkettenbeziehungen, Funktionen und relevante Dienstleistungsbewertungen. Die gemeinsamen Identifikatoren verbinden diese Datensätze.
Das durchgerechnete Beispiel verwendet stabile interne Lehrreferenzen für eine fiktive Institution, einen Anbieter, Vertrag, Dienstleistung und Funktion. Diese sind bewusst keine gültigen LEIs oder EUIDs. Die offiziellen Anweisungen verlangen gültige Anbieteridentifikatoren in den jeweiligen Fällen; ein internes Inventaretikett ist kein Ersatz.
Quellkontext: Durchführungsverordnung der Kommission (EU) 2024/2956
03
Bewerten Sie die unterstützte Funktion
Beschreiben Sie, welche Funktion der KI-Dienst unterstützt und wie eine Unterbrechung oder ein Ausfall diese Funktion beeinflusst. Unterscheiden Sie ein Komforttool für allgemeines Entwerfen von einem Dienst, der in einem kritischen Betrieb eingebettet ist, entscheiden Sie aber die Kritikalität nicht allein anhand der Marketingkategorie des Anbieters oder der Existenz eines manuellen Rückfalls.
Der fiktive Fall geht von allgemeiner interner Korrespondenzerstellung mit einem alternativen Prozess aus. Die Nicht-Kritikalitätsklassifizierung ist eine Annahme für die Übung, keine Feststellung für ein reales Finanzunternehmen. Der verantwortliche Funktionsinhaber muss die tatsächliche Bewertung belegen und Änderungen der Nutzung oder Abhängigkeit überprüfen.
Quellkontext: DORA: Verordnung (EU) 2022/2554 · Durchführungsverordnung der Kommission (EU) 2024/2956
04
Füllen Sie die Nachweise vor dem Export aus
Der Download enthält verknüpfte Lehr-CSV-Dateien für Rechtsträger, Anbieter, Vereinbarung und unterstützte Funktion. Jede Referenz ist konsistent ausgefüllt, sodass der Leser den Anbieter über den Vertrag zum Nutzer und zur Funktion zurückverfolgen kann. Die Zuordnungstabelle identifiziert die relevanten offiziellen Vorlagenfamilien.
Ersetzen Sie vor einer echten Meldung die Lehrreferenzen durch validierte rechtliche Identifikatoren und die vollständigen erforderlichen Datenelemente, Klassifikationen und Beziehungen. Wenden Sie die aktuellen Einreichungsanweisungen und Validierungsregeln der zuständigen Behörde an. Diese vereinfachten CSVs sind eine Übung zur Nachweiszuordnung, keine ITS-vollständige Meldung oder ein validiertes Meldepaket.
Quellkontext: Durchführungsverordnung der Kommission (EU) 2024/2956
05
Halten Sie den Datensatz aktuell, wenn sich die KI-Nutzung ändert
Weisen Sie Verantwortliche für Vertrag, Dienstleistungsinventar, Anbieterinformationen und Funktionsbewertung zu. Eine neue Funktion, Gruppenvereinbarung, wesentliche Abhängigkeit oder Unteranbieter kann Aktualisierungen in mehreren verknüpften Datensätzen erfordern. Vermeiden Sie es, einen Anbieternamen zu ändern und dabei getrennte Vertrags- und Funktionsreferenzen zurückzulassen.
Vergleichen Sie Entdeckungs- und Beschaffungsinformationen mit dem verantwortlichen Registerprozess. Bewahren Sie die Nachweise hinter den Einträgen und ungelöste Datenqualitätsprobleme auf. Ein Katalog von KI-Produkten, ein Sicherheitsbericht oder eine eigene DORA-Erklärung eines Anbieters vervollständigen nicht das Register des Finanzunternehmens.
Quellkontext: DORA: Verordnung (EU) 2022/2554 · Durchführungsverordnung der Kommission (EU) 2024/2956
Setzen Sie es in die Praxis um
Beispiel für ein verknüpftes KI-Anbieterregister
Verfolgen Sie einen fiktiven Anbieter über seine vertragliche Vereinbarung bis zum Finanzunternehmen, Dienstleistungsnutzer und unterstützten Funktion. Das Paket enthält ausgefüllte verknüpfte CSV-Dateien.
Alle Rechtsträger, Verträge, Referenzen und Abhängigkeitsbefunde sind synthetisch. Interne EX-Identifikatoren sind keine rechtlichen Identifikatoren; dies ist keine offizielle Meldung oder eine abgeschlossene DORA-Bewertung.
ENTITY-EX-01
Nutzt den Entwurfsdienst
CONTRACT-EX-01
Verknüpft die Einheit mit PROVIDER-EX-01
SERVICE-EX-01
Unterstützt FUNCTION-EX-01
FUNCTION-EX-01
Interne Korrespondenz
Alle Verweise und die Klassifikation sind synthetisch.
| Beziehungsaufzeichnung | Ausgefüllter Lehrdatensatz | Offizielle Strukturübergabe |
|---|---|---|
| Rechtsträger und Nutzer | ENTITY-EX-01: fiktive Beispiel EU Finance SA. | Verknüpfen Sie den Geltungsbereich des Rechtsträgers und Nutzer über B_01 und B_04.01, sofern zutreffend. |
| Direkter Anbieter | PROVIDER-EX-01: fiktive Example Text Services Ltd. | Anbieter- und Unterzeichnerinformationen verknüpfen mit B_05.01 und B_03.02. |
| Vertrag | CONTRACT-EX-01: direkter Abonnementvertrag für den fiktiven Entwurfsdienst. | Allgemeine/spezifische Vereinbarungsinformationen gehören zur B_02-Familie. |
| Service | SERVICE-EX-01: Entwurf von Mitarbeiterkorrespondenz, keine Kundenaktionsautomatisierung im Beispiel. | Ordnen Sie die tatsächliche IKT-Dienstleistung und Nutzer dem Vertrag zu. |
| Funktion | FUNCTION-EX-01: interne administrative Korrespondenz. | Identifizieren Sie die unterstützte Funktion in B_06.01. |
| Kritikalitätsannahme | Nur für das Lehrszenario nicht kritisch, mit alternativem Prozess. | Eine reale Funktionsbewertung benötigt Nachweise; B_07.01 betrifft relevante Bewertungen von kritischen/wichtigen Funktionen. |
| Identifikatorvalidierung | Alle EX-Referenzen sind interne Lehridentifikatoren, keine LEIs oder EUIDs. | Beschaffen Sie gültige rechtliche Identifikatoren und vervollständigen Sie die offiziellen Datenanforderungen vor der Meldung. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Beispiel für ein verknüpftes KI-AnbieterregisterLesen
Alle Rechtsträger, Verträge, Referenzen und Abhängigkeitsbefunde sind synthetisch. Interne EX-Identifikatoren sind keine rechtlichen Identifikatoren; dies ist keine offizielle Meldung oder eine abgeschlossene DORA-Bewertung.
Verfolgen Sie einen fiktiven Anbieter über seine vertragliche Vereinbarung bis zum Finanzunternehmen, Dienstleistungsnutzer und unterstützten Funktion. Das Paket enthält ausgefüllte verknüpfte CSV-Dateien.
Review steps
- Validate the legal identities: Confirm the contracting, supplying und using entities and the applicable valid LEI/EUID requirements.
- Reconcile linked references: Check that contract, provider, user und function records refer to the same actual arrangement.
- Evidence the function assessment: Have the accountable owner assess criticality, dependency und change triggers before mapping the complete official templates.
Populated linked records
ENTITY-EX-01 uses SERVICE-EX-01 from PROVIDER-EX-01 under CONTRACT-EX-01. The service supports FUNCTION-EX-01. All names und identifiers are fictional.
Register mapping
Use the actual 2024/2956 template instructions for B_01 entity scope, B_02 arrangements, B_03 signing entities, B_04 users, B_05 providers/supply chain, B_06 functions and the relevant B_07 assessments. This exercise does not contain every required field or controlled vocabulary.
Data-quality finding
The EX references are suitable only for tracing this example. They must not be submitted as LEIs/EUIDs. No regulatory validation or filing has been performed.
Source und scope
Guide: https://aona.ai/resources/guides/dora-ai-vendor-register-example/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- DORA: Regulation (EU) 2022/2554: https://eur-lex.europa.eu/eli/reg/2022/2554/oj/eng
- Commission Implementing Regulation (EU) 2024/2956: https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj/eng
DORA example entitiesLesen
| Entity ref | Entity name | Role | Identifier status |
|---|---|---|---|
| ENTITY-EX-01 | Example EU Finance SA | fictional financial entity und service user | internal teaching reference; not an LEI |
DORA example providersLesen
| Provider ref | Provider name | Role | Identifier status |
|---|---|---|---|
| PROVIDER-EX-01 | Example Text Services Ltd | fictional direct ICT provider | internal teaching reference; not an LEI/EUID |
DORA example arrangementsLesen
| Contract ref | Signing entity ref | Provider ref | Service ref | Service description | Status |
|---|---|---|---|---|---|
| CONTRACT-EX-01 | ENTITY-EX-01 | PROVIDER-EX-01 | SERVICE-EX-01 | Employee internal correspondence drafting | synthetic direct subscription |
DORA example functionsLesen
| Function ref | Using entity ref | Service ref | Contract ref | Function description | Criticality | Evidence status |
|---|---|---|---|---|---|---|
| FUNCTION-EX-01 | ENTITY-EX-01 | SERVICE-EX-01 | CONTRACT-EX-01 | Internal administrative correspondence | non-critical teaching assumption | fictional alternative process; no real assessment |
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Eine Werkzeugliste ist nicht das Register
- Rechtliche Einheiten, Vereinbarungen, Nutzer und Funktionen benötigen konsistente verknüpfte Informationen.
- Eine Lehrkennung ist kein gültiger LEI
- Validieren Sie die erforderlichen rechtlichen Kennungen und vervollständigen Sie offizielle Felder vor der Einreichung.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aonas unterstützte Entdeckung und Aktivitätsnachweise können helfen, Mitarbeitenden-KI-Dienste zu identifizieren, die Beschaffung oder Risikoüberprüfung benötigen.
Sein KI-Katalog ist nicht das DORA-Register und stellt keine rechtlichen Kennungen, Vertragsumfang oder Kritikalitätsklassifikation fest.
Nutzen Sie Entdeckungsnachweise als einen Input, gleichen Sie dann den benannten Dienst mit dem Vertrag und den Registerverantwortlichen der Institution ab.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Beinhaltet das Register nur kritische IKT-Dienste?
Können wir diese CSV-Dateien an eine Aufsichtsbehörde übermitteln?
Reicht ein KI-Produktname aus, um den Anbieter zu identifizieren?
Beweist ein manueller Rückgriff, dass die Funktion nicht-kritisch ist?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- DORA: Verordnung (EU) 2022/2554
Artikel 28 Informationspflichtenregister und Unterscheidung zwischen IKT-Vereinbarungen, die kritische oder wichtige Funktionen unterstützen, und anderen.
law · geprüft 2026-09-21 - Durchführungsverordnung der Kommission (EU) 2024/2956
Registervorlagen und Anweisungen, verknüpfte Vertrags-/Einheits-/Anbieter-/Funktionsdaten, gültige Anbieterkennungen und Anforderungen an die Datenqualität.
law · geprüft 2026-09-21