30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

DORA-Register: ein durchgerechnetes Beispiel für einen KI-Anbieter

Das DORA-Register erfasst vertragliche Vereinbarungen für IKT-Dienstleistungen und unterscheidet solche, die kritische oder wichtige Funktionen unterstützen, von anderen Vereinbarungen. Ein KI-Tool-Inventar ist ein nützlicher Ausgangspunkt, aber das Register benötigt verknüpfte Informationen zu Rechtsträgern, Anbietern, Verträgen, Dienstleistungen und Funktionen. Validieren Sie diese Beziehungen und Identifikatoren, bevor Sie das offizielle Meldeformat verwenden.

Für IKT-Risiko-, Beschaffungs- und Betriebsresilienz-Teams von Finanzunternehmen

Aona FeldnotizenC20
Ein Anbieter sind mehrere verknüpfte Datensätze
Entity + contract + function

Ein ausgefülltes Lehrbeispiel zeigt die Beziehungen, ohne vorzugeben, eine regulatorisch fertige Meldung zu sein.

Alle Rechtsträger, Verträge, Referenzen und Abhängigkeitsbefunde sind synthetisch. Interne EX-Identifikatoren sind keine rechtlichen Identifikatoren; dies ist keine offizielle Meldung oder eine abgeschlossene DORA-Bewertung.

01

Beginnen Sie mit der vertraglichen Vereinbarung

Artikel 28 von DORA verlangt von betroffenen Finanzunternehmen, ein Register der Informationen zu vertraglichen Vereinbarungen über IKT-Dienstleistungen zu führen und zu aktualisieren, mit der erforderlichen Unterscheidung für kritische oder wichtige Funktionen. Identifizieren Sie die tatsächliche Vereinbarung und den Rechtsträger, der die Dienstleistung nutzt, anstatt nur einen Produktnamen zu einer Tool-Liste hinzuzufügen.

Ein Wiederverkäufer, eine Gruppenbeschaffungsgesellschaft und der zugrundeliegende Anbieter können unterschiedliche Positionen einnehmen. Erfassen Sie, wer unterschreibt, wer liefert und wer die Dienstleistung nutzt. Ein Entdeckungsereignis eines Mitarbeiters kann helfen, ein nicht erfasstes Tool zu finden, stellt aber nicht die rechtliche Vertragspartei oder Vertragsbedingungen fest.

Quellkontext: DORA: Verordnung (EU) 2022/2554

03

Bewerten Sie die unterstützte Funktion

Beschreiben Sie, welche Funktion der KI-Dienst unterstützt und wie eine Unterbrechung oder ein Ausfall diese Funktion beeinflusst. Unterscheiden Sie ein Komforttool für allgemeines Entwerfen von einem Dienst, der in einem kritischen Betrieb eingebettet ist, entscheiden Sie aber die Kritikalität nicht allein anhand der Marketingkategorie des Anbieters oder der Existenz eines manuellen Rückfalls.

Der fiktive Fall geht von allgemeiner interner Korrespondenzerstellung mit einem alternativen Prozess aus. Die Nicht-Kritikalitätsklassifizierung ist eine Annahme für die Übung, keine Feststellung für ein reales Finanzunternehmen. Der verantwortliche Funktionsinhaber muss die tatsächliche Bewertung belegen und Änderungen der Nutzung oder Abhängigkeit überprüfen.

Quellkontext: DORA: Verordnung (EU) 2022/2554 · Durchführungsverordnung der Kommission (EU) 2024/2956

04

Füllen Sie die Nachweise vor dem Export aus

Der Download enthält verknüpfte Lehr-CSV-Dateien für Rechtsträger, Anbieter, Vereinbarung und unterstützte Funktion. Jede Referenz ist konsistent ausgefüllt, sodass der Leser den Anbieter über den Vertrag zum Nutzer und zur Funktion zurückverfolgen kann. Die Zuordnungstabelle identifiziert die relevanten offiziellen Vorlagenfamilien.

Ersetzen Sie vor einer echten Meldung die Lehrreferenzen durch validierte rechtliche Identifikatoren und die vollständigen erforderlichen Datenelemente, Klassifikationen und Beziehungen. Wenden Sie die aktuellen Einreichungsanweisungen und Validierungsregeln der zuständigen Behörde an. Diese vereinfachten CSVs sind eine Übung zur Nachweiszuordnung, keine ITS-vollständige Meldung oder ein validiertes Meldepaket.

Quellkontext: Durchführungsverordnung der Kommission (EU) 2024/2956

05

Halten Sie den Datensatz aktuell, wenn sich die KI-Nutzung ändert

Weisen Sie Verantwortliche für Vertrag, Dienstleistungsinventar, Anbieterinformationen und Funktionsbewertung zu. Eine neue Funktion, Gruppenvereinbarung, wesentliche Abhängigkeit oder Unteranbieter kann Aktualisierungen in mehreren verknüpften Datensätzen erfordern. Vermeiden Sie es, einen Anbieternamen zu ändern und dabei getrennte Vertrags- und Funktionsreferenzen zurückzulassen.

Vergleichen Sie Entdeckungs- und Beschaffungsinformationen mit dem verantwortlichen Registerprozess. Bewahren Sie die Nachweise hinter den Einträgen und ungelöste Datenqualitätsprobleme auf. Ein Katalog von KI-Produkten, ein Sicherheitsbericht oder eine eigene DORA-Erklärung eines Anbieters vervollständigen nicht das Register des Finanzunternehmens.

Quellkontext: DORA: Verordnung (EU) 2022/2554 · Durchführungsverordnung der Kommission (EU) 2024/2956

Setzen Sie es in die Praxis um

Beispiel für ein verknüpftes KI-Anbieterregister

Verfolgen Sie einen fiktiven Anbieter über seine vertragliche Vereinbarung bis zum Finanzunternehmen, Dienstleistungsnutzer und unterstützten Funktion. Das Paket enthält ausgefüllte verknüpfte CSV-Dateien.

Alle Rechtsträger, Verträge, Referenzen und Abhängigkeitsbefunde sind synthetisch. Interne EX-Identifikatoren sind keine rechtlichen Identifikatoren; dies ist keine offizielle Meldung oder eine abgeschlossene DORA-Bewertung.

Folgen Sie den stabilen Verweisen
01

ENTITY-EX-01

Nutzt den Entwurfsdienst

02

CONTRACT-EX-01

Verknüpft die Einheit mit PROVIDER-EX-01

03

SERVICE-EX-01

Unterstützt FUNCTION-EX-01

04

FUNCTION-EX-01

Interne Korrespondenz

Alle Verweise und die Klassifikation sind synthetisch.

Beispiel für ein verknüpftes KI-Anbieterregister
BeziehungsaufzeichnungAusgefüllter LehrdatensatzOffizielle Strukturübergabe
Rechtsträger und NutzerENTITY-EX-01: fiktive Beispiel EU Finance SA.Verknüpfen Sie den Geltungsbereich des Rechtsträgers und Nutzer über B_01 und B_04.01, sofern zutreffend.
Direkter AnbieterPROVIDER-EX-01: fiktive Example Text Services Ltd.Anbieter- und Unterzeichnerinformationen verknüpfen mit B_05.01 und B_03.02.
VertragCONTRACT-EX-01: direkter Abonnementvertrag für den fiktiven Entwurfsdienst.Allgemeine/spezifische Vereinbarungsinformationen gehören zur B_02-Familie.
ServiceSERVICE-EX-01: Entwurf von Mitarbeiterkorrespondenz, keine Kundenaktionsautomatisierung im Beispiel.Ordnen Sie die tatsächliche IKT-Dienstleistung und Nutzer dem Vertrag zu.
FunktionFUNCTION-EX-01: interne administrative Korrespondenz.Identifizieren Sie die unterstützte Funktion in B_06.01.
KritikalitätsannahmeNur für das Lehrszenario nicht kritisch, mit alternativem Prozess.Eine reale Funktionsbewertung benötigt Nachweise; B_07.01 betrifft relevante Bewertungen von kritischen/wichtigen Funktionen.
IdentifikatorvalidierungAlle EX-Referenzen sind interne Lehridentifikatoren, keine LEIs oder EUIDs.Beschaffen Sie gültige rechtliche Identifikatoren und vervollständigen Sie die offiziellen Datenanforderungen vor der Meldung.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
Beispiel für ein verknüpftes KI-AnbieterregisterLesen

Alle Rechtsträger, Verträge, Referenzen und Abhängigkeitsbefunde sind synthetisch. Interne EX-Identifikatoren sind keine rechtlichen Identifikatoren; dies ist keine offizielle Meldung oder eine abgeschlossene DORA-Bewertung.

Verfolgen Sie einen fiktiven Anbieter über seine vertragliche Vereinbarung bis zum Finanzunternehmen, Dienstleistungsnutzer und unterstützten Funktion. Das Paket enthält ausgefüllte verknüpfte CSV-Dateien.

Review steps
  • Validate the legal identities: Confirm the contracting, supplying und using entities and the applicable valid LEI/EUID requirements.
  • Reconcile linked references: Check that contract, provider, user und function records refer to the same actual arrangement.
  • Evidence the function assessment: Have the accountable owner assess criticality, dependency und change triggers before mapping the complete official templates.
Populated linked records

ENTITY-EX-01 uses SERVICE-EX-01 from PROVIDER-EX-01 under CONTRACT-EX-01. The service supports FUNCTION-EX-01. All names und identifiers are fictional.

Register mapping

Use the actual 2024/2956 template instructions for B_01 entity scope, B_02 arrangements, B_03 signing entities, B_04 users, B_05 providers/supply chain, B_06 functions and the relevant B_07 assessments. This exercise does not contain every required field or controlled vocabulary.

Data-quality finding

The EX references are suitable only for tracing this example. They must not be submitted as LEIs/EUIDs. No regulatory validation or filing has been performed.

Source und scope

Guide: https://aona.ai/resources/guides/dora-ai-vendor-register-example/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • DORA: Regulation (EU) 2022/2554: https://eur-lex.europa.eu/eli/reg/2022/2554/oj/eng
  • Commission Implementing Regulation (EU) 2024/2956: https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj/eng
DORA example entitiesLesen
Detaillierte Beispielaufzeichnungen
Entity refEntity nameRoleIdentifier status
ENTITY-EX-01Example EU Finance SAfictional financial entity und service userinternal teaching reference; not an LEI
DORA example providersLesen
Detaillierte Beispielaufzeichnungen
Provider refProvider nameRoleIdentifier status
PROVIDER-EX-01Example Text Services Ltdfictional direct ICT providerinternal teaching reference; not an LEI/EUID
DORA example arrangementsLesen
Detaillierte Beispielaufzeichnungen
Contract refSigning entity refProvider refService refService descriptionStatus
CONTRACT-EX-01ENTITY-EX-01PROVIDER-EX-01SERVICE-EX-01Employee internal correspondence draftingsynthetic direct subscription
DORA example functionsLesen
Detaillierte Beispielaufzeichnungen
Function refUsing entity refService refContract refFunction descriptionCriticalityEvidence status
FUNCTION-EX-01ENTITY-EX-01SERVICE-EX-01CONTRACT-EX-01Internal administrative correspondencenon-critical teaching assumptionfictional alternative process; no real assessment

Bevor du weitermachst

Halte diese Unterscheidungen klar

Eine Werkzeugliste ist nicht das Register
Rechtliche Einheiten, Vereinbarungen, Nutzer und Funktionen benötigen konsistente verknüpfte Informationen.
Eine Lehrkennung ist kein gültiger LEI
Validieren Sie die erforderlichen rechtlichen Kennungen und vervollständigen Sie offizielle Felder vor der Einreichung.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aonas unterstützte Entdeckung und Aktivitätsnachweise können helfen, Mitarbeitenden-KI-Dienste zu identifizieren, die Beschaffung oder Risikoüberprüfung benötigen.

Sein KI-Katalog ist nicht das DORA-Register und stellt keine rechtlichen Kennungen, Vertragsumfang oder Kritikalitätsklassifikation fest.

Nutzen Sie Entdeckungsnachweise als einen Input, gleichen Sie dann den benannten Dienst mit dem Vertrag und den Registerverantwortlichen der Institution ab.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Beinhaltet das Register nur kritische IKT-Dienste?
Artikel 28 behandelt vertragliche Vereinbarungen für IKT-Dienste und verlangt die Unterscheidung für solche, die kritische oder wichtige Funktionen unterstützen. Beschränken Sie das Anfangsinventar nicht auf bereits als kritisch gekennzeichnete Anbieter.
Können wir diese CSV-Dateien an eine Aufsichtsbehörde übermitteln?
Nein. Es sind ausgefüllte Lehrauszüge mit synthetischen internen Kennungen, keine vollständigen offiziellen Vorlagen oder ein validiertes Einreichungspaket. Verwenden Sie die aktuellen Anweisungen und validierten Realdaten für die Einreichung.
Reicht ein KI-Produktname aus, um den Anbieter zu identifizieren?
Nein. Identifizieren Sie die tatsächlichen vertragsschließenden und liefernden Rechtseinheiten, Dienstnutzer und Beziehungen mit den geltenden rechtlichen Kennungen.
Beweist ein manueller Rückgriff, dass die Funktion nicht-kritisch ist?
Nein. Es ist ein Faktum für die verantwortliche Funktionsbewertung. Die Klassifikation des Szenarios ist illustrativ und entscheidet nicht über die DORA-Kritikalität einer realen Einheit.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. DORA: Verordnung (EU) 2022/2554

    Artikel 28 Informationspflichtenregister und Unterscheidung zwischen IKT-Vereinbarungen, die kritische oder wichtige Funktionen unterstützen, und anderen.

    law · geprüft 2026-09-21
  2. Durchführungsverordnung der Kommission (EU) 2024/2956

    Registervorlagen und Anweisungen, verknüpfte Vertrags-/Einheits-/Anbieter-/Funktionsdaten, gültige Anbieterkennungen und Anforderungen an die Datenqualität.

    law · geprüft 2026-09-21
DORA-Register: ein durchgerechnetes Beispiel für einen KI-Anbieter | Aona