Décisions de conformité
Registre DORA : exemple pratique d’un fournisseur d’IA
Le registre DORA couvre les arrangements contractuels pour les services TIC, en distinguant ceux soutenant des fonctions critiques ou importantes des autres arrangements. Un inventaire des outils IA est un bon point de départ, mais le registre nécessite des informations liées sur l’entité, le fournisseur, le contrat, le service et la fonction. Validez ces relations et identifiants avant d’utiliser le format officiel de déclaration.
Pour Équipes risques TIC, achats et résilience opérationnelle des entités financières
Un exemple pédagogique rempli montre les relations sans prétendre être un dépôt prêt pour le régulateur.
Toutes les entités, contrats, références et constats de dépendance sont synthétiques. Les identifiants internes EX ne sont pas des identifiants légaux ; ceci n’est pas un dépôt officiel ni une évaluation DORA complète.01
Commencez par l’arrangement contractuel
L’article 28 de DORA exige que les entités financières couvertes tiennent et mettent à jour un registre d’informations sur les arrangements contractuels des services TIC, avec la distinction requise pour les fonctions critiques ou importantes. Identifiez l’arrangement réel et l’entité qui utilise le service plutôt que d’ajouter uniquement un nom de produit à une liste d’outils.
Un revendeur, une société d’achats de groupe et un fournisseur sous-jacent peuvent occuper des positions différentes. Enregistrez qui signe, qui fournit et qui utilise le service. Un événement de découverte par un employé peut aider à trouver un outil non enregistré, mais il n’établit pas la partie contractante légale ni les conditions.
Contexte source : DORA : R e8glement (UE) 2022/2554
02
Utilisez la structure liée du registre
Le règlement d’exécution 2024/2956 fixe les modèles et instructions. Il distingue les informations générales et spécifiques du contrat, les entités signataires, les utilisateurs du service, les informations sur le fournisseur, les relations dans la chaîne d’approvisionnement, les fonctions et les évaluations de service pertinentes. Les identifiants partagés sont ce qui relie ces enregistrements.
L’exemple pratique utilise des références pédagogiques internes stables pour une institution fictive, un fournisseur, un contrat, un service et une fonction. Ils ne sont délibérément pas des LEI ou EUID valides. Les instructions officielles exigent des identifiants fournisseurs valides dans les circonstances applicables ; une étiquette d’inventaire interne ne remplace pas cela.
Contexte source : R e8glement d’ex e9cution de la Commission (UE) 2024/2956
03
Évaluez la fonction supportée
Décrivez ce que le service IA supporte et comment une interruption ou une défaillance affecte cette fonction. Distinguez un outil de commodité pour la rédaction générale d’un service intégré à une opération critique, mais ne décidez pas de la criticité uniquement à partir de la catégorie marketing du fournisseur ou de la présence d’une solution de secours manuelle.
Le cas fictif suppose une rédaction interne générale de correspondance avec un processus alternatif. Sa classification non critique est une hypothèse pédagogique, pas une détermination pour une entité financière réelle. Le responsable de la fonction doit justifier l’évaluation réelle et revoir les changements d’usage ou de dépendance.
Contexte source : DORA : R e8glement (UE) 2022/2554 · R e8glement d’ex e9cution de la Commission (UE) 2024/2956
04
Remplissez les preuves avant l’exportation
Le téléchargement contient des CSV pédagogiques liés pour l’entité, le fournisseur, l’arrangement et la fonction supportée. Chaque référence est remplie de manière cohérente, permettant au lecteur de suivre le fournisseur via le contrat jusqu’à l’utilisateur et la fonction. La table de correspondance identifie les familles de modèles officiels pertinentes.
Avant une soumission réelle, remplacez les références pédagogiques par des identifiants légaux validés et les éléments de données, classifications et relations complètes requises. Appliquez les instructions et règles de validation actuelles de l’autorité compétente. Ces CSV simplifiés sont un exercice de cartographie des preuves, pas un dépôt complet ITS ni un paquet de déclaration validé.
Contexte source : R e8glement d’ex e9cution de la Commission (UE) 2024/2956
05
Maintenez l’enregistrement à jour au fur et à mesure des évolutions de l’usage de l’IA
Attribuez des responsables pour le contrat, l’inventaire des services, les informations fournisseur et l’évaluation des fonctions. Une nouvelle fonctionnalité, un arrangement de groupe, une dépendance matérielle ou un sous-fournisseur peut nécessiter des mises à jour dans plusieurs enregistrements liés. Évitez de changer un nom de fournisseur tout en laissant des références de contrat et de fonction déconnectées.
Réconciliez les informations de découverte et d’achat avec le processus de registre responsable. Conservez les preuves derrière les entrées et tout problème de qualité des données non résolu. Un catalogue de produits IA, un rapport de sécurité ou une déclaration DORA propre au fournisseur ne complètent pas le registre de l’entité financière.
Contexte source : DORA : R e8glement (UE) 2022/2554 · R e8glement d’ex e9cution de la Commission (UE) 2024/2956
Mettez-le en pratique
Exemple de registre fournisseur IA lié
Suivez un fournisseur fictif à travers son arrangement contractuel jusqu’à l’entité financière, l’utilisateur du service et la fonction supportée. Le pack inclut des CSV liés remplis.
Toutes les entités, contrats, références et constats de dépendance sont synthétiques. Les identifiants internes EX ne sont pas des identifiants légaux ; ceci n’est pas un dépôt officiel ni une évaluation DORA complète.
ENTITY-EX-01
Utilise le service de rédaction
CONTRACT-EX-01
Relie l’entit e9 PROVIDER-EX-01
SERVICE-EX-01
Supporte FUNCTION-EX-01
FUNCTION-EX-01
Correspondance interne
Toutes les r e9f e9rences et la classification sont synth e9tiques.
| Enregistrez la relation | Entrée pédagogique remplie | Transmission de la structure officielle |
|---|---|---|
| Entité et utilisateur | ENTITY-EX-01 : Exemple fictif EU Finance SA. | Reliez la portée de l’entité et les utilisateurs via B_01 et B_04.01 selon le cas. |
| Fournisseur direct | PROVIDER-EX-01 : Exemple fictif Text Services Ltd. | Les informations fournisseur et partie signataire se lient à B_05.01 et B_03.02. |
| Contrat | CONTRACT-EX-01 : abonnement direct pour le service fictif de rédaction. | Les informations générales/spécifiques de l’arrangement appartiennent à la famille B_02. |
| Service | SERVICE-EX-01 : rédaction de correspondance employé, sans automatisation d’action client dans l’exemple. | Cartographiez le service TIC réel et les utilisateurs au contrat. |
| Fonction | FUNCTION-EX-01 : correspondance administrative interne. | Identifiez la fonction supportée dans B_06.01. |
| Hypothèse de criticité | Non critique uniquement pour le scénario pédagogique, avec un processus alternatif. | L’évaluation réelle de la fonction nécessite des preuves ; B_07.01 concerne les évaluations de services pour fonctions critiques/importantes pertinentes. |
| Validation des identifiants | Toutes les références EX sont des identifiants pédagogiques internes, pas des LEI ou EUID. | Obtenez des identifiants légaux valides et complétez les exigences officielles avant dépôt. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Exemple de registre fournisseur IA liéLire
Toutes les entités, contrats, références et constats de dépendance sont synthétiques. Les identifiants internes EX ne sont pas des identifiants légaux ; ceci n’est pas un dépôt officiel ni une évaluation DORA complète.
Suivez un fournisseur fictif à travers son arrangement contractuel jusqu’à l’entité financière, l’utilisateur du service et la fonction supportée. Le pack inclut des CSV liés remplis.
Review steps
- Validate the legal identities: Confirm the contracting, supplying et using entities and the applicable valid LEI/EUID requirements.
- Reconcile linked references: Check that contract, provider, user et function records refer to the same actual arrangement.
- Evidence the function assessment: Have the accountable owner assess criticality, dependency et change triggers before mapping the complete official templates.
Populated linked records
ENTITY-EX-01 uses SERVICE-EX-01 from PROVIDER-EX-01 under CONTRACT-EX-01. The service supports FUNCTION-EX-01. All names et identifiers are fictional.
Register mapping
Use the actual 2024/2956 template instructions for B_01 entity scope, B_02 arrangements, B_03 signing entities, B_04 users, B_05 providers/supply chain, B_06 functions and the relevant B_07 assessments. This exercise does not contain every required field or controlled vocabulary.
Data-quality finding
The EX references are suitable only for tracing this example. They must not be submitted as LEIs/EUIDs. No regulatory validation or filing has been performed.
Source et scope
Guide: https://aona.ai/resources/guides/dora-ai-vendor-register-example/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- DORA: Regulation (EU) 2022/2554: https://eur-lex.europa.eu/eli/reg/2022/2554/oj/eng
- Commission Implementing Regulation (EU) 2024/2956: https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj/eng
DORA example entitiesLire
| Entity ref | Entity name | Role | Identifier status |
|---|---|---|---|
| ENTITY-EX-01 | Example EU Finance SA | fictional financial entity et service user | internal teaching reference; not an LEI |
DORA example providersLire
| Provider ref | Provider name | Role | Identifier status |
|---|---|---|---|
| PROVIDER-EX-01 | Example Text Services Ltd | fictional direct ICT provider | internal teaching reference; not an LEI/EUID |
DORA example arrangementsLire
| Contract ref | Signing entity ref | Provider ref | Service ref | Service description | Statut |
|---|---|---|---|---|---|
| CONTRACT-EX-01 | ENTITY-EX-01 | PROVIDER-EX-01 | SERVICE-EX-01 | Employee internal correspondence drafting | synthetic direct subscription |
DORA example functionsLire
| Function ref | Using entity ref | Service ref | Contract ref | Function description | Criticality | Evidence status |
|---|---|---|---|---|---|---|
| FUNCTION-EX-01 | ENTITY-EX-01 | SERVICE-EX-01 | CONTRACT-EX-01 | Internal administrative correspondence | non-critical teaching assumption | fictional alternative process; no real assessment |
Avant de continuer
Gardez ces distinctions claires
- Une liste d’outils n’est pas le registre
- Les entit e9s juridiques, arrangements, utilisateurs et fonctions doivent avoir des informations li e9es coh e9rentes.
- Un identifiant p e9dagogique n’est pas un LEI valide
- Valider les identifiants juridiques requis et remplir les champs officiels avant soumission.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
La d e9couverte et la preuve d’activit e9 support e9es par Aona peuvent aider identifier les services IA employ e9s par les collaborateurs qui n e9cessitent un examen d’achat ou de risque.
Son catalogue IA n’est pas le registre DORA et n e9tablit pas d’identifiants juridiques, de p e9rim e8tre contractuel ou de classification de fonction critique.
Utiliser la preuve de d e9couverte comme une entr e9e, puis rapprocher le service nomm e9 avec le contrat et les responsables du registre de l’institution.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Le registre inclut-il uniquement des services TIC critiques ?
Peut-on soumettre ces CSV un r e9gulateur ?
Le nom d’un produit IA suffit-il identifier le fournisseur ?
Un recours manuel prouve-t-il que la fonction est non critique ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- DORA : R e8glement (UE) 2022/2554
Obligations d e9claratives de l’article 28 et distinction entre arrangements TIC supportant des fonctions critiques ou importantes et autres.
law · vérifié 2026-09-21 - R e8glement d’ex e9cution de la Commission (UE) 2024/2956
Enregistrez les modèles et instructions, les données liées au contrat/entité/fournisseur/fonction, les identifiants fournisseurs valides et les exigences de qualité des données.
law · vérifié 2026-09-21