30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

Registre DORA : exemple pratique d’un fournisseur d’IA

Le registre DORA couvre les arrangements contractuels pour les services TIC, en distinguant ceux soutenant des fonctions critiques ou importantes des autres arrangements. Un inventaire des outils IA est un bon point de départ, mais le registre nécessite des informations liées sur l’entité, le fournisseur, le contrat, le service et la fonction. Validez ces relations et identifiants avant d’utiliser le format officiel de déclaration.

Pour Équipes risques TIC, achats et résilience opérationnelle des entités financières

Notes de terrain AonaC20
Un fournisseur correspond à plusieurs enregistrements liés
Entity + contract + function

Un exemple pédagogique rempli montre les relations sans prétendre être un dépôt prêt pour le régulateur.

Toutes les entités, contrats, références et constats de dépendance sont synthétiques. Les identifiants internes EX ne sont pas des identifiants légaux ; ceci n’est pas un dépôt officiel ni une évaluation DORA complète.

01

Commencez par l’arrangement contractuel

L’article 28 de DORA exige que les entités financières couvertes tiennent et mettent à jour un registre d’informations sur les arrangements contractuels des services TIC, avec la distinction requise pour les fonctions critiques ou importantes. Identifiez l’arrangement réel et l’entité qui utilise le service plutôt que d’ajouter uniquement un nom de produit à une liste d’outils.

Un revendeur, une société d’achats de groupe et un fournisseur sous-jacent peuvent occuper des positions différentes. Enregistrez qui signe, qui fournit et qui utilise le service. Un événement de découverte par un employé peut aider à trouver un outil non enregistré, mais il n’établit pas la partie contractante légale ni les conditions.

Contexte source : DORA : Re8glement (UE) 2022/2554

03

Évaluez la fonction supportée

Décrivez ce que le service IA supporte et comment une interruption ou une défaillance affecte cette fonction. Distinguez un outil de commodité pour la rédaction générale d’un service intégré à une opération critique, mais ne décidez pas de la criticité uniquement à partir de la catégorie marketing du fournisseur ou de la présence d’une solution de secours manuelle.

Le cas fictif suppose une rédaction interne générale de correspondance avec un processus alternatif. Sa classification non critique est une hypothèse pédagogique, pas une détermination pour une entité financière réelle. Le responsable de la fonction doit justifier l’évaluation réelle et revoir les changements d’usage ou de dépendance.

Contexte source : DORA : Re8glement (UE) 2022/2554 · Re8glement d’exe9cution de la Commission (UE) 2024/2956

04

Remplissez les preuves avant l’exportation

Le téléchargement contient des CSV pédagogiques liés pour l’entité, le fournisseur, l’arrangement et la fonction supportée. Chaque référence est remplie de manière cohérente, permettant au lecteur de suivre le fournisseur via le contrat jusqu’à l’utilisateur et la fonction. La table de correspondance identifie les familles de modèles officiels pertinentes.

Avant une soumission réelle, remplacez les références pédagogiques par des identifiants légaux validés et les éléments de données, classifications et relations complètes requises. Appliquez les instructions et règles de validation actuelles de l’autorité compétente. Ces CSV simplifiés sont un exercice de cartographie des preuves, pas un dépôt complet ITS ni un paquet de déclaration validé.

Contexte source : Re8glement d’exe9cution de la Commission (UE) 2024/2956

05

Maintenez l’enregistrement à jour au fur et à mesure des évolutions de l’usage de l’IA

Attribuez des responsables pour le contrat, l’inventaire des services, les informations fournisseur et l’évaluation des fonctions. Une nouvelle fonctionnalité, un arrangement de groupe, une dépendance matérielle ou un sous-fournisseur peut nécessiter des mises à jour dans plusieurs enregistrements liés. Évitez de changer un nom de fournisseur tout en laissant des références de contrat et de fonction déconnectées.

Réconciliez les informations de découverte et d’achat avec le processus de registre responsable. Conservez les preuves derrière les entrées et tout problème de qualité des données non résolu. Un catalogue de produits IA, un rapport de sécurité ou une déclaration DORA propre au fournisseur ne complètent pas le registre de l’entité financière.

Contexte source : DORA : Re8glement (UE) 2022/2554 · Re8glement d’exe9cution de la Commission (UE) 2024/2956

Mettez-le en pratique

Exemple de registre fournisseur IA lié

Suivez un fournisseur fictif à travers son arrangement contractuel jusqu’à l’entité financière, l’utilisateur du service et la fonction supportée. Le pack inclut des CSV liés remplis.

Toutes les entités, contrats, références et constats de dépendance sont synthétiques. Les identifiants internes EX ne sont pas des identifiants légaux ; ceci n’est pas un dépôt officiel ni une évaluation DORA complète.

Suivre les re9fe9rences stables
01

ENTITY-EX-01

Utilise le service de rédaction

02

CONTRACT-EX-01

Relie l’entite9 PROVIDER-EX-01

03

SERVICE-EX-01

Supporte FUNCTION-EX-01

04

FUNCTION-EX-01

Correspondance interne

Toutes les re9fe9rences et la classification sont synthe9tiques.

Exemple de registre fournisseur IA lié
Enregistrez la relationEntrée pédagogique remplieTransmission de la structure officielle
Entité et utilisateurENTITY-EX-01 : Exemple fictif EU Finance SA.Reliez la portée de l’entité et les utilisateurs via B_01 et B_04.01 selon le cas.
Fournisseur directPROVIDER-EX-01 : Exemple fictif Text Services Ltd.Les informations fournisseur et partie signataire se lient à B_05.01 et B_03.02.
ContratCONTRACT-EX-01 : abonnement direct pour le service fictif de rédaction.Les informations générales/spécifiques de l’arrangement appartiennent à la famille B_02.
ServiceSERVICE-EX-01 : rédaction de correspondance employé, sans automatisation d’action client dans l’exemple.Cartographiez le service TIC réel et les utilisateurs au contrat.
FonctionFUNCTION-EX-01 : correspondance administrative interne.Identifiez la fonction supportée dans B_06.01.
Hypothèse de criticitéNon critique uniquement pour le scénario pédagogique, avec un processus alternatif.L’évaluation réelle de la fonction nécessite des preuves ; B_07.01 concerne les évaluations de services pour fonctions critiques/importantes pertinentes.
Validation des identifiantsToutes les références EX sont des identifiants pédagogiques internes, pas des LEI ou EUID.Obtenez des identifiants légaux valides et complétez les exigences officielles avant dépôt.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Exemple de registre fournisseur IA liéLire

Toutes les entités, contrats, références et constats de dépendance sont synthétiques. Les identifiants internes EX ne sont pas des identifiants légaux ; ceci n’est pas un dépôt officiel ni une évaluation DORA complète.

Suivez un fournisseur fictif à travers son arrangement contractuel jusqu’à l’entité financière, l’utilisateur du service et la fonction supportée. Le pack inclut des CSV liés remplis.

Review steps
  • Validate the legal identities: Confirm the contracting, supplying et using entities and the applicable valid LEI/EUID requirements.
  • Reconcile linked references: Check that contract, provider, user et function records refer to the same actual arrangement.
  • Evidence the function assessment: Have the accountable owner assess criticality, dependency et change triggers before mapping the complete official templates.
Populated linked records

ENTITY-EX-01 uses SERVICE-EX-01 from PROVIDER-EX-01 under CONTRACT-EX-01. The service supports FUNCTION-EX-01. All names et identifiers are fictional.

Register mapping

Use the actual 2024/2956 template instructions for B_01 entity scope, B_02 arrangements, B_03 signing entities, B_04 users, B_05 providers/supply chain, B_06 functions and the relevant B_07 assessments. This exercise does not contain every required field or controlled vocabulary.

Data-quality finding

The EX references are suitable only for tracing this example. They must not be submitted as LEIs/EUIDs. No regulatory validation or filing has been performed.

Source et scope

Guide: https://aona.ai/resources/guides/dora-ai-vendor-register-example/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • DORA: Regulation (EU) 2022/2554: https://eur-lex.europa.eu/eli/reg/2022/2554/oj/eng
  • Commission Implementing Regulation (EU) 2024/2956: https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj/eng
DORA example entitiesLire
Enregistrements d’exemples détaillés
Entity refEntity nameRoleIdentifier status
ENTITY-EX-01Example EU Finance SAfictional financial entity et service userinternal teaching reference; not an LEI
DORA example providersLire
Enregistrements d’exemples détaillés
Provider refProvider nameRoleIdentifier status
PROVIDER-EX-01Example Text Services Ltdfictional direct ICT providerinternal teaching reference; not an LEI/EUID
DORA example arrangementsLire
Enregistrements d’exemples détaillés
Contract refSigning entity refProvider refService refService descriptionStatut
CONTRACT-EX-01ENTITY-EX-01PROVIDER-EX-01SERVICE-EX-01Employee internal correspondence draftingsynthetic direct subscription
DORA example functionsLire
Enregistrements d’exemples détaillés
Function refUsing entity refService refContract refFunction descriptionCriticalityEvidence status
FUNCTION-EX-01ENTITY-EX-01SERVICE-EX-01CONTRACT-EX-01Internal administrative correspondencenon-critical teaching assumptionfictional alternative process; no real assessment

Avant de continuer

Gardez ces distinctions claires

Une liste d’outils n’est pas le registre
Les entite9s juridiques, arrangements, utilisateurs et fonctions doivent avoir des informations lie9es cohe9rentes.
Un identifiant pe9dagogique n’est pas un LEI valide
Valider les identifiants juridiques requis et remplir les champs officiels avant soumission.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

La de9couverte et la preuve d’activite9 supporte9es par Aona peuvent aider identifier les services IA employe9s par les collaborateurs qui ne9cessitent un examen d’achat ou de risque.

Son catalogue IA n’est pas le registre DORA et ne9tablit pas d’identifiants juridiques, de pe9rime8tre contractuel ou de classification de fonction critique.

Utiliser la preuve de de9couverte comme une entre9e, puis rapprocher le service nomme9 avec le contrat et les responsables du registre de l’institution.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Le registre inclut-il uniquement des services TIC critiques ?
L’article 28 couvre les arrangements contractuels pour les services TIC et exige la distinction pour ceux supportant des fonctions critiques ou importantes. Ne pas limiter l’inventaire initial aux fournisseurs de9je0 labellise9s critiques.
Peut-on soumettre ces CSV un re9gulateur ?
Non. Ce sont des extraits pe9dagogiques pre9-remplis avec des identifiants internes synthe9tiques, pas les mode8les officiels complets ni un paquet de soumission valide9. Utiliser les instructions actuelles et des donne9es re9elles valide9es pour le de9pf4t.
Le nom d’un produit IA suffit-il identifier le fournisseur ?
Non. Identifier les entite9s juridiques contractantes et fournisseurs re9elles, les utilisateurs de service et les relations, avec les identifiants juridiques applicables.
Un recours manuel prouve-t-il que la fonction est non critique ?
Non. C’est un fait parmi d’autres pour le9valuation fonctionnelle responsable. La classification du sce9nario est illustrative et ne de9cide pas de la criticite9 DORA d’une entite9 re9elle.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. DORA : Re8glement (UE) 2022/2554

    Obligations de9claratives de l’article 28 et distinction entre arrangements TIC supportant des fonctions critiques ou importantes et autres.

    law · vérifié 2026-09-21
  2. Re8glement d’exe9cution de la Commission (UE) 2024/2956

    Enregistrez les modèles et instructions, les données liées au contrat/entité/fournisseur/fonction, les identifiants fournisseurs valides et les exigences de qualité des données.

    law · vérifié 2026-09-21
Registre DORA : exemple pratique d’un fournisseur d’IA | Aona