Register of Information DORA
conformiteDéfinition
Le Register of Information (Registre d'Information) est une exigence spécifique de DORA (article 28 §3), imposant aux entités financières de maintenir et de mettre à jour en permanence un registre complet de tous leurs accords contractuels avec des prestataires ICT tiers. Ce registre va bien au-delà d'un simple inventaire des contrats : il constitue une cartographie exhaustive des dépendances ICT de l'entité financière vis-à-vis de ses prestataires externes. Le registre doit être distingué selon la nature des accords : entre ceux conclus pour des fonctions importantes (relevant des exigences DORA les plus strictes) et ceux pour des fonctions non importantes (soumis à des exigences allégées). Cette distinction détermine le niveau de détail requis dans le registre et les exigences de monitoring associées. Les autorités européennes de surveillance (EBA, ESMA, EIOPA) ont publié des normes techniques d'exécution (ITS) précisant le format et le contenu du Register of Information. Le registre doit inclure notamment : la dénomination du prestataire ICT et ses identifiants (LEI, numéro d'enregistrement), le pays d'établissement, la nature et la description des services fournis, les dates de début et de fin du contrat, la criticité de la fonction soutenue, les accords de sous-traitance, les SLA convenus, et les informations sur les concentrations de risque. Le Register of Information doit être soumis aux autorités compétentes (ACPR, AMF en France) à leur demande, et des rapports agrégés doivent être transmis annuellement pour permettre aux autorités de surveiller les concentrations de risque systémique au niveau du secteur financier. Ces données agrégées permettent aux autorités d'identifier les prestataires ICT critiques au niveau européen (Critical ICT Third-Party Providers) selon les critères définis à l'article 31 de DORA. La mise en œuvre du Register of Information représente un défi opérationnel significatif pour les grandes entités financières ayant des centaines ou milliers de contrats avec des prestataires ICT. Des outils de gestion des tiers (TPRM - Third-Party Risk Management) facilitent la collecte et la maintenance de ces informations.
Contenu et format du Register of Information
L'article 28 §3 de DORA et les ITS des ESAs (EBA/ESMA/EIOPA) définissent le contenu obligatoire du Register of Information. Il couvre tous les accords contractuels ICT, distingués entre fonctions importantes et non importantes. Pour chaque accord : identification du prestataire (nom, pays, LEI), nature des services, dates du contrat, identification de la fonction soutenue et sa criticité, informations sur la sous-traitance de 4e rang (sous-sous-traitants), SLA, et données sur la concentration.
Le format standardisé (templates Excel ou XML définis par les ESAs) facilite la transmission aux autorités et la consolidation au niveau européen. Les entités appartenant à un groupe doivent coordonner leurs registres pour présenter une vue consolidée au niveau du groupe.
Transmission aux autorités et reporting
Le Register of Information doit être tenu à la disposition des autorités compétentes (ACPR, AMF en France) à leur demande. Une transmission annuelle d'un rapport agrégé (avec les informations sur les prestataires pour les fonctions importantes) est requise. Ces données sont utilisées par les ESAs pour identifier les prestataires ICT critiques (Critical Third-Party Providers) selon les critères de l'article 31 de DORA.
La première soumission du Register of Information a eu lieu début 2025 pour les entités soumises à DORA dès son entrée en vigueur (17 janvier 2025). Les autorités utilisent ces données pour identifier les concentrations de risque systémique et prioriser leur supervision des prestataires critiques.
Mise en œuvre et outils TPRM
La constitution du Register of Information nécessite une collaboration entre les équipes achats, juridiques, IT et risques pour identifier tous les contrats ICT existants. Un inventaire préalable des prestataires est souvent révélateur : beaucoup d'organisations découvrent lors de cet exercice des dizaines de prestataires ICT inconnus ou oubliés.
Des outils de TPRM (Third-Party Risk Management) comme ServiceNow TPRM, Prevalent, OneTrust Vendor Risk, ou des solutions spécialisées DORA facilitent la construction et la maintenance du registre. Ces outils permettent d'automatiser la collecte des informations contractuelles, de générer les rapports réglementaires, et de suivre les renouvellements et modifications de contrats.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.