# DORA-Informationsregister in Luxemburg: Meldung an CSSF und CAA und das Datenproblem dahinter

> Luxemburger Finanzunternehmen müssen ein DORA-Register aller IKT-Drittdienstleisterverträge führen und jährlich melden; die eigentliche Hürde ist die Datenqualität.

Veröffentlicht: 2026-10-03 · Dataplaz-Redaktion · https://dataplaz.lu/de/dora-informationsregister-luxemburg/

## Das Wichtigste
- Artikel 28 Absatz 3 DORA verpflichtet Finanzunternehmen seit dem 17. Januar 2025, ein Informationsregister aller vertraglichen Vereinbarungen über IKT-Dienstleistungen von Drittanbietern zu führen, auf Einzel-, teilkonsolidierter und konsolidierter Ebene.
- Das Format legt die Durchführungsverordnung (EU) 2024/2956 vom 29. November 2024 fest: 15 Meldebögen von B_01.01 bis B_99.01.
- 2026 reichten CSSF-beaufsichtigte Unternehmen das Register zwischen dem 11. Februar und dem 31. März 2026 über eDesk ein, Stichtag 31. Dezember 2025; am 16. März hatten erst 40 % gemeldet.
- Versicherer melden an das Commissariat aux Assurances über SOFiE oder E-File; am 15. April 2026 leitete das CAA zusätzliche ESA-Prüfungen weiter, Korrekturen waren bis 30. April 2026 fällig.
- Die ESAs benannten am 18. November 2025 auf Basis der Registerdaten 19 kritische IKT-Drittdienstleister.

Jedes Finanzunternehmen in Luxemburg, das unter DORA fällt, muss ein Register aller Verträge über IKT-Dienstleistungen von Drittanbietern führen und es einmal jährlich bei seiner Aufsicht einreichen: bei der Commission de Surveillance du Secteur Financier (CSSF) für Banken, Wertpapierfirmen, Fondsverwalter und Zahlungsinstitute, beim Commissariat aux Assurances (CAA) für Versicherer. 2026 meldeten CSSF-beaufsichtigte Unternehmen zwischen dem 11. Februar und dem 31. März, mit Stichtag 31. Dezember 2025. Die Vorlage gibt das EU-Recht vor; die eigentliche Schwierigkeit liegt darin, vollständige, konsistente und eindeutig identifizierbare Daten hineinzubekommen.

## Was die Verordnung verlangt

Die Pflicht steht in [Artikel 28 Absatz 3 der Verordnung (EU) 2022/2554](https://eur-lex.europa.eu/eli/reg/2022/2554/oj?locale=de) (DORA), die seit dem 17. Januar 2025 gilt. Finanzunternehmen führen und aktualisieren auf Unternehmensebene sowie auf teilkonsolidierter und konsolidierter Ebene ein Informationsregister über sämtliche vertraglichen Vereinbarungen zur Nutzung von IKT-Dienstleistungen, die von IKT-Drittdienstleistern erbracht werden.

Derselbe Absatz enthält vier weitere Pflichten:

- Vereinbarungen, die **kritische oder wichtige Funktionen** unterstützen, sind von den übrigen zu unterscheiden;
- mindestens jährlich ist über neue Vereinbarungen, Kategorien von Anbietern, Vertragsarten sowie die erbrachten Dienstleistungen und Funktionen zu berichten;
- das vollständige Register oder Teile davon sind der Aufsicht auf Anfrage vorzulegen;
- geplante Vereinbarungen für kritische oder wichtige Funktionen sind der Aufsicht rechtzeitig mitzuteilen.

Das Register umfasst *alle* IKT-Vereinbarungen, nicht nur Auslagerungen und nicht nur kritische Verträge. Auch gruppeninterne IKT-Dienstleistungen gehören dazu.

## Die Meldebögen

Die Struktur regelt die [Durchführungsverordnung (EU) 2024/2956](https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj?locale=de) vom 29. November 2024, veröffentlicht am 2. Dezember 2024 und in Kraft seit dem 22. Dezember 2024. Sie definiert 15 miteinander verknüpfte Meldebögen:

| Meldebogen | Inhalt |
|---|---|
| B_01.01 – B_01.03 | Registerführendes Unternehmen, erfasste Unternehmen, Zweigniederlassungen |
| B_02.01 – B_02.03 | Vertragliche Vereinbarungen: allgemein, spezifisch, gruppenintern |
| B_03.01 – B_03.03 | Vertragsunterzeichner (Empfänger, Anbieter, leistende Unternehmen) |
| B_04.01 | Finanzunternehmen, die die IKT-Dienstleistungen nutzen |
| B_05.01 – B_05.02 | IKT-Drittdienstleister und ihre Lieferketten |
| B_06.01 | Identifizierung der Funktionen |
| B_07.01 | Bewertung der IKT-Dienstleistungen |
| B_99.01 | Vom Unternehmen verwendete Terminologie |

Die Bögen sind relational aufgebaut: Eine Vertragsreferenz aus B_02.01 muss in B_03 und B_05 identisch wiederkehren, und jede Funktion in B_06.01 muss zu den Dienstleistungen passen, die sie unterstützen. Anbieter mit Sitz in der EU können per Legal Entity Identifier (LEI) oder European Unique Identifier (EUID) identifiziert werden; diese Wahlmöglichkeit setzte die Europäische Kommission 2024 durch, als sie den ersten Entwurf der Europäischen Aufsichtsbehörden (ESAs) zurückwies.

## Wie und wann in Luxemburg gemeldet wird

| | CSSF-beaufsichtigte Unternehmen | CAA-beaufsichtigte Versicherer |
|---|---|---|
| Luxemburger Grundlage | Rundschreiben CSSF 25/882 vom 9. April 2025 | CAA-Rundschreiben 25/1 vom 14. Januar 2025 |
| Kanal | eDesk, Rolle „DORA Reporting“ | SOFiE oder E-File, Vorlage „DORA Register of Information“ |
| Format | Einfache CSV-Dateien im .zip, Ordnerstruktur und Benennung nach ESA-Vorgabe | JSON- und CSV-Dateien im .zip |
| Zyklus 2025 | 1.–15. April 2025, Stichtag 31. März 2025; Korrekturen bis 31. Mai 2025 | Stichtag 31. März 2025, Einreichung bis 18. April 2025 |
| Zyklus 2026 | 11. Februar – 31. März 2026, Stichtag 31. Dezember 2025 | Stichtag 31. Dezember 2025; Korrekturen nach ESA-Prüfung bis 30. April 2026 |

Die [CSSF-Mitteilung vom 11. Februar 2026](https://www.cssf.lu/en/2026/02/dora-submission-timeframe-for-register-of-information-edesk-portal-open-as-of-11-february-2026/) enthält drei praktisch wichtige Punkte. Der LEI des Unternehmens muss der CSSF vor der Einreichung bekannt sein. Register werden je nach Fall auf Einzel-, teilkonsolidierter und konsolidierter Ebene erwartet. Und die Validierungsregeln gelten nun für mehr Datenfelder: Ein 2025 akzeptiertes Register kann 2026 abgelehnt werden.

Unternehmen unter direkter EZB-Aufsicht melden nicht an die CSSF; laut ihrem [Jahresbericht 2025](https://www.bankingsupervision.europa.eu/press/other-publications/annual-report/html/ssm.ar2025~6ee989dc7e.en.html) führte die EZB 2025 ihre erste Erhebung der Register bedeutender Institute durch. Drittlandzweigstellen von Kreditinstituten hatten bis zum 30. Juni 2026 Zeit, auf Best-Effort-Basis. Das [Rundschreiben CSSF 26/915](https://www.cssf.lu/wp-content/uploads/cssf26_915eng.pdf) vom 27. August 2026 hat Drittlandzweigstellen formell in den Anwendungsbereich des Rundschreibens 25/882 aufgenommen.

Am 17. März 2026 [meldete die CSSF](https://www.cssf.lu/en/2026/03/dora-register-of-information-collection/), dass zum 16. März erst 40 % der betroffenen Unternehmen eingereicht hatten. Zugleich kündigte sie an, dass die ESAs im gesamten April 2026 zusätzliche Qualitätsprüfungen durchführen und zurückgewiesene Register bis Monatsende korrigiert werden müssen. Stand 6. Oktober 2026 hatte die CSSF den Zeitplan für die Meldung 2027 noch nicht veröffentlicht.

## Vor allem ein Datenproblem

Das Register ist kein Formular, das man einmal ausfüllt. Es ist eine kleine relationale Datenbank, gespeist aus Einkauf, Recht, IT, Lieferantenmanagement und Risikomanagement, und jede dieser Quellen hat meist ihre eigene Version der Wahrheit.

Die [CAA-Informationsnote 26/3](https://www.caa.lu/uploads/documents/files/Note_info_26-3.pdf) vom 15. April 2026 zeigt, wo es hakt. Nach der Erhebung 2025 stellten die ESAs Inkonsistenzen fest, vor allem bei Anbieterdaten im Meldebogen B_05.01, und führten einmalige Zusatzprüfungen ein, unter anderem für:

- Anbieternamen, die nur aus Platzhaltern oder Rechtsformzusätzen bestehen („N/A“, „LTD“, „GMBH“);
- Kennungen wie „DUMMY“, „12345“ oder „NONE“;
- Codetyp und Code in einem Feld („CRN123456“, „VAT#12345“);
- Codes mit weniger als fünf Zeichen;
- LEIs, deren Name in der GLEIF-Datenbank nicht zum gemeldeten Anbieter passt, oder EUIDs, die nicht zum Unternehmensregister (BRIS) passen.

Die Note nennt den Grund: Generische Namen wie „LLC“ oder „N/A“ führten dazu, dass in den Auswertungen der ESAs unverbundene Unternehmen zusammengefasst wurden. Diese Auswertungen haben Folgen. Am 18. November 2025 [benannten die ESAs 19 kritische IKT-Drittdienstleister](https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital) für die direkte EU-Überwachung, gestützt auf die Registerdaten. Die EZB bestätigte mit denselben Daten die wachsende Abhängigkeit von wenigen Anbietern, insbesondere Cloud-Anbietern.

Hinter den Fehlern stehen Fragen der Datenverantwortung. Wem gehört der Stammdatensatz des Anbieters samt LEI? Wer entscheidet, ob eine Funktion kritisch oder wichtig ist? Wer sorgt dafür, dass die Vertragsreferenz bei einer Verlängerung stabil bleibt? Ohne benannte Verantwortliche wird jeder Jahreszyklus zur Abstimmungsübung. Wie solche Verantwortungsmodelle in der Praxis aufgesetzt werden, zeigen [Fallbeispiele zur Datenqualität im Finanzsektor](https://xappo.lu/#case-studies).

## Was jetzt zu tun ist

1. **Verantwortliche benennen** für die drei Kerndatensätze: IKT-Anbieter (mit LEI oder EUID), Verträge sowie Funktionen mit ihrer Kritikalitätsbewertung.
2. **Eine zentrale Anbieterliste aufbauen** und jeden LEI vor dem nächsten Zyklus gegen GLEIF prüfen; Platzhalter und zusammengesetzte Codes entfernen.
3. **Vertragsschlüssel stabilisieren**: eine eindeutige Referenz pro Vereinbarung, identisch verwendet in B_02, B_03 und B_05.
4. **Die veröffentlichten Validierungsregeln** von ESAs und CSSF intern anwenden, bevor eingereicht wird, nicht erst nach einer Ablehnung.
5. **Das Register laufend pflegen**, bei jedem Abschluss, jeder Änderung und jeder Kündigung, denn die Aufsicht kann es jederzeit anfordern.
6. **Ressourcen einplanen** für das Meldefenster und den Folgemonat, in dem die ESAs ihre eigenen Prüfungen durchführen.

## Fragen & Antworten
**Was ist das DORA-Informationsregister?**
Ein strukturiertes Verzeichnis aller vertraglichen Vereinbarungen eines Finanzunternehmens über IKT-Dienstleistungen von Drittanbietern nach Artikel 28 Absatz 3 der Verordnung (EU) 2022/2554. Inhalt und Format regelt die Durchführungsverordnung (EU) 2024/2956.

**Wann muss das Register bei der CSSF eingereicht werden?**
2026 war das eDesk-Verfahren vom 11. Februar bis 31. März 2026 offen, mit Daten zum 31. Dezember 2025. Stand 6. Oktober 2026 hatte die CSSF den Zeitplan für 2027 noch nicht veröffentlicht.

**Melden bedeutende Banken unter direkter EZB-Aufsicht an die CSSF?**
Nein. Die CSSF-Mitteilungen nehmen Unternehmen unter direkter EZB-Aufsicht aus; die EZB führte 2025 ihre erste eigene Registererhebung bei bedeutenden Instituten durch.

**Welches Dateiformat akzeptiert die CSSF?**
Einfache CSV-Dateien in einem .zip-Archiv mit der von den ESAs vorgegebenen Ordnerstruktur und Dateibenennung.

**Warum werden Register zurückgewiesen?**
Meist wegen Datenfehlern: Platzhalter wie „N/A“ oder „LTD“ als Anbietername, ungültige oder Dummy-Kennungen und LEIs, die nicht zum Namen in der GLEIF-Datenbank passen, wie die CAA-Informationsnote 26/3 vom 15. April 2026 aufzählt.

## Quellen
1. [Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor (DORA), Artikel 28](https://eur-lex.europa.eu/eli/reg/2022/2554/oj?locale=de) · EUR-Lex
2. [Durchführungsverordnung (EU) 2024/2956 der Kommission (Mustervorlagen für das Informationsregister)](https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj?locale=de) · EUR-Lex
3. [DORA – Submission timeframe for register of information – eDesk Portal open as of 11 February 2026](https://www.cssf.lu/en/2026/02/dora-submission-timeframe-for-register-of-information-edesk-portal-open-as-of-11-february-2026/) · CSSF
4. [DORA – Register of information collection (17 March 2026)](https://www.cssf.lu/en/2026/03/dora-register-of-information-collection/) · CSSF
5. [DORA – Submission timeframe for register of information – eDesk Portal open as of 1 April 2025](https://cssf.lu/en/2025/04/dora-submission-timeframe-for-register-of-information-edesk-portal-open-as-of-1-april-2025) · CSSF
6. [DORA – Extension of the submission deadline for register of information – eDesk Portal open until 31 May 2025](https://www.cssf.lu/en/2025/04/dora-extension-of-the-submission-deadline-for-register-of-information-edesk-portal-open-until-31-may-2025) · CSSF
7. [Update of several CSSF circulars related to ICT risk management and use of ICT third parties (Rundschreiben CSSF 25/882)](https://www.cssf.lu/en/2025/04/updates-of-several-cssf-circulars-related-to-ict-risk-management-and-use-of-ict-third-parties-ict-outsourcing/) · CSSF
8. [Circular CSSF 26/915 on the applicability of DORA to third-country branches in Luxembourg](https://www.cssf.lu/wp-content/uploads/cssf26_915eng.pdf) · CSSF
9. [Note d'information 26/3 du Commissariat aux Assurances](https://www.caa.lu/uploads/documents/files/Note_info_26-3.pdf) · Commissariat aux Assurances
10. [CAA specifications on practical implementation of DORA (Rundschreiben 25/1)](https://www.arendt.com/news-insights/news/caa-specifications-on-practical-implementation-of-dora/) · Arendt & Medernach
11. [European Supervisory Authorities designate critical ICT third-party providers under DORA](https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital) · EBA
12. [DORA: EU regulators announce list of critical ICT third-party providers](https://www.morganlewis.com/de/blogs/sourcingatmorganlewis/2025/11/dora-eu-regulators-announce-list-of-critical-ict-third-party-providers) · Morgan Lewis
13. [ECB Annual Report on supervisory activities 2025](https://www.bankingsupervision.europa.eu/press/other-publications/annual-report/html/ssm.ar2025~6ee989dc7e.en.html) · EZB-Bankenaufsicht
