Onofhängeg Informatiounen iwwer Daten, KI an digital Reguléierung zu Lëtzebuerg

Finanzplaz & DORA · Erkläert

DORA-Informatiounsregister zu Lëtzebuerg: Mellung un d'CSSF an den CAA, an d'Datefro dohannert

Lëtzebuerger Finanzbetriber mussen en DORA-Register vun alle IKT-Drëttubidderkontrakter féieren a jäerlech mellen; déi gréisst Hürd sinn d'Daten.

D'Wichtegst a Kuerz

  • Den Artikel 28 Absatz 3 vun DORA verlaangt zanter dem 17. Januar 2025 e Register vun alle Kontrakter iwwer IKT-Servicer vun Drëttubidder, op Entitéits-, ënnerkonsolidéierten a konsolidéierten Niveau.
  • D'Format steet an der Duerchféierungsverordnung (EU) 2024/2956 vum 29. November 2024: 15 Tabelle vu B_01.01 bis B_99.01.
  • 2026 hunn d'Betriber ënner CSSF-Opsiicht tëscht dem 11. Februar an dem 31. Mäerz 2026 iwwer eDesk gemellt, mat Stéchdatum 31. Dezember 2025; de 16. Mäerz haten eréischt 40 % dat gemaach.
  • Versécherer mellen iwwer SOFiE oder E-File beim Commissariat aux Assurances; Korrekturen no zousätzlechen ESA-Kontrolle waren den 30. Abrëll 2026 fälleg.
  • D'ESAs hunn den 18. November 2025 op Basis vun de Registerdaten 19 kritesch IKT-Drëttubidder designéiert.

All Finanzbetrib zu Lëtzebuerg, deen ënner DORA fält, muss e Register vun alle Kontrakter iwwer IKT-Servicer vun Drëttubidder féieren an et eemol am Joer senger Opsiicht schécken: der Commission de Surveillance du Secteur Financier (CSSF) fir Banken, Wäertpabeierfirmen, Fondsverwalter a Bezuelinstituter, dem Commissariat aux Assurances (CAA) fir d’Versécherer. 2026 hunn d’Betriber ënner CSSF-Opsiicht hiert Register tëscht dem 11. Februar an dem 31. Mäerz agereecht, mat Stéchdatum 31. Dezember 2025. D’Virlag gëtt vum EU-Recht virgeschriwwen; dat eigentlecht Problem ass, komplett, kohärent a kloer identifizéierbar Daten dranzekréien.

Wat d’Verordnung verlaangt

D’Flicht steet an Artikel 28 Absatz 3 vun der Verordnung (EU) 2022/2554 (DORA), déi zanter dem 17. Januar 2025 gëllt. D’Betriber mussen e Register vun alle vertragleche Vereinbarungen iwwer IKT-Servicer vun Drëttubidder féieren an aktualiséieren, op Entitéitsniveau souwéi op ënnerkonsolidéierten a konsolidéierten Niveau.

Ausserdeem muss de Betrib:

  • Kontrakter, déi kritesch oder wichteg Funktiounen ënnerstëtzen, vun deenen aneren ënnerscheeden;
  • mindestens eemol am Joer iwwer nei Kontrakter, Kategorie vun Ubidder, Kontraktaarten an déi geliwwert Servicer a Funktioune berichten;
  • der Opsiicht op Ufro dat ganzt Register oder Deeler dovu virleeën;
  • der Opsiicht geplangte Kontrakter fir kritesch oder wichteg Funktiounen zäitno matdeelen.

D’Register ëmfaasst all IKT-Kontrakter, net nëmmen Auslagerungen, an och Servicer bannent dem Grupp.

D’Virlagen

D’Struktur ass an der Duerchféierungsverordnung (EU) 2024/2956 vum 29. November 2024 festgeluecht, déi zanter dem 22. Dezember 2024 a Kraaft ass. Si definéiert 15 Tabellen, déi matenee verbonne sinn: eng Kontraktreferenz muss iwwerall identesch sinn. EU-Ubidder kënnen iwwer e LEI oder en EUID identifizéiert ginn.

Tabell Inhalt
B_01 Betrib, deen d’Register féiert, Entitéiten, Filialen
B_02 Kontrakter (allgemeng, spezifesch, bannent dem Grupp)
B_03 – B_04 Wien ënnerschreift a wien d’Servicer notzt
B_05 IKT-Drëttubidder an hir Liwwerketten
B_06 – B_07 Funktiounen an hir Bewäertung
B_99 Terminologie

Wéini a wéi zu Lëtzebuerg gemellt gëtt

CSSF CAA
Kanal eDesk, Roll „DORA Reporting“ SOFiE oder E-File
Format CSV-Fichieren an engem .zip JSON- a CSV-Fichieren an engem .zip
2025 1.–15. Abrëll 2025, Stéchdatum 31. Mäerz 2025; Korrekture bis 31. Mee 2025 Stéchdatum 31. Mäerz 2025, Mellung bis 18. Abrëll 2025
2026 11. Februar – 31. Mäerz 2026, Stéchdatum 31. Dezember 2025 Stéchdatum 31. Dezember 2025; Korrekture bis 30. Abrëll 2026

D’CSSF huet de 17. Mäerz 2026 matgedeelt, datt de 16. Mäerz eréischt 40 % vun de betraffene Betriber gemellt haten. D’Validéierungsreegele gëllen elo fir méi Felder: e Register, dat 2025 akzeptéiert gouf, kann 2026 refuséiert ginn. Banken ënner direkter EZB-Opsiicht mellen net bei der CSSF. Zanter der Circulaire CSSF 26/915 vum 27. August 2026 falen och Filialen aus Drëttlänner ausdrécklech ënner d’Reegelen. Den Zäitplang fir 2027 war de 6. Oktober 2026 nach net publizéiert.

Virun allem eng Datefro

D’Register ass kee Formulaire, deen een eemol ausfëllt. Et ass eng kleng relationell Datebank, déi aus Akaf, Juristerei, IT, Liwwerantemanagement a Risikomanagement gespeist gëtt.

D’Informatiounsnotiz 26/3 vum CAA vum 15. Abrëll 2026 weist, wou et hapert. No der Sammlung 2025 hunn déi europäesch Opsiichtsautoritéiten (ESAs) Inkohärenze fonnt, virun allem bei den Ubidderdaten an der Tabell B_05.01, an extra Kontrolle bäigesat, ënner anerem fir:

  • Plazhalter oder Rechtsformen amplaz vun engem Numm („N/A“, „LTD“, „GMBH“);
  • Coden ewéi „DUMMY“, „12345“ oder „NONE“;
  • Codetyp a Code an engem Feld („CRN123456“, „VAT#12345“);
  • Coden, déi manner wéi fënnef Zeeche laang sinn;
  • e LEI, deem säin Numm an der GLEIF-Datebank net zum gemellten Ubidder passt.

Dat ass net akademesch: den 18. November 2025 hunn d’ESAs op Basis vun de Registerdaten 19 kritesch IKT-Drëttubidder designéiert, déi elo direkt vun der EU iwwerwaacht ginn.

Hannert de Feeler sti Froen iwwer d’Verantwortung fir d’Daten: Wiem gehéiert de Stammdatesaz vum Ubidder? Wie decidéiert, ob eng Funktioun als kritesch gëllt? Wie suergt dofir, datt d’Kontraktreferenz stabil bleift? Wéi esou Verantwortungsmodeller an der Praxis opgesat ginn, beschreiwe Fallbeispiller zu Datequalitéit am Finanzsecteur.

Wat elo ze maachen ass

  1. Verantwortlecher nenne fir déi dräi Kärdatesätz: Ubidder mat LEI oder EUID, Kontrakter, Funktiounen an hir Bewäertung.
  2. Eng zentral Ubidderlëscht opbauen a jiddwer LEI virum nächste Cycle bei GLEIF iwwerpréiwen.
  3. Kontraktreferenze stabiliséieren: eng eendeiteg Referenz pro Kontrakt, identesch an alle Tabellen.
  4. D’Validéierungsreegele vun ESAs a CSSF intern uwenden, ier agereecht gëtt.
  5. D’Register lafend aktualiséieren, well d’Opsiicht et zu all Moment ufroe kann.
  6. Ressourcen aplange fir d’Mellfënster an de Mount duerno, wann d’ESAs selwer kontrolléieren.

Froen an Äntwerten

Wat ass d'DORA-Informatiounsregister?

Eng strukturéiert Lëscht vun alle Kontrakter vun engem Finanzbetrib iwwer IKT-Servicer vun Drëttubidder, déi den Artikel 28 Absatz 3 vun der Verordnung (EU) 2022/2554 verlaangt. Inhalt a Format stinn an der Duerchféierungsverordnung (EU) 2024/2956.

Wéini muss d'Register bei der CSSF agereecht ginn?

2026 war eDesk vum 11. Februar bis 31. Mäerz 2026 op, mat Daten um Stand vum 31. Dezember 2025. De 6. Oktober 2026 war den Zäitplang fir 2027 nach net publizéiert.

Mellen déi grouss Banken ënner direkter EZB-Opsiicht bei der CSSF?

Neen. D'CSSF hëlt Betriber ënner direkter EZB-Opsiicht aus; d'EZB huet 2025 hir éischt eege Sammlung vun de Registere bei de bedeitende Banke gemaach.

Wéi ee Format akzeptéiert d'CSSF?

Einfach CSV-Fichieren an engem .zip-Archiv, mat der Uerdnerstruktur an de Fichiersnimm, déi d'ESAs virginn.

Firwat gi Registere refuséiert?

Meeschtens wéinst Datefeeler: Plazhalter wéi „N/A“ oder „LTD“ als Numm, ongülteg Coden an LEIen, déi net zum Numm an der GLEIF-Datebank passen, esou wéi d'Informatiounsnotiz 26/3 vum CAA vum 15. Abrëll 2026 et opzielt.

Quellen

  1. Verordnung (EU) 2022/2554 (DORA), Artikel 28 · EUR-Lex
  2. Duerchféierungsverordnung (EU) 2024/2956 (Virlage fir d'Informatiounsregister) · EUR-Lex
  3. DORA – Délai de soumission du registre d'information – portail eDesk ouvert à partir du 11 février 2026 · CSSF
  4. DORA – Collecte du registre d'information – mise à jour (mars 2026) · CSSF
  5. DORA – Délai de soumission du registre d'information – portail eDesk ouvert à partir du 1er avril 2025 · CSSF
  6. DORA – Extension of the submission deadline for register of information – eDesk Portal open until 31 May 2025 · CSSF
  7. Circular CSSF 26/915 on the applicability of DORA to third-country branches in Luxembourg · CSSF
  8. Note d'information 26/3 du Commissariat aux Assurances · Commissariat aux Assurances
  9. CAA specifications on practical implementation of DORA · Arendt & Medernach
  10. European Supervisory Authorities designate critical ICT third-party providers under DORA · EBA
  11. DORA: EU regulators announce list of critical ICT third-party providers · Morgan Lewis
  12. ECB Annual Report on supervisory activities 2025 · EZB-Bankenopsiicht

Geschriwwen an anhand vu Primärquelle kontrolléiert.