Do pobrania · XLSX

Szablon rejestru informacji DORA: pola, słowniki i kontrole przed wysyłką do KNF

Arkusz roboczy: 33 wiersze z polami ze wzorów B_01.01-B_07.01 i cztery kontrole całego rejestru. Przy każdym polu: kod kolumny z ITS, dopuszczalne wartości, kiedy pole jest obowiązkowe, kontrola przed wysyłką i typowe źródło danych. Bez formularza i bez rejestracji.

Czym jest szablon rejestru informacji DORA

Szablon rejestru informacji DORA to arkusz, w którym zbieracie i sprawdzacie dane o umowach z zewnętrznymi dostawcami usług ICT, zanim przeniesiecie je do formularza SPR-PF-18 dla KNF. Opisuje najważniejsze pola wzorów z rozporządzenia wykonawczego (UE) 2024/2956: co wpisać, kiedy pole jest obowiązkowe, jak je sprawdzić i skąd wziąć dane. Przyda się zespołom ryzyka ICT, compliance i zakupów, także przy wdrożeniu DORA.

Rejestr najczęściej odpada na brakach danych

Art. 28 ust. 3 DORA wymaga, żeby podmiot finansowy prowadził rejestr informacji o wszystkich ustaleniach umownych dotyczących korzystania z usług ICT, na poziomie jednostki oraz na poziomie subskonsolidowanym i skonsolidowanym, z rozróżnieniem usług wspierających funkcje krytyczne lub istotne.

Wzory rejestru określa rozporządzenie wykonawcze Komisji (UE) 2024/2956: 15 wzorów od B_01.01 do B_99.01, połączonych kluczami: numerem umowy, kodem dostawcy i identyfikatorem funkcji.

Dostawców będących osobami prawnymi identyfikuje się ważnym i aktywnym kodem LEI albo numerem EUID, a jeśli są dostępne oba, to oboma (art. 3 ust. 5 ITS). Każda komórka zawiera jedną wartość. Gdy wartości jest kilka, na przykład kilka krajów przechowywania danych, dodaje się kolejny wiersz (art. 4 ust. 2 ITS).

Pole, które jest kluczem, nie może zostać puste: gdy warunek nie zachodzi, wpisuje się „Not Applicable” (FAQ ESA o raportowaniu rejestrów).

Te zasady łatwo złamać w arkuszu wypełnianym ręcznie. W ćwiczeniu próbnym ESA (dry run) w 2024 roku wszystkie kontrole jakości danych przeszło 6,5% przeanalizowanych rejestrów (komunikat ESA). 86% błędów dotyczyło brakujących danych obowiązkowych, najczęściej kodów dostawców i ich jednostek dominujących (raport ESA z ćwiczenia próbnego).

Od 2026 roku rejestr zawiera dane na 31 grudnia poprzedniego roku (Q&A ESA 2025_7387), więc kolejny cykl obejmie stan na 31 grudnia 2026. W Polsce rejestr zbiera KNF na formularzu SPR-PF-18 przez System Sprawozdawczości DORA. To sprawozdanie na żądanie: KNF podaje termin w wezwaniu (KNF, obowiązki sprawozdawcze DORA). Stan na 5 października 2026.

// Jak używać

Cztery kroki z szablonem

  1. Zacznijcie od listy umów

    Zbierzcie wszystkie umowy z dostawcami usług ICT obowiązujące na 31 grudnia, także wewnątrzgrupowe. Każdej nadajcie numer referencyjny i nie zmieniajcie go w kolejnych cyklach.

  2. Uzupełnijcie kody dostawców

    Dla każdej osoby prawnej wpiszcie LEI albo EUID i sprawdźcie LEI w wyszukiwarce GLEIF. Dodajcie jednostkę dominującą najwyższego szczebla i podwykonawców z listy od dostawcy.

  3. Połączcie umowy z funkcjami

    Nadajcie funkcjom identyfikatory F1, F2 i kolejne, a ocenę krytyczności, RTO i RPO weźcie z BIA i planów ciągłości działania. Usługa bez funkcji to pierwsza luka.

  4. Wykonajcie kontrole przed wysyłką

    Kolumna „Kontrola przed wysyłką” wskazuje, co sprawdzić w każdym polu. Wpiszcie status i właściciela, a dopiero potem przenieście dane do SPR-PF-18 w bieżącej wersji formularza.

Podgląd: pierwsze sześć pól

Pełny arkusz ma 37 wierszy: pola wzorów B_01.01, B_01.02, B_02.01, B_02.02, B_05.01, B_05.02, B_06.01 i B_07.01 oraz kontrole całego rejestru. W uwagach znajdziecie listę rodzajów usług ICT S01-S19 z załącznika III. Poniżej pierwsze sześć wierszy, bez kolumn z wymagalnością i źródłem danych.

Szablon rejestru informacji DORA, wiersze 1-6 (wyciąg)
Kod kolumnyPoleCo wpisać (dopuszczalne wartości)Kontrola przed wysyłką
B_01.01.0010LEI podmiotu prowadzącego rejestr20-znakowy kod LEI (ISO 17442)LEI jest aktywny w GLEIF (search.gleif.org). Nie wpisujcie numeru KRS ani NIP: w ćwiczeniu próbnym z 2024 roku krajowe numery zamiast LEI były częstym błędem.
B_01.02.0010LEI każdego podmiotu finansowego w zakresie konsolidacjiKod LEI; podmiot, który nie należy do grupy, wpisuje tylko własny LEITen sam LEI w każdym miejscu, w którym podmiot się powtarza (B_02.02.0020, B_06.01.0040)
B_02.01.0010Numer referencyjny ustalenia umownegoWasz unikalny numer każdej umowy z bezpośrednim dostawcą usług ICTBez duplikatów; ten sam numer w B_02.02, B_05.02 i B_07.01
B_02.01.0020, B_02.01.0030Rodzaj ustalenia umownego i numer umowy nadrzędnej1 umowa samodzielna, 2 umowa nadrzędna (ramowa), 3 umowa następcza lub powiązana; dla 3 numer umowy nadrzędnejKażda umowa typu 3 wskazuje istniejącą umowę typu 2. Przy typach 1 i 2 pole nie może być puste: wpiszcie „Not Applicable”
B_02.01.0040, B_02.01.0050Waluta i roczny koszt umowy za poprzedni rokKod waluty ISO 4217; kwota w pełnych jednostkach waluty, nie w tysiącach (koszt albo szacunek)Bez podwójnego liczenia między umową nadrzędną a umowami następczymi
B_02.02.0030, B_02.02.0040Kod dostawcy usług ICT i rodzaj koduJak w B_05.01.0010 i B_05.01.0020Każdy kod istnieje w B_05.01. W ćwiczeniu próbnym z 2024 roku wśród danych obowiązkowych najczęściej brakowało kodów dostawców.

Inne wersje: angielska i niemiecka (BaFin). Jeśli dane do rejestru są rozrzucone po kilku systemach, zacznijcie od data governance: słownika danych i właścicieli pól.

// Zakres

Co szablon daje, a czego nie zastąpi

Szablon daje

  • Najważniejsze pola wzorów B_01.01-B_07.01 z kodami kolumn z ITS 2024/2956
  • Dopuszczalne wartości z list zamkniętych i rodzaje usług ICT S01-S19
  • Kontrole, które wychwytują typowe błędy przed wysyłką
  • Kolumny na system źródłowy, właściciela danych i status

Nie zastąpi

  • Formularza SPR-PF-18 ani pliku w formacie taksonomii ESA
  • Walidacji KNF i ESA, bo tylko ona rozstrzyga, czy rejestr został przyjęty
  • Oceny, które funkcje są u Was krytyczne lub istotne
  • Opinii prawnej o tym, czy podlegacie DORA

Rejestr przepisywany ręcznie raz w roku jest aktualny tylko w dniu wysyłki.

// FAQ

Pytania o szablon rejestru

Czy ten plik można wysłać do KNF?

Nie. KNF przyjmuje rejestr na formularzu SPR-PF-18 w Systemie Sprawozdawczości DORA, a ESA otrzymują dane w formacie plain-csv zgodnym z taksonomią ESA. Szablon służy do zebrania i sprawdzenia danych przed przeniesieniem ich do formularza.

Czy szablon zawiera wszystkie kolumny z ITS 2024/2956?

Nie. Obejmuje pola, od których zależy połączenie umów, dostawców i funkcji, oraz pola z oceną usług dla funkcji krytycznych lub istotnych. W całości pominęliśmy wzory B_01.03 (oddziały), B_02.03, B_03.01-B_03.03, B_04.01 i B_99.01, a z pozostałych część kolumn. Pełna lista kolumn i instrukcje wypełniania są w załączniku I do rozporządzenia.

Na jaki dzień przygotować dane w kolejnym cyklu?

Według Q&A ESA 2025_7387 od 2026 roku rejestr zawiera dane na 31 grudnia poprzedniego roku, czyli w kolejnym cyklu na 31 grudnia 2026. Termin wysyłki KNF podaje w wezwaniu do złożenia SPR-PF-18. Stan na 5 października 2026: sprawdźcie aktualny komunikat KNF.

Co zrobić, jeśli dostawca nie ma kodu LEI?

Dostawcę z UE będącego osobą prawną możecie wskazać numerem EUID, jeśli spółka ma go w rejestrze przedsiębiorców. Dostawcę spoza UE identyfikuje się wyłącznie kodem LEI, więc poproście go o ten kod. Inne rodzaje kodu, na przykład numer VAT (rodzaj kodu „VAT”, bez prefiksu kraju), są dopuszczalne tylko dla osób fizycznych prowadzących działalność gospodarczą.

Czy trzeba podać e-mail, żeby pobrać plik?

Nie. Plik pobieracie bez formularza. Jeśli chcecie przejść przez rejestr razem z nami, zamówcie pierwszy krok.

Pierwszy krok: 5 tygodni, stały zakres

Rejestr z danych, nie z przepisywania arkusza

Sprawdzamy, skąd pochodzi każda kolumna rejestru i kto ją aktualizuje. Tam, gdzie dane wpisywano ręcznie, łączymy je z umowami, fakturami i rejestrem systemów, żeby kolejny cykl był aktualizacją. Więcej o wdrożeniu DORA i o data governance.

Zamów pierwszy krok