Do pobrania · XLSX
Szablon rejestru informacji DORA: pola, słowniki i kontrole przed wysyłką do KNF
Arkusz roboczy: 33 wiersze z polami ze wzorów B_01.01-B_07.01 i cztery kontrole całego rejestru. Przy każdym polu: kod kolumny z ITS, dopuszczalne wartości, kiedy pole jest obowiązkowe, kontrola przed wysyłką i typowe źródło danych. Bez formularza i bez rejestracji.
Czym jest szablon rejestru informacji DORA
Szablon rejestru informacji DORA to arkusz, w którym zbieracie i sprawdzacie dane o umowach z zewnętrznymi dostawcami usług ICT, zanim przeniesiecie je do formularza SPR-PF-18 dla KNF. Opisuje najważniejsze pola wzorów z rozporządzenia wykonawczego (UE) 2024/2956: co wpisać, kiedy pole jest obowiązkowe, jak je sprawdzić i skąd wziąć dane. Przyda się zespołom ryzyka ICT, compliance i zakupów, także przy wdrożeniu DORA.
Rejestr najczęściej odpada na brakach danych
Art. 28 ust. 3 DORA wymaga, żeby podmiot finansowy prowadził rejestr informacji o wszystkich ustaleniach umownych dotyczących korzystania z usług ICT, na poziomie jednostki oraz na poziomie subskonsolidowanym i skonsolidowanym, z rozróżnieniem usług wspierających funkcje krytyczne lub istotne.
Wzory rejestru określa rozporządzenie wykonawcze Komisji (UE) 2024/2956: 15 wzorów od B_01.01 do B_99.01, połączonych kluczami: numerem umowy, kodem dostawcy i identyfikatorem funkcji.
Dostawców będących osobami prawnymi identyfikuje się ważnym i aktywnym kodem LEI albo numerem EUID, a jeśli są dostępne oba, to oboma (art. 3 ust. 5 ITS). Każda komórka zawiera jedną wartość. Gdy wartości jest kilka, na przykład kilka krajów przechowywania danych, dodaje się kolejny wiersz (art. 4 ust. 2 ITS).
Pole, które jest kluczem, nie może zostać puste: gdy warunek nie zachodzi, wpisuje się „Not Applicable” (FAQ ESA o raportowaniu rejestrów).
Te zasady łatwo złamać w arkuszu wypełnianym ręcznie. W ćwiczeniu próbnym ESA (dry run) w 2024 roku wszystkie kontrole jakości danych przeszło 6,5% przeanalizowanych rejestrów (komunikat ESA). 86% błędów dotyczyło brakujących danych obowiązkowych, najczęściej kodów dostawców i ich jednostek dominujących (raport ESA z ćwiczenia próbnego).
Od 2026 roku rejestr zawiera dane na 31 grudnia poprzedniego roku (Q&A ESA 2025_7387), więc kolejny cykl obejmie stan na 31 grudnia 2026. W Polsce rejestr zbiera KNF na formularzu SPR-PF-18 przez System Sprawozdawczości DORA. To sprawozdanie na żądanie: KNF podaje termin w wezwaniu (KNF, obowiązki sprawozdawcze DORA). Stan na 5 października 2026.
// Jak używać
Cztery kroki z szablonem
Zacznijcie od listy umów
Zbierzcie wszystkie umowy z dostawcami usług ICT obowiązujące na 31 grudnia, także wewnątrzgrupowe. Każdej nadajcie numer referencyjny i nie zmieniajcie go w kolejnych cyklach.
Uzupełnijcie kody dostawców
Dla każdej osoby prawnej wpiszcie LEI albo EUID i sprawdźcie LEI w wyszukiwarce GLEIF. Dodajcie jednostkę dominującą najwyższego szczebla i podwykonawców z listy od dostawcy.
Połączcie umowy z funkcjami
Nadajcie funkcjom identyfikatory F1, F2 i kolejne, a ocenę krytyczności, RTO i RPO weźcie z BIA i planów ciągłości działania. Usługa bez funkcji to pierwsza luka.
Wykonajcie kontrole przed wysyłką
Kolumna „Kontrola przed wysyłką” wskazuje, co sprawdzić w każdym polu. Wpiszcie status i właściciela, a dopiero potem przenieście dane do SPR-PF-18 w bieżącej wersji formularza.
Podgląd: pierwsze sześć pól
Pełny arkusz ma 37 wierszy: pola wzorów B_01.01, B_01.02, B_02.01, B_02.02, B_05.01, B_05.02, B_06.01 i B_07.01 oraz kontrole całego rejestru. W uwagach znajdziecie listę rodzajów usług ICT S01-S19 z załącznika III. Poniżej pierwsze sześć wierszy, bez kolumn z wymagalnością i źródłem danych.
| Kod kolumny | Pole | Co wpisać (dopuszczalne wartości) | Kontrola przed wysyłką |
|---|---|---|---|
| B_01.01.0010 | LEI podmiotu prowadzącego rejestr | 20-znakowy kod LEI (ISO 17442) | LEI jest aktywny w GLEIF (search.gleif.org). Nie wpisujcie numeru KRS ani NIP: w ćwiczeniu próbnym z 2024 roku krajowe numery zamiast LEI były częstym błędem. |
| B_01.02.0010 | LEI każdego podmiotu finansowego w zakresie konsolidacji | Kod LEI; podmiot, który nie należy do grupy, wpisuje tylko własny LEI | Ten sam LEI w każdym miejscu, w którym podmiot się powtarza (B_02.02.0020, B_06.01.0040) |
| B_02.01.0010 | Numer referencyjny ustalenia umownego | Wasz unikalny numer każdej umowy z bezpośrednim dostawcą usług ICT | Bez duplikatów; ten sam numer w B_02.02, B_05.02 i B_07.01 |
| B_02.01.0020, B_02.01.0030 | Rodzaj ustalenia umownego i numer umowy nadrzędnej | 1 umowa samodzielna, 2 umowa nadrzędna (ramowa), 3 umowa następcza lub powiązana; dla 3 numer umowy nadrzędnej | Każda umowa typu 3 wskazuje istniejącą umowę typu 2. Przy typach 1 i 2 pole nie może być puste: wpiszcie „Not Applicable” |
| B_02.01.0040, B_02.01.0050 | Waluta i roczny koszt umowy za poprzedni rok | Kod waluty ISO 4217; kwota w pełnych jednostkach waluty, nie w tysiącach (koszt albo szacunek) | Bez podwójnego liczenia między umową nadrzędną a umowami następczymi |
| B_02.02.0030, B_02.02.0040 | Kod dostawcy usług ICT i rodzaj kodu | Jak w B_05.01.0010 i B_05.01.0020 | Każdy kod istnieje w B_05.01. W ćwiczeniu próbnym z 2024 roku wśród danych obowiązkowych najczęściej brakowało kodów dostawców. |
Inne wersje: angielska i niemiecka (BaFin). Jeśli dane do rejestru są rozrzucone po kilku systemach, zacznijcie od data governance: słownika danych i właścicieli pól.
// Zakres
Co szablon daje, a czego nie zastąpi
Szablon daje
- Najważniejsze pola wzorów B_01.01-B_07.01 z kodami kolumn z ITS 2024/2956
- Dopuszczalne wartości z list zamkniętych i rodzaje usług ICT S01-S19
- Kontrole, które wychwytują typowe błędy przed wysyłką
- Kolumny na system źródłowy, właściciela danych i status
Nie zastąpi
- Formularza SPR-PF-18 ani pliku w formacie taksonomii ESA
- Walidacji KNF i ESA, bo tylko ona rozstrzyga, czy rejestr został przyjęty
- Oceny, które funkcje są u Was krytyczne lub istotne
- Opinii prawnej o tym, czy podlegacie DORA
Rejestr przepisywany ręcznie raz w roku jest aktualny tylko w dniu wysyłki.
// FAQ
Pytania o szablon rejestru
Czy ten plik można wysłać do KNF?
Nie. KNF przyjmuje rejestr na formularzu SPR-PF-18 w Systemie Sprawozdawczości DORA, a ESA otrzymują dane w formacie plain-csv zgodnym z taksonomią ESA. Szablon służy do zebrania i sprawdzenia danych przed przeniesieniem ich do formularza.
Czy szablon zawiera wszystkie kolumny z ITS 2024/2956?
Nie. Obejmuje pola, od których zależy połączenie umów, dostawców i funkcji, oraz pola z oceną usług dla funkcji krytycznych lub istotnych. W całości pominęliśmy wzory B_01.03 (oddziały), B_02.03, B_03.01-B_03.03, B_04.01 i B_99.01, a z pozostałych część kolumn. Pełna lista kolumn i instrukcje wypełniania są w załączniku I do rozporządzenia.
Na jaki dzień przygotować dane w kolejnym cyklu?
Według Q&A ESA 2025_7387 od 2026 roku rejestr zawiera dane na 31 grudnia poprzedniego roku, czyli w kolejnym cyklu na 31 grudnia 2026. Termin wysyłki KNF podaje w wezwaniu do złożenia SPR-PF-18. Stan na 5 października 2026: sprawdźcie aktualny komunikat KNF.
Co zrobić, jeśli dostawca nie ma kodu LEI?
Dostawcę z UE będącego osobą prawną możecie wskazać numerem EUID, jeśli spółka ma go w rejestrze przedsiębiorców. Dostawcę spoza UE identyfikuje się wyłącznie kodem LEI, więc poproście go o ten kod. Inne rodzaje kodu, na przykład numer VAT (rodzaj kodu „VAT”, bez prefiksu kraju), są dopuszczalne tylko dla osób fizycznych prowadzących działalność gospodarczą.
Czy trzeba podać e-mail, żeby pobrać plik?
Nie. Plik pobieracie bez formularza. Jeśli chcecie przejść przez rejestr razem z nami, zamówcie pierwszy krok.
Pierwszy krok: 5 tygodni, stały zakres
Rejestr z danych, nie z przepisywania arkusza
Sprawdzamy, skąd pochodzi każda kolumna rejestru i kto ją aktualizuje. Tam, gdzie dane wpisywano ręcznie, łączymy je z umowami, fakturami i rejestrem systemów, żeby kolejny cykl był aktualizacją. Więcej o wdrożeniu DORA i o data governance.
Zamów pierwszy krok