Venvera DORA 信息登记册与 xBRL-CSV 导出
DORA 信息登记册(示例数据)

信息登记册 (RoI) 是 DORA 合规的基石。本文介绍监管背景、Venvera 信息登记册仪表板,以及主页面上的所有功能:完整性评分、CSV 导入和导出前验证。

1. 监管背景:为何需要信息登记册

1.1 DORA Article 28(3):法定要求

条例 (EU) 2022/2554(即 DORA)的 Article 28(3) 要求每一家适用范围内的金融实体,针对由第三方服务提供商提供 ICT 服务的所有合同安排,维护并持续更新信息登记册。自 2025 年 1 月 17 日起,这是一项具有约束力的法律义务。登记册必须包含实体层面的信息,并在适用时包含次级合并层面和合并层面的信息。

1.2 实施技术标准:ITS 2024/2956

由 EBA、EIOPA 和 ESMA 组成的欧洲监管当局 (ESAs) 发布了委员会实施条例 (EU) 2024/2956,其中明确规定了金融实体在填写和提交登记册时必须使用的模板、数据字段和分类标准。该 ITS 定义了一组编号为 B_01.01 至 B_07.01 的标准化模板,每个模板涵盖登记册的一个不同方面。Venvera 会在导出时自动将您以业务语言填写的条目映射到这些模板,因此您无需记住 ESA 的字母数字代码。

该 ITS 共定义了 15 个模板。Venvera 在导出时会生成全部模板:

  • B_01.01:维护登记册的实体(您的组织)
  • B_01.02:登记册范围内的实体
  • B_01.03:分支机构
  • B_02.01:合同安排(一般信息)
  • B_02.02:合同安排(具体 ICT 服务信息)
  • B_02.03:集团内部合同安排
  • B_03.01:签署合同安排的实体(接收方)
  • B_03.02:签署该安排的 ICT 第三方服务提供商
  • B_03.03:提供 ICT 服务的实体(集团内部)
  • B_04.01:使用 ICT 服务的实体
  • B_05.01:ICT 第三方服务提供商
  • B_05.02:ICT 服务供应链(分包外包)
  • B_06.01:由 ICT 服务支持的职能
  • B_07.01:ICT 服务评估(风险评估)
  • B_99.01:内部引用定义

1.3 谁必须提交,以及向谁提交

属于 DORA 第 2 条适用范围的每一家金融实体,都必须向其国家主管当局 (NCA) 提交登记册。NCA 因成员国和实体类型而异,例如德国的 BaFin、爱尔兰中央银行 (CBI) 或法国的 ACPR/AMF。提交采用 xBRL-CSV 格式,这是 ESAs 规定的结构化数据格式。Venvera 会自动为您生成该导出文件。

NCA 可能随时要求提供登记册,而不仅限于固定的时间安排。因此,金融实体应确保登记册始终保持最新,而不是将其视为一项定期报告工作。

1.4 适用范围内的实体 (Article 2)

DORA 适用于范围广泛的金融实体。第 2 条列举了以下类型:

  • 信贷机构
  • 支付机构
  • 电子货币机构
  • 投资公司
  • 保险和再保险企业
  • UCITS 管理公司和另类投资基金管理人 (AIFM)
  • 中央对手方 (CCP) 和中央证券存管机构 (CSD)
  • 交易报告库
  • 加密资产服务提供商 (CASP) 和资产参考代币发行人
  • 职业退休金机构 (IORP)
  • 信用评级机构
  • 众筹服务提供商
  • 证券化报告库
  • 关键基准管理人

如果您的组织属于上述任一类别,则必须维护信息登记册。

1.5 相称性原则

DORA 包含相称性原则。微型企业和 ICT 风险状况有限的实体可以适用简化要求,但它们并不能免除维护登记册本身的义务。信息的深度和详细程度可以与实体的规模、性质、业务范围和复杂程度相称,但记录所有 ICT 第三方安排这一核心义务依然有效。

1.6 截止期限背景

DORA 自 2025 年 1 月 17 日起适用。金融实体应在该日期之前完成登记册的填写。NCA 已开始在监管审查中要求提供登记册。未能维护完整登记册的实体可能面临执法行动、监管措施和声誉风险。

2. 信息登记册结构:四大支柱

Venvera 围绕四个相互关联的支柱来组织信息登记册。理解这些支柱之间的关系,对于建立完整、准确的登记册至关重要。

2.1 ICT 服务提供商

该支柱记录您的组织所依赖的所有 ICT 第三方服务提供商。每条服务提供商记录都包含识别信息(名称、LEI、国家/地区)、分类信息(关键性级别、服务提供商类型)以及公司结构详情。服务提供商是登记册的基础:如果不先登记服务提供商,就无法创建合同或风险评估。

2.2 合同安排

合同将您的组织与其服务提供商关联起来。每条合同安排记录都包含合同编号、类型、日期、费用、服务详情、数据存放位置以及第 30 条条款的合规情况。一个服务提供商可能有多份合同(例如,云托管和专业服务分别签订的协议)。

2.3 业务职能

业务职能代表依赖 ICT 服务的组织能力。每项职能都关联到一份或多份合同,从而形成一条链路,表明哪个服务提供商支持哪项业务职能。职能附带关键性评估以及 RTO(恢复时间目标)和 RPO(恢复点目标)值,这些信息会用于运营韧性规划。

2.4 风险评估

风险评估用于评价每项 ICT 服务提供商安排所带来的风险,考虑的因素包括集中度风险、可替代性、数据敏感性和地理位置。评估记录会回链到服务提供商和合同,从而构成完整的全貌。

2.5 关联链路

数据沿着一条清晰的链路流动:实体 → 合同 → 服务提供商 → 职能。您的组织(即实体)与 ICT 服务提供商签订合同,这些合同支持特定的业务职能。风险评估叠加在这条链路之上,用于评估其对韧性的影响。完整性根据这条链路的填写程度来计算。

3. 完整性评分

在信息登记册概览页面顶部,您会看到登记册完整性面板。它让您一目了然地了解登记册在提交 NCA 方面的就绪度。

3.1 完整性的计算方式

总体完整性百分比是以下四项指标的加权综合值:

  • 服务提供商:统计已填写全部必填字段(显示名称、国家/地区、服务提供商类型、关键性)的服务提供商记录数量。
  • 合同:统计已填写全部必填字段(关联的服务提供商、合同编号、类型、开始日期)且已评估第 30 条条款的合同记录数量。
  • 职能:统计至少关联了一份合同的已登记业务职能数量。
  • 评估:统计已全部完成的风险评估数量。

只有当所有必填字段均已填写,且该记录已关联到链路中的其他相关记录时,该记录才被视为“完整”。例如,未关联服务提供商的合同不完整,未关联合同的职能也不完整。

3.2 进度条和颜色阈值

完整性评分以进度条的形式显示在百分比数值旁边。进度条和百分比文字的颜色会根据阈值变化:

评分区间颜色含义
70% 及以上绿色登记册状况良好,已接近可提交 NCA 的就绪状态。请继续填补剩余的缺口。
40% 至 69%琥珀色登记册存在明显缺口。请优先补充缺失的服务提供商详情,并处理未关联的合同。
低于 40%红色登记册严重不完整。必须立即采取行动,才能满足 NCA 的任何要求。

3.3 四张指标卡片

进度条下方的四张指标卡片显示每个支柱中的记录总数:ICT 服务提供商、合同安排、业务职能和风险评估。每张卡片都以大号数字显示数量,并配有标签和彩色强调条。尚未加载任何数据时,数量显示为短横线 (-)。

4. 导出前验证

在您导出登记册之前,Venvera 会根据 ITS 模板要求运行自动验证检查。一旦检测到问题,验证面板就会显示在完整性评分下方。

4.1 错误与警告的严重性

验证问题分为两个严重性级别:

  • 错误(带数量的红色标签):这类问题会导致您的 NCA 拒绝提交。错误通常表示缺少必填字段、标识符无效或关联断开(例如,合同引用了不存在的服务提供商)。
  • 警告(带数量的琥珀色标签):这类问题不会阻止提交,但可能引起您的 NCA 进一步询问。警告通常是最佳实践建议,例如缺少 LEI 代码或可选字段未填写。

4.2 模板代码

每个验证问题都会以等宽字体显示模板代码(例如 [B_05.01]、[B_02.01])。该代码会准确告诉您受影响的是哪个 ITS 模板,便于您快速定位问题所在:

  • [B_02.01]:一般合同信息
  • [B_02.02]:具体 ICT 服务详情
  • [B_02.03]:集团内部安排
  • [B_05.01]:服务提供商问题
  • [B_06.01]:职能问题

4.3 如何修复问题

点击验证面板的标题栏,展开完整的问题列表。每个问题都会显示模板代码和一条描述问题的易读消息。请前往受影响的记录(服务提供商、合同或职能),补充缺失的信息并保存。当您返回概览页面时,验证会自动重新运行。

4.4 全部通过状态

当所有验证检查均通过,且您已至少登记一个服务提供商时,会显示一条绿色确认横幅:“所有验证检查均已通过。登记册已准备好导出。”这表明您的登记册满足提交 NCA 的最低 ITS 要求。

4.5 导出警告对话框

如果在存在验证错误时点击导出 xBRL-CSV,系统不会立即开始下载,而是弹出警告对话框。对话框显示:

  • 尚未解决的验证错误数量。
  • 前 10 个错误及其模板代码的预览。
  • 两个操作按钮:先修复问题(关闭对话框,以便您处理问题)和仍然导出(忽略错误,继续导出)。
⚠️
在存在未解决错误的情况下导出,可能导致您的 NCA 拒绝提交或要求澄清。导出前请始终力求零错误。

5. CSV 导入

CSV 导入功能让您可以从电子表格文件将数据批量加载到登记册中,这在初始设置阶段或从其他系统迁移时尤其有用。

5.1 打开导入对话框

点击概览页面右上角的导入 CSV 按钮,会弹出一个包含三个配置选项的对话框。

5.2 分步导入流程

第 1 步:选择数据类型

从数据类型下拉列表中选择要导入的数据类型。选项包括:ICT 服务提供商、合同安排或业务职能。预期的列格式会根据您的选择而变化。

第 2 步:准备 CSV 文件

按照下方所示的列标题组织您的 CSV 文件。第一行必须包含列名。可接受的文件扩展名为 .csv 和 .txt。

第 3 步:上传文件

点击文件输入框,或将文件拖放到其上。从您的计算机中选择已准备好的 CSV 文件。

第 4 步:点击导入

点击导入按钮。操作运行期间,按钮文字会变为“正在导入...”。处理过程中请勿关闭对话框。

第 5 步:查看结果

结果面板会显示已导入的记录数、已跳过的记录数以及所有行级错误。导入成功后,完整性评分会自动刷新。

5.3 各数据类型的列格式

服务提供商

列类型是否必填说明
provider_name文本必填服务提供商的显示名称
lei文本(20 个字符)可选法人机构识别编码
countryISO 3166 alpha-2必填总部所在国家/地区代码(例如 DE、FR、US)
provider_type文本必填服务提供商类型(例如 Cloud Service Provider)
criticality文本必填critical、important 或 supporting
is_intragroup布尔值可选true 或 false:服务提供商是否属于您的企业集团
contact_name文本可选服务提供商联系人的姓名
contact_email文本可选联系人的电子邮件地址

合同

列类型是否必填说明
contract_reference文本必填合同的唯一编号
provider_lei 或 provider_name文本必填通过 LEI 或名称将合同关联到服务提供商
contract_type文本必填合同安排的类型
service_type文本可选ICT 服务类型
start_date日期 (YYYY-MM-DD)必填合同开始日期
end_date日期 (YYYY-MM-DD)可选合同结束日期
annual_cost数字可选该安排的年度成本
currency文本(3 个字符)可选EUR、USD、GBP、CHF 或 BGN

职能

列类型是否必填说明
function_name文本必填业务职能的名称
licensed_activity文本可选该职能所支持的持牌业务活动
is_critical布尔值可选true 或 false:该职能是否为关键职能
rto_hours数字可选恢复时间目标(以小时计)
rpo_hours数字可选恢复点目标(以小时计)

5.4 结果显示

导入完成后,结果面板会以带颜色的边框显示:

  • 绿色边框:所有行均已成功导入。显示“已导入 N 条记录。”
  • 琥珀色边框:部分行存在问题。显示已导入数量、已跳过数量,以及可滚动的行级错误消息列表。

常见错误包括编号重复、国家/地区代码无效以及服务提供商类型无法识别。请在 CSV 文件中修正这些错误,并根据需要重新导入。

6. 分区卡片

概览页面的下半部分显示一个 2×2 分区卡片网格,登记册的每个支柱各对应一张卡片:

卡片图标说明操作
ICT 服务提供商建筑图标(青色强调色)您登记册中的第三方 ICT 服务提供商查看全部:打开服务提供商列表页面。添加服务提供商:打开新建服务提供商表单。
合同安排文档图标(靛蓝色强调色)与 ICT 服务提供商签订的合同和协议查看全部:打开合同列表页面。添加合同:打开新建合同表单。
业务职能图层图标(琥珀色强调色)由 ICT 安排支持的职能查看全部:打开职能列表页面。添加职能:打开职能页面以添加新条目。
风险评估盾牌图标(玫瑰色强调色)按 ICT 服务提供商进行的风险评估查看全部:打开风险评估列表页面。添加评估:打开新建评估表单。

每张卡片都采用玻璃效果面板样式,鼠标悬停时会高亮显示。每张卡片底部有两个操作按钮:用于“查看全部”的次要按钮,以及用于添加新记录的主要按钮。

7. 导出以提交 NCA

右上角的导出 xBRL-CSV 按钮会按照您的 NCA 要求的格式生成完整的登记册。在导出过程中,Venvera 会自动:

  • 将所有业务语言标签转换为 ESA 字母数字代码(例如,“云服务提供商”会转换为 PT_0101)。
  • 将数据组织到正确的 ITS 模板表中(B_01.01 至 B_07.01)。
  • 应用 xBRL-CSV 分类标准的标题行和元数据。
  • 将所有内容打包成可下载的压缩包。

您无需了解 ESA 代码或 xBRL-CSV 格式,Venvera 会完整处理这一转换层。

💡
NCA 提交就绪度。完整性评分达到 100% 且验证错误为零,表示您的登记册满足所有最低 ITS 要求。但在提交之前,请检查导出数据的准确性:自动验证只检查结构,不检查实质内容。请确保服务提供商名称、LEI、合同编号和费用数字准确无误。
ℹ️
持续性义务。信息登记册不是一次性的备案。Article 28(3) 要求您使其“保持最新”。每当您引入新的 ICT 服务提供商、签订新合同、终止某项安排或发现关键性发生变化时,都应相应地更新登记册。NCA 可能在一年中的任何时间要求提供登记册。