信息登记册 (RoI) 是 DORA 合规的基石。本文介绍监管背景、Venvera 信息登记册仪表板,以及主页面上的所有功能:完整性评分、CSV 导入和导出前验证。
1. 监管背景:为何需要信息登记册
1.1 DORA Article 28(3):法定要求
条例 (EU) 2022/2554(即 DORA)的 Article 28(3) 要求每一家适用范围内的金融实体,针对由第三方服务提供商提供 ICT 服务的所有合同安排,维护并持续更新信息登记册。自 2025 年 1 月 17 日起,这是一项具有约束力的法律义务。登记册必须包含实体层面的信息,并在适用时包含次级合并层面和合并层面的信息。
1.2 实施技术标准:ITS 2024/2956
由 EBA、EIOPA 和 ESMA 组成的欧洲监管当局 (ESAs) 发布了委员会实施条例 (EU) 2024/2956,其中明确规定了金融实体在填写和提交登记册时必须使用的模板、数据字段和分类标准。该 ITS 定义了一组编号为 B_01.01 至 B_07.01 的标准化模板,每个模板涵盖登记册的一个不同方面。Venvera 会在导出时自动将您以业务语言填写的条目映射到这些模板,因此您无需记住 ESA 的字母数字代码。
该 ITS 共定义了 15 个模板。Venvera 在导出时会生成全部模板:
- B_01.01:维护登记册的实体(您的组织)
- B_01.02:登记册范围内的实体
- B_01.03:分支机构
- B_02.01:合同安排(一般信息)
- B_02.02:合同安排(具体 ICT 服务信息)
- B_02.03:集团内部合同安排
- B_03.01:签署合同安排的实体(接收方)
- B_03.02:签署该安排的 ICT 第三方服务提供商
- B_03.03:提供 ICT 服务的实体(集团内部)
- B_04.01:使用 ICT 服务的实体
- B_05.01:ICT 第三方服务提供商
- B_05.02:ICT 服务供应链(分包外包)
- B_06.01:由 ICT 服务支持的职能
- B_07.01:ICT 服务评估(风险评估)
- B_99.01:内部引用定义
1.3 谁必须提交,以及向谁提交
属于 DORA 第 2 条适用范围的每一家金融实体,都必须向其国家主管当局 (NCA) 提交登记册。NCA 因成员国和实体类型而异,例如德国的 BaFin、爱尔兰中央银行 (CBI) 或法国的 ACPR/AMF。提交采用 xBRL-CSV 格式,这是 ESAs 规定的结构化数据格式。Venvera 会自动为您生成该导出文件。
NCA 可能随时要求提供登记册,而不仅限于固定的时间安排。因此,金融实体应确保登记册始终保持最新,而不是将其视为一项定期报告工作。
1.4 适用范围内的实体 (Article 2)
DORA 适用于范围广泛的金融实体。第 2 条列举了以下类型:
- 信贷机构
- 支付机构
- 电子货币机构
- 投资公司
- 保险和再保险企业
- UCITS 管理公司和另类投资基金管理人 (AIFM)
- 中央对手方 (CCP) 和中央证券存管机构 (CSD)
- 交易报告库
- 加密资产服务提供商 (CASP) 和资产参考代币发行人
- 职业退休金机构 (IORP)
- 信用评级机构
- 众筹服务提供商
- 证券化报告库
- 关键基准管理人
如果您的组织属于上述任一类别,则必须维护信息登记册。
1.5 相称性原则
DORA 包含相称性原则。微型企业和 ICT 风险状况有限的实体可以适用简化要求,但它们并不能免除维护登记册本身的义务。信息的深度和详细程度可以与实体的规模、性质、业务范围和复杂程度相称,但记录所有 ICT 第三方安排这一核心义务依然有效。
1.6 截止期限背景
DORA 自 2025 年 1 月 17 日起适用。金融实体应在该日期之前完成登记册的填写。NCA 已开始在监管审查中要求提供登记册。未能维护完整登记册的实体可能面临执法行动、监管措施和声誉风险。
2. 信息登记册结构:四大支柱
Venvera 围绕四个相互关联的支柱来组织信息登记册。理解这些支柱之间的关系,对于建立完整、准确的登记册至关重要。
2.1 ICT 服务提供商
该支柱记录您的组织所依赖的所有 ICT 第三方服务提供商。每条服务提供商记录都包含识别信息(名称、LEI、国家/地区)、分类信息(关键性级别、服务提供商类型)以及公司结构详情。服务提供商是登记册的基础:如果不先登记服务提供商,就无法创建合同或风险评估。
2.2 合同安排
合同将您的组织与其服务提供商关联起来。每条合同安排记录都包含合同编号、类型、日期、费用、服务详情、数据存放位置以及第 30 条条款的合规情况。一个服务提供商可能有多份合同(例如,云托管和专业服务分别签订的协议)。
2.3 业务职能
业务职能代表依赖 ICT 服务的组织能力。每项职能都关联到一份或多份合同,从而形成一条链路,表明哪个服务提供商支持哪项业务职能。职能附带关键性评估以及 RTO(恢复时间目标)和 RPO(恢复点目标)值,这些信息会用于运营韧性规划。
2.4 风险评估
风险评估用于评价每项 ICT 服务提供商安排所带来的风险,考虑的因素包括集中度风险、可替代性、数据敏感性和地理位置。评估记录会回链到服务提供商和合同,从而构成完整的全貌。
2.5 关联链路
数据沿着一条清晰的链路流动:实体 → 合同 → 服务提供商 → 职能。您的组织(即实体)与 ICT 服务提供商签订合同,这些合同支持特定的业务职能。风险评估叠加在这条链路之上,用于评估其对韧性的影响。完整性根据这条链路的填写程度来计算。
3. 完整性评分
在信息登记册概览页面顶部,您会看到登记册完整性面板。它让您一目了然地了解登记册在提交 NCA 方面的就绪度。
3.1 完整性的计算方式
总体完整性百分比是以下四项指标的加权综合值:
- 服务提供商:统计已填写全部必填字段(显示名称、国家/地区、服务提供商类型、关键性)的服务提供商记录数量。
- 合同:统计已填写全部必填字段(关联的服务提供商、合同编号、类型、开始日期)且已评估第 30 条条款的合同记录数量。
- 职能:统计至少关联了一份合同的已登记业务职能数量。
- 评估:统计已全部完成的风险评估数量。
只有当所有必填字段均已填写,且该记录已关联到链路中的其他相关记录时,该记录才被视为“完整”。例如,未关联服务提供商的合同不完整,未关联合同的职能也不完整。
3.2 进度条和颜色阈值
完整性评分以进度条的形式显示在百分比数值旁边。进度条和百分比文字的颜色会根据阈值变化:
| 评分区间 | 颜色 | 含义 |
|---|---|---|
| 70% 及以上 | 绿色 | 登记册状况良好,已接近可提交 NCA 的就绪状态。请继续填补剩余的缺口。 |
| 40% 至 69% | 琥珀色 | 登记册存在明显缺口。请优先补充缺失的服务提供商详情,并处理未关联的合同。 |
| 低于 40% | 红色 | 登记册严重不完整。必须立即采取行动,才能满足 NCA 的任何要求。 |
3.3 四张指标卡片
进度条下方的四张指标卡片显示每个支柱中的记录总数:ICT 服务提供商、合同安排、业务职能和风险评估。每张卡片都以大号数字显示数量,并配有标签和彩色强调条。尚未加载任何数据时,数量显示为短横线 (-)。
4. 导出前验证
在您导出登记册之前,Venvera 会根据 ITS 模板要求运行自动验证检查。一旦检测到问题,验证面板就会显示在完整性评分下方。
4.1 错误与警告的严重性
验证问题分为两个严重性级别:
- 错误(带数量的红色标签):这类问题会导致您的 NCA 拒绝提交。错误通常表示缺少必填字段、标识符无效或关联断开(例如,合同引用了不存在的服务提供商)。
- 警告(带数量的琥珀色标签):这类问题不会阻止提交,但可能引起您的 NCA 进一步询问。警告通常是最佳实践建议,例如缺少 LEI 代码或可选字段未填写。
4.2 模板代码
每个验证问题都会以等宽字体显示模板代码(例如 [B_05.01]、[B_02.01])。该代码会准确告诉您受影响的是哪个 ITS 模板,便于您快速定位问题所在:
[B_02.01]:一般合同信息[B_02.02]:具体 ICT 服务详情[B_02.03]:集团内部安排[B_05.01]:服务提供商问题[B_06.01]:职能问题
4.3 如何修复问题
点击验证面板的标题栏,展开完整的问题列表。每个问题都会显示模板代码和一条描述问题的易读消息。请前往受影响的记录(服务提供商、合同或职能),补充缺失的信息并保存。当您返回概览页面时,验证会自动重新运行。
4.4 全部通过状态
当所有验证检查均通过,且您已至少登记一个服务提供商时,会显示一条绿色确认横幅:“所有验证检查均已通过。登记册已准备好导出。”这表明您的登记册满足提交 NCA 的最低 ITS 要求。
4.5 导出警告对话框
如果在存在验证错误时点击导出 xBRL-CSV,系统不会立即开始下载,而是弹出警告对话框。对话框显示:
- 尚未解决的验证错误数量。
- 前 10 个错误及其模板代码的预览。
- 两个操作按钮:先修复问题(关闭对话框,以便您处理问题)和仍然导出(忽略错误,继续导出)。
5. CSV 导入
CSV 导入功能让您可以从电子表格文件将数据批量加载到登记册中,这在初始设置阶段或从其他系统迁移时尤其有用。
5.1 打开导入对话框
点击概览页面右上角的导入 CSV 按钮,会弹出一个包含三个配置选项的对话框。
5.2 分步导入流程
从数据类型下拉列表中选择要导入的数据类型。选项包括:ICT 服务提供商、合同安排或业务职能。预期的列格式会根据您的选择而变化。
按照下方所示的列标题组织您的 CSV 文件。第一行必须包含列名。可接受的文件扩展名为 .csv 和 .txt。
点击文件输入框,或将文件拖放到其上。从您的计算机中选择已准备好的 CSV 文件。
点击导入按钮。操作运行期间,按钮文字会变为“正在导入...”。处理过程中请勿关闭对话框。
结果面板会显示已导入的记录数、已跳过的记录数以及所有行级错误。导入成功后,完整性评分会自动刷新。
5.3 各数据类型的列格式
服务提供商
| 列 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| provider_name | 文本 | 必填 | 服务提供商的显示名称 |
| lei | 文本(20 个字符) | 可选 | 法人机构识别编码 |
| country | ISO 3166 alpha-2 | 必填 | 总部所在国家/地区代码(例如 DE、FR、US) |
| provider_type | 文本 | 必填 | 服务提供商类型(例如 Cloud Service Provider) |
| criticality | 文本 | 必填 | critical、important 或 supporting |
| is_intragroup | 布尔值 | 可选 | true 或 false:服务提供商是否属于您的企业集团 |
| contact_name | 文本 | 可选 | 服务提供商联系人的姓名 |
| contact_email | 文本 | 可选 | 联系人的电子邮件地址 |
合同
| 列 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| contract_reference | 文本 | 必填 | 合同的唯一编号 |
| provider_lei 或 provider_name | 文本 | 必填 | 通过 LEI 或名称将合同关联到服务提供商 |
| contract_type | 文本 | 必填 | 合同安排的类型 |
| service_type | 文本 | 可选 | ICT 服务类型 |
| start_date | 日期 (YYYY-MM-DD) | 必填 | 合同开始日期 |
| end_date | 日期 (YYYY-MM-DD) | 可选 | 合同结束日期 |
| annual_cost | 数字 | 可选 | 该安排的年度成本 |
| currency | 文本(3 个字符) | 可选 | EUR、USD、GBP、CHF 或 BGN |
职能
| 列 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| function_name | 文本 | 必填 | 业务职能的名称 |
| licensed_activity | 文本 | 可选 | 该职能所支持的持牌业务活动 |
| is_critical | 布尔值 | 可选 | true 或 false:该职能是否为关键职能 |
| rto_hours | 数字 | 可选 | 恢复时间目标(以小时计) |
| rpo_hours | 数字 | 可选 | 恢复点目标(以小时计) |
5.4 结果显示
导入完成后,结果面板会以带颜色的边框显示:
- 绿色边框:所有行均已成功导入。显示“已导入 N 条记录。”
- 琥珀色边框:部分行存在问题。显示已导入数量、已跳过数量,以及可滚动的行级错误消息列表。
常见错误包括编号重复、国家/地区代码无效以及服务提供商类型无法识别。请在 CSV 文件中修正这些错误,并根据需要重新导入。
6. 分区卡片
概览页面的下半部分显示一个 2×2 分区卡片网格,登记册的每个支柱各对应一张卡片:
| 卡片 | 图标 | 说明 | 操作 |
|---|---|---|---|
| ICT 服务提供商 | 建筑图标(青色强调色) | 您登记册中的第三方 ICT 服务提供商 | 查看全部:打开服务提供商列表页面。添加服务提供商:打开新建服务提供商表单。 |
| 合同安排 | 文档图标(靛蓝色强调色) | 与 ICT 服务提供商签订的合同和协议 | 查看全部:打开合同列表页面。添加合同:打开新建合同表单。 |
| 业务职能 | 图层图标(琥珀色强调色) | 由 ICT 安排支持的职能 | 查看全部:打开职能列表页面。添加职能:打开职能页面以添加新条目。 |
| 风险评估 | 盾牌图标(玫瑰色强调色) | 按 ICT 服务提供商进行的风险评估 | 查看全部:打开风险评估列表页面。添加评估:打开新建评估表单。 |
每张卡片都采用玻璃效果面板样式,鼠标悬停时会高亮显示。每张卡片底部有两个操作按钮:用于“查看全部”的次要按钮,以及用于添加新记录的主要按钮。
7. 导出以提交 NCA
右上角的导出 xBRL-CSV 按钮会按照您的 NCA 要求的格式生成完整的登记册。在导出过程中,Venvera 会自动:
- 将所有业务语言标签转换为 ESA 字母数字代码(例如,“云服务提供商”会转换为
PT_0101)。 - 将数据组织到正确的 ITS 模板表中(B_01.01 至 B_07.01)。
- 应用 xBRL-CSV 分类标准的标题行和元数据。
- 将所有内容打包成可下载的压缩包。
您无需了解 ESA 代码或 xBRL-CSV 格式,Venvera 会完整处理这一转换层。