Financial entities shall, at entity level, and on a sub-consolidated and consolidated basis, maintain and update a register of information in relation to all contractual arrangements on the use of ICT services provided by ICT third-party service providers.
CSV register of all ICT third-party service providers with contractual arrangement details, service descriptions, criticality assessments, and data processing locations as required by DORA Article 28(3).
ict-provider-registerGenerated example artifact using the default institution profile (COMMON availability, synthetic data only).
provider_id,provider_name,service_description,contract_start_date,contract_end_date,criticality_level,data_processing_locations,subcontractors,annual_cost_eur PRV-001,Meridian Cloud Services GmbH,Core banking infrastructure hosting — IaaS platform providing compute and storage for Temenos T24 and Oracle Database environments,2021-03-01,2026-02-28,Critical,"Frankfurt DE, Dublin IE","Equinix (colocation), Cloudflare (CDN)",2450000 PRV-002,Sentinel Cyber AG,Managed Security Operations Centre — 24/7 SIEM monitoring and endpoint detection and response services,2022-06-15,2025-06-14,Critical,"Zurich CH, Vienna AT",CrowdStrike (EDR platform),890000 PRV-003,SwiftPay Solutions B.V.,Payment processing gateway — card acquiring and SEPA payment processing services,2020-01-01,2025-12-31,Critical,"Amsterdam NL, Frankfurt DE","Worldline (card network connectivity), AWS (secondary processing)",1750000 PRV-004,DataVault Storage Ltd,Offsite backup and disaster recovery — encrypted backup replication and DR site hosting,2023-01-15,2028-01-14,Critical,"Geneva CH, Luxembourg LU",None,620000 PRV-005,NordicSoft Oy,Regulatory reporting platform — automated regulatory return generation and submission for FINMA and ECB,2022-09-01,2025-08-31,Important,"Helsinki FI, Frankfurt DE",AWS (hosting),340000 PRV-006,CloudComm SaaS Ltd,Unified communications platform — email and collaboration services including Microsoft 365 and Teams,2021-07-01,2026-06-30,Important,"Dublin IE, Amsterdam NL",Microsoft (underlying platform),285000 PRV-007,ThreatIntel Partners GmbH,Cyber threat intelligence — threat feed aggregation and analysis for financial sector threats,2024-01-01,2026-12-31,Standard,"Berlin DE",None,95000 PRV-008,ComplianceDoc AG,Document management system — secure storage and workflow for compliance documentation,2023-04-01,2026-03-31,Standard,"Zurich CH",AWS (hosting),120000 PRV-009,AnalyticsPro S.A.,Business intelligence and data analytics — data warehouse and reporting platform,2022-11-01,2025-10-31,Important,"Luxembourg LU, Frankfurt DE","Snowflake (data platform), Tableau (visualisation)",410000 PRV-010,AuditTrail Systems Ltd,Identity and access management — privileged access management and single sign-on services,2023-08-01,2026-07-31,Critical,"London GB, Frankfurt DE",CyberArk (PAM platform),530000 PRV-011,NetGuard Telecom AG,Wide area network connectivity — MPLS and SD-WAN services connecting branch offices and data centres,2020-06-01,2025-05-31,Important,"Zurich CH, Bern CH",Swisscom (last-mile connectivity),375000 PRV-012,InsurTech Data Services GmbH,Anti-money laundering screening — transaction monitoring and sanctions screening services,2021-02-01,2026-01-31,Critical,"Munich DE, Frankfurt DE",NICE Actimize (screening engine),680000 PRV-013,PrintSecure B.V.,Secure printing and document distribution — customer statement printing and postal distribution,2022-03-15,2025-03-14,Standard,"Rotterdam NL",PostNL (postal distribution),85000 PRV-014,DevOps Tooling SaaS Inc,Software development platform — CI/CD pipeline and code repository hosting,2024-03-01,2027-02-28,Standard,"Dublin IE, Oregon US",GitHub (underlying platform),62000 PRV-015,BankingAPI Connect Ltd,Open banking API gateway — PSD2-compliant API management and third-party provider connectivity,2023-06-01,2026-05-31,Important,"London GB, Frankfurt DE","AWS (hosting), Kong (API gateway)",290000
Example structured facts that Detrixa would extract from this evidence (synthetic data, deterministic seed).
ict_provider_register_status — fs-ict-provider-register
{
"factId": "b1c2d3e4-f5a6-7890-bcde-f12345678901",
"evidenceId": "a0b1c2d3-e4f5-6789-0123-456789abcde0",
"evidenceClassId": "ict-provider-register",
"factType": "ict_provider_register_status",
"data": {
"register_date": "2025-01-15",
"total_providers": 15,
"critical_providers": 4,
"providers_with_contracts": 15,
"providers_with_criticality_assessment": 12,
"data_locations_documented": true,
"subcontractors_documented": true,
"last_full_review_date": "2025-01-15"
},
"provenance": "deterministic",
"extractorVersion": "dora-test-generator/0.1.0",
"extractedAt": "2025-01-16T10:00:00Z",
"supersededBy": null
}
provider_criticality_assessment — fs-provider-criticality-assessment
{
"factId": "c2d3e4f5-a6b7-8901-cdef-123456789012",
"evidenceId": "b1c2d3e4-f5a6-7890-1234-567890abcdef",
"evidenceClassId": "provider-criticality-assessment",
"factType": "provider_criticality_assessment",
"data": {
"provider_id": "PRV-001",
"assessment_date": "2025-01-20",
"criticality_level": "critical",
"business_functions_supported_count": 4,
"impact_if_unavailable": "severe",
"substitutability_rating": "difficult_to_substitute",
"data_sensitivity_level": "restricted"
},
"provenance": "deterministic",
"extractorVersion": "dora-test-generator/0.1.0",
"extractedAt": "2025-01-21T09:30:00Z",
"supersededBy": null
}
JSON-structured assessment of ICT third-party service provider criticality, including impact analysis, dependency assessment, and criticality classification.
provider-criticality-assessmentGenerated example artifact using the default institution profile (COMMON availability, synthetic data only).
{
"criticalityAssessment": {
"assessmentId": "CA-2025-Q1-001",
"institution": "Nordvik Bank AG",
"assessmentDate": "2025-01-20",
"assessedBy": "Elena Vasquez, Risk Manager",
"methodology": "DORA Article 28(3) Criticality Assessment Framework v2.0",
"nextReviewDate": "2026-01-20"
},
"providerAssessments": [
{
"providerId": "PRV-001",
"providerName": "Meridian Cloud Services GmbH",
"assessmentDate": "2025-01-20",
"criticalityLevel": "critical",
"businessFunctionsSupported": [
"Core banking operations",
"Payment processing",
"Customer data storage",
"Regulatory reporting"
],
"businessFunctionsSupportedCount": 4,
"impactIfUnavailable": "severe",
"impactDescription": "Complete loss of core banking capability. All customer-facing services offline. Payment processing halted. Estimated financial impact exceeding EUR 5M per day.",
"substitutabilityRating": "difficult_to_substitute",
"substitutabilityJustification": "Deep integration with Temenos T24 core banking system. Migration would require 12-18 months and significant re-architecture. Limited alternative providers with equivalent financial-grade hosting capability in EU.",
"dataSensitivityLevel": "restricted",
"dataProcessingLocations": ["Frankfurt DE", "Dublin IE"],
"subcontractorDependencies": ["Equinix (colocation)", "Cloudflare (CDN)"],
"contractualArrangement": "5-year framework agreement with annual renewal option",
"annualCostEur": 2450000
},
{
"providerId": "PRV-002",
"providerName": "Sentinel Cyber AG",
"assessmentDate": "2025-01-20",
"criticalityLevel": "critical",
"businessFunctionsSupported": [
"Security monitoring",
"Incident detection and response",
"Threat intelligence"
],
"businessFunctionsSupportedCount": 3,
"impactIfUnavailable": "significant",
"impactDescription": "Loss of 24/7 security monitoring capability. Delayed incident detection increasing mean time to detect from minutes to hours. Regulatory non-compliance with DORA Article 10 detection requirements.",
"substitutabilityRating": "substitutable_with_effort",
"substitutabilityJustification": "Several managed SOC providers available in EU market. Transition would require 3-6 months for SIEM rule migration and tuning. Interim capability gap during transition.",
"dataSensitivityLevel": "confidential",
"dataProcessingLocations": ["Zurich CH", "Vienna AT"],
"subcontractorDependencies": ["CrowdStrike (EDR platform)"],
"contractualArrangement": "3-year contract with 12-month notice period",
"annualCostEur": 890000
},
{
"providerId": "PRV-003",
"providerName": "SwiftPay Solutions B.V.",
"assessmentDate": "2025-01-20",
"criticalityLevel": "critical",
"businessFunctionsSupported": [
"Card payment processing",
"SEPA credit transfers",
"SEPA direct debits",
"Instant payments"
],
"businessFunctionsSupportedCount": 4,
"impactIfUnavailable": "severe",
"impactDescription": "All card and SEPA payment processing halted. Customer transactions blocked. Estimated revenue loss of EUR 800K per day. Reputational damage from service disruption.",
"substitutabilityRating": "difficult_to_substitute",
"substitutabilityJustification": "Payment processing requires PCI-DSS certification and direct card network connectivity. Limited providers with full SEPA and card acquiring capability. Migration estimated at 9-12 months.",
"dataSensitivityLevel": "restricted",
"dataProcessingLocations": ["Amsterdam NL", "Frankfurt DE"],
"subcontractorDependencies": ["Worldline (card network connectivity)", "AWS (secondary processing)"],
"contractualArrangement": "5-year agreement with performance-based pricing",
"annualCostEur": 1750000
},
{
"providerId": "PRV-010",
"providerName": "AuditTrail Systems Ltd",
"assessmentDate": "2025-01-20",
"criticalityLevel": "critical",
"businessFunctionsSupported": [
"Privileged access management",
"Single sign-on",
"Identity governance"
],
"businessFunctionsSupportedCount": 3,
"impactIfUnavailable": "significant",
"impactDescription": "Loss of privileged access controls. Emergency break-glass procedures required. Increased risk of unauthorised access. Regulatory non-compliance with access control requirements.",
"substitutabilityRating": "substitutable_with_effort",
"substitutabilityJustification": "Multiple PAM vendors available. Migration requires credential vault migration and policy reconfiguration. Estimated 4-6 months for full transition.",
"dataSensitivityLevel": "restricted",
"dataProcessingLocations": ["London GB", "Frankfurt DE"],
"subcontractorDependencies": ["CyberArk (PAM platform)"],
"contractualArrangement": "3-year contract with annual renewal",
"annualCostEur": 530000
},
{
"providerId": "PRV-005",
"providerName": "NordicSoft Oy",
"assessmentDate": "2025-01-20",
"criticalityLevel": "medium",
"businessFunctionsSupported": [
"Regulatory reporting"
],
"businessFunctionsSupportedCount": 1,
"impactIfUnavailable": "moderate",
"impactDescription": "Regulatory returns would require manual preparation. Risk of missed reporting deadlines. Increased operational burden on compliance team.",
"substitutabilityRating": "substitutable_with_effort",
"substitutabilityJustification": "Several regulatory reporting platforms available for Swiss and EU reporting. Migration estimated at 3-4 months including report template reconfiguration.",
"dataSensitivityLevel": "confidential",
"dataProcessingLocations": ["Helsinki FI", "Frankfurt DE"],
"subcontractorDependencies": ["AWS (hosting)"],
"contractualArrangement": "3-year contract",
"annualCostEur": 340000
}
]
}
Example structured facts that Detrixa would extract from this evidence (synthetic data, deterministic seed).
ict_provider_register_status — fs-ict-provider-register
{
"factId": "b1c2d3e4-f5a6-7890-bcde-f12345678901",
"evidenceId": "a0b1c2d3-e4f5-6789-0123-456789abcde0",
"evidenceClassId": "ict-provider-register",
"factType": "ict_provider_register_status",
"data": {
"register_date": "2025-01-15",
"total_providers": 15,
"critical_providers": 4,
"providers_with_contracts": 15,
"providers_with_criticality_assessment": 12,
"data_locations_documented": true,
"subcontractors_documented": true,
"last_full_review_date": "2025-01-15"
},
"provenance": "deterministic",
"extractorVersion": "dora-test-generator/0.1.0",
"extractedAt": "2025-01-16T10:00:00Z",
"supersededBy": null
}
provider_criticality_assessment — fs-provider-criticality-assessment
{
"factId": "c2d3e4f5-a6b7-8901-cdef-123456789012",
"evidenceId": "b1c2d3e4-f5a6-7890-1234-567890abcdef",
"evidenceClassId": "provider-criticality-assessment",
"factType": "provider_criticality_assessment",
"data": {
"provider_id": "PRV-001",
"assessment_date": "2025-01-20",
"criticality_level": "critical",
"business_functions_supported_count": 4,
"impact_if_unavailable": "severe",
"substitutability_rating": "difficult_to_substitute",
"data_sensitivity_level": "restricted"
},
"provenance": "deterministic",
"extractorVersion": "dora-test-generator/0.1.0",
"extractedAt": "2025-01-21T09:30:00Z",
"supersededBy": null
}
fs-ict-provider-registerDORA-Art28-P3register_dateproviders_with_contractsproviders_with_criticality_assessment{
"properties": {
"critical_providers": {
"minimum": 0,
"type": "integer"
},
"data_locations_documented": {
"type": "boolean"
},
"last_full_review_date": {
"format": "date",
"type": "string"
},
"providers_with_contracts": {
"minimum": 0,
"type": "integer"
},
"providers_with_criticality_assessment": {
"minimum": 0,
"type": "integer"
},
"register_date": {
"format": "date",
"type": "string"
},
"subcontractors_documented": {
"type": "boolean"
},
"total_providers": {
"minimum": 0,
"type": "integer"
}
},
"required": [
"register_date",
"total_providers",
"critical_providers",
"providers_with_contracts"
],
"type": "object"
}
fs-provider-criticality-assessmentDORA-Art28-P3assessment_datecriticality_level{
"properties": {
"assessment_date": {
"format": "date",
"type": "string"
},
"business_functions_supported_count": {
"minimum": 0,
"type": "integer"
},
"criticality_level": {
"enum": [
"low",
"medium",
"high",
"critical"
],
"type": "string"
},
"data_sensitivity_level": {
"enum": [
"public",
"internal",
"confidential",
"restricted"
],
"type": "string"
},
"impact_if_unavailable": {
"enum": [
"negligible",
"moderate",
"significant",
"severe"
],
"type": "string"
},
"provider_id": {
"minLength": 1,
"type": "string"
},
"substitutability_rating": {
"enum": [
"easily_substitutable",
"substitutable_with_effort",
"difficult_to_substitute",
"not_substitutable"
],
"type": "string"
}
},
"required": [
"provider_id",
"assessment_date",
"criticality_level",
"business_functions_supported_count"
],
"type": "object"
}