Zum Inhalt springen

Unabhängiges F&E-Projekt · Köln

DORA · Artikel 31 Absatz 9 und Artikel 22 Absatz 2Anwendbar

DORA: 19 kritische IKT-Dienstleister unter direkter Aufsicht, und die Frage, wo sie sitzen

Veröffentlicht von Luiz Hogrefe: 22. August 2026

Was sich geändert hat

Die Europäischen Aufsichtsbehörden haben nach Artikel 31 Absatz 9 der Verordnung (EU) 2022/2554 (DORA) die Liste der auf Unionsebene benannten kritischen IKT-Drittdienstleister veröffentlicht. Es sind 19, in alphabetischer Reihenfolge, darunter Amazon Web Services EMEA Sarl, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited, IBM, Oracle, SAP, Accenture, Capgemini, Deutsche Telekom, Orange und Tata Consultancy Services. Am 3. Juni 2026 haben dieselben Behörden den ersten Jahresbericht über schwerwiegende IKT-bezogene Vorfälle veröffentlicht, den Artikel 22 Absatz 2 DORA verlangt: 3.383 schwerwiegende Vorfälle im Jahr 2025, im Schnitt 0,18 je erfasstem Finanzunternehmen, rund ein Drittel mit grenzüberschreitender Wirkung und nur 10 Prozent mit Bezug zur Cybersicherheit. Die BaFin hält in Risiken im Fokus 2026 fest, dass ein großer Teil der von Finanzunternehmen in Deutschland und Europa genutzten IKT-Dienstleistungen von Anbietern mit Sitz in Drittländern wie den USA, Großbritannien, Indien oder Japan stammt.

Wer betroffen ist

Finanzunternehmen im Anwendungsbereich von DORA und mittelbar jedes Unternehmen, das für Zahlungen und Exportfinanzierung auf sie angewiesen ist. Das Thema dahinter ist nicht der Name eines Anbieters, sondern die Konzentration: wenn die kritische Infrastruktur eines Marktes außerhalb der Rechtsordnung liegt, die ihn reguliert, braucht die Aufsicht eigene Instrumente.

Was zu tun ist

Vor der Einstufung eines Anbieters als kritisch im Informationsregister die von den europäischen Behörden veröffentlichte Liste selbst lesen, nicht eine Wiedergabe davon. Wer Datensouveränität verfolgt, findet im Bericht vom 3. Juni 2026 die erste amtliche Zahlenreihe zu Vorfällen im DORA-Perimeter.

Primärquelle

https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf

Gegen die Primärquelle geprüft von Luiz Hogrefe am 22. August 2026; eingesehene Quelle: https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf.

Information am angegebenen Datum anhand einer Primärquelle verifiziert. Dieser Inhalt dient nur der Information und stellt keine Rechtsberatung dar. Bestätigen Sie die Anwendbarkeit auf Ihren konkreten Fall mit Ihrem eigenen Berater.

AnyLAI - KI-unterstützt, von Menschen verifiziert.