DORA: 19 kritische IKT-Dienstleister unter direkter Aufsicht, und die Frage, wo sie sitzen
Veröffentlicht von Luiz Hogrefe: 22. August 2026
Was sich geändert hat
Die Europäischen Aufsichtsbehörden haben nach Artikel 31 Absatz 9 der Verordnung (EU) 2022/2554 (DORA) die Liste der auf Unionsebene benannten kritischen IKT-Drittdienstleister veröffentlicht. Es sind 19, in alphabetischer Reihenfolge, darunter Amazon Web Services EMEA Sarl, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited, IBM, Oracle, SAP, Accenture, Capgemini, Deutsche Telekom, Orange und Tata Consultancy Services. Am 3. Juni 2026 haben dieselben Behörden den ersten Jahresbericht über schwerwiegende IKT-bezogene Vorfälle veröffentlicht, den Artikel 22 Absatz 2 DORA verlangt: 3.383 schwerwiegende Vorfälle im Jahr 2025, im Schnitt 0,18 je erfasstem Finanzunternehmen, rund ein Drittel mit grenzüberschreitender Wirkung und nur 10 Prozent mit Bezug zur Cybersicherheit. Die BaFin hält in Risiken im Fokus 2026 fest, dass ein großer Teil der von Finanzunternehmen in Deutschland und Europa genutzten IKT-Dienstleistungen von Anbietern mit Sitz in Drittländern wie den USA, Großbritannien, Indien oder Japan stammt.
Wer betroffen ist
Finanzunternehmen im Anwendungsbereich von DORA und mittelbar jedes Unternehmen, das für Zahlungen und Exportfinanzierung auf sie angewiesen ist. Das Thema dahinter ist nicht der Name eines Anbieters, sondern die Konzentration: wenn die kritische Infrastruktur eines Marktes außerhalb der Rechtsordnung liegt, die ihn reguliert, braucht die Aufsicht eigene Instrumente.
Was zu tun ist
Vor der Einstufung eines Anbieters als kritisch im Informationsregister die von den europäischen Behörden veröffentlichte Liste selbst lesen, nicht eine Wiedergabe davon. Wer Datensouveränität verfolgt, findet im Bericht vom 3. Juni 2026 die erste amtliche Zahlenreihe zu Vorfällen im DORA-Perimeter.
Primärquelle
https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf
Gegen die Primärquelle geprüft von Luiz Hogrefe am 22. August 2026; eingesehene Quelle: https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf.
