Ir al contenido

Proyecto independiente de I+D · Colonia

DORA · Artículo 31, apartado 9, y artículo 22, apartado 2Aplicable

DORA: 19 proveedores críticos de TIC bajo supervisión directa, y la cuestión de dónde estan

Publicado por Luiz Hogrefe: 22 de agosto de 2026

Que cambio

Las Autoridades Europeas de Supervisión publicaron, en virtud del artículo 31, apartado 9, del Reglamento (UE) 2022/2554 (DORA), la lista de los proveedores terceros críticos de servicios de TIC designados a escala de la Unión. Son 19, en orden alfabético, entre ellos Amazon Web Services EMEA Sarl, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited, IBM, Oracle, SAP, Accenture, Capgemini, Deutsche Telekom, Orange y Tata Consultancy Services. El 3 de junio de 2026 las mismas autoridades publicaron el primer informe anual sobre incidentes graves relacionados con las TIC que exige el artículo 22, apartado 2, de DORA: 3.383 incidentes graves comunicados en 2025, una media de 0,18 por entidad financiera incluida, alrededor de un tercio con impacto transfronterizo y solo un 10 por ciento ligados a la ciberseguridad. El BaFin, en su Riesgos en Foco 2026, señala que buena parte de los servicios de TIC que usan las entidades financieras en Alemania y en Europa procede de proveedores con sede en terceros países como Estados Unidos, Reino Unido, India o Japón.

Quien esta afectado

Entidades financieras incluidas en DORA e, indirectamente, cualquier empresa que dependa de ellas para pagos y crédito a la exportación. El asunto de fondo no es el nombre de un proveedor sino la concentración: cuando la infraestructura crítica de un mercado está fuera de la jurisdicción que lo regula, la supervisión necesita instrumentos propios.

Que hacer

Leer la lista publicada por las autoridades europeas, y no una reproducción de ella, antes de clasificar a un proveedor como crítico en el registro de información. Para quien sigue la soberanía de los datos, el informe del 3 de junio de 2026 es la primera série de cifras oficiales sobre incidentes dentro del perímetro de DORA.

Fuente primaria

https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf

Comprobado contra la fuente primaria por Luiz Hogrefe el 22 de agosto de 2026; fuente consultada: https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf.

Informacion verificada en fuente primaria en la fecha indicada. Este contenido es informativo y no constituye asesoramiento juridico. Confirme la aplicabilidad a su caso concreto con su asesor.

AnyLAI - asistido por IA, verificado por humanos.