Aller au contenu

Projet indépendant de R&D · Cologne

DORA · Article 31, paragraphe 9, et article 22, paragraphe 2Applicable

DORA : 19 prestataires critiques de TIC sous surveillance directe, et la question de leur implantation

Publié par Luiz Hogrefe : 22 août 2026

Ce qui a change

Les autorités européennes de surveillance ont publié, au titre de l'article 31, paragraphe 9, du règlement (UE) 2022/2554 (DORA), la liste des prestataires tiers critiques de services TIC désignés au niveau de l'Union. Ils sont 19, par ordre alphabétique, dont Amazon Web Services EMEA Sarl, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited, IBM, Oracle, SAP, Accenture, Capgemini, Deutsche Telekom, Orange et Tata Consultancy Services. Le 3 juin 2026, les mêmes autorités ont publié le premier rapport annuel sur les incidents majeurs liés aux TIC exigé par l'article 22, paragraphe 2, de DORA : 3 383 incidents majeurs déclarés en 2025, soit en moyenne 0,18 par entité financière concernée, environ un tiers avec un impact transfrontalier et seulement 10 pour cent liés à la cybersécurité. La BaFin, dans son Risques en point de mire 2026, relève qu'une grande part des services TIC utilisés par les établissements financiers en Allemagne et en Europe provient de prestataires établis dans des pays tiers comme les États-Unis, le Royaume-Uni, l'Inde ou le Japon.

Qui est concerne

Les entités financières relevant de DORA et, indirectement, toute entreprise qui en dépend pour ses paiements et son crédit à l'exportation. Le sujet de fond n'est pas le nom d'un prestataire mais la concentration : quand l'infrastructure critique d'un marché se trouve hors de la juridiction qui le réglemente, la surveillance a besoin d'instruments propres.

Quoi faire

Lire la liste publiée par les autorités européennes, et non une reprise de celle-ci, avant de classer un prestataire comme critique dans le registre d'informations. Pour qui suit la souveraineté des données, le rapport du 3 juin 2026 constitue la première série de chiffres officiels sur les incidents dans le périmètre de DORA.

Source primaire

https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf

Vérifié par rapport à la source primaire par Luiz Hogrefe le 22 août 2026 ; source consultée : https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf.

Information verifiee aupres d'une source primaire a la date indiquee. Ce contenu est informatif et ne constitue pas un conseil juridique. Confirmez l'applicabilite a votre cas concret avec votre propre conseiller.

AnyLAI - assiste par IA, verifie par des humains.