DORA : 19 prestataires critiques de TIC sous surveillance directe, et la question de leur implantation
Publié par Luiz Hogrefe : 22 août 2026
Ce qui a change
Les autorités européennes de surveillance ont publié, au titre de l'article 31, paragraphe 9, du règlement (UE) 2022/2554 (DORA), la liste des prestataires tiers critiques de services TIC désignés au niveau de l'Union. Ils sont 19, par ordre alphabétique, dont Amazon Web Services EMEA Sarl, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited, IBM, Oracle, SAP, Accenture, Capgemini, Deutsche Telekom, Orange et Tata Consultancy Services. Le 3 juin 2026, les mêmes autorités ont publié le premier rapport annuel sur les incidents majeurs liés aux TIC exigé par l'article 22, paragraphe 2, de DORA : 3 383 incidents majeurs déclarés en 2025, soit en moyenne 0,18 par entité financière concernée, environ un tiers avec un impact transfrontalier et seulement 10 pour cent liés à la cybersécurité. La BaFin, dans son Risques en point de mire 2026, relève qu'une grande part des services TIC utilisés par les établissements financiers en Allemagne et en Europe provient de prestataires établis dans des pays tiers comme les États-Unis, le Royaume-Uni, l'Inde ou le Japon.
Qui est concerne
Les entités financières relevant de DORA et, indirectement, toute entreprise qui en dépend pour ses paiements et son crédit à l'exportation. Le sujet de fond n'est pas le nom d'un prestataire mais la concentration : quand l'infrastructure critique d'un marché se trouve hors de la juridiction qui le réglemente, la surveillance a besoin d'instruments propres.
Quoi faire
Lire la liste publiée par les autorités européennes, et non une reprise de celle-ci, avant de classer un prestataire comme critique dans le registre d'informations. Pour qui suit la souveraineté des données, le rapport du 3 juin 2026 constitue la première série de chiffres officiels sur les incidents dans le périmètre de DORA.
Source primaire
https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf
Vérifié par rapport à la source primaire par Luiz Hogrefe le 22 août 2026 ; source consultée : https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf.
