DORA: 19 prestadores críticos de TIC sob supervisão direta, e a questão de onde eles ficam
Publicado por Luiz Hogrefe: 22 de agosto de 2026
O que mudou
As Autoridades Europeias de Supervisão publicaram, nos termos do Artigo 31(9) do Regulamento (UE) 2022/2554 (DORA), a lista dos prestadores terceiros críticos de serviços de TIC designados a nível da União. São 19, em ordem alfabética, entre eles Amazon Web Services EMEA Sarl, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited, IBM, Oracle, SAP, Accenture, Capgemini, Deutsche Telekom, Orange e Tata Consultancy Services. Em 3 de junho de 2026 as mesmas autoridades publicaram o primeiro relatório anual sobre incidentes graves relacionados com TIC, exigido pelo Artigo 22(2) do DORA: 3.383 incidentes graves comunicados em 2025, média de 0,18 por entidade financeira abrangida, cerca de um terço com impacto transfronteiriço e apenas 10 por cento ligados a cibersegurança. O BaFin, no seu Riscos em Foco 2026, observa que boa parte dos serviços de TIC usados por instituições financeiras na Alemanha e na Europa vem de prestadores sediados em países terceiros como Estados Unidos, Reino Unido, Índia e Japão.
Quem é afetado
Entidades financeiras abrangidas pelo DORA e, indiretamente, qualquer empresa que dependa dessas entidades para pagamentos e crédito de exportação. O tema de fundo não e o nome de um prestador, e a concentração: quando a infraestrutura crítica de um mercado está fora da jurisdição que o regula, a supervisão precisa de instrumentos próprios.
O que fazer
Ler a lista publicada pelas autoridades europeias, e não uma reprodução dela, antes de classificar um prestador como crítico no registro de informações. Para quem acompanha soberania de dados, o relatório de 3 de junho de 2026 e a primeira série de números oficiais sobre incidentes no perímetro do DORA.
Fonte primária
https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf
Checado contra a fonte primária por Luiz Hogrefe em 22 de agosto de 2026; fonte consultada: https://www.esma.europa.eu/sites/default/files/2025-11/List_of_designated_CTPPs.pdf.
