ESAs veröffentlichen die Liste der Kritischen IKT-Dienstleister

ESAs veröffentlichen die Liste der Kritischen IKT-Dienstleister 1

Am 19.11.2025 haben die europäischen Aufsichtsbehörden (EBA, EIOPA, ESMA) erstmals 19 kritische IKT-Drittanbieter im Sinne von Art. 32 Abs. 1 DORA benannt – ein zentraler Schritt für die direkte europäische Aufsicht nach DORA.

Die Auswahl erfolgte anhand eines zweistufigen Modells, das Systemrelevanz, Substituierbarkeit, Konzentrationsrisiken und den Umfang der erbrachten Dienstleistungen bewertet. Unter den kritischen Anbietern finden sich vor allem große Cloud- und Plattformdienstleister wie AWS, Google Cloud, Deutsche Telekom und Microsoft sowie Oracle und SAP.

Mit ihrer offiziellen Einstufung unterliegen diese „critical ICT third-party providers“ (CTPPs) nun der direkten Kontrolle der ESAs. Dazu gehören jährliche Risikoanalysen, umfassende Berichtspflichten, Vor-Ort-Prüfungen sowie die aktive Zusammenarbeit mit den Behörden. Die Aufsicht wird durch Joint Examination Teams (JETs) ausgeübt, die aus Mitarbeitenden der ESAs und nationalen Behörden bestehen.

Was bedeutet das für Finanzunternehmen?

Für Finanzunternehmen ändert sich trotz der neuen Aufsichtsstruktur nichts an der eigenen Verantwortung: Sie müssen Abhängigkeiten transparent halten, Risiken aus Drittbeziehungen steuern und Erkenntnisse aus der ESA-Aufsicht in ihr IKT-Risikomanagement integrieren.

Nächste Schritte der Aufsicht:

  • Ab 2026: Start der operativen Aufsicht durch die ESAs (ca. 30 Aufseher).
  • JETs & Lead Overseer: Einrichtung der Prüfungsteams und Benennung eines Hauptverantwortlichen pro CTPP.
  • Opt-in: Nicht benannte Anbieter können eine freiwillige Einstufung beantragen.

Hier finden Sie die Liste der Kritischen IKT-Dienstleister

Die Liste ist unter folgendem Link als PDF veröffentlicht: The European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act | European Banking Authority



Indem Sie fortfahren, akzeptieren Sie unsere Datenschutzerklärung.
You May Also Like
Der Bafin-Jahresbericht 2025: Zwischen Cyber-Resilienz, Geldwäscheprävention und dem Blick nach Europa The BaFin Annual Report 2025: Between Cyber Resilience, Anti-Money Laundering and a European Perspective
Weiterlesen

Der Bafin-Jahresbericht 2025: Zwischen Cyber-Resilienz, Geldwäscheprävention und dem Blick nach Europa

Der BaFin-Jahresbericht 2025 zeigt einen tiefgreifenden Wandel der Finanzaufsicht. Neben Cyber-Resilienz, DORA und ESG-Regulierung rücken insbesondere datenbasierte Aufsicht, Geldwäscheprävention und eine stärkere europäische Harmonisierung in den Fokus. Gleichzeitig wachsen die Anforderungen an Governance, IT-Strukturen und persönliche Verantwortung von Geschäftsleitern.
Weiterlesen
9. MaRisk-Novelle und DORA: Digitale Resilienz wird Chefsache 9th MaRisk Amendment and DORA: Digital Resilience Becomes a Board-Level Responsibility
Weiterlesen

9. MaRisk-Novelle und DORA: Digitale Resilienz wird Chefsache

Die 9. MaRisk-Novelle bringt die Anforderungen der DORA systematisch in die bestehende MaRisk-Governance ein – ohne ein paralleles nationales Regelwerk zu schaffen. Damit wird digitale operationale Resilienz endgültig zur Führungsaufgabe: IKT-Risiken sind nicht länger nur ein Thema der IT-Sicherheit, sondern Teil der Gesamtbanksteuerung, der Risikostrategie und der institutsweiten Governance.
Weiterlesen