ESAs veröffentlichen die Liste der Kritischen IKT-Dienstleister

ESAs veröffentlichen die Liste der Kritischen IKT-Dienstleister 1

Am 19.11.2025 haben die europäischen Aufsichtsbehörden (EBA, EIOPA, ESMA) erstmals 19 kritische IKT-Drittanbieter im Sinne von Art. 32 Abs. 1 DORA benannt – ein zentraler Schritt für die direkte europäische Aufsicht nach DORA.

Die Auswahl erfolgte anhand eines zweistufigen Modells, das Systemrelevanz, Substituierbarkeit, Konzentrationsrisiken und den Umfang der erbrachten Dienstleistungen bewertet. Unter den kritischen Anbietern finden sich vor allem große Cloud- und Plattformdienstleister wie AWS, Google Cloud, Deutsche Telekom und Microsoft sowie Oracle und SAP.

Mit ihrer offiziellen Einstufung unterliegen diese „critical ICT third-party providers“ (CTPPs) nun der direkten Kontrolle der ESAs. Dazu gehören jährliche Risikoanalysen, umfassende Berichtspflichten, Vor-Ort-Prüfungen sowie die aktive Zusammenarbeit mit den Behörden. Die Aufsicht wird durch Joint Examination Teams (JETs) ausgeübt, die aus Mitarbeitenden der ESAs und nationalen Behörden bestehen.

Was bedeutet das für Finanzunternehmen?

Für Finanzunternehmen ändert sich trotz der neuen Aufsichtsstruktur nichts an der eigenen Verantwortung: Sie müssen Abhängigkeiten transparent halten, Risiken aus Drittbeziehungen steuern und Erkenntnisse aus der ESA-Aufsicht in ihr IKT-Risikomanagement integrieren.

Nächste Schritte der Aufsicht:

  • Ab 2026: Start der operativen Aufsicht durch die ESAs (ca. 30 Aufseher).
  • JETs & Lead Overseer: Einrichtung der Prüfungsteams und Benennung eines Hauptverantwortlichen pro CTPP.
  • Opt-in: Nicht benannte Anbieter können eine freiwillige Einstufung beantragen.

Hier finden Sie die Liste der Kritischen IKT-Dienstleister

Die Liste ist unter folgendem Link als PDF veröffentlicht: The European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act | European Banking Authority



Indem Sie fortfahren, akzeptieren Sie unsere Datenschutzerklärung.
You May Also Like
EZB-Leitfaden zur Auslagerung von Cloud-Diensten: Tipps zur Umsetzung von DORA ECB Guide on Cloud Outsourcing: Implementation Tips for DORA Compliance
Weiterlesen

EZB-Leitfaden zur Auslagerung von Cloud-Diensten: Tipps zur Umsetzung von DORA

Die Europäische Zentralbank (EZB) hat im Juli 2025 einen umfassenden Leitfaden zur Auslagerung von Cloud-Diensten veröffentlicht. Darin formuliert sie ihre Erwartungen an die Einhaltung der Vorgaben der Verordnung über die digitale operationale Resilienz (DORA). Der unverbindliche Leitfaden enthält praxisnahe Empfehlungen zur Stärkung des Cloud-Risikomanagements, zur Verbesserung der Governance sowie zur Erhöhung der Resilienz im Finanzsektor.
Weiterlesen
Von Outsourcing zu Third Party Arrangements: Die neuen EBA-Leitlinien zum Drittparteienmanagement • Teil 1: Überblick über die wichtigsten Neuerungen
Weiterlesen

Von Outsourcing zu Third Party Arrangements: Die neuen EBA-Leitlinien zum Drittparteienmanagement 2/2

Die neuen EBA-Leitlinien erweitern das Verständnis von Drittparteienrisiken deutlich. Dieser zweite Teil zeigt, was dies konkret für Banken, Zahlungs- und E-Geldinstitute bedeutet – von neuen organisatorischen Anforderungen bis zur Integration mit DORA. Was sind die größten Herausforderungen und wo ergeben sich Chancen?
Weiterlesen
Von Outsourcing zu Third Party Arrangements: Die neuen EBA-Leitlinien zum Drittparteienmanagement • Teil 1: Überblick über die wichtigsten Neuerungen
Weiterlesen

Von Outsourcing zu Third Party Arrangements: Die neuen EBA-Leitlinien zum Drittparteienmanagement 1/2

Am 8. Juli 2025 hat die European Banking Authority (EBA) ein neues Konsultationspapier zu den EBA-Leitlinien für das Drittparteienmanagement veröffentlicht. Der Entwurf geht deutlich über die bisherigen Outsourcing Guidelines von 2019 hinaus. Ziel ist die Schaffung eines einheitlichen europäischen Rahmens für das Management von Drittparteienrisiken, der insbesondere mit dem Digital Operational Resilience Act (DORA) abgestimmt ist. Der erste Teil der Analyse beleuchtet die wichtigsten Neuerungen und zentralen Inhalte; eine praxisorientierte Bewertung folgt in Teil 2.
Weiterlesen
Neues Buch: Das Recht der digitalen Zahlungsdienstleistungen
Weiterlesen

PayTechLaw – jetzt als Buch!

Mit dem Titel „PayTechLaw – Das Recht der digitalen Zahlungsdienstleistungen“ ist im Verlag C.H. BECK ein Handbuch erschienen, das sich ganz dem regulatorischen und zivilrechtlichen Rahmen des digitalen Bezahlens widmet. Die Herausgeber: Prof. Dr. Carsten Herresthal, LL.M., sowie die Annerton-Partner Dr. Matthäus Schindele und Frank Müller, LL.M. – allesamt ausgewiesene Expert:innen im Zahlungsdienste- und Aufsichtsrecht. Unterstützt wurden sie von einem hochkarätigen Autorenteam – mit vielen vertrauten Namen aus dem Annerton-Umfeld und darüber hinaus.
Weiterlesen