← Реестры штрафов
DORA EU 2022/2554 ЕС

Реестр CTPP по DORA: 19 критических ИКТ-поставщиков под прямым надзором ЕС

18 ноября 2025 ЕС назначил первых критических ИКТ-поставщиков (CTPP) по DORA — 19 технологических компаний, от гиперскейл-облаков до SAP и Bloomberg, теперь под прямым надзором регуляторов ЕС. Полный список, что значит назначение и какие за ним полномочия — со ссылкой на официальный документ ESA.

Большая часть DORA говорит банкам и страховщикам, как управлять собственными ИКТ-рисками. Одна часть делает то, чего ЕС раньше не делал: ставит под прямой надзор ЕС самих техпоставщиков, на которых эти компании опираются, — крупные облака, SAP, Bloomberg, телекомы. 18 ноября 2025 назвали первых 19. Это реестр.

Если коротко

  • Что это: официальный список критических ИКТ-поставщиков третьих сторон (CTPP) — поставщиков ИКТ, признанных настолько системно важными для финансового сектора ЕС, что регуляторы ЕС надзирают за ними напрямую, а не только за финансовыми компаниями, которые ими пользуются
  • Назначены: 18 ноября 2025 тремя европейскими надзорными органами — EBA (банки), ESMA (рынки) и EIOPA (страхование и пенсии) — совместно (объявление EIOPA)
  • Правовая основа: Статья 31 DORA (Регламент (EU) 2022/2554); список публикуется по Статье 31(9)
  • Сколько: 19 поставщиков (официальный список ESA)
  • Что запускает назначение: ведущий надзорный орган (Lead Overseer) — один из трёх ESA — с правом запрашивать информацию, проводить выездные проверки, выпускать рекомендации и налагать периодические штрафные выплаты до 1% среднего дневного мирового оборота поставщика, начисляемые ежедневно до шести месяцев (Статья 35 DORA)
  • Пересмотр: назначения пересматриваются ежегодно — новых поставщиков могут добавить, действующих — снять

19 назначенных CTPP

Имена воспроизведены точно так, как в официальном списке ESA (источник) — включая две опечатки, перенесённые дословно из оригинала: «Amazon web Services» (со строчной) и «International Business Machine Corporation» (в единственном числе).

Поставщик (как в списке)КатегорияЧто предоставляет
1Accenture plcИТ-услугиИТ-консалтинг и системная интеграция
2Amazon web Services EMEA SarlГиперскейл-облакоПубличное облако AWS
3Bloomberg L.P.Спец. финтехФинансовые данные и терминалы
4Capgemini SEИТ-услугиИТ-консалтинг и системная интеграция
5Colt Technology ServicesТелеком / дата-центрыСети и связь
6Deutsche Telekom AGТелеком / дата-центрыТелеком и связь
7Equinix (EMEA) B.V.Телеком / дата-центрыДата-центры и колокация
8Fidelity National Information Services, Inc.Спец. финтехТехнологии core banking и платежей (FIS)
9Google Cloud EMEA LimitedГиперскейл-облакоПубличное облако Google Cloud
10International Business Machine CorporationИТ-услугиИТ-услуги и облако (IBM)
11InterXion HeadQuarters B.V.Телеком / дата-центрыДата-центры и колокация
12Kyndryl Inc.ИТ-услугиУправляемая ИТ-инфраструктура
13LSEG Data and Risk LimitedСпец. финтехРыночные данные и риск (LSEG / Refinitiv)
14Microsoft Ireland Operations LimitedГиперскейл-облакоПубличное облако Microsoft Azure
15NTT DATA Inc.ИТ-услугиИТ-услуги и системная интеграция
16Oracle Nederland B.V.Гиперскейл-облакоОблако и корпоративное ПО Oracle
17Orange SAТелеком / дата-центрыТелеком и связь
18SAP SEСпец. финтехКорпоративное ПО (ERP)
19Tata Consultancy Services LimitedИТ-услугиИТ-услуги и системная интеграция

Выделяются четыре практические группы: гиперскейл-облако (AWS, Google Cloud, Microsoft, Oracle), ИТ-услуги и системные интеграторы (Accenture, Capgemini, IBM, Kyndryl, NTT DATA, Tata Consultancy Services), телеком и инфраструктура дата-центров (Colt, Deutsche Telekom, Equinix, InterXion, Orange) и специализированные финансовые и корпоративные технологии (Bloomberg, FIS, LSEG, SAP).

Как компания попадает в этот список

ESA провели структурированную оценку (EIOPA): собрали данные об ИКТ-договорах финансовых организаций, оценили каждого поставщика по критериям критичности из Статьи 31(2) DORA (системное влияние при сбое, важность опирающихся на него компаний, зависимость по критическим функциям, заменяемость) и формально уведомили признанных критическими — которые затем воспользовались правом быть выслушанными до финализации списка.

Что назначение значит — и чего не значит

Это надзор, а не лицензия. CTPP не «уполномочен» и не «регулируется» в смысле финансовых услуг. Каждому назначают ведущий надзорный орган — один из EBA, ESMA или EIOPA — который может запрашивать информацию, проверять и рекомендовать изменения, с опорой на штрафные выплаты до 1% дневного мирового оборота (Статья 35). Полный режим надзора — ведущий надзорный орган, совместные группы проверки, Oversight Forum, правила субподряда — изложен в пилларе DORA.

Это не делает рекомендации напрямую исполнимыми против поставщика. Они работают через финансовые организации, которые им пользуются: те обязаны учитывать рекомендации ведущего надзорного органа в своих договорах, поэтому CTPP, игнорирующий надзор, рискует потерять клиентов, которые и сделали его критическим.

Что это значит для вас

  • Если вы финансовая организация, пользующаяся любым из 19: ваше управление ИКТ-рисками третьих сторон (реестр информации по Статье 28, договорные положения по Статье 30) должно отражать, что это теперь поднадзорные поставщики, — и вы обязаны учитывать рекомендации ведущего надзорного органа по ним.
  • Если вы один из 19 (или вероятное будущее пополнение): ждите запросов информации и выездных проверок от своего ведущего надзорного органа. Критерии публичны; вступить в диалог заранее заметно проще, чем после назначения.
  • Если вы следите за техрегуляцией ЕС: это первое конкретное применение самого новаторского полномочия DORA. Следите за ежегодным пересмотром на предмет пополнений — список живой.

Источники