Большая часть DORA говорит банкам и страховщикам, как управлять собственными ИКТ-рисками. Одна часть делает то, чего ЕС раньше не делал: ставит под прямой надзор ЕС самих техпоставщиков, на которых эти компании опираются, — крупные облака, SAP, Bloomberg, телекомы. 18 ноября 2025 назвали первых 19. Это реестр.
Если коротко
- Что это: официальный список критических ИКТ-поставщиков третьих сторон (CTPP) — поставщиков ИКТ, признанных настолько системно важными для финансового сектора ЕС, что регуляторы ЕС надзирают за ними напрямую, а не только за финансовыми компаниями, которые ими пользуются
- Назначены: 18 ноября 2025 тремя европейскими надзорными органами — EBA (банки), ESMA (рынки) и EIOPA (страхование и пенсии) — совместно (объявление EIOPA)
- Правовая основа: Статья 31 DORA (Регламент (EU) 2022/2554); список публикуется по Статье 31(9)
- Сколько: 19 поставщиков (официальный список ESA)
- Что запускает назначение: ведущий надзорный орган (Lead Overseer) — один из трёх ESA — с правом запрашивать информацию, проводить выездные проверки, выпускать рекомендации и налагать периодические штрафные выплаты до 1% среднего дневного мирового оборота поставщика, начисляемые ежедневно до шести месяцев (Статья 35 DORA)
- Пересмотр: назначения пересматриваются ежегодно — новых поставщиков могут добавить, действующих — снять
19 назначенных CTPP
Имена воспроизведены точно так, как в официальном списке ESA (источник) — включая две опечатки, перенесённые дословно из оригинала: «Amazon web Services» (со строчной) и «International Business Machine Corporation» (в единственном числе).
| № | Поставщик (как в списке) | Категория | Что предоставляет |
|---|---|---|---|
| 1 | Accenture plc | ИТ-услуги | ИТ-консалтинг и системная интеграция |
| 2 | Amazon web Services EMEA Sarl | Гиперскейл-облако | Публичное облако AWS |
| 3 | Bloomberg L.P. | Спец. финтех | Финансовые данные и терминалы |
| 4 | Capgemini SE | ИТ-услуги | ИТ-консалтинг и системная интеграция |
| 5 | Colt Technology Services | Телеком / дата-центры | Сети и связь |
| 6 | Deutsche Telekom AG | Телеком / дата-центры | Телеком и связь |
| 7 | Equinix (EMEA) B.V. | Телеком / дата-центры | Дата-центры и колокация |
| 8 | Fidelity National Information Services, Inc. | Спец. финтех | Технологии core banking и платежей (FIS) |
| 9 | Google Cloud EMEA Limited | Гиперскейл-облако | Публичное облако Google Cloud |
| 10 | International Business Machine Corporation | ИТ-услуги | ИТ-услуги и облако (IBM) |
| 11 | InterXion HeadQuarters B.V. | Телеком / дата-центры | Дата-центры и колокация |
| 12 | Kyndryl Inc. | ИТ-услуги | Управляемая ИТ-инфраструктура |
| 13 | LSEG Data and Risk Limited | Спец. финтех | Рыночные данные и риск (LSEG / Refinitiv) |
| 14 | Microsoft Ireland Operations Limited | Гиперскейл-облако | Публичное облако Microsoft Azure |
| 15 | NTT DATA Inc. | ИТ-услуги | ИТ-услуги и системная интеграция |
| 16 | Oracle Nederland B.V. | Гиперскейл-облако | Облако и корпоративное ПО Oracle |
| 17 | Orange SA | Телеком / дата-центры | Телеком и связь |
| 18 | SAP SE | Спец. финтех | Корпоративное ПО (ERP) |
| 19 | Tata Consultancy Services Limited | ИТ-услуги | ИТ-услуги и системная интеграция |
Выделяются четыре практические группы: гиперскейл-облако (AWS, Google Cloud, Microsoft, Oracle), ИТ-услуги и системные интеграторы (Accenture, Capgemini, IBM, Kyndryl, NTT DATA, Tata Consultancy Services), телеком и инфраструктура дата-центров (Colt, Deutsche Telekom, Equinix, InterXion, Orange) и специализированные финансовые и корпоративные технологии (Bloomberg, FIS, LSEG, SAP).
Как компания попадает в этот список
ESA провели структурированную оценку (EIOPA): собрали данные об ИКТ-договорах финансовых организаций, оценили каждого поставщика по критериям критичности из Статьи 31(2) DORA (системное влияние при сбое, важность опирающихся на него компаний, зависимость по критическим функциям, заменяемость) и формально уведомили признанных критическими — которые затем воспользовались правом быть выслушанными до финализации списка.
Что назначение значит — и чего не значит
Это надзор, а не лицензия. CTPP не «уполномочен» и не «регулируется» в смысле финансовых услуг. Каждому назначают ведущий надзорный орган — один из EBA, ESMA или EIOPA — который может запрашивать информацию, проверять и рекомендовать изменения, с опорой на штрафные выплаты до 1% дневного мирового оборота (Статья 35). Полный режим надзора — ведущий надзорный орган, совместные группы проверки, Oversight Forum, правила субподряда — изложен в пилларе DORA.
Это не делает рекомендации напрямую исполнимыми против поставщика. Они работают через финансовые организации, которые им пользуются: те обязаны учитывать рекомендации ведущего надзорного органа в своих договорах, поэтому CTPP, игнорирующий надзор, рискует потерять клиентов, которые и сделали его критическим.
Что это значит для вас
- Если вы финансовая организация, пользующаяся любым из 19: ваше управление ИКТ-рисками третьих сторон (реестр информации по Статье 28, договорные положения по Статье 30) должно отражать, что это теперь поднадзорные поставщики, — и вы обязаны учитывать рекомендации ведущего надзорного органа по ним.
- Если вы один из 19 (или вероятное будущее пополнение): ждите запросов информации и выездных проверок от своего ведущего надзорного органа. Критерии публичны; вступить в диалог заранее заметно проще, чем после назначения.
- Если вы следите за техрегуляцией ЕС: это первое конкретное применение самого новаторского полномочия DORA. Следите за ежегодным пересмотром на предмет пополнений — список живой.
Источники
- Официальный список ESA назначенных CTPP (Статья 31(9) DORA) — 19 имён, дословно
- EIOPA — ESA назначают критических ИКТ-поставщиков, 18 ноября 2025
- Регламент (EU) 2022/2554 (DORA) — EUR-Lex — Статьи 31 (назначение) и 35 (штрафные выплаты)
- Смежное: Пиллар DORA · EBA · ESMA · EIOPA