L'UE identifie 19 fournisseurs tiers critiques de TI au titre de DORA
Les Autorités européennes de surveillance (AES) ont identifié 19 fournisseurs tiers critiques de technologies de l'information et de la communication (TIC) dans le cadre de la réglementation européenne sur la résilience opérationnelle numérique (DORA). La sélection se concentre sur les grands fournisseurs de services cloud et autres plateformes technologiques clés.

Les Autorités européennes de surveillance (ABE, ESMA et EIOPA) ont publié la première liste de 19 fournisseurs tiers critiques de technologies de l'information et de la communication (TIC) au titre de la réglementation européenne sur la résilience opérationnelle numérique (DORA). Ces entreprises, y compris les grandes plateformes cloud telles qu'Amazon Web Services, Google Cloud et Microsoft, fournissent des services technologiques essentiels aux entités financières de l'UE.
DORA, entrée en vigueur en janvier 2025, vise à renforcer la résilience opérationnelle numérique du secteur financier, en particulier concernant les risques liés à la concentration des fournisseurs de services TIC. Cette première liste représente une étape importante dans la mise en œuvre du cadre DORA et comprend, outre les hyperscalers, des fournisseurs de réseaux et de centres de données, ainsi que des prestataires de services TIC spécialisés.
Les 19 fournisseurs désignés, tels qu'Accenture, Bloomberg, Deutsche Telekom et SAP, seront désormais soumis à une surveillance européenne directe. Leur désignation est basée sur la criticité de leurs services pour les opérations des institutions financières et l'impact systémique potentiel de toute perturbation.
Le cadre de surveillance de DORA désigne l'une des trois autorités européennes comme 'Superviseur Principal' ('Lead Overseer') pour chaque fournisseur, avec le soutien d'équipes d'examen conjointes. Les fournisseurs critiques seront soumis à des obligations renforcées, notamment la déclaration des incidents majeurs, la réalisation d'évaluations des risques et la participation à des audits réguliers.
Malgré le renforcement de la surveillance, les entités financières conservent leur responsabilité opérationnelle pour les services externalisés. DORA établit un régime de surveillance unifié à l'échelle de l'UE sans diminuer la responsabilité des institutions financières en matière de résilience opérationnelle numérique.