Nitten Leverandører Er Nu Under Direkte Tilsyn Fra EU
Den 18. november 2025 udpegede EU's tre finansielle tilsynsmyndigheder, EBA, ESMA og EIOPA, i fællesskab 19 teknologivirksomheder som kritiske IKT-tredjepartsudbydere under forordningen om digital operationel modstandsdygtighed og satte dermed hver enkelt under direkte EU-tilsyn for første gang. Listen omfatter de store cloud-udbydere AWS, Google Cloud, Microsoft og Oracle, samt SAP, teleselskaberne Deutsche Telekom og Orange, og specialiserede data- og fintech-udbydere som Bloomberg og NTT.
Udpegningen fulgte en totrinsproces fastsat i selve forordningen: først indhentede tilsynsmyndighederne data fra de informationsregistre, som finansielle virksomheder skal føre over deres IKT-kontrakter, og derefter gennemførte de en kritikalitetsvurdering, der tog højde for hver leverandørs systemiske betydning, markedskoncentrationen og hvor let en finansiel virksomhed kunne skifte leverandør. Hver undersøgt leverandør fik ret til at blive hørt og kunne fremlægge en begrundet udtalelse, før den endelige liste blev offentliggjort.
Hvad Tilsynet Egentlig Betyder For Disse Nitten
Hver udpeget leverandør svarer nu over for en ledende tilsynsmyndighed, en af EU's tre tilsynsmyndigheder, der handler på vegne af alle tre, og som kan inspicere leverandørens risikostyring og ledelse og påbyde ændringer i, hvordan den betjener sine finansielle kunder. Det er et niveau af direkte kontrol, som cloud- og teleudbydere aldrig tidligere har mødt fra EU's finansielle tilsynsmyndigheder, og det kommer oven i de nationale databeskyttelses- eller cybersikkerhedsregler, der allerede gjaldt.
Den ledende tilsynsmyndighed opkræver gebyrer fra leverandøren, der står i forhold til dens omsætning, for at dække omkostningerne ved dette tilsyn, i henhold til forordningens artikel 43. Derudover kan en leverandør, der ikke efterlever et påbud fra den ledende tilsynsmyndighed, blive pålagt en tvangsbøde på op til 1 procent af sin gennemsnitlige daglige globale omsætning for hver dag den manglende overholdelse fortsætter, med et loft på seks måneder.
| Nøgletal | Værdi |
|---|---|
| Udpegede kritiske leverandører | 19 |
| DORA obligatorisk siden | 17. januar 2025 |
| Kritiske leverandører udpeget den | 18. november 2025 |
| Maksimal daglig bøde ved manglende overholdelse | 1 procent af gennemsnitlig daglig global omsætning, i op til 180 dage |
Hvorfor Kun Nitten, Og Hvad Det Efterlader Udenfor
At blive udpeget som kritisk er en snæver test, ikke en generel vurdering af en leverandørs størrelse eller betydning. Tilsynsmyndighederne spurgte, hvor mange finansielle institutioner der afhænger af en given leverandør, hvor koncentreret den afhængighed er på markedet, og om finansielle virksomheder reelt kunne skifte til et alternativ, og kun 19 virksomheder klarede den tærskel.
Enhver anden cloud-, software- eller dataleverandør, som en europæisk finansiel virksomhed bruger, ligger fortsat helt uden for det direkte EU-tilsyn. De relationer er fortsat underlagt den finansielle virksomheds eget DORA-efterlevelsesprogram og den årlige indberetning til informationsregistret, hvis anden fulde cyklus blev afsluttet i marts 2026, og det er sådan tilsynsmyndighederne vil finde frem til, hvilke leverandører der fortjener kritisk status næste gang.
Hvad Der Ændrer Sig I En Leverandørkontrakt I Dag
Et indkøbs- eller jurateam, der forhandler med en af de 19 udpegede leverandører, har nu en tilsynsmyndighed at henvise til, som leverandøren allerede svarer direkte over for, hvilket ændrer, hvad en rimelig indberetningsklausul eller exitklausul kan kræve. En institution kan henvise til den ledende tilsynsmyndigheds egne tilsynsresultater og sanktionsbeføjelser i stedet for udelukkende at stole på kontraktlige løfter skrevet af leverandøren selv.
Det modsatte er lige så vigtigt for en budgetsamtale. Hvis en virksomheds cloud- eller softwareleverandør ikke er en af de 19, gælder dette direkte tilsyn ikke, og hele efterlevelsesbyrden for den relation ligger fortsat hos køberens eget punkt i informationsregistret og dennes egen risikovurdering, ikke hos Bruxelles.
Hvorfor vi gør dette
Vi gør dette for alle, der forsøger at følge med i, hvad teknologi gør ved vores liv. Menneskerne der bygger den, og menneskerne det sker for. Servola Journal findes, så det vi lærer tilhører dem alle.
Ingen betaler os for det. Ingen annoncer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til det.
Hvis det gav dig noget i dag, så sig det til os, så vi bliver ved. Følg os, giv et like eller skriv en positiv kommentar. Vi læser dem alle, og de er det, der holder os i gang.
Læs videre: EU har lige rykket din AI Act-frist med 16 måneder | Tre AI-udbydere gik ned samtidig den 3. september



