Diecinueve Proveedores Ya Están Bajo Supervisión Directa De La UE
El 18 de noviembre de 2025, los tres reguladores financieros de la UE, la EBA, la ESMA y la EIOPA, designaron conjuntamente a 19 empresas tecnológicas como proveedores críticos de TIC bajo la Ley de Resiliencia Operativa Digital, poniendo a cada una bajo supervisión directa de la UE por primera vez. La lista incluye a los grandes proveedores de nube AWS, Google Cloud, Microsoft y Oracle, junto a SAP, los operadores de telecomunicaciones Deutsche Telekom y Orange, y proveedores especializados de datos y fintech como Bloomberg y NTT.
La designación siguió un proceso de dos pasos establecido en la propia ley: primero los reguladores recopilaron datos de los registros de información que las entidades financieras deben mantener sobre sus contratos de TIC, y después realizaron una evaluación de criticidad que consideró la importancia sistémica de cada proveedor, la concentración del mercado y la facilidad con que una entidad financiera podría cambiar de proveedor. Cada proveedor evaluado tuvo derecho a ser escuchado y pudo presentar alegaciones antes de la publicación final de la lista.
Lo Que La Supervisión Regulatoria Significa Realmente Para Estos Diecinueve
Cada proveedor designado responde ahora ante un supervisor principal, uno de los tres reguladores de la UE que actúa en nombre de los tres, que puede inspeccionar la gestión de riesgos y el gobierno del proveedor y ordenar cambios en cómo atiende a sus clientes financieros. Se trata de un nivel de escrutinio directo al que los proveedores de nube y telecomunicaciones nunca se habían enfrentado por parte de los reguladores financieros de la UE, y se suma a las normas nacionales de protección de datos o ciberseguridad ya vigentes.
El supervisor principal cobra al proveedor tasas proporcionales a su facturación para cubrir el coste de esa supervisión, según el artículo 43 de la ley. Aparte, si un proveedor no cumple una medida ordenada por el supervisor principal, puede enfrentarse a una multa de hasta el 1 por ciento de su facturación diaria mundial media por cada día que continúe el incumplimiento, con un límite de seis meses.
| Indicador | Cifra |
|---|---|
| Proveedores designados críticos | 19 |
| DORA obligatoria desde | 17 de enero de 2025 |
| Proveedores críticos designados el | 18 de noviembre de 2025 |
| Multa diaria máxima por incumplimiento | 1 por ciento de la facturación diaria mundial media, hasta 180 días |
Por Qué Solo Diecinueve, Y Qué Queda Fuera
Ser designado crítico es una prueba estrecha, no un juicio general sobre el tamaño o la importancia de un proveedor. Los reguladores preguntaron cuántas entidades financieras dependen de un proveedor determinado, cuán concentrada está esa dependencia en el mercado y si las entidades financieras podrían cambiar realmente a una alternativa, y solo 19 empresas superaron ese umbral.
Cualquier otro proveedor de nube, software o datos que use una entidad financiera europea sigue quedando totalmente fuera de la supervisión directa de la UE. Esas relaciones siguen rigiéndose por el propio programa de cumplimiento DORA de la entidad financiera y por la declaración anual del registro de información, cuyo segundo ciclo completo se cerró en marzo de 2026, y que es cómo los reguladores irán detectando qué proveedores merecen el estatus crítico a continuación.
Qué Cambia Hoy En Un Contrato Con Un Proveedor
Un equipo de compras o legal que negocie con uno de los 19 proveedores designados tiene ahora un regulador al que señalar, ante el cual el proveedor ya responde directamente, lo que cambia lo que puede exigir razonablemente una cláusula de notificación de incidentes o de salida. Una entidad puede citar los propios hallazgos de supervisión y las facultades sancionadoras del supervisor principal, en lugar de depender solo de las promesas contractuales redactadas por el propio proveedor.
Lo contrario es igual de importante para una conversación de presupuesto. Si el proveedor de nube o software de una empresa no es uno de los 19, esta supervisión directa no se aplica, y toda la carga de cumplimiento de esa relación sigue recayendo en la propia entrada del comprador en el registro de información y en su propia evaluación de riesgos, no en Bruselas.
Por qué hacemos esto
Hacemos esto por todos los que intentan seguirle el ritmo a lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a quienes les ocurre. El Servola Journal existe para que lo que aprendemos les pertenezca a todos ellos.
Nadie nos paga por esto. Sin publicidad, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién puede permitírselo.
Si esto te ha dado algo hoy, dinos que sigamos. Síguenos, deja un me gusta o escribe un comentario positivo. Los leemos todos, y son lo que nos mantiene en marcha.
Leer a continuación: La UE acaba de mover su plazo del Reglamento de IA 16 meses | Tres proveedores de IA caen el 3 de septiembre



