Dix-Neuf Fournisseurs Sont Désormais Sous Surveillance Directe De L'UE

Le 18 novembre 2025, les trois régulateurs financiers de l'UE, l'EBA, l'ESMA et l'EIOPA, ont désigné ensemble 19 entreprises technologiques comme fournisseurs critiques de TIC en vertu du règlement sur la résilience opérationnelle numérique, plaçant chacune pour la première fois sous surveillance directe de l'UE. La liste inclut les grands fournisseurs cloud AWS, Google Cloud, Microsoft et Oracle, ainsi que SAP, les opérateurs télécoms Deutsche Telekom et Orange, et des fournisseurs spécialisés de données et de fintech comme Bloomberg et NTT.

La désignation a suivi un processus en deux étapes prévu par le règlement lui-même: les régulateurs ont d'abord collecté des données issues des registres d'information que les entreprises financières doivent tenir sur leurs contrats TIC, puis ont mené une évaluation de criticité tenant compte de l'importance systémique de chaque fournisseur, de la concentration du marché et de la facilité avec laquelle une entreprise financière pourrait changer de fournisseur. Chaque fournisseur examiné a eu le droit d'être entendu et a pu présenter des observations avant la publication finale de la liste.

Ce Que La Surveillance Réglementaire Signifie Vraiment Pour Ces Dix-Neuf

Chaque fournisseur désigné répond désormais à un superviseur principal, l'un des trois régulateurs de l'UE agissant au nom des trois, qui peut inspecter la gestion des risques et la gouvernance du fournisseur et ordonner des changements dans la façon dont il sert ses clients financiers. C'est un niveau de contrôle direct que les fournisseurs cloud et télécoms n'avaient encore jamais connu de la part des régulateurs financiers de l'UE, qui s'ajoute aux règles nationales de protection des données ou de cybersécurité déjà en vigueur.

Le superviseur principal facture au fournisseur des frais proportionnels à son chiffre d'affaires pour couvrir le coût de cette surveillance, en vertu de l'article 43 du règlement. Séparément, si un fournisseur ne respecte pas une mesure ordonnée par le superviseur principal, il peut se voir infliger une astreinte allant jusqu'à 1 pour cent de son chiffre d'affaires mondial journalier moyen pour chaque jour de manquement persistant, plafonnée à six mois.

IndicateurValeur
Fournisseurs désignés critiques19
DORA obligatoire depuis17 janvier 2025
Fournisseurs critiques désignés le18 novembre 2025
Astreinte quotidienne maximale en cas de manquement1 pour cent du chiffre d'affaires mondial journalier moyen, jusqu'à 180 jours

Pourquoi Seulement Dix-Neuf, Et Ce Qui Reste En Dehors

Être désigné critique est un critère étroit, pas un jugement général sur la taille ou l'importance d'un fournisseur. Les régulateurs ont demandé combien d'établissements financiers dépendent d'un fournisseur donné, à quel point cette dépendance est concentrée sur le marché et si les entreprises financières pourraient réellement basculer vers une alternative, et seules 19 entreprises ont franchi ce seuil.

Tout autre fournisseur cloud, logiciel ou données utilisé par une entreprise financière européenne reste entièrement hors de la surveillance directe de l'UE. Ces relations restent régies par le propre programme de conformité DORA de l'entreprise financière et par la déclaration annuelle du registre d'information, dont le deuxième cycle complet s'est clos en mars 2026, et c'est ainsi que les régulateurs repéreront quels fournisseurs mériteront le statut critique par la suite.

Ce Qui Change Aujourd'hui Dans Un Contrat Fournisseur

Une équipe achats ou juridique qui négocie avec l'un des 19 fournisseurs désignés dispose désormais d'un régulateur à invoquer, devant lequel le fournisseur répond déjà directement, ce qui change ce qu'une clause de notification d'incident ou de sortie peut raisonnablement exiger. Un établissement peut s'appuyer sur les constats de surveillance et les pouvoirs de sanction du superviseur principal lui-même, plutôt que de dépendre uniquement des promesses contractuelles rédigées par le fournisseur.

L'inverse compte tout autant pour une discussion budgétaire. Si le fournisseur cloud ou logiciel d'une entreprise ne fait pas partie des 19, cette surveillance directe ne s'applique pas, et toute la charge de conformité pour cette relation reste sur la propre entrée de l'acheteur dans le registre d'information et sur sa propre évaluation des risques, pas sur Bruxelles.

Pourquoi nous faisons cela

Nous faisons cela pour tous ceux qui essaient de suivre ce que la technologie fait à nos vies. Les personnes qui la construisent, et les personnes à qui elle arrive. Le Servola Journal existe pour que ce que nous apprenons appartienne à tous.

Personne ne nous paie pour cela. Pas de publicité, pas de mur payant, gratuit pour tous. Nous croyons simplement que comprendre ce qui nous arrive à tous ne devrait pas dépendre de qui peut se le permettre.

Si cela vous a apporté quelque chose aujourd'hui, dites-le-nous pour que nous continuions. Suivez-nous, laissez un like ou écrivez un commentaire positif. Nous les lisons tous, et ce sont eux qui nous font continuer.