Dziewiętnastu Dostawców Jest Już Pod Bezpośrednim Nadzorem UE
18 listopada 2025 trzy unijne organy nadzoru finansowego, EBA, ESMA i EIOPA, wspólnie wyznaczyły 19 firm technologicznych jako kluczowych zewnętrznych dostawców usług ICT na mocy rozporządzenia o operacyjnej odporności cyfrowej, obejmując każdą z nich po raz pierwszy bezpośrednim nadzorem UE. Lista obejmuje wielkich dostawców chmury AWS, Google Cloud, Microsoft i Oracle, a także SAP, operatorów telekomunikacyjnych Deutsche Telekom i Orange oraz wyspecjalizowanych dostawców danych i fintech, takich jak Bloomberg i NTT.
Wyznaczenie przebiegło w dwuetapowym procesie określonym w samym rozporządzeniu: najpierw organy nadzoru zebrały dane z rejestrów informacji, które instytucje finansowe muszą prowadzić na temat swoich umów ICT, a następnie przeprowadziły ocenę krytyczności, uwzględniającą systemowe znaczenie każdego dostawcy, koncentrację rynku oraz łatwość, z jaką instytucja finansowa mogłaby zmienić dostawcę. Każdy badany dostawca miał prawo do wysłuchania i mógł przedstawić uzasadnione stanowisko przed publikacją ostatecznej listy.
Co Nadzór Regulacyjny Naprawdę Oznacza Dla Tych Dziewiętnastu
Każdy wyznaczony dostawca odpowiada teraz przed głównym nadzorcą, jednym z trzech unijnych organów nadzoru działającym w imieniu wszystkich trzech, który może kontrolować zarządzanie ryzykiem i ład korporacyjny dostawcy oraz nakazać zmiany w sposobie, w jaki obsługuje on swoich klientów finansowych. To poziom bezpośredniej kontroli, z jakim dostawcy chmury i telekomunikacji nigdy wcześniej nie mieli do czynienia ze strony unijnych organów nadzoru finansowego, i który dochodzi do już obowiązujących krajowych przepisów o ochronie danych czy cyberbezpieczeństwie.
Główny nadzorca pobiera od dostawcy opłaty proporcjonalne do jego obrotu, aby pokryć koszty tego nadzoru, na mocy artykułu 43 rozporządzenia. Osobno, jeśli dostawca nie zastosuje się do środka nakazanego przez głównego nadzorcę, może zostać obciążony okresową karą pieniężną w wysokości do 1 procent jego średniego dziennego światowego obrotu za każdy dzień utrzymującego się braku zgodności, maksymalnie przez sześć miesięcy.
| Wskaźnik | Wartość |
|---|---|
| Dostawcy uznani za kluczowych | 19 |
| DORA obowiązkowa od | 17 stycznia 2025 |
| Kluczowi dostawcy wyznaczeni | 18 listopada 2025 |
| Maksymalna dzienna kara za brak zgodności | 1 procent średniego dziennego światowego obrotu, do 180 dni |
Dlaczego Tylko Dziewiętnastu, I Co Zostaje Poza Tym
Uznanie za kluczowego to wąski test, a nie ogólna ocena wielkości czy znaczenia dostawcy. Organy nadzoru pytały, ile instytucji finansowych zależy od danego dostawcy, jak skoncentrowana jest ta zależność na rynku i czy instytucje finansowe mogłyby realnie przejść na alternatywę, i tylko 19 firm przekroczyło ten próg.
Każdy inny dostawca chmury, oprogramowania czy danych, z którego korzysta europejska instytucja finansowa, nadal pozostaje całkowicie poza bezpośrednim nadzorem UE. Te relacje nadal podlegają własnemu programowi zgodności z DORA danej instytucji finansowej oraz corocznemu zgłoszeniu do rejestru informacji, którego drugi pełny cykl zakończył się w marcu 2026, i to właśnie w ten sposób organy nadzoru będą wyłaniać kolejnych dostawców zasługujących na status kluczowy.
Co Zmienia Się Dziś W Umowie Z Dostawcą
Dział zakupów lub prawny negocjujący z jednym z 19 wyznaczonych dostawców ma teraz organ nadzoru, na który może się powołać, przed którym dostawca już odpowiada bezpośrednio, co zmienia to, czego może rozsądnie żądać klauzula zgłaszania incydentów czy klauzula wyjścia. Instytucja może powołać się na własne ustalenia nadzorcze i uprawnienia sankcyjne głównego nadzorcy, zamiast polegać wyłącznie na umownych obietnicach spisanych przez samego dostawcę.
Odwrotna sytuacja jest równie ważna w rozmowie o budżecie. Jeśli dostawca chmury lub oprogramowania danej firmy nie znajduje się wśród tych 19, ten bezpośredni nadzór nie ma zastosowania, a cały ciężar zgodności dla tej relacji nadal spoczywa na własnym wpisie kupującego w rejestrze informacji i jego własnej ocenie ryzyka, a nie na Brukseli.
Dlaczego to robimy
Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się przydarza. Servola Journal istnieje po to, aby to, czego się uczymy, należało do wszystkich.
Nikt nam za to nie płaci. Żadnych reklam, żadnej ściany płatnej, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo na to stać.
Jeśli dzisiaj coś ci to dało, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie albo napisz pozytywny komentarz. Czytamy je wszystkie, i to one nas napędzają.
Czytaj dalej: UE właśnie przesunęła wasz termin AI Act o 16 miesięcy | Trzej dostawcy AI padli jednocześnie 3 września



