Nitton Leverantörer Står Nu Under Direkt EU-Tillsyn

Den 18 november 2025 utsåg EU:s tre finansiella tillsynsmyndigheter, EBA, ESMA och EIOPA, gemensamt 19 teknikbolag till kritiska IKT-tredjepartsleverantörer enligt förordningen om digital operativ motståndskraft, vilket för första gången satte var och en under direkt EU-tillsyn. Listan omfattar de stora molnleverantörerna AWS, Google Cloud, Microsoft och Oracle, tillsammans med SAP, telebolagen Deutsche Telekom och Orange, samt specialiserade data- och fintechleverantörer som Bloomberg och NTT.

Utnämningen följde en tvåstegsprocess som fastställs i själva förordningen: tillsynsmyndigheterna hämtade först in uppgifter från de informationsregister som finansiella företag måste föra över sina IKT-avtal, och genomförde sedan en kritikalitetsbedömning som vägde in varje leverantörs systemiska betydelse, marknadskoncentrationen och hur lätt ett finansiellt företag skulle kunna byta leverantör. Varje granskad leverantör hade rätt att höras och kunde lämna ett motiverat yttrande innan den slutliga listan publicerades.

Vad Tillsynen Egentligen Innebär För Dessa Nitton

Varje utsedd leverantör svarar nu inför en huvudtillsynsmyndighet, en av EU:s tre tillsynsmyndigheter som agerar på uppdrag av alla tre, som kan granska leverantörens riskhantering och styrning och besluta om ändringar i hur den betjänar sina finansiella kunder. Det är en nivå av direkt kontroll som moln- och teleleverantörer aldrig tidigare mött från EU:s finansiella tillsynsmyndigheter, och den läggs ovanpå de nationella dataskydds- eller cybersäkerhetsregler som redan gällde.

Huvudtillsynsmyndigheten tar ut avgifter av leverantören i proportion till dess omsättning för att täcka kostnaden för tillsynen, enligt artikel 43 i förordningen. Dessutom kan en leverantör som inte följer ett beslut från huvudtillsynsmyndigheten åläggas ett vite på upp till 1 procent av sin genomsnittliga dagliga globala omsättning för varje dag som den bristande efterlevnaden fortsätter, med ett tak på sex månader.

NyckeltalVärde
Utsedda kritiska leverantörer19
DORA obligatoriskt sedan17 januari 2025
Kritiska leverantörer utsedda den18 november 2025
Maximalt dagligt vite vid bristande efterlevnad1 procent av genomsnittlig daglig global omsättning, i upp till 180 dagar

Varför Bara Nitton, Och Vad Som Lämnas Utanför

Att utses som kritisk är ett smalt test, inte en generell bedömning av en leverantörs storlek eller betydelse. Tillsynsmyndigheterna frågade hur många finansiella institutioner som är beroende av en given leverantör, hur koncentrerat det beroendet är på marknaden och om finansiella företag realistiskt skulle kunna byta till ett alternativ, och bara 19 bolag klarade den tröskeln.

Varje annan moln-, mjukvaru- eller dataleverantör som ett europeiskt finansföretag använder ligger fortfarande helt utanför den direkta EU-tillsynen. De relationerna styrs fortfarande av finansföretagets eget DORA-efterlevnadsprogram och av den årliga anmälan till informationsregistret, vars andra fullständiga cykel avslutades i mars 2026, och det är så tillsynsmyndigheterna kommer att upptäcka vilka leverantörer som förtjänar kritisk status härnäst.

Vad Som Förändras I Ett Leverantörsavtal Idag

Ett inköps- eller juridikteam som förhandlar med en av de 19 utsedda leverantörerna har nu en tillsynsmyndighet att peka på som leverantören redan svarar direkt inför, vilket förändrar vad en rimlig incidentrapporteringsklausul eller exitklausul kan kräva. En institution kan hänvisa till huvudtillsynsmyndighetens egna tillsynsresultat och sanktionsbefogenheter, i stället för att enbart förlita sig på avtalslöften som leverantören själv skrivit.

Det omvända är lika viktigt för ett budgetsamtal. Om ett företags moln- eller mjukvaruleverantör inte är en av de 19 gäller inte denna direkta tillsyn, och hela efterlevnadsbördan för den relationen ligger fortfarande hos köparens egen post i informationsregistret och dess egen riskbedömning, inte hos Bryssel.

Varför vi gör detta

Vi gör detta för alla som försöker hänga med i vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.

Ingen betalar oss för det här. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelsen av vad som händer med oss alla inte borde bero på vem som har råd att betala för den.

Om det gav dig något i dag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering eller skriv en positiv kommentar. Vi läser alla, och de är det som håller oss i gång.