Nitton Leverantörer Står Nu Under Direkt EU-Tillsyn
Den 18 november 2025 utsåg EU:s tre finansiella tillsynsmyndigheter, EBA, ESMA och EIOPA, gemensamt 19 teknikbolag till kritiska IKT-tredjepartsleverantörer enligt förordningen om digital operativ motståndskraft, vilket för första gången satte var och en under direkt EU-tillsyn. Listan omfattar de stora molnleverantörerna AWS, Google Cloud, Microsoft och Oracle, tillsammans med SAP, telebolagen Deutsche Telekom och Orange, samt specialiserade data- och fintechleverantörer som Bloomberg och NTT.
Utnämningen följde en tvåstegsprocess som fastställs i själva förordningen: tillsynsmyndigheterna hämtade först in uppgifter från de informationsregister som finansiella företag måste föra över sina IKT-avtal, och genomförde sedan en kritikalitetsbedömning som vägde in varje leverantörs systemiska betydelse, marknadskoncentrationen och hur lätt ett finansiellt företag skulle kunna byta leverantör. Varje granskad leverantör hade rätt att höras och kunde lämna ett motiverat yttrande innan den slutliga listan publicerades.
Vad Tillsynen Egentligen Innebär För Dessa Nitton
Varje utsedd leverantör svarar nu inför en huvudtillsynsmyndighet, en av EU:s tre tillsynsmyndigheter som agerar på uppdrag av alla tre, som kan granska leverantörens riskhantering och styrning och besluta om ändringar i hur den betjänar sina finansiella kunder. Det är en nivå av direkt kontroll som moln- och teleleverantörer aldrig tidigare mött från EU:s finansiella tillsynsmyndigheter, och den läggs ovanpå de nationella dataskydds- eller cybersäkerhetsregler som redan gällde.
Huvudtillsynsmyndigheten tar ut avgifter av leverantören i proportion till dess omsättning för att täcka kostnaden för tillsynen, enligt artikel 43 i förordningen. Dessutom kan en leverantör som inte följer ett beslut från huvudtillsynsmyndigheten åläggas ett vite på upp till 1 procent av sin genomsnittliga dagliga globala omsättning för varje dag som den bristande efterlevnaden fortsätter, med ett tak på sex månader.
| Nyckeltal | Värde |
|---|---|
| Utsedda kritiska leverantörer | 19 |
| DORA obligatoriskt sedan | 17 januari 2025 |
| Kritiska leverantörer utsedda den | 18 november 2025 |
| Maximalt dagligt vite vid bristande efterlevnad | 1 procent av genomsnittlig daglig global omsättning, i upp till 180 dagar |
Varför Bara Nitton, Och Vad Som Lämnas Utanför
Att utses som kritisk är ett smalt test, inte en generell bedömning av en leverantörs storlek eller betydelse. Tillsynsmyndigheterna frågade hur många finansiella institutioner som är beroende av en given leverantör, hur koncentrerat det beroendet är på marknaden och om finansiella företag realistiskt skulle kunna byta till ett alternativ, och bara 19 bolag klarade den tröskeln.
Varje annan moln-, mjukvaru- eller dataleverantör som ett europeiskt finansföretag använder ligger fortfarande helt utanför den direkta EU-tillsynen. De relationerna styrs fortfarande av finansföretagets eget DORA-efterlevnadsprogram och av den årliga anmälan till informationsregistret, vars andra fullständiga cykel avslutades i mars 2026, och det är så tillsynsmyndigheterna kommer att upptäcka vilka leverantörer som förtjänar kritisk status härnäst.
Vad Som Förändras I Ett Leverantörsavtal Idag
Ett inköps- eller juridikteam som förhandlar med en av de 19 utsedda leverantörerna har nu en tillsynsmyndighet att peka på som leverantören redan svarar direkt inför, vilket förändrar vad en rimlig incidentrapporteringsklausul eller exitklausul kan kräva. En institution kan hänvisa till huvudtillsynsmyndighetens egna tillsynsresultat och sanktionsbefogenheter, i stället för att enbart förlita sig på avtalslöften som leverantören själv skrivit.
Det omvända är lika viktigt för ett budgetsamtal. Om ett företags moln- eller mjukvaruleverantör inte är en av de 19 gäller inte denna direkta tillsyn, och hela efterlevnadsbördan för den relationen ligger fortfarande hos köparens egen post i informationsregistret och dess egen riskbedömning, inte hos Bryssel.
Varför vi gör detta
Vi gör detta för alla som försöker hänga med i vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för det här. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelsen av vad som händer med oss alla inte borde bero på vem som har råd att betala för den.
Om det gav dig något i dag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering eller skriv en positiv kommentar. Vi läser alla, och de är det som håller oss i gång.
Läs vidare: EU har just flyttat din AI Act-deadline med 16 månader | Tre AI-leverantörer låg nere samtidigt 3 september



