Kritische IKT-Drittdienstleister nach DORA
Kritische IKT-Drittdienstleister, kurz CTPPs, sind die Technologieanbieter, die die Europäischen Aufsichtsbehörden direkt beaufsichtigen, weil ein großer Teil des Finanzsektors von ihnen abhängt. Am 18. November 2025 haben EBA, EIOPA und ESMA die erste Liste (auf Englisch) nach dem Digital Operational Resilience Act veröffentlicht. Sie nennt 19 Unternehmen, von Hyperscalern und Rechenzentren bis zu Marktdaten und Banksoftware.
Für eine Bank ist die Liste eine Karte ihres eigenen Konzentrationsrisikos. Die Cloud-Plattformen für ihre KI-Modelle und die Anbieter ihrer Zahlungssoftware berichten jetzt an eine EU-Aufsicht, während die Bank alle Pflichten ihnen gegenüber behält.
Die 19 Anbieter auf der Liste
Die offizielle Liste nennt in alphabetischer Reihenfolge Accenture plc, Amazon Web Services EMEA Sarl, Bloomberg L.P., Capgemini SE, Colt Technology Services, Deutsche Telekom AG, Equinix (EMEA) B.V., Fidelity National Information Services, Inc., Google Cloud EMEA Limited, International Business Machines Corporation, InterXion HeadQuarters B.V., Kyndryl Inc., LSEG Data and Risk Limited, Microsoft Ireland Operations Limited, NTT DATA Inc., Oracle Nederland B.V., Orange SA, SAP SE und Tata Consultancy Services Limited.
KPMG beschreibt die Liste als überwiegend große Cloud- und Plattformanbieter, die Kanzlei Morgan Lewis zählt Rechenzentren, Netze und Finanzsoftware dazu. Manches betrifft Frankfurt direkt: Equinix betreibt das Rechenzentrum FR2, in dem die primären Back-Ends von Eurex und Xetra stehen, siehe Rechenzentren für Finanzen in Frankfurt.
Wie die ESAs auswählten
Die Benennung beginnt mit Daten, die Banken und Versicherer bereits gemeldet hatten. Die ESAs werteten die Informationsregister aus, in denen jedes Finanzunternehmen seine IKT-Verträge führt, bewerteten die Kritikalität mit den nationalen Aufsichten, informierten die betroffenen Anbieter und gaben ihnen vor der Entscheidung Gelegenheit zur begründeten Stellungnahme.
Die Kriterien stehen in Art. 31 Abs. 2 der DORA: die systemische Wirkung eines großen Ausfalls beim Anbieter, die systemische Bedeutung der Finanzunternehmen, die ihn nutzen, wie stark sie sich bei kritischen oder wichtigen Funktionen auf ihn stützen, und wie leicht er ersetzbar ist. Ein Anbieter, der nicht auf der Liste steht, kann nach Art. 31 Abs. 11 die Benennung beantragen.
Was die Aufsicht für die Anbieter bedeutet
Jeder benannte Anbieter erhält einen Lead Overseer aus einer der drei ESAs, und gemeinsame Prüfungsteams aus ESAs und nationalen Behörden übernehmen die Arbeit. KPMG erwartet den Beginn der operativen Aufsicht im Jahr 2026. Der Overseer kann prüfen und Empfehlungen aussprechen. Wer sie nicht umsetzt, riskiert nach Art. 35 Zwangsgelder von bis zu 1 Prozent des durchschnittlichen weltweiten Tagesumsatzes, höchstens sechs Monate lang. Die Anbieter zahlen jährliche Aufsichtsgebühren.
Ein Anbieter mit Sitz außerhalb der EU muss nach Art. 31 Abs. 12 binnen 12 Monaten nach der Benennung eine Tochter in der Union gründen, sonst dürfen Finanzunternehmen ihn nicht mehr nutzen. Die ESAs aktualisieren die Liste jährlich.
Was bei der Bank bleibt
Die Benennung nimmt dem Kunden keine Verantwortung ab. Eine Bank prüft den Anbieter weiter vor Vertragsschluss, vereinbart die DORA-Klauseln, führt den Vertrag im Register und hält eine getestete Cloud-Exit-Strategie. Neu ist eine zweite Sicht: Erkenntnisse aus der EU-Aufsicht fließen in das eigene IKT-Risikomanagement ein.
Die Liste verändert auch das Gespräch über Konzentration. Hängen KI-Assistent und Kernbankenplattform beide an Anbietern derselben Liste, muss der Resilienzplan zeigen, was beim Ausfall eines Anbieters geschieht. Im äußersten Fall kann die Aufsicht verlangen, die Nutzung eines kritischen Anbieters, der die Empfehlungen ignoriert, auszusetzen oder zu beenden.
Kommende Events zu digitaler Infrastruktur
Wer sind die kritischen IKT-Drittdienstleister nach DORA?
Die erste Liste vom November 2025 nennt 19 Unternehmen: Accenture, Amazon Web Services, Bloomberg, Capgemini, Colt, Deutsche Telekom, Equinix, FIS, Google Cloud, IBM, InterXion, Kyndryl, LSEG Data and Risk, Microsoft, NTT DATA, Oracle, Orange, SAP und Tata Consultancy Services. Benannt sind jeweils bestimmte Gesellschaften, etwa Microsoft Ireland Operations Limited.
Muss eine Bank einen benannten Anbieter trotzdem prüfen?
Ja. DORA lässt die volle Verantwortung für das IKT-Drittparteienrisiko beim Finanzunternehmen. Prüfung vor Vertragsschluss, Vertragsklauseln, Registereintrag und Exit-Plan bleiben bei der Bank, ob der Anbieter benannt ist oder nicht.
Was unterscheidet einen CTPP von einer kritischen Funktion?
Eine kritische oder wichtige Funktion ist eine Tätigkeit der Bank, die sie selbst einstuft, und sie entscheidet, welche DORA-Vertragsregeln gelten. Ein CTPP ist ein Anbieter, den die ESAs benennen, weil viele Finanzunternehmen von ihm abhängen. Ein kleiner Anbieter kann eine kritische Funktion einer Bank tragen, ohne je CTPP zu werden.
Kritische IKT-Anbieter und Finance Loop
Finance Loop bringt Vendor Manager und IT-Risikoverantwortliche von Banken mit den Anbietern zusammen, von denen sie abhängen, in den Tracks Digitale Infrastruktur & Souveränität sowie Risk & Compliance. Finance Loop gibt Anbietern, die Finanzinstituten ihre DORA-Bereitschaft erklären wollen, ein Format: ein gesponsertes Webinar oder eine Partnerschaft.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.