---
adresse: "https://qvestcon.com/aufsicht/kritische-dienstleister/"
titel: "Kritische IKT-Dienstleister nach DORA"
beschreibung: "Die von den Europäischen Aufsichtsbehörden benannten kritischen IKT-Dienstleister, mit Meldungen von Aufsicht, BSI…"
sprache: "de-DE"
stand: "2026-10-10"
---

Aufsicht

# Kritische IKT-Dienstleister

Die Europäischen Auf­sichts­be­hör­den haben IKT-Dienstleister als kritisch benannt (Stand 18.11.2025). Zu jedem stehen die neuesten Meldungen von Aufsicht, BSI und Presse.

## So beobachten wir

- **Benennung**: Europäische Auf­sichts­be­hör­den (EBA, EIOPA, ESMA), Artikel 31 Absatz 9 der Verordnung (EU) 2022/2554 (DORA)

- **Stand der Liste**: 18.11.2025

- **Quelle**: [Amtliche Liste (PDF)](https://www.eiopa.europa.eu/document/download/56b1ca78-5dd2-4d36-8377-47a538eb7558_en?filename=List%20of%20designated%20CTPPs.pdf) [Mitteilung der Aufsicht](https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_en)

- **Abgleich**: Zuletzt abgeglichen am 11.10.2026. Die Liste ist unverändert.

- **Beobachtet**: Meldungen der Aufsicht (BaFin, EBA, ESMA, Bundesbank), des BSI (Warnungen, Nachrichten, Sicher­heits­mit­tei­lun­gen) und der Presse und Verbände aus den Quellen des Newsflows, täglich.

- **Nicht angebunden**: Regis­ter­aus­züge zu Organen und Beteiligungen der Dienstleister.

## Die benannten Dienstleister

Reihenfolge wie in der amtlichen Liste (alphabetisch). Ein Klick führt zu allen Meldungen des Dienst­leis­ters.

| Dienstleister | BSI, 30 Tage | Aufsicht, 30 Tage | Presse und Verbände, 30 Tage | Neueste Meldung |
| --- | --- | --- | --- | --- |
| [Accenture](https://qvestcon.com/aufsicht/kritische-dienstleister/accenture/) Accenture plc | 0 | 0 | 0 | keine Meldung |
| [Amazon Web Services](https://qvestcon.com/aufsicht/kritische-dienstleister/amazon-web-services-emea/) Amazon Web Services EMEA Sarl | 0 | 0 | 0 | keine Meldung |
| [Bloomberg](https://qvestcon.com/aufsicht/kritische-dienstleister/bloomberg/) Bloomberg L.P. | 0 | 0 | 0 | keine Meldung |
| [Capgemini](https://qvestcon.com/aufsicht/kritische-dienstleister/capgemini/) Capgemini SE | 0 | 0 | 0 | keine Meldung |
| [Colt Technology Services](https://qvestcon.com/aufsicht/kritische-dienstleister/colt/) Colt Technology Services | 0 | 0 | 0 | keine Meldung |
| [Deutsche Telekom](https://qvestcon.com/aufsicht/kritische-dienstleister/deutsche-telekom/) Deutsche Telekom AG | 0 | 0 | 0 | keine Meldung |
| [Equinix](https://qvestcon.com/aufsicht/kritische-dienstleister/equinix-emea/) Equinix (EMEA) B.V. | 0 | 0 | 0 | keine Meldung |
| [Fidelity National Information Services (FIS)](https://qvestcon.com/aufsicht/kritische-dienstleister/fis/) Fidelity National Information Services, Inc. | 0 | 0 | 0 | keine Meldung |
| [Google Cloud](https://qvestcon.com/aufsicht/kritische-dienstleister/google-cloud-emea/) Google Cloud EMEA Limited | 0 | 0 | 0 | keine Meldung |
| [IBM](https://qvestcon.com/aufsicht/kritische-dienstleister/ibm/) International Business Machine Corporation | 8 | 0 | 0 | 09.10.2026: [NEU] [hoch] IBM DB2: Mehrere Schwach­stel­len |
| [InterXion](https://qvestcon.com/aufsicht/kritische-dienstleister/interxion/) InterXion HeadQuarters B.V. | 0 | 0 | 0 | keine Meldung |
| [Kyndryl](https://qvestcon.com/aufsicht/kritische-dienstleister/kyndryl/) Kyndryl Inc. | 0 | 0 | 0 | keine Meldung |
| [LSEG Data and Risk](https://qvestcon.com/aufsicht/kritische-dienstleister/lseg-data-and-risk/) LSEG Data and Risk Limited | 0 | 0 | 0 | keine Meldung |
| [Microsoft](https://qvestcon.com/aufsicht/kritische-dienstleister/microsoft-ireland/) Microsoft Ireland Operations Limited | 6 | 0 | 0 | 09.10.2026: [NEU] [hoch] Microsoft Dataverse: Schwachstelle ermöglicht Code­aus­füh­rung |
| [NTT DATA](https://qvestcon.com/aufsicht/kritische-dienstleister/ntt-data/) NTT DATA Inc. | 0 | 0 | 0 | keine Meldung |
| [Oracle](https://qvestcon.com/aufsicht/kritische-dienstleister/oracle-nederland/) Oracle Nederland B.V. | 1 | 0 | 0 | 29.09.2026: [UPDATE] [mittel] Oracle Java SE: Mehrere Schwach­stel­len |
| [Orange](https://qvestcon.com/aufsicht/kritische-dienstleister/orange/) Orange SA | 0 | 0 | 0 | keine Meldung |
| [SAP](https://qvestcon.com/aufsicht/kritische-dienstleister/sap/) SAP SE | 0 | 0 | 0 | 09.09.2026: Version 1.0: SAP - Kritische Schwach­stel­len bedrohen verschiedene Anwendungen |
| [Tata Consultancy Services](https://qvestcon.com/aufsicht/kritische-dienstleister/tata-consultancy-services/) Tata Consultancy Services Limited | 0 | 0 | 0 | keine Meldung |

## Meldungen und Hinweise der Aufsicht

Nach Dienstleister und Quelle filterbar.

- 09.10.2026 BSI Warnungen [[NEU] [hoch] IBM DB2: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/3f0a191a-a5f7-4a0c-94b7-09792d5931cd) IBM
- 09.10.2026 BSI Warnungen [[NEU] [hoch] IBM App Connect Enterprise: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/09363d61-e4bf-44cc-b346-21c5ec235adb) IBM
- 09.10.2026 BSI Warnungen [[NEU] [hoch] Microsoft Dataverse: Schwachstelle ermöglicht Code­aus­füh­rung](https://wid.cert-bund.de/content/public/content/batch/673078b0-cfe8-441a-96fd-a2064268d4d8) Microsoft
- 09.10.2026 BSI Warnungen [[NEU] [hoch] Microsoft Azure: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/1778fddb-c591-48fa-9c9e-38d2eab0db51) Microsoft
- 09.10.2026 BSI Warnungen [[NEU] [hoch] IBM i: Schwachstelle ermöglicht Cross-Site Scripting](https://wid.cert-bund.de/content/public/content/batch/06ecc82e-6ad7-44f1-9d99-1d5e43a192a1) IBM
- 05.10.2026 BSI Warnungen [[UPDATE] [hoch] Google Chrome / Microsoft Edge: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/7b164d3d-8928-4fcd-818d-eb785b85897f) Microsoft
- 01.10.2026 BSI Warnungen [[NEU] [mittel] IBM i: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/d1575847-76ec-4f26-a0d3-4e20e665198c) IBM
- 01.10.2026 BSI Warnungen [[UPDATE] [kritisch] Microsoft Windows Produkte: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/2028d7e0-dc3e-4f39-9845-221f84fe34e1) Microsoft
- 30.09.2026 BSI Warnungen [[NEU] [hoch] IBM InfoSphere Data Replication: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/dc334ab2-3782-41ac-bea1-5272516a0569) IBM
- 30.09.2026 BSI Warnungen [[NEU] [mittel] IBM i: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/770a53a9-f539-42fa-96f0-3cd2d775003a) IBM
- 29.09.2026 BSI Warnungen [[NEU] [hoch] IBM DataPower Gateway: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/e8a6f2ad-1368-48a1-887f-15a6a514b1e4) IBM
- 29.09.2026 BSI Warnungen [[NEU] [hoch] IBM App Connect Enterprise: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/eb254ebc-3d78-4609-81b8-f43ba44c5f57) IBM
- 29.09.2026 BSI Warnungen [[UPDATE] [mittel] Oracle Java SE: Mehrere Schwach­stel­len](https://wid.cert-bund.de/content/public/content/batch/8fb7e719-dc30-4f23-819f-5129a54a1997) Oracle
- 24.09.2026 BSI Warnungen [[UPDATE] [hoch] Microsoft Office Produkte: Mehrere Schwach­stel­len](https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2762) Microsoft
- 23.09.2026 BSI Warnungen [[NEU] [hoch] Microsoft GitHub Enterprise Server: Mehrere Schwach­stel­len](https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3530) Microsoft
- 09.09.2026 BSI IT-Sicher­heits­mit­tei­lun­gen (BITS) [Version 1.0: SAP - Kritische Schwach­stel­len bedrohen verschiedene Anwendungen](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-288588-1032_bits.html) SAP
- 04.09.2026 BSI IT-Sicher­heits­mit­tei­lun­gen (BITS) [Version 1.0: Deutsche Institutionen über TerminalFix-Kampagne kom­pro­mit­tiert](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-287419-1032_bits.html) Microsoft
- 15.07.2026 BSI Nachrichten [Projekt „Windows seziert“: BSI ver­öf­fent­licht Sicher­heits­ana­ly­sen von Windows Hello for Business](https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260715_Projekt_Windows_seziert.html) Microsoft

## Was das für Ihr Haus heißt

- Setzen Sie einen IKT-Dritt­dienst­leis­ter ein, gehört er in Ihr Infor­ma­ti­ons­re­gis­ter nach Artikel 28 Absatz 3 DORA, unabhängig davon, ob er als kritisch benannt ist.
- Die Benennung entlastet Sie nicht: Banken bleiben nach § 25b KWG für ausgelagerte Funktionen ver­ant­wort­lich, Versicherer nach § 32 VAG.
- Prüfen Sie diese Seite regelmäßig auf neue Meldungen zu Ihren Dienst­leis­tern. [Wie wir Auslagerungen steuern](https://qvestcon.com/leistungen/#dienstleister).
- Alle Meldungen zu IKT-Dienst­leis­tern im [Newsflow](https://qvestcon.com/news/dienstleister/).

## 45 Minuten, per Videocall, kostenfrei

Wir prüfen mit Ihnen, welche Ihrer Dienstleister betroffen sind und ob Register und Überwachung stehen.

[Kostenloses Erstgespräch anfragen](https://qvestcon.com/kontakt/?von=Kritische%20Dienstleister#erstgespraech)
