Kritisch wird ein IKT-Dienstleister nicht durch die Einschätzung eines Hauses, sondern durch Benennung der Aufsicht. Die Europäischen Aufsichtsbehörden EBA, EIOPA und ESMA benennen die kritischen IKT-Drittdienstleister nach DORA und veröffentlichen die Liste. Nach Angaben der Aufsicht gelten IKT-Drittdienstleister im Sinne von DORA dann als kritisch, wenn ein bedeutender Teil des europäischen Finanzsektors von ihnen abhängig ist.
Die Benennung ändert die Verantwortung des Hauses nicht. Banken bleiben nach § 25b KWG für die Einhaltung der gesetzlichen Bestimmungen verantwortlich, Versicherer nach § 32 VAG für die Erfüllung aller aufsichtsrechtlichen Vorschriften und Anforderungen. Auch die Prüfung durch die Aufsicht entbindet nicht davon, den eigenen Dienstleister selbst zu prüfen, sofern die regulatorischen Anforderungen das verlangen.
- Accenture
- Amazon Web Services
- Bloomberg
- Capgemini
- Colt Technology Services
- Deutsche Telekom
- Equinix
- Fidelity National Information Services (FIS)
- Google Cloud
- IBM
- InterXion
- Kyndryl
- LSEG Data and Risk
- Microsoft
- NTT DATA
- Oracle
- Orange
- SAP
- Tata Consultancy Services
- EIOPA, Europäische Aufsichtsbehörden benennen kritische IKT-Drittdienstleister nach DORA (englisch)
- BaFin, Informationsregister und Anzeigepflichten: Konzentrationen bei IT-Dienstleistungen erkennen, kritische Dienstleister
- § 25b KWG, Überschrift der Norm, Gesetze im Internet
- § 25b Absatz 2 KWG, Gesetze im Internet
- § 32 Absatz 1 VAG, Gesetze im Internet
- BaFin, FAQs zu DORA, Überwachungsrahmenwerk für kritische IKT-Drittdienstleister
