DORA : les autorités européennes désignent 19 prestataires TIC critiques
2025-11-18 · Éditeur : Autorités européennes de supervision (ESAs) · Domaine : Cloud & DevOps
Les trois autorités européennes de supervision publient la première liste de 19 prestataires TIC critiques au titre de DORA, dont AWS, Google Cloud et Microsoft. Ils passent sous supervision directe européenne.
Ce qui change
- Première liste publiée le 18 novembre 2025 : 19 prestataires TIC critiques.
- AWS, Google Cloud et Microsoft figurent parmi les hyperscalers désignés.
- Superviseur principal par prestataire, enquêtes, inspections et astreintes possibles.
- Une entité juridique de coordination dans l'UE est exigée de chaque prestataire.
### Ce qui change Le 18 novembre 2025, les autorités européennes de supervision (EBA, EIOPA et ESMA) publient la première liste des **19 prestataires de services TIC critiques** (CTPP) désignés au titre du règlement **DORA**. Elle comprend des hyperscalers du cloud, dont Amazon Web Services, Google Cloud et Microsoft, mais aussi des exploitants de centres de données, des opérateurs de réseaux et des éditeurs de logiciels financiers. ### Caractéristiques - La désignation repose sur l'effet systémique d'une défaillance, l'importance des entités financières clientes, la dépendance pour des fonctions critiques et l'absence d'alternative aisée. - Chaque prestataire reçoit un superviseur principal (EBA, EIOPA ou ESMA) selon la part des institutions qu'il suit. - Les autorités peuvent mener des enquêtes et des inspections et émettre des recommandations ; des astreintes jusqu'à 1 % du chiffre d'affaires mondial quotidien moyen sont possibles. - Chaque prestataire doit désigner une entité juridique, idéalement une filiale dans l'UE, comme point de coordination, et payer des frais de supervision annuels. - La liste sera mise à jour chaque année. ### Pourquoi c'est important Pour la première fois, des fournisseurs cloud américains sont supervisés directement par des régulateurs européens, au-delà des contrats passés avec leurs clients. Les banques et assureurs doivent conserver des plans de sortie, car en dernier recours les autorités peuvent exiger la suspension ou la résiliation d'un service. Pour les ESN, c'est un argument de plus pour proposer des architectures réversibles. ### À retenir Les hyperscalers entrent en novembre 2025 sous supervision financière européenne directe.
Liens
Tags : Réglementation, Europe, Hyperscaler, Cloud, Sécurité