Op 18 november 2025 hebben de ESA’s de eerste lijst gepubliceerd van kritieke derde aanbieders van ICT-diensten onder DORA, waarmee deze onder rechtstreeks EU-toezicht komen.
Wat is er veranderd
Op 18 november 2025 hebben de Europese toezichthoudende autoriteiten (EBA, EIOPA en ESMA) de eerste lijst gepubliceerd van derde aanbieders van ICT-diensten die onder het toezichtkader van DORA als kritiek zijn aangewezen. De aanwijzing brengt een aanbieder onder rechtstreeks ESA-toezicht: de autoriteiten zullen beoordelen of elke kritieke aanbieder over passende kaders voor risicobeheer en governance beschikt voor de diensten die hij aan de financiële sector in de EU levert, en hebben verklaard dat zij bij komende onderzoeksactiviteiten met de aangewezen aanbieders in gesprek blijven.
Waarom het uitmaakt
Het toezichtregime van DORA is operationeel, niet theoretisch: de infrastructuuraanbieders waarvan de financiële sector afhankelijk is, hebben nu een eigen EU-toezichthouder. Voor financiële entiteiten wordt de aanwijzingsstatus een concreet gegeven bij het beheer van risico's van derden — en toezichtbevindingen over een kritieke aanbieder zijn relevant voor elke onderneming die ervan afhankelijk is.
Wie het raakt
Rechtstreeks de aangewezen aanbieders van ICT-diensten; indirect elke financiële entiteit die voor kritieke of belangrijke functies van hen afhankelijk is — vragen over concentratierisico bij deze aanbieders hebben nu ook een concrete dimensie in het toezicht.
Rollenrisicoteamsleveranciersmanagementteamscomplianceteamsbeveiligingsteams
Organisatiesfinanciële entiteitenICT-dienstverleners
Wat u nu controleert
- Ga na welke van uw aanbieders van ICT-diensten op de aanwijzingslijst van de ESA’s staan
- Leg de status van aanwijzing vast in het informatieregister en in de leveranciersdossiers
- Beoordeel het concentratierisico voor diensten die u bij aangewezen aanbieders afneemt
- Bereid u erop voor de bevindingen uit het ESA-toezicht in uw risicobeoordelingen van derden te betrekken naarmate de onderzoeken vorderen
Belangrijke data
- 2025-11-18 Eerste aanwijzingslijst gepubliceerd
Bron. European Banking Authority — ESAs designate critical ICT third-party providers ↗
Document: Gezamenlijke aanwijzing door de ESA's (EBA/EIOPA/ESMA) van kritieke derde aanbieders van ICT-diensten op grond van DORA (18 november 2025)
Door Trusq geverifieerd tegen deze bron op 24 aug 2026. Trusq publiceert alleen wat het kan herleiden tot een officiële bron; de brontekst prevaleert. Geen juridisch advies.
Document: Gezamenlijke aanwijzing door de ESA's (EBA/EIOPA/ESMA) van kritieke derde aanbieders van ICT-diensten op grond van DORA (18 november 2025)
Door Trusq geverifieerd tegen deze bron op 24 aug 2026. Trusq publiceert alleen wat het kan herleiden tot een officiële bron; de brontekst prevaleert. Geen juridisch advies.