Critical ICT Third-Party Providers DORA
conformiteDéfinition
Les prestataires tiers ICT critiques (Critical ICT Third-Party Providers, CTPP) sont une catégorie spécifique créée par DORA (article 31) pour les fournisseurs de services ICT dont la défaillance ou l'indisponibilité pourrait avoir un impact systémique significatif sur la stabilité financière de l'UE ou sur la continuité des services financiers dans un ou plusieurs États membres. Ces prestataires sont soumis à un cadre de supervision direct par les autorités européennes. La désignation comme CTPP est effectuée par les ESAs (EBA, ESMA, EIOPA) conjointement, sur la base de critères quantitatifs et qualitatifs : le nombre et la valeur systémique des entités financières clientes, la substituabilité du prestataire (peut-il être remplacé facilement ?), la substituabilité dans les délais raisonnables et sans perturbation majeure, la concentration géographique et par type de service. Cette désignation est réexaminée régulièrement. Contrairement aux prestataires ICT ordinaires, qui sont supervisés indirectement via les entités financières leurs clientes, les CTPP sont soumis à une surveillance directe par un Lead Overseer (superviseur chef de file) désigné parmi les ESAs. Ce Lead Overseer peut demander des informations directement au CTPP, effectuer des inspections sur site, émettre des recommandations, et exiger des plans d'action correctifs. Les CTPP doivent désigner un représentant légal dans l'Union européenne (pour ceux établis hors UE) et coopérer pleinement avec le Lead Overseer. Ils sont soumis à un droit d'accès direct des superviseurs à leurs locaux, systèmes et documentation. Ils peuvent également être soumis à des frais de supervision. En pratique, les grands hyperscalers cloud (Amazon Web Services, Microsoft Azure, Google Cloud Platform), certains fournisseurs de logiciels bancaires critiques, et des opérateurs d'infrastructures financières (swift, systèmes de clearing) sont susceptibles d'être désignés comme CTPP. Cette désignation a des implications commerciales et opérationnelles significatives pour ces prestataires.
Critères de désignation des CTPP
L'article 31 de DORA définit les critères de désignation des prestataires ICT critiques par les ESAs : importance systémique (nombre et taille systémique des entités financières clientes), dépendance (degré auquel les entités financières dépendent du prestataire pour des fonctions importantes), substituabilité (possibilité de remplacer le prestataire dans des délais raisonnables sans perturbation majeure), concentration géographique, et interconnexion avec d'autres prestataires ICT.
La désignation est réexaminée au moins tous les deux ans par les ESAs. Un prestataire peut être retiré de la liste des CTPP si sa part de marché diminue significativement ou si de nouvelles alternatives compétitives émergent, réduisant le risque de concentration. La liste des CTPP désignés est publiée au Journal Officiel de l'UE.
Supervision directe par le Lead Overseer
Chaque CTPP se voit attribuer un Lead Overseer (l'EBA, l'ESMA ou l'EIOPA selon le secteur financier prédominant de sa clientèle). Le Lead Overseer peut : demander toute information pertinente directement au CTPP (sans passer par les entités financières clientes), conduire des inspections sur site (avec préavis ou inopinées), interviewer des dirigeants et employés, et émettre des recommandations contraignantes.
Si un CTPP ne suit pas les recommandations, le Lead Overseer peut émettre un avis informant les autorités nationales compétentes, qui peuvent alors exiger de leurs entités financières supervisées qu'elles cessent d'utiliser ce prestataire ou prennent des mesures conservatoires. Cette sanction indirecte est puissante : perdre les clients financiers européens représente un risque commercial majeur pour les CTPP.
Implications pour les hyperscalers cloud
Les grands fournisseurs de cloud (AWS, Azure, Google Cloud) sont susceptibles d'être désignés CTPP, compte tenu de leur prépondérance dans l'infrastructure financière européenne. Cette désignation leur impose de désigner un représentant légal en UE, de coopérer avec les superviseurs, et de se soumettre à des audits et inspections potentiellement intrusifs.
En réponse, les hyperscalers ont développé des offres cloud spécifiques au secteur financier (AWS Financial Services Cloud, Azure for Financial Services) avec des fonctionnalités améliorées de conformité, de souveraineté des données et de résilience. Des fonctionnalités comme le multi-region active-active, les clés gérées par le client (BYOK/HYOK), et les certifications de conformité (ISO 27001, SOC 2, PCI-DSS) renforcent leur positionnement face aux exigences DORA.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.