Den britiske regering har klassificeret Microsoft, Google Cloud, Amazon Web Services og Oracle som kritiske tredjepartsleverandører til landets finanssektor. Beslutningen træder i kraft den 13. juli 2026 og bringer de fire tech-giganter under direkte regulatorisk tilsyn for første gang i britisk sammenhæng.

Ifølge Reuters er baggrunden et ønske om at styrke finanssektorens modstandsdygtighed over for cyberangreb og teknologiske driftsstop. Den britiske regering understregede i en officiel meddelelse, at banker, forsikringsselskaber og finansielle markedsinfrastrukturer er blevet “increasingly reliant on cloud services”, og at et sammenbrud hos én stor udbyder potentielt kan ramme mange virksomheder på én gang.

Tre myndigheder deler tilsynsopgaven

De fire selskaber vil fremover blive overvåget i fællesskab af Bank of England, Prudential Regulation Authority og Financial Conduct Authority. Tilsynet indebærer krav om regelmæssig robusthedstestning, løbende selvevalueringer og indberetning af større hændelser til myndighederne.

“With effective implementation and meaningful industry engagement, this new Critical Third Party framework can enhance the long-term resilience of the UK’s financial ecosystem and increase understanding, transparency, and trust between all parties.” – En talsperson for Google Cloud

Storbritanniens tilgang ligner i opbygning EU’s egen regulering, men de to systemer er uafhængige af hinanden. EU udpegede i november 2024 19 tech- og servicevirksomheder under et tilsvarende regelsæt, skriver Reuters.

Danmark er allerede reguleret via DORA

For danske banker, forsikringsselskaber og andre finansielle virksomheder er lignende krav ikke noget nyt. EU’s DORA-forordning, Digital Operational Resilience Act, trådte i kraft den 17. januar 2025 og gælder direkte i alle EU-lande uden behov for national implementeringslovgivning. I Danmark er det Finanstilsynet, der fører tilsynet.

DORA giver myndighederne beføjelser til at overvåge risici knyttet til finansielle virksomheders afhængighed af tredjepartsudbydere, herunder store cloud-platforme som Microsoft, Google og AWS. Kritiske IKT-tredjepartsleverandører overvåges desuden direkte af de europæiske tilsynsmyndigheder, de såkaldte ESA’er. Finanstilsynet er aktuelt i gang med de første inspektioner og vil indledningsvis fokusere på de systemisk vigtige institutioner, herunder de største banker og datacentraler.

“Vi ser en stigning i både trusselsbilledet og finanssektorens afhængighed af it. Uden it, ingen bank. Jo større risikoen er, desto vigtigere er det, at det prioriteres på ledelsesniveau,” siger Adam Al-Saffar, kontorchef for it-tilsyn i Finanstilsynet.

Afhængighed af få udbydere bekymrer

Den voksende afhængighed af et lille antal amerikanske cloud-udbydere er et tilbagevendende tema i den politiske debat herhjemme. Digitaliseringsminister Caroline Stage (M) slog allerede i december 2024 fast på et pressemøde, at der er store udfordringer med dansk afhængighed af big tech, og ifølge Version2 planlægger regeringen et større analysearbejde for at mindske samfundets afhængighed af amerikanske cloud-tjenester. Den britiske regulering og EU’s DORA peger i samme retning: cloud-infrastruktur er ikke længere blot en it-beslutning, men et spørgsmål om finansiel og samfundsmæssig sikkerhed.

Denne artikel er gratis at læse. Det bliver den ved med at være — ingen betalingsmur, ingen konto, ingen sporing.