EBA-Leitlinien zum Third-Party Risk 2026: Was Finanzunternehmen jetzt über Non-ICT-Dienstleister wissen müssen
24. September 2026

Was die EBA am 18. September 2026 veröffentlicht hat
Mit dem Final Report EBA/GL/2026/09 „Guidelines on the sound management of third-party risk regarding non-ICT services“ ersetzt die Europäische Bankenaufsichtsbehörde ihre Outsourcing-Leitlinien vom 25. Februar 2019 (EBA/GL/2019/02). Der Bericht umfasst 98 Seiten — 128 Textziffern Leitlinientext plus Kosten-Nutzen-Analyse und das Feedback Statement zur Konsultation EBA/CP/2025/12, die vom 8. Juli bis 8. Oktober 2025 lief und 72 Stellungnahmen erhielt. Die Kernbotschaft: Das Drittparteienrisiko aus Non-ICT-Dienstleistungen wird künftig nach derselben Logik gesteuert wie das IKT-Drittparteienrisiko unter DORA — mit einer DORA-konsistenten Definition der kritischen oder wichtigen Funktion, einem Register nach dem Vorbild des DORA-Informationsregisters und einem vollständigen Lebenszyklus von der vorvertraglichen Analyse bis zur getesteten Exit-Strategie.
Vom Outsourcing zum Drittparteien-Arrangement: der eigentliche Systemwechsel
Der wichtigste Unterschied zu 2019 steckt in einem Begriff. Ein Outsourcing-Arrangement betraf eine Funktion, die das Institut sonst selbst erbracht hätte. Das neue Drittparteien-Arrangement verzichtet auf dieses Kriterium: Erfasst ist jede Vereinbarung, mit der ein Drittdienstleister wiederkehrend oder fortlaufend eine Funktion unterstützt — Outsourcing ist nur noch eine Teilmenge (Tz. 17). Damit rücken Leistungen in den Anwendungsbereich, die nie in einem Auslagerungsregister standen. Gleichzeitig ist der Adressatenkreis gewachsen: Neben Kreditinstituten und CRD-Wertpapierfirmen gelten die Leitlinien für Drittlandzweigstellen, MiFID-II-Wertpapierfirmen (außer kleinen, nicht verflochtenen), Zahlungs- und E-Geld-Institute, Emittenten wertreferenzierter Token nach MiCAR, MCD-Kreditgeber, die Finanzinstitute sind, sowie zugelassene Finanzholdings (Tz. 9). Was nicht erfasst ist, regelt die Ausschlussliste der Tz. 33 — von der gesetzlichen Abschlussprüfung über Zahlungsnetzwerke und SWIFT bis zu Reinigung, Catering und Versorgungsleistungen.
Die Grenzlinie zu DORA — und der ganzheitliche Anspruch
IKT-Dienstleistungen nach Art. 3(21) DORA bleiben ausgenommen; sie fallen unter Kapitel V der Verordnung (Tz. 7). Für Hybridfälle — Non-ICT-Leistungen mit IKT-Anteil — entscheidet das Finanzunternehmen selbst, ob der IKT-Anteil für die Leistungserbringung wesentlich ist; dann greift DORA (Tz. 32). Die EBA erwartet dabei ausdrücklich einen ganzheitlichen Ansatz über beide Welten und macht drei Zusammenführungen möglich: Die Überwachungsrolle darf mit der DORA-Rolle nach Art. 5(3) kombiniert werden (Fn. 46), die Policy darf mit der IKT-Policy nach Art. 28(10) DORA verschmelzen, sofern sie vier Unterscheidungen sichtbar hält (Tz. 49), und das Register darf mit dem DORA-Informationsregister zu einem Register zusammengeführt werden (Tz. 61). Wer DORA ernsthaft umgesetzt hat, besitzt damit den größten Teil des Rahmens bereits.
Das Register: 9 Basisfelder, 8 Zusatzfelder, ein Datenmodell
Kern der Dokumentationspflichten ist ein Register aller Non-ICT-Arrangements, das kritische oder wichtige Funktionen von den übrigen unterscheidet (Tz. 58). Für jedes Arrangement gelten neun Basisfelder (Tz. 61): Referenznummer und Vertragstyp, Laufzeitdaten, nutzende Einheiten, Gruppen- oder IPS-Bezug, Funktionsbeschreibung, Kritikalität mit Begründung, interne Kategorie, Dienstleister mit Identifier und Muttergesellschaft sowie das Land der Leistungserbringung. Für kritische oder wichtige Funktionen kommen acht Zusatzfelder hinzu (Tz. 62): anwendbares Recht, Datum der letzten Audits, Subunternehmer wesentlicher Teile mit Rang in der Kette, Substituierbarkeit von „easy“ bis „impossible“, Reintegrationsbewertung mit RTO und RPO, Exit-Plan ja/nein, alternative Dienstleister und die Jahreskosten. Auf Anfrage erhält die Aufsicht das Register in verarbeitbarer elektronischer Form — das Format der DORA-Durchführungsverordnung (EU) 2024/2956 ist ausdrücklich zulässig (Tz. 63).
Vertrag, Weiterverlagerung und Prüfrechte in Kürze
Jedes Arrangement braucht einen schriftlichen Vertrag mit zehn Mindestinhalten (Tz. 84 a–j), kritische oder wichtige Funktionen sechs weitere (Tz. 85 a–f) — darunter quantitative Service-Levels, Melde- und Berichtspflichten, Pflichtversicherung, getestete Notfallpläne, uneingeschränkte Zugangs- und Prüfrechte und eine Exit-Strategie mit verbindlicher Übergangsphase. Bei Weiterverlagerung wesentlicher Teile gilt ein Anzeige- und Widerspruchsmechanismus: Der Dienstleister meldet neue oder geänderte Subverträge rechtzeitig, das Institut prüft die Auswirkungen, kann innerhalb der Frist widersprechen, und der Vertrag muss die Kündigung des Subvertrags erlauben, wenn der Dienstleister dennoch handelt (Tz. 90–95). Zertifikate und Prüfberichte Dritter dürfen genutzt werden — für kritische Funktionen aber nie dauerhaft als alleinige Grundlage und nur unter acht Bedingungen, vom passenden Prüfumfang bis zum vertraglichen Recht auf eigene Audits (Tz. 102–104).
Fristen: Der Anwendungsbeginn ist offen — die Arbeit beginnt trotzdem jetzt
Das Anwendungsdatum ist im Final Report noch ein Platzhalter; es wird mit der Veröffentlichung der Übersetzungen in alle EU-Amtssprachen festgelegt. Ab diesem Tag gelten die Leitlinien für alle Arrangements, die neu geschlossen, überprüft oder geändert werden; bestehende Verträge sind anzupassen (Tz. 18–19). Für Arrangements zu kritischen oder wichtigen Funktionen läuft eine zweijährige Übergangsfrist — wer danach nicht fertig ist, informiert die Aufsichtsbehörde über die geplanten Maßnahmen oder eine mögliche Exit-Strategie (Tz. 20). Nicht kritische Arrangements können bei der Vertragsverlängerung nachgezogen werden (Tz. 21). Die Aufsicht prüft das Drittparteienrisiko mindestens im SREP (Tz. 119) und kann bis zum erzwungenen Exit aus einem Arrangement gehen (Tz. 126). Unsere Empfehlung: Inventar aller wiederkehrenden Non-ICT-Verträge, Drei-Stufen-Test mit dokumentierter Kritikalität und ein Abgleich der Registerfelder — das sind die ersten 90 Tage, und sie kosten Arbeit, kein Budget.
Einordnung für DACH: MaRisk AT 9 zieht die Grenze bereits
In Deutschland setzt die BaFin die Outsourcing-Leitlinien von 2019 über Modul AT 9 der MaRisk um. Die 9. MaRisk-Novelle (Rundschreiben 06/2026 (BA) vom 30. Juni 2026) nimmt IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA bereits ausdrücklich aus AT 9 heraus — dieselbe Grenzlinie, die die EBA-Leitlinien ziehen. Die MaRisk kennen aber weiterhin den „sonstigen Fremdbezug von Leistungen“, der keine Auslagerung darstellt, während die EBA jedes wiederkehrende Non-ICT-Arrangement erfasst; genau dort liegt der Anpassungsbedarf. EBA/GL/2026/09 ist in den MaRisk noch nicht berücksichtigt, und eine Erklärung der BaFin zur Anwendung lag nach unserer Recherche zum 23. September 2026 nicht vor. In Österreich wendet die FMA EBA-Leitlinien unmittelbar an; die Schweiz steht außerhalb des EU-Rahmens und regelt Auslagerungen über die FINMA-Rundschreiben 2018/3 und 2023/1.
Neu auf vamisec.com: Wissensseite mit drei Werkzeugen und CISO-Whitepaper
Wir haben den vollständigen Final Report ausgewertet und daraus eine Wissensseite gebaut, die mehr ist als eine Zusammenfassung: 14 Kapitel mit jeder relevanten Textziffer, ein Scope-Navigator, der in fünf Ja/Nein-Fragen zum passenden Regime führt, ein Register-Builder mit allen 17 Feldern zum Abhaken und CSV-Export der Kopfzeile sowie ein Readiness-Radar, das den Reifegrad in fünf Dimensionen misst und die größten Lücken mit Textziffer benennt. Direkt auf der Seite lässt sich das 30-seitige Whitepaper „Third-Party Risk für CISOs“ anfordern — mit der Integrationsarchitektur zu DORA, einer Klauselbibliothek, dem Register als Datenmodell und einem 24-Monats-Programm inklusive 90-Tage-Playbook. Die Seite ist auf Deutsch, Englisch, Französisch und Spanisch verfügbar und auf unserer DORA-Wissensseite verlinkt.
Alle Links
Wissensseite mit Scope-Navigator, Register-Builder und Readiness-Radar: https://vamisec.com/de/wissen/grc/eba-third-party-risk-management · Whitepaper „Third-Party Risk für CISOs“ anfordern: https://vamisec.com/de/wissen/grc/eba-third-party-risk-management#whitepaper · DORA-Wissensseite: https://vamisec.com/de/wissen/grc/dora · EBA Final Report EBA/GL/2026/09 (PDF): https://www.eba.europa.eu/sites/default/files/2026-09/dc9ccbb3-79b9-493d-b693-c21adeffbcc9/Final%20report%20on%20GL%20on%20third-party%20risk%20management.pdf · EBA-Pressemitteilung vom 18. September 2026: https://www.eba.europa.eu/publications-and-media/press-releases/eba-publishes-its-final-guidelines-management-third-party-risk-delivering-more-proportionate-and
Haben Sie Fragen zur IT-Sicherheit Ihres Unternehmens?
Kostenlose Erstberatung →