Die Leitlinien EBA/GL/2026/09 lösen die EBA-Outsourcing-Leitlinien vom 25. Februar 2019 ab, die zum Anwendungsbeginn aufgehoben werden (Tz. 22). Der Perspektivwechsel steckt im Namen: Gegenstand ist nicht mehr nur die Auslagerung einer Funktion, die das Haus sonst selbst erbringen würde, sondern jedes Drittparteien-Arrangement — jede Form der Vereinbarung mit einem Drittdienstleister (TPSP), auch gruppenintern, zur wiederkehrenden oder fortlaufenden Unterstützung einer Funktion (Tz. 17). Outsourcing ist darin nur noch eine Teilmenge; eine Funktion ist jeder Prozess, jede Dienstleistung, jede Tätigkeit oder ein Teil davon. Zugleich wächst der Adressatenkreis: Neben Kreditinstituten, CRD-Wertpapierfirmen sowie Zahlungs- und E-Geld-Instituten sind jetzt auch IFD-Wertpapierfirmen, ART-Emittenten nach MiCAR, MCD-Kreditgeber, die Finanzinstitute sind, und zugelassene Finanzholdings adressiert (Tz. 9). Formal sind es Leitlinien nach Art. 16 der Verordnung (EU) Nr. 1093/2010: Aufsichtsbehörden und Finanzunternehmen müssen alle Anstrengungen unternehmen, ihnen nachzukommen (Tz. 1). Die Rechtsgrundlage liegt in den Governance-Mandaten der Sektorrechtsakte — Art. 74(3) CRD, Art. 26 IFD, Art. 34 MiCAR und Art. 11 PSD2. Ab Anwendungsbeginn gelten die Leitlinien für alle Arrangements, die danach geschlossen, überprüft oder geändert werden; Bestandsverträge sind nachzuziehen (Tz. 18–21).
EBA-Leitlinien Third-Party Risk 2026: Non-ICT-Drittdienstleister unter DORA-Logik steuern
Mit EBA/GL/2026/09 ersetzt die EBA ihre Outsourcing-Leitlinien von 2019 durch einen Rahmen für das gesamte Drittparteienrisiko aus Non-ICT-Dienstleistungen — mit Fokus auf kritische oder wichtige Funktionen, einem Register nach dem Vorbild des DORA-Informationsregisters und einer Übergangsfrist von zwei Jahren. Diese Seite ordnet die Leitlinien ein, grenzt sie gegen DORA ab und macht die Anforderungen mit Scope-Navigator, Register-Builder und Readiness-Radar greifbar.
Stand: September 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor
Den Download-Link erhalten Sie sofort auf der Seite und per E-Mail.
Am 18. September 2026 hat die Europäische Bankenaufsichtsbehörde den Final Report EBA/GL/2026/09 zu den „Guidelines on the sound management of third-party risk regarding non-ICT services“ veröffentlicht. Damit zieht die EBA die Konsequenz aus DORA: Seit dem 17. Januar 2025 regelt die Verordnung (EU) 2022/2554 das IKT-Drittparteienrisiko, für alle übrigen Dienstleistungen gelten bis zur Aufhebung weiter die Outsourcing-Leitlinien von 2019 — mit anderen Begriffen, anderen Registerfeldern und anderer Logik. Die neuen Leitlinien schließen diese Lücke, übernehmen die DORA-Definition der kritischen oder wichtigen Funktion und erwarten von Finanzunternehmen ausdrücklich einen ganzheitlichen Ansatz über ICT und Non-ICT hinweg (Tz. 7). Der Anwendungsbeginn steht noch nicht fest; er wird mit der Veröffentlichung der Übersetzungen in alle EU-Amtssprachen festgelegt. Wer heute schon Verträge, Register und Exit-Pläne prüft, nutzt die zweijährige Übergangsfrist, statt von ihr überrascht zu werden. Diese Seite fasst die 128 Textziffern der Leitlinien in neun Kernkonzepte, verknüpft jede Aussage mit der Textziffer und bietet drei interaktive Werkzeuge zur Einordnung Ihrer eigenen Arrangements. Wer tiefer einsteigen will, findet im Whitepaper „Third-Party Risk für CISOs“ die Integrationsarchitektur mit DORA, eine Klauselbibliothek und ein 24-Monats-Programm.
Von der Cloud-Empfehlung zum Third-Party-Risk-Rahmen
Neun Jahre europäische Regulierung des Drittparteienrisikos — die Meilensteine, die zu EBA/GL/2026/09 führen. Der Anwendungsbeginn wird erst mit den Übersetzungen festgelegt.
EBA-Empfehlungen zum Cloud-Outsourcing
EBA/REC/2017/03 formuliert erstmals Erwartungen an die Cloud-Nutzung durch Institute — anwendbar ab 1. Juli 2018 und später in die Outsourcing-Leitlinien integriert.
EBA-Outsourcing-Leitlinien EBA/GL/2019/02
Der bisherige Rahmen für Auslagerungen von Kreditinstituten und CRD-Wertpapierfirmen, Zahlungs- und E-Geld-Instituten, anwendbar ab 30. September 2019. Er wird zum Anwendungsbeginn der neuen Leitlinien aufgehoben (Tz. 22).
DORA tritt in Kraft
Die Verordnung (EU) 2022/2554 schafft einen eigenen Rahmen für das IKT-Drittparteienrisiko — Non-ICT-Leistungen bleiben bei den Outsourcing-Leitlinien.
DORA anwendbar
Ab jetzt gelten Informationsregister, Policy nach Art. 28(10) und Vertragsanforderungen für IKT-Dienstleister. Die Lücke zu Non-ICT wird sichtbar.
Konsultation EBA/CP/2025/12 startet
Die EBA stellt den Entwurf der Leitlinien drei Monate zur Konsultation; öffentliche Anhörung am 5. September 2025.
Konsultationsende — 72 Antworten
Kritik an Mandat, Doppelregulierung und Proportionalität führt zu Nachschärfungen: Fokus auf kritische oder wichtige Funktionen, proportionales Register, Aufsichtsdialog statt starrer Frist.
BCBS Principles for the sound management of third-party risk
Der Basler Ausschuss veröffentlicht die internationalen Prinzipien, auf die die EBA in ihrer Kosten-Nutzen-Analyse Bezug nimmt.
Final Report EBA/GL/2026/09
Die EBA veröffentlicht die finalen Leitlinien. Status: final, Übersetzungen ausstehend — der Anwendungsbeginn ist noch offen, danach läuft die zweijährige Übergangsfrist.
Neun Kernkonzepte der EBA-Leitlinien
Klicken Sie eine Karte, um das Kernkonzept mit Textziffern zu lesen — die Reihenfolge folgt dem Aufbau der Leitlinien vom Anwendungsbereich bis zur Aufsicht.
IKT-Dienstleistungen nach Art. 3(21) DORA sind vom Anwendungsbereich ausgenommen — sie fallen unter Kapitel V der Verordnung (EU) 2022/2554 (Tz. 7). Die Leitlinien decken also nur Non-ICT-Leistungen ab, erwarten aber ausdrücklich einen ganzheitlichen Ansatz, der beide Welten in einem Rahmen zusammenführt. Die Grenzlinie verläuft nicht immer scharf: Nutzt ein Non-ICT-Dienstleister für seine Leistung selbst IKT-Dienste, muss das Finanzunternehmen entscheiden, ob dieser IKT-Anteil für die Leistungserbringung wesentlich ist — dann greift DORA (Tz. 32, mit Verweis auf die ESAs Q&A DORA030 und DORA095 im Feedback Statement). Deckt ein Arrangement mehrere Funktionen ab, sind alle Aspekte zusammen zu bewerten. Ausgeschlossen sind nach Tz. 33 unter anderem gesetzlich vorgeschriebene Leistungen wie die Abschlussprüfung, regulierte Finanzdienstleistungen anderer beaufsichtigter Unternehmen (Verwahrung, Handelsplätze), Marktinformationsdienste, Interbanken- und Zentralbankgeschäfte, Zahlungsnetzwerke wie Visa, Mastercard oder Wero, Clearing und Settlement, SWIFT, Korrespondenzbankgeschäft, Leistungen ohne wesentliche Auswirkung auf Risiko oder Resilienz (Architekt, Druck, Rechtsgutachten, Reinigung, Catering, Fuhrpark), Warenbezug und Versorgungsleistungen. Fn. 41 stellt klar: Auch für ausgeschlossene Leistungen bleibt ein angemessenes Risikomanagement erwartet.
Ob ein Vertrag überhaupt ein Drittparteien-Arrangement im Sinne der Leitlinien ist, klärt der Drei-Stufen-Test der Tz. 31: (a) Handelt es sich um Non-ICT-Leistungen? (b) Unterstützt der Drittdienstleister damit wiederkehrend oder fortlaufend eine Funktion? (c) Ist diese Funktion kritisch oder wichtig? Die Definition der kritischen oder wichtigen Funktion (Tz. 17) ist wörtlich an Art. 3(22) DORA angelehnt: Eine Störung würde die finanzielle Leistung, die Solidität oder Kontinuität der Dienste oder die fortlaufende Einhaltung der Zulassungsbedingungen wesentlich beeinträchtigen. Sie ist nach Fn. 35 bewusst nicht identisch mit den „kritischen Funktionen“ nach Art. 2(1) Nr. 35 BRRD. Tz. 34 nennt drei Situationen, in denen eine Funktion immer kritisch oder wichtig ist; Tz. 35 stuft operative Aufgaben interner Kontrollfunktionen grundsätzlich so ein, sofern die Bewertung nicht das Gegenteil belegt; Tz. 36 macht zulassungspflichtige Bankgeschäfte, Zahlungsdienste und die ART-Emission automatisch kritisch. Institute unter der BRRD prüfen zusätzlich den Bezug zu kritischen Funktionen und Kerngeschäftsbereichen nach Art. 6 und 7 der Delegierten Verordnung (EU) 2016/778 (Tz. 37). Die Kritikalität ist kein Einmal-Urteil: Bei wesentlichen Änderungen ist sie neu zu bewerten (Tz. 110).
Das Leitungsorgan definiert, genehmigt und überprüft regelmäßig eine Strategie für das Drittparteienrisiko, die eine Policy einschließt; integrierte oder getrennte Strategien für ICT und Non-ICT sind zulässig (Tz. 38). Seine Verantwortung ist nicht delegierbar: Das Finanzunternehmen bleibt voll rechenschaftspflichtig und muss die Leistung der Dienstleister überwachen und hinterfragen können (Tz. 41). Tz. 42 listet acht nicht übertragbare Pflichten — von den Zulassungsbedingungen über Interessenkonflikt-Policies bis zu Business-Continuity-Policy und Prüfplänen. Nach Tz. 44 sind Verantwortlichkeiten klar zuzuweisen, ausreichende Ressourcen bereitzustellen und eine Rolle oder ein Mitglied der Geschäftsleitung zu benennen, das dem Leitungsorgan direkt für die Überwachung aller Arrangements verantwortet; Fn. 46 erlaubt ausdrücklich die Kombination mit der DORA-Rolle nach Art. 5(3). Weniger komplexe Häuser sichern mindestens eine klare Aufgabenteilung und dürfen die Rolle einem Mitglied des Leitungsorgans zuweisen. Tz. 45 formuliert das Empty-Shell-Verbot: Finanzunternehmen müssen jederzeit genug Substanz behalten, um Zulassungsbedingungen zu erfüllen, prüfbar und beaufsichtigbar zu bleiben und ausgelagerte Kontrollaufgaben zu überwachen. Tz. 46 verlangt zudem, dass Entscheidungen im Haus getroffen werden und kritische Funktionen innerhalb angemessener Zeit übertragen, reintegriert oder eingestellt werden können.
Wer Non-ICT-Leistungen für kritische oder wichtige Funktionen bezieht oder beziehen will, braucht eine schriftliche, vom Leitungsorgan genehmigte Policy, die mindestens jährlich überprüft und bei Bedarf aktualisiert wird; Änderungen sind zeitnah in die Verträge zu überführen (Tz. 47). Die Policy folgt dem Lebenszyklus eines Vertrags und deckt nach Tz. 48 mindestens sieben Bereiche ab: die Verantwortung des Leitungsorgans, die Einbindung von Geschäftsbereichen und Kontrollfunktionen, die Überwachungsrolle mit Berichtslinien, die Planung (Einordnung, Anforderungen, Kritikalitätskriterien, Risikoanalyse, Due Diligence, Interessenkonflikte, Business Continuity, Genehmigungsprozess), die laufende Steuerung (Performance-Monitoring, Reaktion auf Änderungen, unabhängige Prüfung, Verlängerung), die Dokumentation sowie Exit-Strategien mit dokumentiertem Exit-Plan. Der praktisch wichtigste Satz steht in Tz. 49: Die Policy darf mit der DORA-Policy nach Art. 28(10) zusammengeführt werden, deren Inhalt die Delegierte Verordnung (EU) 2024/1773 vorgibt. Bedingung ist, dass sie vier Unterscheidungen sichtbar macht — IKT- versus Non-ICT-Leistungen, beaufsichtigte versus nicht beaufsichtigte Dienstleister, gruppenintern versus extern sowie Mitgliedstaat versus Drittland. Tz. 50 verlangt schließlich, dass die Policy die Auswirkungen auf Risikoprofil, Überwachbarkeit, Business Continuity und Geschäftstätigkeit in die Entscheidung einbezieht.
Finanzunternehmen führen ein aktuelles Register aller Drittparteien-Arrangements im Anwendungsbereich — auf Einzel- und, wo einschlägig, auf teilkonsolidierter und konsolidierter Ebene — und unterscheiden darin Arrangements zu kritischen oder wichtigen Funktionen von den übrigen (Tz. 58). Bemerkenswert: ICT-Subunternehmer eines Non-ICT-Dienstleisters, die dessen Leistung für eine kritische Funktion effektiv untermauern, gehören ebenfalls hinein. Beendete Arrangements bleiben angemessen lange dokumentiert (Tz. 59); Gruppen und institutsbezogene Sicherungssysteme dürfen das Register zentral führen (Tz. 60). Tz. 61 verlangt Konsistenz mit dem DORA-Informationsregister nach Art. 28(3), so weit wie möglich, und erlaubt ausdrücklich, beide zu einem Register zusammenzuführen. Für alle Arrangements gelten neun Mindestfelder (Tz. 61 a–i): Referenznummer und Vertragstyp, Laufzeitdaten, nutzende Gruppenunternehmen, Gruppenzugehörigkeit, Funktionsbeschreibung, Kritikalität mit Begründung, interne Kategorie, Dienstleisterdaten mit LEI oder EUID und oberster Muttergesellschaft sowie Leistungsländer. Für kritische oder wichtige Funktionen kommen acht Felder hinzu (Tz. 62 a–h): anwendbares Recht, letzte Audits, Subunternehmer mit Rang in der Kette, Substituierbarkeit in vier Stufen, Reintegrationsbewertung mit RTO und RPO, Exit-Plan ja/nein, alternative Dienstleister und Jahreskosten. Die Aufsichtsbehörde erhält das Register auf Anfrage in verarbeitbarer elektronischer Form — das Format des DORA-ITS, etwa CSV, ist zulässig (Tz. 63).
Vor jedem Arrangement stehen fünf Schritte (Tz. 68): Kritikalitätsbewertung, Prüfung der aufsichtlichen Bedingungen, Risikoanalyse, Due Diligence und Interessenkonflikte. Zulassungspflichtige Funktionen — Bankgeschäfte, Zahlungsdienste, ART-Emission, Wertpapierdienstleistungen — dürfen nur an Dienstleister gehen, die dafür zugelassen oder registriert oder nach nationalem Recht dazu befugt sind (Tz. 69). Sitzt dieser in einem Drittland, muss er dort zugelassen und beaufsichtigt sein, und zwischen den Aufsichtsbehörden muss eine Kooperationsvereinbarung bestehen, die Informations-, Zugangs- und Durchsetzungsrechte sichert (Tz. 70). Die Risikoanalyse betrachtet operationelles, Reputations-, Rechts- und Konzentrationsrisiko (Tz. 71), Substituierbarkeit, Reintegrierbarkeit, Skalierbarkeit und Datenschutz (Tz. 72) und arbeitet mit Szenarien einschließlich schwerer Ereignisse — qualitativ bei kleineren, mit Verlustdaten bei großen Häusern (Tz. 73). Tz. 74 verlangt eine Kosten-Nutzen-Abwägung mit Blick auf Konzentration, aggregierte Risiken und bei bedeutenden Instituten das Step-in-Risiko; Tz. 75 und 76 ergänzen Subcontracting-Ketten, Standort, politische Stabilität, Datenschutz-, Strafverfolgungs- und Insolvenzrecht. Die Due Diligence ist proportional zur Kritikalität (Tz. 77) und prüft Geschäftsmodell, Finanzkraft, Eigentümer, Track Record und Beaufsichtigung (Tz. 78); für kritische Funktionen zusätzlich Ressourcen, interne Kontrollen inklusive Lieferkettenrisiken, geografische Abhängigkeiten, Notfallpläne, Zulassungen und Auditierbarkeit vor Ort (Tz. 79). Bei Drittland-Dienstleistern erwartet Tz. 82 ethisches Verhalten inklusive ESG-Risiken, Menschenrechten und Kinderarbeitsverbot.
Rechte und Pflichten stehen in einem schriftlichen Vertrag (Tz. 83) mit zehn Mindestinhalten (Tz. 84 a–j): Leistungsbeschreibung mit Subcontracting-Regel, Leistungsorte mit Änderungsanzeige, anwendbares Recht, Datenverarbeitungs- und Speicherort, Schutz von Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit, Datenrückgabe bei Insolvenz, Abwicklung oder Kündigung, Service Levels, Kooperation mit Aufsichts- und Abwicklungsbehörden, Kündigungsrechte mit Fristen sowie — für CRD-Institute — ein Verweis auf die Abwicklungsbefugnisse nach Art. 68 und 71 BRRD. Für kritische oder wichtige Funktionen kommen sechs Elemente hinzu (Tz. 85): messbare SLA-Ziele, Melde- und Berichtspflichten inklusive Revisionsberichten des Dienstleisters, Pflichtversicherung, getestete Notfallpläne, laufendes Monitoring mit uneingeschränkten Zugangs- und Prüfrechten sowie eine Exit-Strategie mit verpflichtender Übergangsphase. Weiterverlagerung ist nur zulässig, wenn der Vertrag sie erlaubt und regelt (Tz. 87); Tz. 89 verlangt unter anderem gleiche Prüfrechte gegenüber Subunternehmern und Kontinuität entlang der Kette. Neue oder geänderte Subverträge sind mit angemessener Frist anzuzeigen, das Finanzunternehmen darf widersprechen, und die Umsetzung erfolgt erst nach Zustimmung oder Fristablauf (Tz. 90–93); bei Verstößen muss der Subvertrag kündbar sein (Tz. 95). Prüfrechte umfassen Zugang zu Geschäftsräumen und uneingeschränkte Audits für Institut, Aufsicht und Abwicklungsbehörde (Tz. 98). Kündigungsrechte bestehen unter anderem bei Rechtsverstoß, Subunternehmerwechsel, nachgewiesenen Sicherheitsschwächen und Verlust der Beaufsichtigbarkeit (Tz. 108).
Das Monitoring folgt einem risikobasierten Ansatz und ist für kritische oder wichtige Funktionen laufend (Tz. 110): Die Risikoanalyse wird regelmäßig aktualisiert, das Leitungsorgan periodisch informiert, und bei wesentlichen Änderungen wird die Kritikalität neu bewertet. Interne Konzentrationsrisiken — auch aus Subunternehmern — sind aktiv zu steuern (Tz. 111). Als Werkzeuge nennt Tz. 112 Berichte des Dienstleisters, Key Performance Indicators, Key Control Indicators, Service-Delivery-Reports, Selbstzertifizierungen und unabhängige Reviews; bei Mängeln folgen Korrekturmaßnahmen oder die Kündigung (Tz. 113). Für kritische oder wichtige Funktionen ist eine dokumentierte Exit-Strategie Pflicht, die Kündigung, Ausfall des Dienstleisters, Konzentrationsrisiko, Qualitätsverfall, wesentliche Risiken und Rechtsverstöße abdeckt (Tz. 114). Exit-Pläne müssen realistisch, dokumentiert und, wo angemessen, getestet sein; Alternativlösungen und Transitionspläne gehören dazu (Tz. 115). Tz. 116 verlangt Ziele, Rollen, Ressourcen, Erfolgskriterien und Indikatoren mit Schwellen, die den Exit auslösen. Titel V richtet sich an die Aufsichtsbehörden: Sie analysieren das Drittparteienrisiko mindestens im SREP (Tz. 119), können Risikoanalysen, Notfallpläne und Exit-Strategien anfordern (Tz. 120), prüfen Ressourcen und Interessenkonflikte (Tz. 122), achten auf Empty-Shell-Konstruktionen inklusive Back-to-back-Transfers in Nicht-EWR-Einheiten (Tz. 123), bewerten Konzentration im Institut und im Sektor (Tz. 124) und können Arrangements beschränken oder den Exit anordnen (Tz. 126).
Der Lebenszyklus eines Drittparteien-Arrangements
Titel II und IV der Leitlinien folgen dem Vertragszyklus — von der Einordnung bis zum Exit. Wählen Sie eine Phase, um die Kernanforderungen mit Textziffern zu sehen.
- Der Drei-Stufen-Test klärt, ob ein Vertrag überhaupt ein Drittparteien-Arrangement ist: Non-ICT, wiederkehrend oder fortlaufend, Unterstützung einer Funktion (Tz. 31).
- Bei Non-ICT-Leistungen mit IKT-Anteil entscheidet das Finanzunternehmen, ob der IKT-Anteil wesentlich ist — dann gilt DORA (Tz. 32).
- Die Ausschlussliste der Tz. 33 nimmt unter anderem Abschlussprüfung, Zahlungsnetzwerke, SWIFT, Warenbezug und Versorger aus dem Anwendungsbereich.
- Immer kritisch oder wichtig: Funktionen, deren Störung Zulassungsbedingungen, finanzielle Leistung oder Kontinuität wesentlich beeinträchtigt (Tz. 34), operative Aufgaben interner Kontrollfunktionen (Tz. 35) und zulassungspflichtige Geschäfte (Tz. 36).
- BRRD-Institute prüfen zusätzlich den Bezug zu kritischen Funktionen und Kerngeschäftsbereichen (Tz. 37).
- Fünf Schritte vor Vertragsschluss: Kritikalität, aufsichtliche Bedingungen, Risikoanalyse, Due Diligence, Interessenkonflikte (Tz. 68).
- Zulassungspflichtige Funktionen nur an zugelassene oder registrierte Dienstleister; im Drittland zusätzlich Beaufsichtigung und Kooperationsvereinbarung der Behörden (Tz. 69–70).
- Die Risikoanalyse deckt operationelles, Reputations-, Rechts- und Konzentrationsrisiko ab, arbeitet mit Szenarien und wägt Kosten und Nutzen ab (Tz. 71–74).
- Standortfaktoren zählen: EU oder Drittland, politische Stabilität, Datenschutz-, Strafverfolgungs- und Insolvenzrecht (Tz. 76).
- Due Diligence proportional zur Kritikalität — bis hin zu Lieferkettenrisiken, Notfallplänen und Auditierbarkeit vor Ort; bei Drittland-Dienstleistern auch ESG und Menschenrechte (Tz. 77–82).
- Schriftform mit klarer Zuordnung von Rechten und Pflichten (Tz. 83).
- Zehn Mindestinhalte für jedes Arrangement — von Leistungsbeschreibung und Datenstandort bis zu Kündigungsrechten und Behördenkooperation (Tz. 84 a–j).
- CRD-Institute verweisen auf die Abwicklungsbefugnisse nach Art. 68 und 71 BRRD und beschreiben die „substantive obligations“ (Tz. 84 j).
- Kritische oder wichtige Funktionen: messbare SLA-Ziele, Berichtspflichten, Versicherung, BCP-Tests, uneingeschränkte Prüfrechte, Exit-Strategie mit Übergangsphase (Tz. 85 a–f).
- Bei Drittland-Dienstleistern sind abweichende Datenschutzvorschriften und das Bankgeheimnis vertraglich abzusichern (Tz. 86).
- Der Vertrag legt fest, ob und unter welchen Bedingungen kritische Funktionen oder wesentliche Teile weiterverlagert werden dürfen (Tz. 87).
- Fokus auf Subunternehmer, die die Leistung effektiv untermauern — sie gehören ins Register (Tz. 88).
- Zehn Vertragsinhalte für die Kette, darunter gleiche Zugangs- und Prüfrechte gegenüber Subunternehmern und die Kontinuitätspflicht des Dienstleisters (Tz. 89 a–j).
- Neue oder geänderte Subverträge: Anzeige mit angemessener Frist, Widerspruchsrecht, Umsetzung erst nach Zustimmung oder Fristablauf (Tz. 90–93).
- Der Subvertrag muss kündbar sein, wenn der Dienstleister trotz Widerspruch, vor Fristablauf oder ohne Erlaubnis weiterverlagert (Tz. 95).
- Die interne Revision muss die ausgelagerte Funktion risikobasiert prüfen können (Tz. 96); CRD-Institute verweisen unabhängig von der Kritikalität auf die Ermittlungsbefugnisse der Behörden (Tz. 97).
- Für kritische oder wichtige Funktionen: Zugang zu Geschäftsräumen, Kopien und uneingeschränkte Prüfrechte für Institut, Aufsicht und Abwicklungsbehörde (Tz. 98); nicht-kritische Arrangements risikobasiert (Tz. 99).
- Pooled Audits und Zertifikate oder Prüfberichte sind zulässig, aber nie dauerhaft ausschließlich — acht Bedingungen inklusive Scope-Erweiterung und Recht auf individuelle Audits (Tz. 102–104).
- Laufendes Monitoring für kritische Funktionen mit KPIs, Key Control Indicators, Service-Delivery-Reports, Selbstzertifizierungen und unabhängigen Reviews (Tz. 110–112).
- Bei Mängeln: Korrekturmaßnahmen oder Kündigung (Tz. 113).
- Kündigungsrechte bei erheblichem Rechts- oder Vertragsverstoß, leistungsverändernden Umständen, wesentlichen Änderungen wie Subunternehmerwechsel, Sicherheitsschwächen und Verlust der Beaufsichtigbarkeit (Tz. 108).
- Der Vertrag erleichtert Transfer oder Reintegration: Pflichten des Dienstleisters, Übergangsphase, Unterstützungspflicht (Tz. 109).
- Dokumentierte Exit-Strategie für kritische oder wichtige Funktionen mit sechs Szenarien von Kündigung bis Rechtsverstoß (Tz. 114).
- Exit-Pläne realistisch, dokumentiert und, wo angemessen, getestet; Alternativlösungen und Transitionspläne inklusive (Tz. 115).
- Ziele, Rollen, Ressourcen, Erfolgskriterien und Indikatoren mit Trigger-Schwellen für den Exit (Tz. 116).
Scope-Navigator: Welches Regime gilt für Ihr Arrangement?
Fünf Fragen entlang der Tz. 31–37 — von der DORA-Abgrenzung bis zur Weiterverlagerung. Das Ergebnis zeigt, welche Anforderungen der Leitlinien für Ihr Arrangement greifen.
- 1?
1: Ist die Leistung ein IKT-Dienst im Sinne von Art. 3(21) DORA — oder ist ihr IKT-Anteil für die Erbringung wesentlich?
Ist die Leistung ein IKT-Dienst im Sinne von Art. 3(21) DORA — oder ist ihr IKT-Anteil für die Erbringung wesentlich?
IKT-Dienstleistungen fallen unter DORA Kapitel V, nicht unter die Leitlinien (Tz. 7). Bei Non-ICT-Leistungen mit IKT-Anteil entscheiden Sie selbst, ob dieser Anteil für die Leistungserbringung wesentlich ist (Tz. 32, ESAs Q&A DORA030/095).
Ihr Arrangement fällt unter DORA, nicht unter die EBA-Leitlinien
IKT-Dienstleistungen nach Art. 3(21) DORA sind vom Anwendungsbereich der Leitlinien ausgenommen (Tz. 7). Ist der IKT-Anteil einer Non-ICT-Leistung für die Erbringung wesentlich, greift ebenfalls der DORA-Rahmen (Tz. 32). Halten Sie diese Entscheidung dokumentiert fest — die Leitlinien erwarten trotzdem einen ganzheitlichen Ansatz über beide Welten.
- Anforderungen aus Art. 28–30 DORA an Policy, Vertragsinhalte und Risikoanalyse anwenden.
- Arrangement im DORA-Informationsregister nach Art. 28(3) mit den Vorlagen der Durchführungsverordnung (EU) 2024/2956 erfassen.
- Wesentlichkeitsentscheidung nach Tz. 32 dokumentieren, damit Aufsicht und Revision die Abgrenzung nachvollziehen können.
- Bei kritischen IKT-Drittdienstleistern zusätzlich das Oversight-Regime nach Art. 31–44 DORA im Blick behalten.
Keine wiederkehrende Unterstützung — die Leitlinien greifen nicht
Ein Drittparteien-Arrangement setzt nach Tz. 17 eine Vereinbarung zur Unterstützung einer Funktion auf wiederkehrender oder fortlaufender Basis voraus. Einmalige oder gelegentliche Leistungen erfüllen diese Definition nicht und scheitern bereits an Stufe (b) des Drei-Stufen-Tests der Tz. 31.
- Einordnung kurz dokumentieren — insbesondere, warum keine wiederkehrende oder fortlaufende Unterstützung vorliegt.
- Wird aus der Einmalleistung eine Dauerbeziehung, ist der Drei-Stufen-Test erneut zu durchlaufen.
- Allgemeine Sorgfaltspflichten des Risikomanagements und der Datenschutz gelten unabhängig von den Leitlinien weiter.
Ausgeschlossene Leistung — Risiken trotzdem angemessen managen
Die Leistung fällt unter die Ausschlussliste der Tz. 33 und damit nicht unter die Leitlinien. Fn. 41 stellt jedoch klar: Die Ausschlüsse bedeuten nicht, dass Finanzunternehmen auf angemessene Schritte zum Management der Risiken dieser Vereinbarungen verzichten sollten — die Risiken sind trotzdem angemessen zu managen.
- Zuordnung zum konkreten Ausschlusstatbestand der Tz. 33 schriftlich festhalten.
- Risiken im allgemeinen operationellen Risikomanagement und in der Business-Impact-Analyse (Tz. 55) berücksichtigen.
- Prüfen, ob die Leistung tatsächlich ohne wesentliche Auswirkung auf Risiko und Resilienz ist — sonst greift der Ausschluss nicht.
Drittparteien-Arrangement ohne kritische oder wichtige Funktion
Ihr Arrangement liegt im Anwendungsbereich, unterstützt aber keine kritische oder wichtige Funktion. Es gilt das Basisregime: Register mit den neun Mindestfeldern, risikobasierte Prüfrechte, Kündigungsrechte — und die Pflicht, die Kritikalität im Blick zu behalten.
- Im Non-ICT-Register mit den Basisfeldern der Tz. 61 a–i erfassen, inklusive Kritikalitätsentscheidung mit Kurzbegründung.
- Zugangs- und Prüfrechte risikobasiert vereinbaren — je nach Art der Funktion, Skalierbarkeit und Vertragsdauer (Tz. 99).
- Kündigungsrechte und Fristen nach Tz. 84 i und Tz. 108 vertraglich verankern.
- Review und Dokumentation bestehender Arrangements können bei der Vertragsverlängerung erfolgen (Tz. 21).
- Bei wesentlicher Änderung von Risiko, Art oder Umfang die Kritikalität neu bewerten — Funktionen können kritisch werden (Tz. 99, 110).
Kritische oder wichtige Funktion — das volle Anforderungspaket
Ihr Arrangement unterstützt eine kritische oder wichtige Funktion. Damit greifen die strengeren Bestimmungen der Leitlinien entlang des gesamten Lebenszyklus — von der Policy über Register, Vertrag und Prüfrechte bis zur getesteten Exit-Strategie und dem Dialog mit der Aufsichtsbehörde.
- Policy nach Tz. 47–50 anwenden und mindestens jährlich überprüfen — optional zusammengeführt mit der DORA-Policy nach Art. 28(10).
- Register mit allen 9 Basisfeldern (Tz. 61) und 8 Zusatzfeldern (Tz. 62) führen, inklusive Substituierbarkeit, RTO/RPO und Jahreskosten.
- Vorvertragliche Analyse vollständig durchlaufen: aufsichtliche Bedingungen, Risikoanalyse, Due Diligence, Interessenkonflikte (Tz. 68–82).
- Vertrag mit den Mindestinhalten der Tz. 84 und den Zusatzklauseln der Tz. 85 — inklusive uneingeschränkter Zugangs- und Prüfrechte (Tz. 98).
- Dokumentierte und, wo angemessen, getestete Exit-Strategie mit Trigger-Indikatoren (Tz. 114–116).
- Aufsichtsbehörde rechtzeitig informieren, gegebenenfalls Aufsichtsdialog führen (Tz. 65); Review bestehender Arrangements binnen zwei Jahren ab Anwendungsbeginn (Tz. 20).
Kritische Funktion mit Weiterverlagerung oder Drittlandbezug
Zum Vollregime für kritische oder wichtige Funktionen kommen die Anforderungen an Subcontracting-Ketten und Drittland-Dienstleister hinzu. Hier verlangen die Leitlinien die meiste Vertragsarbeit — und die Aufsichtsbehörde muss sicher sein, dass sie auch außerhalb des EWR wirksam beaufsichtigen kann (Tz. 127).
- Alle Anforderungen des Vollregimes: Policy (Tz. 47–50), Register (Tz. 61+62), Vorvertrag (Tz. 68–82), Vertrag (Tz. 84+85), Prüfrechte (Tz. 98), Exit (Tz. 114–116).
- Weiterverlagerung vertraglich regeln: Anzeigepflicht mit Frist, Widerspruchsrecht, Umsetzung erst nach Zustimmung, gleiche Prüfrechte in der Kette, Kündigung des Subvertrags (Tz. 87–95).
- Zulassungspflichtige Funktionen im Drittland nur bei Zulassung und Beaufsichtigung des Dienstleisters sowie Kooperationsvereinbarung der Behörden (Tz. 70).
- Standortrisiken bewerten: politische Stabilität, Datenschutzrecht, Strafverfolgung, Insolvenzrecht (Tz. 76).
- ESG-Risiken, Menschenrechte und Kinderarbeitsverbot bei Drittland-Dienstleistern und deren Subunternehmern prüfen (Tz. 82).
- Subunternehmer wesentlicher Teile im Register mit Land, Identifier, Rang in der Kette und Leistungsort erfassen (Tz. 62 c).
- Ist die Leistung ein IKT-Dienst im Sinne von Art. 3(21) DORA — oder ist ihr IKT-Anteil für die Erbringung wesentlich?
- Erbringt der Dienstleister die Leistung wiederkehrend oder fortlaufend und unterstützt sie eine Funktion Ihres Hauses?
- Fällt die Leistung unter einen Ausschluss der Tz. 33 (z. B. Abschlussprüfung, Zahlungsnetzwerke, SWIFT, Reinigung, Versorger, Warenbezug)?
- Unterstützt die Leistung eine kritische oder wichtige Funktion (Tz. 34–37)?
- Ist eine Weiterverlagerung wesentlicher Teile vorgesehen oder sitzt der Dienstleister (bzw. ein Subunternehmer) in einem Drittland?
Register-Builder: Welche Felder Ihr Non-ICT-Register braucht
Tz. 61 verlangt neun Mindestfelder für alle Arrangements, Tz. 62 acht Zusatzfelder für kritische oder wichtige Funktionen. Haken Sie ab, was Ihr Register heute abbildet — und kopieren Sie die Kopfzeile für Ihre CSV-Vorlage.
EBA/GL/2026/09 im Detail: Die Leitlinien Kapitel für Kapitel
Anwendungsbereich, Kritikalität, Governance, Policy, Register, Vertrag, Weiterverlagerung, Prüfrechte, Monitoring, Exit, Aufsicht, DORA-Integration und Umsetzungsprogramm — jede Aussage mit Textziffer (Tz.) des Final Reports vom 18. September 2026.
Von den Outsourcing-Leitlinien 2019 zum Third-Party-Risk-Rahmen 2026
Am 18. September 2026 hat die EBA den Final Report zu EBA/GL/2026/09 veröffentlicht. Die Leitlinien lösen die Outsourcing-Leitlinien vom 25. Februar 2019 ab und weiten den Blick auf das gesamte Drittparteienrisiko — beschränkt auf Non-ICT-Dienstleistungen, weil IKT-Dienstleistungen seit dem 17. Januar 2025 unter DORA fallen.
Finanzunternehmen greifen immer stärker auf Drittdienstleister (TPSP) zurück — und erhöhen damit Risiken für sich, ihre Kunden und im Einzelfall das Finanzsystem (S. 4). Die EBA zieht zwei Konsequenzen: Outsourcing wird zur Teilmenge des breiteren Drittparteien-Arrangements (Tz. 17), und die Lücke zu DORA wird geschlossen — DORA regelt das IKT-, die Leitlinien das Non-ICT-Drittparteienrisiko, mit der Erwartung eines ganzheitlichen Ansatzes über beide Welten (Tz. 7; Hintergrundteil Tz. 11).
Die Rechtsgrundlage liegt in den Governance-Mandaten der Sektorrechtsakte: Art. 74(3) CRD, Art. 26 IFD, Art. 34 MiCAR und Art. 11 PSD2 (Hintergrundteil Tz. 15; Feedback S. 67). Formal sind es Leitlinien nach Art. 16 der Verordnung (EU) Nr. 1093/2010: Aufsichtsbehörden und Finanzunternehmen müssen alle Anstrengungen unternehmen, ihnen nachzukommen; jede Aufsichtsbehörde erklärt binnen zwei Monaten, ob sie die Leitlinien anwendet (Tz. 1–3; Feedback S. 68).
| Merkmal | EBA/GL/2019/02 (Outsourcing) | EBA/GL/2026/09 (Third-Party Risk) |
|---|---|---|
| Datum | 25. Februar 2019, anwendbar ab 30. September 2019 | 18. September 2026; Anwendungsbeginn nach Veröffentlichung der Übersetzungen (Datum offen) |
| Gegenstand | Auslagerungen von Funktionen, inklusive Cloud (EBA/REC/2017/03 integriert) | Alle wiederkehrenden oder fortlaufenden Non-ICT-Drittparteien-Arrangements; Outsourcing als Teilmenge (Tz. 17) |
| IKT | Erfasst | Ausgeschlossen — IKT-Dienstleistungen nach Art. 3(21) DORA fallen unter Kapitel V DORA (Tz. 7) |
| Adressaten | CRD-Institute, Zahlungs- und E-Geld-Institute | Zusätzlich IFD-Wertpapierfirmen (Class 1 minus, Class 2), MCD-Kreditgeber und ART-Emittenten (Tz. 9) |
| Register | Register aller Auslagerungen | 9 Basisfelder für alle Non-ICT-Arrangements plus 8 Zusatzfelder für kritische oder wichtige Funktionen; Fusion mit dem DORA-Informationsregister zulässig (Tz. 61–62) |
| Status | Aufhebung zum Anwendungsbeginn der neuen Leitlinien (Tz. 22) | Final; Übersetzung in die EU-Amtssprachen läuft |
Quellen: Final Report S. 55, Tz. 9, 17, 22, 61–62; EBA-Pressemitteilung vom 18. September 2026.
International knüpft die EBA an das FSB-Toolkit vom 4. Dezember 2023 und die BCBS Principles for the sound management of third-party risk vom 10. Dezember 2025 an, denen die Definition des Drittparteien-Arrangements folgt (S. 55, 59; Feedback S. 75); die ESMA Principles on third-party risks vom 12. Juni 2025 richten sich nur an nationale Aufsichtsbehörden (Feedback S. 66).
Die Konsultation zu EBA/CP/2025/12 lief vom 8. Juli bis 8. Oktober 2025 und brachte 72 Antworten (Feedback S. 65). Kritik am Mandat und Vorwürfe der Doppelregulierung wies die EBA zurück (S. 67–68); bei der Proportionalität gab sie nach — Fokus auf kritische oder wichtige Funktionen, schlankeres Register, Proportionalitätskriterien in Titel I (S. 68–69). Den Wunsch nach neun bis achtzehn Monaten Vorlauf beantwortete sie mit der zweijährigen Übergangsfrist; wer nicht fertig wird, informiert die Aufsicht (S. 78; Tz. 20).
Das Anwendungsdatum ist im Final Report ein Platzhalter: Die Leitlinien gelten ab einem mit der Veröffentlichung der Übersetzungen festgelegten Datum für alle Arrangements, die ab diesem Tag geschlossen, überprüft oder geändert werden (Tz. 18); bestehende Arrangements sind zu überprüfen und anzupassen (Tz. 19).
Anwendungsbereich: Adressaten, Non-ICT, Ausschlüsse, Hybridfälle
Die Leitlinien richten sich an einen deutlich größeren Adressatenkreis als 2019 und erfassen jede wiederkehrende oder fortlaufende Non-ICT-Leistung, die eine Funktion unterstützt. Ebenso wichtig ist, was nicht erfasst ist: IKT-Dienstleistungen, gesetzlich vorgegebene Leistungen und eine lange Liste risikoarmer Bezüge.
Gegenstand sind die Governance-Regelungen für den Fall, dass Drittdienstleister Non-ICT-Dienstleistungen zur Unterstützung von Funktionen erbringen — mit Fokus auf kritische oder wichtige Funktionen (Tz. 5); „Unterstützung“ schließt die vollständige Erbringung der Funktion ein (Fn. 20). IKT-Dienstleistungen nach Art. 3(21) DORA sind ausgenommen, weil sie unter Kapitel V DORA fallen (Tz. 7). Die Aufsicht prüft die Arrangements im SREP nach Art. 97 CRD und den Pendants in IFD, PSD2, EMD und MiCAR (Tz. 6).
| Adressat | Grundlage | Anwendungsebene |
|---|---|---|
| Kreditinstitute und CRD-Wertpapierfirmen (Institute nach Art. 4(1) Nr. 3 CRR) | Tz. 9; Art. 74 CRD | Einzel-, teilkonsolidierte und konsolidierte Ebene; Waiver nach Art. 21 bzw. 109(1) CRD möglich (Tz. 13) |
| Drittlandzweigstellen nach Art. 47 CRD | Tz. 9–10 | Proportional; statt eines Vertrags mit dem Stammhaus genügen SLA oder Policies (Tz. 10) |
| MiFID-II-Wertpapierfirmen außer kleinen, nicht verflochtenen nach Art. 12(1) IFR | Tz. 9; Art. 26 IFD | Class 1 minus und Class 2: einzeln, teil- und konsolidiert soweit einschlägig; Class 2 konsolidiert nach Art. 25 IFD (Tz. 13) |
| Zahlungs- und E-Geld-Institute | Tz. 9, 12; Art. 11 PSD2 | Einzelebene (Tz. 14) |
| Emittenten wertreferenzierter Token (ART) | Tz. 9; Art. 34 MiCAR | Einzelebene, wo einschlägig gruppenweit (Tz. 15) |
| MCD-Kreditgeber, die Finanzinstitute sind | Tz. 9; Art. 4 Nr. 2 MCD | Nicht gesondert geregelt (Tz. 13–15) |
| Finanzholdings und gemischte Finanzholdings mit Zulassung nach Art. 21a CRD | Tz. 9; Art. 3(3) CRD | Nicht gesondert geregelt (Tz. 9) |
| Nicht adressiert | Tz. 11; Hintergrundteil Tz. 9; Feedback S. 68, 75 | Reine Kontoinformationsdienstleister, Kreditvermittler, Krypto-Dienstleister (CASP; Art. 73 MiCAR gilt), Zentralverwahrer (CSDR) |
Was nicht erfasst ist: die Ausschlüsse der Tz. 33
- Leistungen, die gesetzlich von einem Dritten zu erbringen sind — etwa die Abschlussprüfung
- Regulierte Finanzdienstleistungen, die gesetzlich von einem anderen unter EU-Recht regulierten Finanzunternehmen erbracht werden müssen, z. B. Verwahrung oder Handelsplätze
- Marktinformationsdienste — auf Wunsch der Konsultation ergänzt (Feedback S. 79)
- Finanzgeschäfte zwischen Finanzinstituten als Gegenparteien und mit Zentralbanken
- Zahlungsnetzwerk-Infrastrukturen wie Visa, Mastercard, Wero oder GIE CB sowie Clearing- und Settlement-Vereinbarungen zwischen Clearinghäusern, zentralen Gegenparteien, Abwicklungsstellen und ihren Mitgliedern
- Globale Finanznachrichten-Infrastrukturen unter behördlicher Oversight, etwa SWIFT, sowie Korrespondenzbankgeschäft
- Leistungen ohne wesentliche Auswirkung auf Risiko oder Resilienz: Architekten, Druck, Rechtsgutachten, Prozessvertretung, PR, Reinigung, Gebäudeinstandhaltung, medizinische Dienste, Fuhrpark, Catering, Kantine, Büro-, Reise-, Post- und Empfangsdienste
- Warenbezug (Plastikkarten, Kartenleser, Büromaterial, PCs, Möbel) und Versorgungsleistungen (Strom, Gas, Wasser, Telefon)
Ausgeschlossen ist die Leistung, nicht der Anbieter: Ein beaufsichtigtes Finanzunternehmen, das andere Leistungen erbringt, ist TPSP wie jeder andere; seine Beaufsichtigung fließt in Proportionalität und Risikoanalyse ein (S. 69–71). Und die Ausschlüsse entbinden nicht vom Risikomanagement — angemessene Schritte bleiben erwartet (Fn. 41).
Gruppeninterne Drittdienstleister und zentrale Dienstleister eines institutsbezogenen Sicherungssystems (IPS) sind TPSP — ohne Sonderregime, denn gruppeninterne Arrangements sind nicht per se risikoärmer (Hintergrundteil Tz. 19; Feedback S. 71); Flexibilität entsteht über zentrale Funktionen nach Tz. 26–30. Ein gruppeninterner TPSP im Drittland ist in der Risikoanalyse als Drittland-TPSP zu behandeln (Feedback S. 75).
Der Drei-Stufen-Test und die kritische oder wichtige Funktion
Ob ein Arrangement in das Vollregime fällt, entscheidet ein dreistufiger Test — und im Kern die Frage, ob die unterstützte Funktion kritisch oder wichtig ist. Die Definition ist wörtlich DORA-konsistent; die EBA ergänzt drei Vermutungsregeln, die in der Praxis den Ausschlag geben.
Der Test gehört in das ganzheitliche Risikomanagement über alle Geschäftsbereiche und internen Einheiten (Tz. 31). Er wird vor jeder Beauftragung durchlaufen (Tz. 68 a) und ist in der Policy als Planungsschritt zu verankern (Tz. 48 d).
- 1Stufe 1Handelt es sich um eine Non-ICT-Dienstleistung?
Ist die Leistung eine IKT-Dienstleistung nach Art. 3(21) DORA oder ist ihr IKT-Anteil für die Erbringung wesentlich, gilt DORA (Tz. 31 a, 32). Alles andere bleibt im Test.
- 2Stufe 2Wird eine Funktion wiederkehrend oder fortlaufend unterstützt?
Eine Funktion ist jeder Prozess, jede Dienstleistung, jede Tätigkeit — oder ein Teil davon (Tz. 17). Einmalige Bezüge sind kein Drittparteien-Arrangement (Tz. 31 b). Anschließend die Ausschlüsse nach Tz. 33 prüfen.
- 3Stufe 3Ist die Funktion kritisch oder wichtig?
Nur dann greifen Policy (Tz. 47), Zusatzfelder im Register (Tz. 62), erweiterte Due Diligence (Tz. 79), erweiterte Vertragsklauseln (Tz. 85), uneingeschränkte Prüfrechte (Tz. 98) und Exit-Plan (Tz. 114). Für alle übrigen Arrangements gilt das Basisregime (Tz. 31 c).
Kritisch oder wichtig ist eine Funktion, deren Störung die finanzielle Leistung des Finanzunternehmens, die Solidität oder Kontinuität seiner Dienstleistungen und Tätigkeiten oder die fortlaufende Einhaltung der Zulassungsbedingungen und sonstiger finanzaufsichtsrechtlicher Pflichten wesentlich beeinträchtigen würde (Tz. 17). Der Wortlaut entspricht Art. 3(22) DORA (Hintergrundteil Tz. 13). Er ist nicht identisch mit den „kritischen Funktionen“ nach Art. 2(1) Nr. 35 BRRD, umfasst diese aber (Fn. 35; Hintergrundteil Tz. 13).
| Kriterium | Regel der Leitlinien | Verhältnis zu DORA |
|---|---|---|
| Grunddefinition | Wesentliche Beeinträchtigung von Zulassungsbedingungen, finanzieller Leistung oder Solidität und Kontinuität (Tz. 17, 34 a–c) | Wörtlich Art. 3(22) DORA |
| Operative Aufgaben interner Kontrollfunktionen | Immer kritisch oder wichtig — außer die Bewertung belegt, dass ein Ausfall die Wirksamkeit der Kontrollfunktion nicht beeinträchtigt (Tz. 35) | EBA-Vermutungsregel für Non-ICT |
| Zulassungspflichtige Funktionen | Bankgeschäfte, Zahlungsdienste oder ART-Emission in zulassungspflichtigem Umfang: automatisch kritisch oder wichtig (Tz. 36) | EBA-Vermutungsregel; koppelt an die aufsichtlichen Bedingungen in Abschnitt 11.1 (Tz. 69–70) |
| Abwicklungsbezug (BRRD-Institute) | Funktionen, die kritische Funktionen oder Kerngeschäftsbereiche tragen (Kriterien der DelVO (EU) 2016/778, Art. 6–7), gelten als kritisch oder wichtig, außer die Bewertung belegt keine wesentliche Auswirkung (Tz. 37) | EBA-Vermutungsregel; Abwicklungsfähigkeit darf nicht beeinträchtigt werden (Hintergrundteil Tz. 27) |
| Teilfunktionen | Auch ein Teil einer Funktion kann kritisch oder wichtig sein (Tz. 17; Feedback S. 76) | Bewertung durch das Finanzunternehmen selbst (Feedback S. 77) |
| Methodik | Kriterien oder Methodik legt das Finanzunternehmen fest (Hintergrundteil Tz. 16; Tz. 48 d iii); Ergebnis und Kurzbegründung stehen im Register (Tz. 61 f) | Kein starrer Kriterienkatalog — Option C der Kosten-Nutzen-Analyse, um Tick-the-box zu vermeiden (S. 61) |
Ein Arrangement, das mehrere Funktionen abdeckt — etwa operative Aufgaben des Risikomanagements und das aufsichtliche Meldewesen — ist in allen Aspekten gemeinsam zu bewerten (Tz. 32).
Governance: Leitungsorgan, Rolle, Empty-Shell-Verbot, Proportionalität, Gruppen und IPS
Die Leitlinien bauen auf einem einfachen Prinzip auf: Verantwortung lässt sich nicht auslagern. Das Leitungsorgan bleibt für jedes Arrangement voll verantwortlich, braucht eine benannte Rolle für die Überwachung — und darf das Unternehmen nicht zur leeren Hülle werden lassen.
Das Leitungsorgan definiert, genehmigt und überprüft regelmäßig eine Strategie für das Drittparteienrisiko, die die Policy nach Abschnitt 6 einschließt und das operationelle Risikomanagement sowie die operationelle Resilienz ergänzt; integrierte oder getrennte Strategien für IKT und Non-ICT sind zulässig (Tz. 38; Feedback S. 83). Die Nutzung von TPSP führt nie zur Delegation der Verantwortung (Tz. 41) und senkt weder die Eignungsanforderungen an Leitungsorgan und Geschäftsleitung noch den Bedarf an kompetenten Ressourcen (Tz. 43). Tz. 42 a–h zählt auf, wofür das Leitungsorgan jederzeit verantwortlich bleibt — von den Zulassungsbedingungen über Strategien, Risikoappetit und Interessenkonflikt-Policies bis zur Überwachung aller Drittparteienrisiken, der Business-Continuity-Policy und den Prüfungsplänen der Internen Revision.
Die Rolle (Tz. 44 c)
Eine Rolle zur Überwachung aller Drittparteien-Arrangements oder ein Mitglied der Geschäftsleitung, das dem Leitungsorgan direkt rechenschaftspflichtig ist. Sie kann mit der Rolle für IKT-Drittparteien nach Art. 5(3) DORA kombiniert werden (Fn. 46). Weniger komplexe Häuser sichern zumindest eine klare Aufgabenteilung und dürfen die Rolle einem Mitglied des Leitungsorgans zuweisen. Typische Träger sind Risikomanagement- oder Compliance-Funktion (Feedback S. 84–85).
Empty-Shell-Verbot (Tz. 45)
Finanzunternehmen müssen jederzeit ausreichend Substanz behalten und dürfen keine „empty shells“ oder „letter-box entities“ werden: Zulassungsbedingungen erfüllen, eine transparente Organisationsstruktur mit Prüf- und Beaufsichtigbarkeit halten, ausgelagerte Aufgaben der Kontrollfunktionen wirksam überwachen — auch gruppenintern — und dafür Wissen, Ressourcen und Kapazitäten vorhalten (Tz. 45 a–d).
Mindestsicherungen (Tz. 46)
Entscheidungen über Geschäft und kritische Funktionen selbst treffen; Ordnungsmäßigkeit der Bank-, Wertpapier- und Zahlungsdienste wahren; Risiken identifizieren und steuern; Vertraulichkeit sichern; Informationsfluss mit dem TPSP halten; kritische oder wichtige Funktionen in angemessener Frist übertragen, reintegrieren oder das abhängige Geschäft einstellen können; DSGVO-Konformität in der EU und in Drittländern (Tz. 46 a–g).
Proportionalität und Gruppenstrukturen
Proportionalität heißt: Governance-Regelungen müssen zu Risikoprofil, Art, Geschäftsmodell, Umfang und Komplexität der Tätigkeiten passen (Tz. 23). Maßstab je Arrangement sind Komplexität der Funktion, Risiken, Kritikalität und Auswirkung auf die Kontinuität (Tz. 24); die Kriterien aus Titel I der EBA-Governance-Leitlinien unter CRD, IFD und MiCAR gelten entsprechend (Tz. 25).
| Situation | Anforderung | Tz. |
|---|---|---|
| Gruppe nach Art. 109(2) CRD | Anwendung auch auf konsolidierter und teilkonsolidierter Ebene; das Mutterunternehmen sorgt für konsistente, integrierte Regelungen in allen Töchtern — auch Zahlungsinstituten, Wertpapierfirmen und ART-Emittenten | 26 |
| Gruppen- oder IPS-interne TPSP | Das Leitungsorgan jedes Finanzunternehmens bleibt voll verantwortlich; ausgelagerte operative Aufgaben der Kontrollfunktionen müssen wirksam erbracht werden, belegt durch angemessene Berichte | 27 |
| Zentrales Monitoring | Für kritische oder wichtige Funktionen: unabhängiges Monitoring plus eigene Aufsicht jedes Instituts; mindestens jährlich Berichte zu Risikobewertung und Leistung; Zusammenfassung der Prüfberichte, auf Anfrage der volle Bericht; Information des Leitungsorgans über geplante Änderungen | 28 a–b |
| Zentrale Vorvertragsanalyse, zentrales Register, zentraler Exit-Plan | Jedes Institut erhält eine Zusammenfassung und berücksichtigt seine eigene Struktur; das individuelle Register muss unverzüglich abrufbar sein; der Exit-Plan muss tatsächlich ausführbar sein | 28 c–e |
| Waiver nach Art. 21 bzw. 109(1) CRD in Verbindung mit Art. 7 CRR | Anwendung durch das Mutterunternehmen für sich und seine Töchter bzw. durch die Zentralorganisation mit ihren Mitgliedern als Ganzes; ohne Waiver Anwendung auf Einzelebene | 29–30 |
Die Policy entlang des Lebenszyklus — und wie sie mit der DORA-Policy verschmilzt
Für Non-ICT-Leistungen zu kritischen oder wichtigen Funktionen verlangt die EBA eine schriftliche, vom Leitungsorgan genehmigte Policy, die den gesamten Lebenszyklus abdeckt. Sie darf mit der DORA-Policy nach Art. 28(10) DORA zusammengeführt werden — muss dann aber vier Unterscheidungen sichtbar machen.
Die Policy ist mindestens jährlich zu überprüfen und bei Bedarf zu aktualisieren; Änderungen sind zeitnah und so bald wie möglich in den Vertragsverhältnissen umzusetzen, und das Leitungsorgan stellt die Umsetzung auf Einzel-, teilkonsolidierter und konsolidierter Ebene sicher (Tz. 47). Den Wunsch, den Jahresrhythmus zu streichen, lehnte die EBA ab — er sei nicht belastend, wenn sich nichts geändert habe, und DORA-konsistent (Feedback S. 85). Ob die Outsourcing-Policy von 2019 und die neue Policy ein Dokument bilden, bleibt dem Finanzunternehmen überlassen.
| Lebenszyklusphase | Mindestinhalt der Policy | Tz. 48 |
|---|---|---|
| Verantwortung | Aufgaben des Leitungsorgans nach Tz. 38 und 42, einschließlich seiner Einbindung in Entscheidungen über kritische oder wichtige Funktionen | a |
| Beteiligte | Einbindung von Geschäftsbereichen, internen Kontrollfunktionen und weiteren Personen | b |
| Rolle | Benennung der Rolle bzw. des Geschäftsleitungsmitglieds für das Monitoring, Zusammenarbeit mit den Kontrollfunktionen, Berichtslinien zum Leitungsorgan mit Inhalt, Unterlagen und Frequenz | c |
| Planung | Scope-Test, Geschäftsanforderungen, Kriterien und Prozess für kritische oder wichtige Funktionen, Risikoanalyse (Abschnitt 11.2), Due Diligence (Abschnitt 11.3), Interessenkonflikte (Abschnitt 7), Business Continuity (Abschnitt 8), Genehmigungsprozess | d i–viii |
| Betrieb | Leistungsmonitoring (Abschnitt 13), Verfahren zur Anzeige von und Reaktion auf Änderungen — Finanzlage, Eigentümerstruktur, Weiterverlagerung —, unabhängige Prüfung, Verlängerungsprozesse | e i–iv |
| Dokumentation | Register und Aufbewahrung nach Abschnitt 10 | f |
| Exit | Exit-Strategien und Kündigungsprozesse einschließlich eines dokumentierten Exit-Plans je kritischem oder wichtigem Arrangement (Abschnitt 14) | g |
Zusätzlich muss die Policy die Auswirkungen kritischer oder wichtiger Funktionen bei TPSP auf vier Bereiche erfassen und in die Entscheidungen einfließen lassen: Risikoprofil, Fähigkeit zur Überwachung des TPSP und zur Risikosteuerung, Business-Continuity-Maßnahmen und Leistung der Geschäftstätigkeit (Tz. 50).
Gemeinsamer Kern
Governance, die Rolle nach Tz. 44 c und Art. 5(3) DORA, Lebenszyklus, Berichtslinien und Register-Governance — einmal geschrieben, für beide Welten gültig.
Modul IKT
Die Inhalte der Delegierten Verordnung (EU) 2024/1773 für IKT-Dienstleistungen zu kritischen oder wichtigen Funktionen.
Modul Non-ICT
Die Inhalte nach Tz. 48 a–g, die aufsichtlichen Bedingungen nach Abschnitt 11.1 und der Ausschlusstest nach Tz. 33.
Differenzierungsmatrix
Für jede Regel ausweisen, ob sie für IKT und Non-ICT, beaufsichtigte und nicht beaufsichtigte, interne und externe sowie EU- und Drittland-TPSP gleich oder abweichend gilt — das ist der Nachweis für Tz. 49.
Drei angrenzende Abschnitte gehören inhaltlich zur Policy. Interessenkonflikte sind zu identifizieren, zu bewerten und zu steuern; bei gruppeninternen TPSP müssen die Konditionen einschließlich des Preises objektiv sein, Synergien dürfen eingepreist werden, solange der TPSP eigenständig überlebensfähig bleibt — innerhalb einer Gruppe unabhängig vom Ausfall anderer Gruppeneinheiten (Tz. 51–53). Business Continuity verlangt regelmäßig getestete Pläne unter Einbeziehung des TPSP und eine Business Impact Analysis mit quantitativen und qualitativen Kriterien, Szenarioanalyse und Blick auf die Substituierbarkeit (Tz. 54–55). Die Interne Revision prüft risikobasiert, nimmt kritische Arrangements in den Prüfplan auf, bewertet Rahmen, Kritikalitäts- und Risikobewertung, Gremieneinbindung und Monitoring und betreibt einen formalen Follow-up-Prozess für Feststellungen (Tz. 56–57).
Das Non-ICT-Register: 9 + 8 Felder, Konsistenz mit DORA, Bereitstellung
Das Register ist das Datenmodell der Leitlinien: neun Basisfelder für jedes Non-ICT-Arrangement, acht Zusatzfelder für kritische oder wichtige Funktionen — so weit wie möglich konsistent mit dem DORA-Informationsregister, mit dem es verschmelzen darf.
Das Register erfasst alle Drittparteien-Arrangements im Anwendungsbereich — einzeln, teilkonsolidiert und konsolidiert — und unterscheidet kritische oder wichtige Funktionen von den übrigen; IKT-Subunternehmer eines Non-ICT-TPSP, die eine kritische oder wichtige Leistung effektiv untermauern, gehören hinein (Tz. 58). Beendete Arrangements bleiben angemessen lange dokumentiert; die zunächst geplante Fünfjahresfrist wurde an DORA angeglichen (Tz. 59; Feedback S. 90). Gruppen und IPS dürfen das Register zentral führen, sofern jedes Institut sein individuelles Register unverzüglich erhält (Tz. 60, 28 d).
| Feld | Inhalt | Gilt für | Tz. |
|---|---|---|---|
| Referenz und Vertragstyp | Referenznummer; Vertragstyp „Standalone arrangement“, „Overarching arrangement“ oder „Subsequent or associated arrangement“ — Letzterer mit Referenznummer des Rahmenvertrags | Alle | 61 a |
| Laufzeit | Startdatum, nächstes Verlängerungsdatum, Enddatum mit Beendigungsgrund | Alle | 61 b |
| Nutzende Einheiten | Bei zentralem Register: Finanzunternehmen im Konsolidierungskreis oder IPS, die den TPSP nutzen (Tz. 60) | Alle | 61 c |
| Gruppenbezug | Ob TPSP oder Subunternehmer zur Gruppe bzw. zum IPS gehört oder im Eigentum von Gruppenunternehmen bzw. IPS-Mitgliedern steht | Alle | 61 d |
| Funktionsbeschreibung | Kurzbeschreibung der vom TPSP erbrachten Funktionen | Alle | 61 e |
| Kritikalität | Ja/Nein: kritische oder wichtige Funktion — ggf. mit Kurzbegründung | Alle | 61 f |
| Kategorie | Interne Kategorie der Funktion; bei mehreren Funktionen mehrere Kategorien | Alle | 61 g |
| Dienstleister | Name, Identifier (LEI, EUID oder alternativ), Handelsregisternummer, Anschrift, Kontaktdaten, oberste Muttergesellschaft mit Identifier | Alle | 61 h |
| Leistungsort | Land oder Länder der Leistungserbringung (Wortlaut: der kritischen oder wichtigen Funktion) | Alle | 61 i |
| Anwendbares Recht | Maßgebliches Recht des Arrangements | Kritisch/wichtig | 62 a |
| Audits | Daten der letzten Audits — interne Prüfungen; bei Prüfungen des TPSP die letzte (Feedback S. 91) | Kritisch/wichtig | 62 b |
| Subunternehmer | Für wesentliche Teile: Name, Registrierungsland, Identifier, weiterverlagerter Teil, Rang in der Kette, Ort der Leistungserbringung | Kritisch/wichtig | 62 c |
| Substituierbarkeit | Ergebnis und Datum der letzten Bewertung: „easy“, „medium“, „highly complex“ oder „impossible to substitute“ | Kritisch/wichtig | 62 d |
| Reintegration und RTO/RPO | Zusammenfassung und Datum der letzten Bewertung zu Reintegration bzw. Einstellung — mit RTO und RPO der Funktion | Kritisch/wichtig | 62 e |
| Exit-Plan | Ja/Nein: Exit-Plan vorhanden | Kritisch/wichtig | 62 f |
| Alternativen | Alternative TPSP, soweit möglich | Kritisch/wichtig | 62 g |
| Kosten | Geschätzte Jahreskosten des Vorjahres mit Währung | Kritisch/wichtig | 62 h |
Vertragstypen und Substituierbarkeitsstufen bleiben englisch wie im Final Report; Felder an DORA und Durchführungsverordnung (EU) 2024/2956 angeglichen (Feedback S. 89–91).
Bereitstellung und Meldungen an die Aufsicht
Auf Anfrage erhält die Aufsicht das Register ganz oder in Teilen in verarbeitbarer elektronischer Form — zulässig ist das Format des DORA-ITS, etwa Datenbankformat oder CSV (Tz. 63) — sowie alle nötigen Informationen bis hin zu Vertragskopien (Tz. 64). Geplante Arrangements zu kritischen oder wichtigen Funktionen und der Fall, dass eine Funktion kritisch oder wichtig wird, sind rechtzeitig mitzuteilen, wo angemessen im Aufsichtsdialog, mit mindestens den Angaben aus Tz. 61 und 62 (Tz. 65); wesentliche Änderungen und schwerwiegende Ereignisse ebenso (Tz. 66). Bewertungen und Monitoring-Ergebnisse sind zu dokumentieren (Tz. 67). Eine Frist nennen die Leitlinien nicht; zentrale Meldungen aus Gruppen sind möglich (Feedback S. 77–78, 92).
Vorvertragliche Analyse: aufsichtliche Bedingungen, Risikoanalyse, Due Diligence
Bevor ein Vertrag unterschrieben wird, verlangen die Leitlinien fünf Prüfschritte: Kritikalität, aufsichtliche Bedingungen, Risikoanalyse, Due Diligence und Interessenkonflikte (Tz. 68). Für Drittland-Dienstleister kommen harte Zulassungs- und Kooperationsbedingungen hinzu.
Zulassungspflichtige Funktionen — Bankgeschäfte, Zahlungsdienste, die Emission von ART oder Wertpapierdienstleistungen nach Art. 4 Nr. 2 MiFID II in einem Umfang, der eine Zulassung oder Registrierung erfordert — dürfen nur an einen TPSP vergeben werden, der dafür zugelassen oder registriert ist oder nach nationalem Recht anderweitig dazu befugt ist (Tz. 69; Abschnitt 11.1). Sitzt der TPSP in einem Drittland, gelten drei kumulative Bedingungen (Tz. 70):
- 1Bedingung 1Zulassung und Beaufsichtigung im Drittland
Der TPSP ist im Drittland für die Tätigkeit zugelassen oder registriert und wird dort von einer Aufsichtsbehörde beaufsichtigt (Tz. 70 a).
- 2Bedingung 2Kooperationsvereinbarung der Behörden
Zwischen der Aufsichtsbehörde des Finanzunternehmens und der Drittland-Aufsicht besteht eine geeignete Kooperationsvereinbarung, etwa ein Memorandum of Understanding oder ein College-Agreement (Tz. 70 b).
- 3Bedingung 3Vier Mindestrechte der Aufsicht
Die Vereinbarung sichert der EU-Aufsicht mindestens: Informationen auf Anfrage, Zugang zu Daten, Dokumenten, Räumlichkeiten und Personal im Drittland, schnellstmögliche Information über mutmaßliche Verstöße und Zusammenarbeit bei der Durchsetzung (Tz. 70 c).
Risikoanalyse (Abschnitt 11.2)
| Dimension | Was zu bewerten ist | Tz. |
|---|---|---|
| Risikoarten | Operationelles, Reputations-, Rechts- und Konzentrationsrisiko auf Ebene des Finanzunternehmens; das Ergebnis fließt in die Entscheidung ein, ob die Funktion überhaupt fremdvergeben wird | 71 |
| Eigene Fähigkeiten | Auswirkung auf Risikoidentifikation, Compliance und Prüfbarkeit; auf die Kundenleistungen; Größe und Komplexität des betroffenen Bereichs; Skalierbarkeit ohne neuen Vertrag | 72 a–d |
| Substituierbarkeit und Reintegration | Übertragbarkeit auf einen anderen TPSP — vertraglich und praktisch — mit Risiken, Hindernissen, Kosten und Zeitrahmen; Möglichkeit der Rückholung ins eigene Haus | 72 e–f |
| Daten | Vertraulichkeit, Verfügbarkeit und Integrität; DSGVO-Konformität | 72 g |
| Szenarien | Szenarioanalyse inklusive schwerer operationeller Ereignisse; kleinere Häuser qualitativ, große mit internen und externen Verlustdaten; Dokumentation und Nettoeffekt auf das Risikoniveau | 73 |
| Kosten, Nutzen, Konzentration | Schwer ersetzbarer TPSP, mehrere Verträge mit demselben oder verbundenen TPSP, aggregierte Risiken auch konsolidiert bzw. im IPS, Step-in-Risiko bei bedeutenden Instituten, Gegenmaßnahmen beider Seiten | 74 |
| Weiterverlagerung | Zusatzrisiken bei Subunternehmern in Drittländern oder in anderen Ländern als der TPSP; lange Ketten mindern Überwachbarkeit und Beaufsichtigbarkeit | 75 |
| Standort | EU oder Nicht-EU; politische Stabilität und Sicherheitslage; Datenschutzrecht auf DSGVO-Niveau, Strafverfolgung, Insolvenzrecht und Hindernisse für eine dringende Rückholung; Gruppenzugehörigkeit und Einflussmöglichkeit | 76 |
Due Diligence (Abschnitt 11.3)
- Die Tiefe der Prüfung ist proportional zur Kritikalität der Funktion (Tz. 77).
- Für jeden TPSP: Geschäftsmodell, Größe, Komplexität, Finanzkraft, Eigentümer- und Gruppenstruktur; operative und technische Fähigkeit und Track Record; Gruppenzugehörigkeit; Beaufsichtigung (Tz. 78).
- Für kritische oder wichtige Funktionen zusätzlich: Reputation, Expertise, Kapazität und Ressourcen; interne Kontrollen und Risikomanagement einschließlich Lieferkettenrisiken; geografische Abhängigkeiten; BCP-, Notfall- und Disaster-Recovery-Pläne; erforderliche Zulassungen über die Vertragslaufzeit; effektive Prüfbarkeit auch vor Ort durch Institut, Beauftragte und Aufsicht (Tz. 79).
- Der geplante Einsatz von Subunternehmern für wesentliche Teile ist einzubeziehen (Tz. 80); bei personenbezogenen oder vertraulichen Daten sind die technischen und organisatorischen Maßnahmen des TPSP zu prüfen (Tz. 81).
Der fünfte Prüfschritt — Interessenkonflikte — folgt Abschnitt 7 (Tz. 51–53) und ist bei gruppeninternen TPSP besonders sorgfältig zu dokumentieren.
Der Vertrag: Mindestinhalte für alle und für kritische Funktionen
Abschnitt 12 der Leitlinien (Tz. 83–86) legt fest, was in jedem schriftlichen Drittparteien-Arrangement stehen muss — und welche Klauseln hinzukommen, sobald eine kritische oder wichtige Funktion betroffen ist. Für CRD-Institute kommt ein Abwicklungsbezug hinzu, den viele Vertragsvorlagen bislang nicht kennen.
Tz. 83 verlangt, Rechte und Pflichten von Finanzunternehmen und Drittdienstleister (TPSP) klar zuzuweisen und schriftlich festzuhalten. Die Konsequenz: Rahmenvertrag, Einzelabruf und Leistungsschein müssen zusammen den Mindestinhalt der Tz. 84 abdecken — für jedes Arrangement im Anwendungsbereich, unabhängig von der Kritikalität.
Zehn Pflichtelemente für jedes Arrangement (Tz. 84 a–j)
| Buchstabe | Vertragsinhalt nach Tz. 84 | Praxishinweis |
|---|---|---|
| a | Klare und vollständige Beschreibung der Non-ICT-Leistung; Angabe, ob die Weiterverlagerung einer kritischen oder wichtigen Funktion oder wesentlicher Teile zulässig ist und unter welchen Bedingungen nach Abschnitt 12.1 | Leistungsbeschreibung und Subcontracting-Regel verknüpfen |
| b | Leistungsorte (Regionen oder Länder) samt Bedingungen; Anzeigepflicht des TPSP bei beabsichtigter Änderung der Orte | Standortklausel mit Anzeigefrist |
| c | Anwendbares Vertragsrecht | zugleich Registerfeld Tz. 62 a |
| d | Ort der Datenverarbeitung einschließlich Speicherung | Datenlandkarte je Arrangement |
| e | Regelungen zu Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit der Daten, einschließlich personenbezogener Daten | Schutzziele ausdrücklich benennen |
| f | Zugriff, Wiederherstellung und Rückgabe der unternehmenseigenen Daten bei Insolvenz, Abwicklung oder Geschäftseinstellung des TPSP sowie bei Vertragsende | Rückgabeformat und Frist festlegen |
| g | Service-Level-Beschreibungen einschließlich Aktualisierungen und Überarbeitungen | SLA versionieren |
| h | Pflicht des TPSP zur vollständigen Kooperation mit Aufsichts- und Abwicklungsbehörden des Finanzunternehmens und den von ihnen beauftragten Personen | Kooperationsklausel ohne Vorbehalt |
| i | Kündigungsrechte und zugehörige Kündigungsfristen nach Abschnitt 12.3 | siehe Kapitel 11 |
| j | Für CRD-Institute: klarer Verweis auf die Befugnisse der nationalen Abwicklungsbehörde, insbesondere Art. 68 und 71 BRRD, und Beschreibung der „substantive obligations“ des Vertrags im Sinne von Art. 68 BRRD | Abwicklungsklausel in die Vorlage aufnehmen |
Sechs Zusatzklauseln für kritische oder wichtige Funktionen (Tz. 85 a–f)
| Buchstabe | Zusatzklausel nach Tz. 85 | Worauf es ankommt |
|---|---|---|
| a | Vereinbarte Service-Levels mit präzisen quantitativen und/oder qualitativen Leistungszielen, damit das Finanzunternehmen zeitnah überwachen und bei Verfehlung unverzüglich korrigieren kann | messbare Ziele statt Bemühensklauseln |
| b | Mitteilungsfristen und Berichtspflichten des TPSP, einschließlich Mitteilung jeder Entwicklung mit wesentlichem Einfluss auf die Leistungsfähigkeit; soweit angemessen Vorlage der Berichte seiner internen Revision | Meldeschwellen und Berichtsrhythmus definieren |
| c | Ob der TPSP eine Pflichtversicherung gegen bestimmte Risiken abschließen muss und in welcher Höhe | Deckungssumme benennen |
| d | Pflicht des TPSP, Notfallpläne einzuführen und zu testen | Testnachweise einfordern |
| e | Recht auf laufendes Monitoring: uneingeschränkte Zugangs- und Prüfrechte für Finanzunternehmen und Aufsichtsbehörden nach Abschnitt 12.2, alternative Assurance-Level bei Betroffenheit anderer Kunden, Kooperationspflicht bei Vor-Ort-Prüfungen, Angaben zu Umfang, Verfahren und Häufigkeit | keine Einschränkung durch Multi-Client-Argumente |
| f | Exit-Strategie mit verpflichtender angemessener Übergangsphase, in der der TPSP weiterleistet, damit das Finanzunternehmen migrieren oder die Funktion zurückholen kann | Übergangsdauer an die Komplexität koppeln |
Tz. 86 ergänzt für TPSP insbesondere in Drittländern: Unbeschadet der DSGVO (Verordnung (EU) 2016/679) sind Unterschiede im nationalen Datenschutzrecht zu berücksichtigen. Der Vertrag verpflichtet den TPSP, vertrauliche, personenbezogene und sonst sensible Informationen zu schützen und alle Datenschutzpflichten einzuhalten, die für das Finanzunternehmen selbst gelten — ausdrücklich einschließlich Bankgeheimnis und vergleichbarer Verschwiegenheitspflichten gegenüber Kunden.
Führen Sie die Elemente a–j und a–f als Klausel-Checkliste je Vertrag, verknüpft mit den Registerfeldern (Tz. 61–62). Fehlende Elemente in Altverträgen sind das, was in der zweijährigen Übergangsfrist nachzuverhandeln ist (Tz. 19–20).
Weiterverlagerung: Anzeige, Widerspruch, Kettenrechte, Kündigungstrigger
Abschnitt 12.1 (Tz. 87–95) regelt, unter welchen Bedingungen ein Drittdienstleister kritische oder wichtige Funktionen ganz oder in wesentlichen Teilen weiterverlagern darf. Der Mechanismus ist ein Verfahren aus Anzeige, Frist und Entscheidung mit klaren Kündigungstriggern — und er reicht bis zum letzten Glied der Kette.
Tz. 87 setzt den Rahmen: Das Arrangement legt fest, ob Weiterverlagerung zulässig ist und unter welchen Bedingungen. Subunternehmer mindern die Letztverantwortung des Leitungsorgans nicht. Finanzunternehmen brauchen eine „klare und ganzheitliche Sicht“ auf die Kette und konzentrieren sich auf Subunternehmer, die die Non-ICT-Leistung effektiv untermauern — wer das tut, wird nach Tz. 88 im Register erfasst (Tz. 62 c).
Was der Vertrag zur Weiterverlagerung regeln muss (Tz. 89 a–j)
- a — Tätigkeiten, die von der Weiterverlagerung ausgeschlossen sind
- b — Bedingungen, die bei einer Weiterverlagerung einzuhalten sind
- c — Pflicht des TPSP, Standortrisiken aktueller oder potenzieller Subunternehmer, ihrer Muttergesellschaft und des Leistungsorts zu bewerten und zu steuern
- d — Pflicht des TPSP, weiterverlagerte Funktionen zu überwachen, damit alle Vertragspflichten fortlaufend erfüllt bleiben
- e — Berichtspflichten des TPSP zu Subunternehmern kritischer oder wichtiger Funktionen
- f — Pflicht des TPSP, in seinen Subverträgen Monitoring- und Berichtspflichten der Subunternehmer gegenüber ihm und, soweit vereinbart, gegenüber dem Finanzunternehmen festzuschreiben
- g — Kontinuitätspflicht: Der TPSP sichert die Funktion über die gesamte Kette, auch wenn ein Subunternehmer seine Pflichten verletzt
- h — Kettenrechte: Der Subunternehmer räumt dem Finanzunternehmen sowie Aufsichts- und Abwicklungsbehörden dieselben Zugangs-, Inspektions- und Prüfrechte ein wie der TPSP
- i — Vertragsänderungen zur Einhaltung von EU-Recht und dieser Leitlinien setzt der Subunternehmer zeitnah um
- j — Das Finanzunternehmen dokumentiert und kommuniziert den Zeitplan für solche Änderungen
Der Verfahrensablauf: Anzeige, Frist, Entscheidung (Tz. 90–94)
- 1Schritt 1Anzeige durch den TPSPTz. 90
Der TPSP zeigt neue Subverträge und beabsichtigte wesentliche Änderungen so rechtzeitig an, dass das Finanzunternehmen die Auswirkungen auf seine Risiken und auf die Vertragserfüllung des TPSP bewerten kann.
- 2Schritt 2Angemessene FristTz. 91
Der Vertrag enthält eine angemessene Anzeigefrist, innerhalb derer das Finanzunternehmen zustimmen oder widersprechen kann.
- 3Schritt 3Bewertung gegen die RisikotoleranzTz. 93
Überschreitet die Weiterverlagerung oder die Änderung die Risikotoleranz, informiert das Finanzunternehmen den TPSP vor Fristablauf, widerspricht und verlangt Anpassungen — bevor der Subvertrag geschlossen oder die Änderung umgesetzt wird.
- 4Schritt 4Umsetzung erst nach Zustimmung oder FristablaufTz. 92
Der TPSP darf den Subvertrag erst schließen oder die Änderung erst umsetzen, wenn das Finanzunternehmen zugestimmt oder bis zum Fristende nicht widersprochen hat.
- 5Schritt 5Laufende Identifikation und ÜberwachungTz. 94
Der TPSP identifiziert alle Subunternehmer und überwacht jene, die kritische oder wichtige Funktionen oder wesentliche Teile erbringen.
Die Kette wird damit zum Prüfobjekt. Tz. 75 verlangt bereits in der Risikoanalyse, Subunternehmer im Drittland und lange, komplexe Ketten als eigenes Risiko zu bewerten, weil sie die Überwachbarkeit durch Finanzunternehmen und Aufsicht mindern. Im Register stehen die Subunternehmer wesentlicher Teile mit ihrem Rang in der Kette (Tz. 62 c; Felder siehe Kapitel 6). Wer diese Daten nicht erhält, hat kein Kettenproblem, sondern ein Vertragsproblem.
Grenzfall zu DORA: IKT-Subunternehmer eines Non-ICT-Dienstleisters, die dessen Leistung für eine kritische oder wichtige Funktion effektiv untermauern, gehören nach Tz. 58 ebenfalls in das Non-ICT-Register — die Grenze verläuft entlang der Hauptleistung, nicht entlang der Kette.
Zugangs-, Informations- und Prüfrechte: Pooled Audits, Zertifikate, Grenzen
Abschnitt 12.2 (Tz. 96–107) stellt sicher, dass Finanzunternehmen, Aufsichts- und Abwicklungsbehörden einen Drittdienstleister tatsächlich prüfen können. Zertifikate, Prüfberichte und gemeinsame Audits sind erlaubt — aber nur unter acht Bedingungen und nie als dauerhafter Ersatz für eigene Prüfungen.
Tz. 96 beginnt bei der eigenen Organisation: Der Vertrag muss der Internen Revision ermöglichen, die vom TPSP erbrachte Funktion risikobasiert zu prüfen. Tz. 97 gilt für CRD-Institute unabhängig von der Kritikalität: Jeder Vertrag verweist auf die Informations- und Ermittlungsbefugnisse der Aufsichts- und Abwicklungsbehörden nach Art. 63(1)(a) BRRD und Art. 65(3) CRD — für TPSP im Mitgliedstaat ebenso wie im Drittland.
Zugangs- und Informationsrechte (Tz. 98 a)
Bei kritischen oder wichtigen Funktionen gewährt der TPSP dem Finanzunternehmen, seinen Aufsichts- und Abwicklungsbehörden und den von ihnen Beauftragten Zugang zu allen relevanten Geschäftsräumen sowie das Recht auf Kopien relevanter Informationen und Unterlagen, sofern diese für den Betrieb des TPSP kritisch sind.
Prüfrechte (Tz. 98 b)
Hinzu kommen uneingeschränkte Inspektions- und Prüfrechte in Bezug auf das Arrangement, um es zu überwachen und die Einhaltung aller regulatorischen und vertraglichen Anforderungen sicherzustellen. Tz. 100 verbietet jede Vertragsgestaltung, die die wirksame Ausübung dieser Rechte behindert oder einschränkt.
Nicht-kritische Funktionen (Tz. 99)
Für übrige Leistungen sind dieselben Rechte risikobasiert zu erwägen — nach Art der Funktion, operationellen und Reputationsrisiken, Skalierbarkeit, Auswirkung auf den laufenden Betrieb und Vertragsdauer. Ausdrücklicher Hinweis: Funktionen können im Zeitverlauf kritisch oder wichtig werden.
Nach Tz. 101 legen Finanzunternehmen Prüfhäufigkeit und Prüffelder risikobasiert fest und folgen anerkannten Prüfstandards. Um Prüfressourcen effizienter einzusetzen, erlaubt Tz. 102 zwei Hilfsmittel: Pooled Audits gemeinsam mit anderen Kunden desselben TPSP oder durch einen gemeinsam beauftragten Dritten sowie Zertifizierungen und Prüfberichte Dritter oder der internen Revision des TPSP.
Die acht Bedingungen für Zertifikate und Prüfberichte (Tz. 104 a–h)
| Bedingung | Anforderung an das Finanzunternehmen |
|---|---|
| a | Es ist mit dem Prüfplan für die Leistungen des TPSP einverstanden. |
| b | Der Umfang deckt die identifizierten Systeme — Prozesse, Anwendungen, Infrastruktur, Rechenzentren — und Schlüsselkontrollen sowie die Einhaltung der regulatorischen Anforderungen ab. |
| c | Es bewertet den Inhalt gründlich und fortlaufend und stellt sicher, dass Zertifikate und Berichte nicht veraltet sind. |
| d | Schlüsselsysteme und -kontrollen bleiben auch in künftigen Versionen abgedeckt. |
| e | Es ist von der Eignung der prüfenden Stelle überzeugt — Rotation, Qualifikation, Expertise, Nachvollzug der Nachweise in der Prüfakte. |
| f | Zertifikate und Prüfungen beruhen auf weithin anerkannten Berufsstandards und testen die operative Wirksamkeit der Schlüsselkontrollen. |
| g | Es hat das vertragliche Recht, den Prüfumfang auf weitere Systeme und Kontrollen auszuweiten; Zahl und Häufigkeit solcher Anfragen müssen aus Risikosicht angemessen sein. |
| h | Es behält das vertragliche Recht, bei kritischen oder wichtigen Funktionen nach eigenem Ermessen individuelle Audits durchzuführen. |
Bei Pooled Audits verlangt Tz. 103 b zusätzlich ausreichende Information und Einbindung in Scoping, Planung, Durchführung und Berichterstattung.
Vor geplanten Vor-Ort-Prüfungen erhält der TPSP eine angemessene Vorankündigung, außer in Notfall- oder Krisensituationen oder wenn die Ankündigung die Prüfung wirkungslos machen würde (Tz. 105). In Multi-Client-Umgebungen sind Risiken für andere Kunden — Service-Levels, Datenverfügbarkeit, Vertraulichkeit — zu vermeiden oder zu mindern (Tz. 106). Bei hoher Komplexität muss das Finanzunternehmen prüfen, ob eigene Revision, Auditpool oder beauftragte Externe die nötigen Fähigkeiten haben; dasselbe gilt für die Mitarbeitenden, die Zertifikate und Fremdprüfungen auswerten (Tz. 107).
Monitoring, Kündigungsrechte und Exit-Strategien
Die Abschnitte 12.3, 13 und 14 (Tz. 108–116) schließen den Lebenszyklus: Wer laufend misst, kann rechtzeitig kündigen — und wer kündigen kann, braucht einen getesteten Weg hinaus. Die Leitlinien verlangen Indikatoren mit Auslöseschwellen, die den Exit anstoßen.
Kündigungsrechte müssen nach Tz. 108 im Einklang mit dem anwendbaren Recht unter anderem in fünf Situationen bestehen. Tz. 109 verlangt für kritische oder wichtige Funktionen, dass der Vertrag den Transfer zu einem anderen TPSP oder die Rückführung erleichtert: Pflichten des bisherigen TPSP im Transferfall einschließlich des Umgangs mit Daten, eine angemessene Übergangsphase, in der er nach der Kündigung weiterleistet, und eine Unterstützungspflicht für den geordneten Übergang.
- Tz. 108 a — erheblicher Verstoß des TPSP gegen Gesetze, Vorschriften oder Vertragsbestimmungen
- Tz. 108 b — im Monitoring erkannte Umstände, die die Leistungserbringung verändern können
- Tz. 108 c — wesentliche Änderungen wie Weiterverlagerung oder Wechsel von Subunternehmern
- Tz. 108 d — nachgewiesene Schwächen im Risikomanagement oder in der Sicherheit vertraulicher, personenbezogener, sonst sensibler oder nicht personenbezogener Daten
- Tz. 108 e — die Aufsichtsbehörde kann das Finanzunternehmen infolge der Vertragsbedingungen nicht mehr wirksam beaufsichtigen
Monitoring ist nach Tz. 110 risikobasiert und bei kritischen oder wichtigen Funktionen fortlaufend. Die Risikoanalyse nach Abschnitt 11.2 wird regelmäßig aktualisiert, das Leitungsorgan erhält periodische Risikoberichte, und bei wesentlicher Änderung von Risiko, Art oder Umfang einer Funktion wird ihre Kritikalität neu bewertet. Tz. 111 verlangt, interne Konzentrationsrisiken zu überwachen — einschließlich der Subunternehmer. Bei tatsächlichen oder potenziellen Mängeln sind Korrekturmaßnahmen zu ergreifen oder ist der Vertrag zu beenden (Tz. 113).
| Instrument (Tz. 112) | Zweck | Beispiel aus der Praxis |
|---|---|---|
| Berichte des TPSP (Tz. 112 a) | regelmäßige Informationsbasis | Leistungsbericht mit SLA-Status und Vorfällen |
| Key Performance Indicators | Leistungsziele der SLA (Tz. 85 a) messbar machen | Termintreue, Bearbeitungsquote, Fehlerrate |
| Key Control Indicators | Wirksamkeit der Kontrollen des TPSP verfolgen | geschlossene Feststellungen, fristgerechte Subunternehmer-Anzeigen |
| Service-Delivery-Reports | Lieferqualität und Kapazität dokumentieren | Volumen, Backlog, Eskalationen |
| Selbstzertifizierungen | Bestätigung der Vertrags- und Regelkonformität | jährliche Compliance-Erklärung mit Änderungsanzeige |
| Unabhängige Reviews | externe Validierung der Kontrollen | Prüfbericht nach Tz. 104 mit Scope-Abgleich |
| BCP-Berichte und Tests (Tz. 112 c) | Belastbarkeit im Störfall nachweisen | Testprotokoll mit erreichten Wiederanlaufzeiten |
Die Beispiele sind Vorschläge von VamiSec — die Leitlinien nennen die Instrumente, nicht die Kennzahlen.
Exit-Strategien sind nach Tz. 114 für alle kritischen oder wichtigen Funktionen zu dokumentieren, im Einklang mit Strategie und Notfallplänen, und berücksichtigen mindestens sechs Szenarien. Tz. 115 verlangt einen Ausstieg ohne unangemessene Störung des Geschäfts, ohne Einschränkung der Compliance und ohne Nachteil für die Kunden: Exit-Pläne sind realistisch, umsetzbar, auf plausible Szenarien gestützt, dokumentiert und, soweit angemessen, ausreichend getestet — etwa durch eine Kosten-, Auswirkungs-, Ressourcen- und Zeitanalyse eines Wechsels. Alternativlösungen und Transitionspläne berücksichtigen den Datenstandort und sichern die Kontinuität während der Übergangsphase.
- Tz. 114 a — Beendigung des Drittparteien-Arrangements
- Tz. 114 b — Ausfall des TPSP
- Tz. 114 c — Konzentrationsrisiko auf Unternehmensebene und ein möglicherweise schwieriger Ausstieg
- Tz. 114 d — Qualitätsverfall und tatsächliche oder potenzielle Geschäftsunterbrechungen durch gescheiterte Leistungserbringung
- Tz. 114 e — wesentliche Risiken für die kontinuierliche Erbringung der Funktion
- Tz. 114 f — erheblicher Verstoß des TPSP gegen Gesetze, Vorschriften oder Vertragsbedingungen
Tz. 116 verlangt außerdem, die Szenarioanalyse nach Tz. 73 einzubeziehen, die Ziele der Exit-Strategie zu definieren, Rollen, Verantwortlichkeiten und ausreichende Ressourcen zuzuweisen sowie Erfolgskriterien für die Übertragung der Leistungen und der beim TPSP gehaltenen Daten festzulegen.
Was die Aufsicht prüft: SREP, Konzentration, Empty Shell, Eingriffsbefugnisse
Titel V (Tz. 117–128) richtet sich an die Aufsichtsbehörden — und ist damit der beste Spiegel dessen, was Finanzunternehmen im SREP-Dialog erwartet. Die Aufsicht prüft Substanz, Ressourcen und Konzentrationen und darf bis zum erzwungenen Exit eingreifen.
Drei Fragen stehen am Anfang: Bedeutet ein Arrangement eine wesentliche Änderung der Bedingungen der Erstzulassung (Tz. 117)? Kann die Behörde das Finanzunternehmen wirksam beaufsichtigen — insbesondere, weil die Verträge dem TPSP Zugangs- und Prüfrechte nach Abschnitt 12.2 abverlangen (Tz. 118)? Und wo findet die Analyse statt? Mindestens im SREP; bei Zahlungsinstituten in anderen Aufsichtsprozessen wie Ad-hoc-Anfragen oder Vor-Ort-Prüfungen (Tz. 119).
Detaillierte Risikoanalyse (Tz. 120 a)
Über das Register hinaus kann die Aufsicht die detaillierte Risikoanalyse zu Arrangements für kritische oder wichtige Funktionen anfordern — also die Analyse nach Abschnitt 11.2 mit Szenarien (Tz. 73) und Konzentrationsrisiken (Tz. 74).
Notfallplan des TPSP (Tz. 120 b)
Gefragt wird, ob der TPSP einen Business-Continuity-Plan hat, der für die dem Finanzunternehmen erbrachten Leistungen geeignet ist.
Exit-Strategie (Tz. 120 c)
Die Exit-Strategie für den Fall, dass eine der Parteien kündigt oder die Leistungserbringung unterbrochen wird.
Ressourcen und Monitoring (Tz. 120 d, 121)
Die Ressourcen und Maßnahmen, mit denen das Finanzunternehmen den TPSP überwacht. Nach Tz. 121 darf die Aufsicht Details zu jedem Arrangement verlangen — auch zu nicht kritischen.
| Prüffeld | Was die Aufsicht risikobasiert bewertet | Tz. |
|---|---|---|
| Steuerung | Werden Arrangements — vor allem für kritische oder wichtige Funktionen — angemessen überwacht und gesteuert? | 122 a |
| Ressourcen | Reichen die Ressourcen für Überwachung und Steuerung kritischer Arrangements aus? | 122 b |
| Risikoidentifikation | Werden alle relevanten Risiken identifiziert und gesteuert? | 122 c |
| Interessenkonflikte | Werden Konflikte erkannt und gesteuert, etwa bei gruppen- oder IPS-internen Arrangements? | 122 d, 124 g |
| Operationelle und Reputationsrisiken | Risiken aus dem Arrangement für Betrieb und Ruf | 124 a–b |
| Step-in-Risiko | Bei bedeutenden Instituten: Müsste das Institut einen TPSP in Schieflage auffangen? | 124 c |
| Konzentration im Institut | Mehrere Arrangements mit einem TPSP, eng verbundenen TPSP oder im selben Geschäftsbereich — auch konsolidiert | 124 d |
| Konzentration im Sektor | Nutzen mehrere Finanzunternehmen denselben TPSP oder eine kleine Gruppe von TPSP? | 124 e |
| Kontrolle über den TPSP | Inwieweit kontrolliert oder beeinflusst das Finanzunternehmen den TPSP; ist er in die konsolidierte Aufsicht einbezogen? | 124 f |
Erkannte Konzentrationsrisiken beobachtet die Aufsicht weiter und bewertet ihre Auswirkungen auf andere Finanzunternehmen und die Stabilität des Finanzsystems; neue potenziell kritische Funktionen im Sinne der BRRD meldet sie der Abwicklungsbehörde (Tz. 125). Werden kritische oder wichtige Funktionen außerhalb des EU/EWR erbracht, muss die Behörde von ihrer Fähigkeit zur wirksamen Aufsicht überzeugt sein (Tz. 127). Behörden kooperieren eng und tauschen Informationen zeitnah aus — gerade zur sektoralen Konzentration (Tz. 128).
Die Eingriffsbefugnisse sind gestuft (Tz. 126): Fehlt es an robuster Governance oder an Regelkonformität, kann die Aufsicht den Umfang der Non-ICT-Leistungen für kritische oder wichtige Funktionen beschränken oder den Ausstieg aus einem oder mehreren Arrangements verlangen. Lässt sich die Aufsicht nicht anders sicherstellen, kommen Kündigung oder vorübergehende Aussetzung von Verträgen in Betracht — unter Berücksichtigung des Bedarfs, den Betrieb fortzuführen.
Für den SREP-Dialog: Die EBA hat sich gegen eine Ex-ante-Genehmigung entschieden (Kosten-Nutzen-Analyse, Option B: High-level-Prinzipien). Stattdessen gelten rechtzeitige Information und gegebenenfalls Aufsichtsdialog über geplante kritische Arrangements (Tz. 65) sowie das Register in verarbeitbarer elektronischer Form auf Anfrage (Tz. 63).
Ein Rahmen für ICT und Non-ICT: die Integrationsarchitektur
Die Leitlinien wollen ausdrücklich einen ganzheitlichen Ansatz über IKT- und Non-ICT-Dienstleister hinweg. Wer DORA seit dem 17.01.2025 umgesetzt hat, besitzt bereits Rolle, Policy, Register, Vertragsklauseln und Exit-Tests — die Frage ist, wie viel davon für Non-ICT wiederverwendbar ist.
Die Executive Summary formuliert das Ziel: die Lücke zu DORA schließen, einen ganzheitlichen Ansatz ermöglichen und beide Rahmen eng abstimmen — für gleiche Wettbewerbsbedingungen und aufsichtliche Konvergenz (S. 4). Die Definition der kritischen oder wichtigen Funktion ist „fully consistent“ mit DORA (S. 5, Tz. 17). Drei Stellen erlauben die Zusammenführung ausdrücklich (Rolle, Policy, Register); zwei weitere Bausteine folgen aus der Parallelität beider Regime.
Eine Rolle (Tz. 44 c, Fn. 46)
Die Rolle für die Überwachung aller Non-ICT-Arrangements kann mit der Funktion kombiniert werden, die nach Art. 5(3) DORA die IKT-Drittparteien-Arrangements überwacht. Ein Mandat, zwei Regelwerke.
Eine Policy (Tz. 49)
Die Non-ICT-Policy darf mit der Policy nach Art. 28(10) DORA (RTS DelVO (EU) 2024/1773) zusammengeführt werden — muss aber IKT und Non-ICT, beaufsichtigte und nicht beaufsichtigte TPSP, gruppenintern und extern sowie Mitgliedstaat und Drittland unterscheiden.
Ein Register (Tz. 61, 63)
Das Non-ICT-Register soll so weit möglich mit dem Informationsregister nach Art. 28(3) DORA konsistent sein; beide dürfen zu einem Register kombiniert werden. Für die Bereitstellung ist das Format der DORA-ITS (Durchführungsverordnung (EU) 2024/2956) zulässig.
Eine Klauselbibliothek (Tz. 84–85, Art. 30 DORA)
Beide Regime definieren Mindestvertragsinhalte. Eine gemeinsame Bibliothek mit Non-ICT-Modulen (BRRD-Verweis, Pflichtversicherung, Subcontracting-Anzeige) spart Verhandlungsrunden.
Ein Exit-Testkalender (Tz. 115, Art. 28 DORA)
Exit-Strategien für IKT und Non-ICT lassen sich in einem Testkalender führen, der Konzentrationen über beide Welten zeigt.
| Thema | DORA (IKT) | EBA/GL/2026/09 (Non-ICT) | Gleich / Anders |
|---|---|---|---|
| Rechtsnatur | Verordnung (EU) 2022/2554, anwendbar seit 17.01.2025 | Leitlinien; Behörden erklären binnen zwei Monaten comply oder intend to comply (S. 68); Anwendungsbeginn nach Veröffentlichung der Übersetzungen (Datum offen) | Anders |
| Gegenstand | IKT-Dienstleistungen nach Art. 3(21) DORA | Non-ICT-Dienstleistungen (Tz. 5–7); Hybridfälle nach Wesentlichkeit des IKT-Anteils (Tz. 32) | Anders — komplementär |
| Kritische oder wichtige Funktion | Art. 3(22) DORA | Tz. 17, DORA-konsistent | Gleich |
| Rolle | Art. 5(3) DORA | Tz. 44 c, kombinierbar (Fn. 46) | Gleich |
| Policy | Art. 28(10) DORA, RTS DelVO (EU) 2024/1773 | Tz. 47–50, zusammenführbar mit vier Unterscheidungen (Tz. 49) | Gleich mit Zusatz |
| Register | Informationsregister Art. 28(3) DORA, Vorlagen der Durchführungsverordnung (EU) 2024/2956 | Non-ICT-Register mit 9 + 8 Feldern (Tz. 61–62), Zusammenführung optional, DORA-ITS-Format zulässig (Tz. 63) | Gleiche Struktur, andere Felder |
| Direkte Aufsicht über Dienstleister | Oversight kritischer IKT-Drittdienstleister, Art. 31–44 DORA | Kein Pendant — Titel V regelt die Aufsicht über Finanzunternehmen, nicht über TPSP (Tz. 117–128) | Anders |
Methodisch liefern ISO/IEC 27001:2022 mit den Controls A.5.19 bis A.5.23 (Lieferantenbeziehungen, Sicherheit in Lieferantenvereinbarungen, IKT-Lieferkette, Überwachung und Änderungsmanagement von Lieferantenleistungen, Cloud-Nutzung) und ISO/IEC 27036 (Informationssicherheit in Lieferantenbeziehungen) das Kontrollgerüst, um beide Regime in einem Managementsystem abzubilden — in Plattformen wie VamiGRC als ein Datenmodell mit zwei Sichten.
Die Zusammenführung ist eine Option, keine Pflicht (Tz. 49, 61). Wer zwei Register führt, soll Diskrepanzen vermeiden (Tz. 61) — praktisch heißt das: eine Datenbasis.
Das Umsetzungsprogramm: 2-Jahres-Fahrplan, 90-Tage-Start, KPIs, Übergangsfrist
Die Leitlinien gelten ab einem Datum, das erst mit der Veröffentlichung der Übersetzungen festgelegt wird; ab dann laufen zwei Jahre für die Überprüfung kritischer oder wichtiger Arrangements (Tz. 18–20). Dieses Kapitel übersetzt die Fristenlogik in fünf Phasen, messbare KPIs und einen vorbereiteten Aufsichtsdialog.
Ab Anwendungsbeginn gelten die Leitlinien für alle Arrangements, die ab diesem Datum geschlossen, überprüft oder geändert werden (Tz. 18); bestehende Arrangements sind zu überprüfen und anzupassen (Tz. 19). Für kritische oder wichtige Funktionen gilt eine Übergangsfrist von zwei Jahren — wer dann nicht fertig ist, informiert die Aufsicht über geplante Maßnahmen oder eine mögliche Exit-Strategie (Tz. 20). Nicht kritische Arrangements werden erst bei Verlängerung überprüft (Tz. 21). Die EBA wählte diese Option B2 bewusst, um Nachverhandlungsdruck zu senken (S. 58–59).
- 1Phase 0Mobilisierung — vor AnwendungsbeginnTz. 38–44
Mandat des Leitungsorgans, Rolle nach Tz. 44 c (kombiniert mit der DORA-Rolle), Inventur aller Non-ICT-Verträge, Gap-Analyse gegen Tz. 84–85, 61–62 und 48–49, Entscheidung über die Integrationsarchitektur.
- 2Phase 1Die ersten 90 Tage ab AnwendungsbeginnTz. 31–37, 61
Drei-Stufen-Test und Kritikalität für alle Arrangements, Basisfelder des Registers (Tz. 61), Priorisierung kritischer Verträge nach Verlängerungsdatum, genehmigte Policy (Tz. 47), Prozess für neue Arrangements — für sie gilt Tz. 18 sofort — und Meldeweg an die Aufsicht (Tz. 65).
- 3Phase 2Monate 4–12: Vertrag und KetteTz. 84–95, 98
Nachverhandlung kritischer Arrangements: Klauselsatz Tz. 84–85, Subcontracting-Regeln Tz. 89–95, Prüfrechte Tz. 98, Subunternehmerdaten Tz. 62 c, aktualisierte Due Diligence (Tz. 77–82), Zusatzfelder des Registers (Tz. 62), KPI-/KCI-Reporting (Tz. 112).
- 4Phase 3Monate 13–24: Exit-Tests und NachweiseTz. 56, 101–104, 115
Exit-Pläne testen, soweit angemessen (Tz. 115), Prüfplan der Internen Revision (Tz. 56), erste eigene oder gepoolte Audits (Tz. 101–104), Berichte ans Leitungsorgan (Tz. 110) — und wo die Überprüfung nicht rechtzeitig endet, Aufsichtsdialog vor Monat 24 (Tz. 20).
- 5Phase 4Ab Monat 24: RegelbetriebTz. 21, 47, 110, 119
Nicht kritische Arrangements bei Verlängerung nachziehen (Tz. 21), Policy jährlich prüfen (Tz. 47), Kritikalität bei wesentlichen Änderungen neu bewerten (Tz. 110), Register auf Anfrage elektronisch liefern (Tz. 63), SREP-Bereitschaft (Tz. 119).
| KPI | Zielwert | Bezug |
|---|---|---|
| Arrangements mit dokumentiertem Drei-Stufen-Test | 100 % | Tz. 31, 58 |
| Registerabdeckung Basisfelder (9) | 100 % | Tz. 61 |
| Registerabdeckung Zusatzfelder (8) bei kritisch/wichtig | 100 % vor Ablauf der Übergangsfrist | Tz. 62, 20 |
| Kritische Arrangements mit vollständigem Klauselsatz | 100 % binnen 24 Monaten | Tz. 84–85, 19–20 |
| Kritische Arrangements mit uneingeschränkten Prüfrechten inkl. Kette | 100 % | Tz. 98, 89 h |
| Exit-Pläne vorhanden / getestet | 100 % / nach Risikopriorität | Tz. 62 f, 115 |
| Subunternehmer-Anzeigen fristgerecht bewertet | 100 % | Tz. 90–93 |
| Offene Revisionsfeststellungen über der Follow-up-Frist | 0 | Tz. 57 |
Zielwerte sind Programmziele von VamiSec, abgeleitet aus der Vollständigkeitslogik der Leitlinien — keine EBA-Vorgaben.
Das Programm skaliert mit der Proportionalität: Weniger komplexe Finanzunternehmen können die Rolle einem Mitglied des Leitungsorgans zuweisen (Tz. 44 c), qualitative Risikoanalysen nutzen (Tz. 73) und das Register in Gruppe oder IPS zentral führen (Tz. 60).
Anwendungsdatum: Der Final Report enthält den Platzhalter „[date]“ (Tz. 18, 20, 22); die EBA führt die Leitlinien als „final and awaiting translation“. Bis die Übersetzungen veröffentlicht sind, ist Monat 0 unbekannt — planen Sie relativ zum Anwendungsbeginn und nutzen Sie die Zeit für Phase 0.
Readiness-Radar: Wie weit ist Ihr Non-ICT-Drittparteienmanagement?
Zehn Fragen in fünf Dimensionen der Leitlinien. Jede Frage ist mit der Textziffer verknüpft, aus der sich die Anforderung ergibt — das Ergebnis zeigt Reifegrad und größte Lücken.
- 01Governance & PolicyTz. 38, 47Hat Ihr Leitungsorgan eine Strategie für das Drittparteienrisiko inklusive schriftlicher Policy für Non-ICT-Leistungen zu kritischen oder wichtigen Funktionen genehmigt — und wird sie mindestens jährlich überprüft?
- 02Governance & PolicyTz. 44Gibt es eine benannte Rolle oder ein Mitglied der Geschäftsleitung, das dem Leitungsorgan direkt für die Überwachung aller Drittparteien-Arrangements verantwortet — mit ausreichenden Ressourcen?
- 03Kritikalität & RegisterTz. 31–37Haben Sie alle Non-ICT-Dienstleister mit dem Drei-Stufen-Test eingeordnet und die Kritikalität jeder Funktion dokumentiert begründet?
- 04Kritikalität & RegisterTz. 58–63Führen Sie ein Register aller Non-ICT-Arrangements mit den neun Basisfeldern und den acht Zusatzfeldern für kritische Funktionen — konsistent mit dem DORA-Informationsregister?
- 05Vorvertragliche PrüfungTz. 68–79Durchlaufen Sie vor jedem neuen Arrangement die vorvertragliche Analyse — Kritikalität, aufsichtliche Bedingungen, Risikoanalyse mit Konzentrationsrisiko, Due Diligence, Interessenkonflikte?
- 06Vorvertragliche PrüfungTz. 70, 76, 82Prüfen Sie bei Dienstleistern in Drittländern Zulassung, Beaufsichtigung, Kooperationsvereinbarung der Behörden, Standortrisiken sowie ESG- und Menschenrechtsaspekte?
- 07Vertrag & KetteTz. 84–85, 98Enthalten Ihre Verträge für kritische oder wichtige Funktionen alle Mindestinhalte der Tz. 84 und 85 — inklusive uneingeschränkter Zugangs- und Prüfrechte und einer Exit-Strategie mit Übergangsphase?
- 08Vertrag & KetteTz. 87–95Regeln Ihre Verträge die Weiterverlagerung mit Anzeigepflicht, Frist, Widerspruchsrecht, gleichen Prüfrechten in der Kette und Kündigungsrecht für den Subvertrag?
- 09Monitoring & ExitTz. 110–113Überwachen Sie kritische Arrangements laufend mit KPIs, Key Control Indicators, Berichten und unabhängigen Reviews — und berichten Sie periodisch an das Leitungsorgan?
- 10Monitoring & ExitTz. 114–116Liegt für jede kritische oder wichtige Funktion eine dokumentierte, wo angemessen getestete Exit-Strategie mit Alternativlösungen und Trigger-Indikatoren vor?
Beantworten Sie alle zehn Fragen — das Ergebnis erscheint hier.
Ihr Drittparteienmanagement ist noch auf die Outsourcing-Logik von 2019 zugeschnitten. Nutzen Sie die Übergangsfrist: Beginnen Sie mit Kritikalitätsmethodik, Register und Überwachungsrolle — das sind die Grundlagen, auf denen Vertrag, Monitoring und Exit aufsetzen.
Governance und Einordnung sind weitgehend vorhanden, die Lücken liegen meist in Vertragsklauseln, Weiterverlagerung und getesteten Exit-Plänen. Priorisieren Sie die Arrangements zu kritischen oder wichtigen Funktionen und ziehen Sie deren Verträge zuerst nach.
Ihr Rahmen deckt die Kernanforderungen ab. Jetzt zählt die Integration mit DORA — gemeinsame Rolle, Policy und Register — sowie der Nachweis: dokumentierte Exit-Tests, KPI-Historie und ein sauberer Registerexport für den SREP.
Keine Lücken — dokumentieren Sie den Stand für den SREP-Dialog.
Third-Party Risk für CISOs — EBA-Leitlinien Non-ICT 2026
30 Seiten zu EBA/GL/2026/09: Was sich gegenüber den Outsourcing-Leitlinien 2019 ändert, wie Non-ICT und DORA in einem Rahmen zusammenlaufen und wie Sie die zweijährige Übergangsfrist in ein Programm übersetzen.

- Zehn Kernaussagen der Leitlinien mit Textziffern — für die Vorstandsvorlage
- Integrationsarchitektur: gemeinsame Rolle, Policy, Register und Exit-Tests für ICT und Non-ICT
- Klauselbibliothek nach Tz. 84, 85 und 89 sowie das Register-Datenmodell mit 9 + 8 Feldern
- 24-Monats-Programm mit 90-Tage-Playbook, KPIs und Aufsichtsdialog nach Tz. 20 und 65
Das CISO-Whitepaper: Third-Party Risk für CISOs
Integrationsarchitektur mit DORA
Gemeinsame Überwachungsrolle nach Art. 5(3) DORA und Tz. 44 c, eine zusammengeführte Policy mit den vier Unterscheidungen der Tz. 49, ein kombiniertes Register nach Tz. 61 — und die Stellen, an denen die Regime bewusst auseinanderlaufen.
Klauselbibliothek für Verträge
Die Mindestinhalte der Tz. 84 a–j und 85 a–f, die Subcontracting-Klauseln der Tz. 89–95 und die Prüfrechte der Tz. 98 als Bausteine für Neuverträge und Nachträge — inklusive BRRD-Verweis für CRD-Institute.
Register als Datenmodell
Die 9 + 8 Felder der Tz. 61 und 62 als Feldtabelle mit Bezug zu den DORA-ITS-Vorlagen und dem Exportformat nach Tz. 63 — als Grundlage für Tabelle, GRC-Tool oder Datenbank.
24-Monats-Programm und 90-Tage-Playbook
Phasen von der Bestandsaufnahme bis zum Aufsichtsdialog nach Tz. 20 und 65, KPIs für den Fortschritt und die ersten 90 Tage als konkrete Aufgabenliste — mit Einwänden und Antworten für die Vorstandsdiskussion.
Häufige Fragen zu den EBA-Leitlinien Third-Party Risk
Antworten auf die Fragen, die Finanzunternehmen seit der Veröffentlichung am häufigsten stellen — mit Textziffern zum Nachlesen.
Der Anwendungsbeginn ist im Final Report noch ein Platzhalter: Die Leitlinien gelten ab einem Datum, das mit der Veröffentlichung der Übersetzungen in alle EU-Amtssprachen festgelegt wird (Tz. 18). Die EBA führt sie derzeit als final, aber noch nicht anwendbar. Ab dem Anwendungsbeginn erfassen sie alle Arrangements, die danach geschlossen, überprüft oder geändert werden; bestehende Verträge sind anzupassen (Tz. 19). Die Aufsichtsbehörden müssen der EBA binnen zwei Monaten nach Veröffentlichung mitteilen, ob sie die Leitlinien anwenden. In Deutschland setzen die MaRisk in der Fassung vom 30. Juni 2026 weiterhin die Outsourcing-Leitlinien von 2019 um; eine Anpassung des AT 9 steht also noch aus.
Ja — der Adressatenkreis ist gegenüber 2019 gewachsen. Neben Kreditinstituten und CRD-Wertpapierfirmen richten sich die Leitlinien an Drittlandzweigstellen, Wertpapierfirmen nach MiFID II mit Ausnahme der kleinen, nicht verflochtenen Firmen nach Art. 12(1) IFR, Zahlungs- und E-Geld-Institute, Emittenten wertreferenzierter Token (ART) nach MiCAR, MCD-Kreditgeber, die Finanzinstitute sind, sowie zugelassene Finanzholdings (Tz. 9). Reine Kontoinformationsdienstleister sind ausgenommen (Tz. 11). Zahlungsinstitute wenden die Leitlinien auf Einzelbasis an (Tz. 14), ART-Emittenten auf Einzel- und gegebenenfalls Gruppenbasis (Tz. 15). Die Kosten-Nutzen-Analyse rechnet für die neuen Adressaten mit begrenzten Zusatzkosten, weil MiFID II, IFD und MiCAR bereits Outsourcing-Anforderungen enthalten und alle Adressaten ohnehin DORA unterliegen.
Beide Definitionen der Tz. 17 setzen eine wiederkehrende oder fortlaufende Leistung voraus; der Unterschied liegt in einem Merkmal: Ein Outsourcing-Arrangement betrifft eine Funktion, die das Finanzunternehmen sonst selbst erbringen würde — das Drittparteien-Arrangement verzichtet auf dieses Kriterium. Damit rücken Leistungen in den Anwendungsbereich, die nie in einem Auslagerungsregister standen. Im Feedback Statement hält die EBA fest, dass die Outsourcing-Definition den Leitlinien von 2019 und dem FSB-Toolkit folgt, die des Drittparteien-Arrangements den BCBS-Prinzipien — DORA selbst kennt keinen Outsourcing-Begriff (S. 75). Eine gesonderte Kennzeichnung von Auslagerungen verlangen die Leitlinien nicht; die Registerfelder der Tz. 61 fragen nach der Kritikalität, nicht nach dem Auslagerungsstatus. Die Zweiteilung der MaRisk in Auslagerung und sonstigen Fremdbezug hat in den Leitlinien kein Gegenstück.
Nein. Tz. 61 erlaubt ausdrücklich, Non-ICT-Register und Informationsregister nach Art. 28(3) DORA zu einem Register zusammenzuführen; die Kosten-Nutzen-Analyse hat diese Option D bewusst eröffnet (S. 60–61). Im Feedback Statement stellt die EBA klar, dass das Non-ICT-Register weniger Datenpunkte hat als das DORA-Register, bei den gemeinsamen Informationen aber konsistent bleiben soll; die Leitlinien gehen nicht in die Detailtiefe der Durchführungsverordnung (EU) 2024/2956, ihre Formulierungen wurden aber an DORA angeglichen (S. 88–89). Wer zwei Register führt, soll Diskrepanzen vermeiden (Tz. 61). In jedem Fall muss das Register kritische oder wichtige Funktionen von den übrigen unterscheiden (Tz. 58) und beendete Arrangements angemessen lange dokumentieren — die im Entwurf vorgesehene Fünfjahresfrist wurde an DORA angeglichen (Tz. 59; S. 90).
Als Baustein ja, als Ersatz nein. Tz. 102 erlaubt, Zertifizierungen sowie interne oder externe Prüfberichte des Dienstleisters und Pooled Audits zu nutzen. Für kritische oder wichtige Funktionen müssen Finanzunternehmen aber bewerten, ob diese Nachweise ausreichen, und dürfen sich über die Zeit nicht ausschließlich darauf verlassen (Tz. 103). Tz. 104 knüpft acht Bedingungen an die Nutzung: Der Prüfumfang muss die vom Institut identifizierten Systeme und Schlüsselkontrollen abdecken, die Berichte dürfen nicht veraltet sein, die Prüfer müssen geeignet sein, die Prüfung muss die Wirksamkeit der Kontrollen testen, und das Institut braucht das vertragliche Recht auf Scope-Erweiterung und auf eigene Audits. Ein Zertifikat ersetzt also nicht das uneingeschränkte Prüfrecht nach Tz. 98.
Gruppeninterne Arrangements unterliegen demselben Rahmen wie externe — die EBA betont im Hintergrundteil des Final Report, dass sie nicht automatisch weniger riskant sind. Die Auswahl eines Gruppenunternehmens muss auf objektiven Gründen beruhen, die Konditionen einschließlich der Preise sind objektiv festzulegen; Synergien dürfen eingepreist werden, solange der Dienstleister eigenständig überlebensfähig bleibt (Tz. 53). Interessenkonflikte sind ausdrücklich zu steuern (Tz. 52). Erleichterungen gibt es bei der Organisation: Register, vorvertragliche Analyse, Business-Continuity-Pläne und Exit-Pläne dürfen zentral in der Gruppe oder im institutsbezogenen Sicherungssystem geführt werden, sofern jedes Finanzunternehmen Zusammenfassungen und auf Anfrage die vollständigen Unterlagen erhält (Tz. 28, 54, 60). Die höhere Kontrolle über ein Gruppenunternehmen darf in der Risikoanalyse berücksichtigt werden (Tz. 76 e).
Der Drittlandbezug prägt den gesamten Lebenszyklus — über die vorvertraglichen Bedingungen der Tz. 70, 76 und 82 hinaus. Die Policy unterscheidet Dienstleister im Mitgliedstaat und in Drittländern (Tz. 49 d). Der Vertrag nennt die Leistungsorte mit Anzeigepflicht bei Änderung (Tz. 84 b) und verpflichtet den Dienstleister auf Ihr Datenschutzniveau und Bankgeheimnis (Tz. 86); bei Weiterverlagerung bewertet er die Standortrisiken seiner Subunternehmer selbst (Tz. 89 c). Für CRD-Institute gilt der Verweis auf die Ermittlungsbefugnisse der Behörden auch bei Drittland-Dienstleistern (Tz. 97). Im Register stehen Leistungsland und Registrierungsland der Subunternehmer (Tz. 61 i, 62 c). Die Aufsichtsbehörde muss wirksam beaufsichtigen können, wenn kritische Funktionen außerhalb des EWR erbracht werden (Tz. 127) — der Hintergrundteil verlangt dafür zusätzliche Sicherungen (Hintergrundteil Tz. 22).
Die Leitlinien sehen dafür keinen automatischen Verstoß vor, sondern einen Aufsichtsdialog. Sind Review und Dokumentation der Arrangements zu kritischen oder wichtigen Funktionen zwei Jahre nach Anwendungsbeginn nicht abgeschlossen, informiert das Finanzunternehmen seine Aufsichtsbehörde darüber — einschließlich der geplanten Maßnahmen zum Abschluss oder einer möglichen Exit-Strategie (Tz. 20). Die EBA hat diese Variante in der Kosten-Nutzen-Analyse bewusst gewählt, weil Verträge nicht immer innerhalb einer starren Frist neu verhandelt werden können. Für nicht-kritische Arrangements gibt es keine Frist; Review und Dokumentation können bei der Verlängerung erfolgen (Tz. 21). Empfehlung: Priorisieren Sie die kritischen Arrangements nach Vertragslaufzeit und Verhandlungsmacht und dokumentieren Sie den Fortschritt laufend.
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
Final Report on Guidelines on the sound management of third-party risk regarding non-ICT services (EBA/GL/2026/09) ↗
Primärquelle dieser Seite — 98 Seiten inklusive Kosten-Nutzen-Analyse und Feedback Statement zur Konsultation EBA/CP/2025/12
Pressemitteilung: The EBA publishes its final Guidelines on the management of third-party risk ↗
18. September 2026 — Status „final and awaiting translation“, zweijährige Übergangsfrist
Consultation Paper EBA/CP/2025/12 — Draft Guidelines on the sound management of third-party risk ↗
Konsultation vom 8. Juli bis 8. Oktober 2025, öffentliche Anhörung am 5. September 2025, 72 Antworten
Guidelines on outsourcing arrangements (EBA/GL/2019/02) ↗
Bisheriger Rahmen vom 25. Februar 2019, anwendbar ab 30. September 2019 — wird zum Anwendungsbeginn der neuen Leitlinien aufgehoben (Tz. 22)
Verordnung (EU) 2022/2554 ↗
DORA — Rahmen für das IKT-Drittparteienrisiko (Art. 28–30), Informationsregister (Art. 28(3)), anwendbar seit 17. Januar 2025
Delegierte Verordnung (EU) 2024/1773 ↗
RTS zum Inhalt der Policy für IKT-Dienstleistungen zu kritischen oder wichtigen Funktionen (Art. 28(10) DORA) — Bezugspunkt der Zusammenführung nach Tz. 49
Richtlinie 2013/36/EU ↗
CRD — Art. 74(3) als Mandat der EBA für Leitlinien zu Governance-Regelungen der Institute
Verordnung (EU) 2023/1114 ↗
MiCAR — Adressaten: Emittenten wertreferenzierter Token (ART); Mandat der EBA nach Art. 34
Richtlinie (EU) 2015/2366 ↗
PSD2 — Zahlungsinstitute als Adressaten; Mandat Art. 11, Anzeigepflicht nach Art. 19(6)
Principles for the sound management of third-party risk ↗
Veröffentlicht am 10. Dezember 2025 — internationaler Bezugsrahmen laut Kosten-Nutzen-Analyse der EBA
Enhancing Third-Party Risk Management and Oversight: A toolkit for financial institutions and financial authorities ↗
Final Report vom 4. Dezember 2023 — von der EBA in der Kosten-Nutzen-Analyse berücksichtigt
Principles on third-party risks supervision ↗
12. Juni 2025 — aufsichtliche Prinzipien, adressiert an ESMA und nationale Aufsichtsbehörden, unverbindlich
Non-ICT-Drittparteienrisiko und DORA aus einem Guss steuern?
VamiSec unterstützt Finanzunternehmen bei Kritikalitätsbewertung, Register, Vertragsanpassung und Exit-Tests — für IKT- und Non-ICT-Dienstleister in einem gemeinsamen Rahmen.