Termin vereinbaren

EBA-Leitlinien Third-Party Risk 2026: Non-ICT-Drittdienstleister unter DORA-Logik steuern

Mit EBA/GL/2026/09 ersetzt die EBA ihre Outsourcing-Leitlinien von 2019 durch einen Rahmen für das gesamte Drittparteienrisiko aus Non-ICT-Dienstleistungen — mit Fokus auf kritische oder wichtige Funktionen, einem Register nach dem Vorbild des DORA-Informationsregisters und einer Übergangsfrist von zwei Jahren. Diese Seite ordnet die Leitlinien ein, grenzt sie gegen DORA ab und macht die Anforderungen mit Scope-Navigator, Register-Builder und Readiness-Radar greifbar.

Stand: September 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

Den Download-Link erhalten Sie sofort auf der Seite und per E-Mail.

2 JahreÜbergangsfrist ab Anwendungsbeginn für Review und Dokumentation der Arrangements zu kritischen oder wichtigen Funktionen (Tz. 20)
72Antworten auf die Konsultation EBA/CP/2025/12 — Konsultationsende 8. Oktober 2025, dazu die Stellungnahme der Banking Stakeholder Group
17Mindestfelder im Non-ICT-Register für kritische oder wichtige Funktionen: 9 Basisfelder (Tz. 61) plus 8 Zusatzfelder (Tz. 62)
2019Die EBA-Outsourcing-Leitlinien vom 25. Februar 2019 werden zum Anwendungsbeginn aufgehoben (Tz. 22)

Am 18. September 2026 hat die Europäische Bankenaufsichtsbehörde den Final Report EBA/GL/2026/09 zu den „Guidelines on the sound management of third-party risk regarding non-ICT services“ veröffentlicht. Damit zieht die EBA die Konsequenz aus DORA: Seit dem 17. Januar 2025 regelt die Verordnung (EU) 2022/2554 das IKT-Drittparteienrisiko, für alle übrigen Dienstleistungen gelten bis zur Aufhebung weiter die Outsourcing-Leitlinien von 2019 — mit anderen Begriffen, anderen Registerfeldern und anderer Logik. Die neuen Leitlinien schließen diese Lücke, übernehmen die DORA-Definition der kritischen oder wichtigen Funktion und erwarten von Finanzunternehmen ausdrücklich einen ganzheitlichen Ansatz über ICT und Non-ICT hinweg (Tz. 7). Der Anwendungsbeginn steht noch nicht fest; er wird mit der Veröffentlichung der Übersetzungen in alle EU-Amtssprachen festgelegt. Wer heute schon Verträge, Register und Exit-Pläne prüft, nutzt die zweijährige Übergangsfrist, statt von ihr überrascht zu werden. Diese Seite fasst die 128 Textziffern der Leitlinien in neun Kernkonzepte, verknüpft jede Aussage mit der Textziffer und bietet drei interaktive Werkzeuge zur Einordnung Ihrer eigenen Arrangements. Wer tiefer einsteigen will, findet im Whitepaper „Third-Party Risk für CISOs“ die Integrationsarchitektur mit DORA, eine Klauselbibliothek und ein 24-Monats-Programm.

Von der Cloud-Empfehlung zum Third-Party-Risk-Rahmen

Neun Jahre europäische Regulierung des Drittparteienrisikos — die Meilensteine, die zu EBA/GL/2026/09 führen. Der Anwendungsbeginn wird erst mit den Übersetzungen festgelegt.

Neun Kernkonzepte der EBA-Leitlinien

Klicken Sie eine Karte, um das Kernkonzept mit Textziffern zu lesen — die Reihenfolge folgt dem Aufbau der Leitlinien vom Anwendungsbereich bis zur Aufsicht.

Der Lebenszyklus eines Drittparteien-Arrangements

Titel II und IV der Leitlinien folgen dem Vertragszyklus — von der Einordnung bis zum Exit. Wählen Sie eine Phase, um die Kernanforderungen mit Textziffern zu sehen.

Tz. 31–37
  • Der Drei-Stufen-Test klärt, ob ein Vertrag überhaupt ein Drittparteien-Arrangement ist: Non-ICT, wiederkehrend oder fortlaufend, Unterstützung einer Funktion (Tz. 31).
  • Bei Non-ICT-Leistungen mit IKT-Anteil entscheidet das Finanzunternehmen, ob der IKT-Anteil wesentlich ist — dann gilt DORA (Tz. 32).
  • Die Ausschlussliste der Tz. 33 nimmt unter anderem Abschlussprüfung, Zahlungsnetzwerke, SWIFT, Warenbezug und Versorger aus dem Anwendungsbereich.
  • Immer kritisch oder wichtig: Funktionen, deren Störung Zulassungsbedingungen, finanzielle Leistung oder Kontinuität wesentlich beeinträchtigt (Tz. 34), operative Aufgaben interner Kontrollfunktionen (Tz. 35) und zulassungspflichtige Geschäfte (Tz. 36).
  • BRRD-Institute prüfen zusätzlich den Bezug zu kritischen Funktionen und Kerngeschäftsbereichen (Tz. 37).
Drei-Stufen-TestArt. 3(22) DORATz. 33 AusschlüsseKontrollfunktionen
Interaktiv

Scope-Navigator: Welches Regime gilt für Ihr Arrangement?

Fünf Fragen entlang der Tz. 31–37 — von der DORA-Abgrenzung bis zur Weiterverlagerung. Das Ergebnis zeigt, welche Anforderungen der Leitlinien für Ihr Arrangement greifen.

Ihr Pfad
  1. ?

1: Ist die Leistung ein IKT-Dienst im Sinne von Art. 3(21) DORA — oder ist ihr IKT-Anteil für die Erbringung wesentlich?

1

Ist die Leistung ein IKT-Dienst im Sinne von Art. 3(21) DORA — oder ist ihr IKT-Anteil für die Erbringung wesentlich?

IKT-Dienstleistungen fallen unter DORA Kapitel V, nicht unter die Leitlinien (Tz. 7). Bei Non-ICT-Leistungen mit IKT-Anteil entscheiden Sie selbst, ob dieser Anteil für die Leistungserbringung wesentlich ist (Tz. 32, ESAs Q&A DORA030/095).

Interaktiv

Register-Builder: Welche Felder Ihr Non-ICT-Register braucht

Tz. 61 verlangt neun Mindestfelder für alle Arrangements, Tz. 62 acht Zusatzfelder für kritische oder wichtige Funktionen. Haken Sie ab, was Ihr Register heute abbildet — und kopieren Sie die Kopfzeile für Ihre CSV-Vorlage.

Pflichtfelder für alle Arrangements (Tz. 61)

Gilt für jedes Drittparteien-Arrangement im Anwendungsbereich — auch für nicht-kritische. Konsistenz mit dem DORA-Informationsregister nach Art. 28(3) ist so weit wie möglich herzustellen; beide Register dürfen zu einem zusammengeführt werden.

Zusatzfelder für kritische oder wichtige Funktionen (Tz. 62)

Nur für Arrangements zu kritischen oder wichtigen Funktionen — zusätzlich zu den neun Basisfeldern. Diese Felder speisen direkt die Substituierbarkeits- und Exit-Bewertung und beantworten die typischen Nachfragen der Aufsicht.

Deep Dive · 14 Kapitel

EBA/GL/2026/09 im Detail: Die Leitlinien Kapitel für Kapitel

Anwendungsbereich, Kritikalität, Governance, Policy, Register, Vertrag, Weiterverlagerung, Prüfrechte, Monitoring, Exit, Aufsicht, DORA-Integration und Umsetzungsprogramm — jede Aussage mit Textziffer (Tz.) des Final Reports vom 18. September 2026.

01Kapitel 1

Von den Outsourcing-Leitlinien 2019 zum Third-Party-Risk-Rahmen 2026

Am 18. September 2026 hat die EBA den Final Report zu EBA/GL/2026/09 veröffentlicht. Die Leitlinien lösen die Outsourcing-Leitlinien vom 25. Februar 2019 ab und weiten den Blick auf das gesamte Drittparteienrisiko — beschränkt auf Non-ICT-Dienstleistungen, weil IKT-Dienstleistungen seit dem 17. Januar 2025 unter DORA fallen.

Finanzunternehmen greifen immer stärker auf Drittdienstleister (TPSP) zurück — und erhöhen damit Risiken für sich, ihre Kunden und im Einzelfall das Finanzsystem (S. 4). Die EBA zieht zwei Konsequenzen: Outsourcing wird zur Teilmenge des breiteren Drittparteien-Arrangements (Tz. 17), und die Lücke zu DORA wird geschlossen — DORA regelt das IKT-, die Leitlinien das Non-ICT-Drittparteienrisiko, mit der Erwartung eines ganzheitlichen Ansatzes über beide Welten (Tz. 7; Hintergrundteil Tz. 11).

Die Rechtsgrundlage liegt in den Governance-Mandaten der Sektorrechtsakte: Art. 74(3) CRD, Art. 26 IFD, Art. 34 MiCAR und Art. 11 PSD2 (Hintergrundteil Tz. 15; Feedback S. 67). Formal sind es Leitlinien nach Art. 16 der Verordnung (EU) Nr. 1093/2010: Aufsichtsbehörden und Finanzunternehmen müssen alle Anstrengungen unternehmen, ihnen nachzukommen; jede Aufsichtsbehörde erklärt binnen zwei Monaten, ob sie die Leitlinien anwendet (Tz. 1–3; Feedback S. 68).

MerkmalEBA/GL/2019/02 (Outsourcing)EBA/GL/2026/09 (Third-Party Risk)
Datum25. Februar 2019, anwendbar ab 30. September 201918. September 2026; Anwendungsbeginn nach Veröffentlichung der Übersetzungen (Datum offen)
GegenstandAuslagerungen von Funktionen, inklusive Cloud (EBA/REC/2017/03 integriert)Alle wiederkehrenden oder fortlaufenden Non-ICT-Drittparteien-Arrangements; Outsourcing als Teilmenge (Tz. 17)
IKTErfasstAusgeschlossen — IKT-Dienstleistungen nach Art. 3(21) DORA fallen unter Kapitel V DORA (Tz. 7)
AdressatenCRD-Institute, Zahlungs- und E-Geld-InstituteZusätzlich IFD-Wertpapierfirmen (Class 1 minus, Class 2), MCD-Kreditgeber und ART-Emittenten (Tz. 9)
RegisterRegister aller Auslagerungen9 Basisfelder für alle Non-ICT-Arrangements plus 8 Zusatzfelder für kritische oder wichtige Funktionen; Fusion mit dem DORA-Informationsregister zulässig (Tz. 61–62)
StatusAufhebung zum Anwendungsbeginn der neuen Leitlinien (Tz. 22)Final; Übersetzung in die EU-Amtssprachen läuft

Quellen: Final Report S. 55, Tz. 9, 17, 22, 61–62; EBA-Pressemitteilung vom 18. September 2026.

International knüpft die EBA an das FSB-Toolkit vom 4. Dezember 2023 und die BCBS Principles for the sound management of third-party risk vom 10. Dezember 2025 an, denen die Definition des Drittparteien-Arrangements folgt (S. 55, 59; Feedback S. 75); die ESMA Principles on third-party risks vom 12. Juni 2025 richten sich nur an nationale Aufsichtsbehörden (Feedback S. 66).

Die Konsultation zu EBA/CP/2025/12 lief vom 8. Juli bis 8. Oktober 2025 und brachte 72 Antworten (Feedback S. 65). Kritik am Mandat und Vorwürfe der Doppelregulierung wies die EBA zurück (S. 67–68); bei der Proportionalität gab sie nach — Fokus auf kritische oder wichtige Funktionen, schlankeres Register, Proportionalitätskriterien in Titel I (S. 68–69). Den Wunsch nach neun bis achtzehn Monaten Vorlauf beantwortete sie mit der zweijährigen Übergangsfrist; wer nicht fertig wird, informiert die Aufsicht (S. 78; Tz. 20).

Das Anwendungsdatum ist im Final Report ein Platzhalter: Die Leitlinien gelten ab einem mit der Veröffentlichung der Übersetzungen festgelegten Datum für alle Arrangements, die ab diesem Tag geschlossen, überprüft oder geändert werden (Tz. 18); bestehende Arrangements sind zu überprüfen und anzupassen (Tz. 19).

02Kapitel 2

Anwendungsbereich: Adressaten, Non-ICT, Ausschlüsse, Hybridfälle

Die Leitlinien richten sich an einen deutlich größeren Adressatenkreis als 2019 und erfassen jede wiederkehrende oder fortlaufende Non-ICT-Leistung, die eine Funktion unterstützt. Ebenso wichtig ist, was nicht erfasst ist: IKT-Dienstleistungen, gesetzlich vorgegebene Leistungen und eine lange Liste risikoarmer Bezüge.

Gegenstand sind die Governance-Regelungen für den Fall, dass Drittdienstleister Non-ICT-Dienstleistungen zur Unterstützung von Funktionen erbringen — mit Fokus auf kritische oder wichtige Funktionen (Tz. 5); „Unterstützung“ schließt die vollständige Erbringung der Funktion ein (Fn. 20). IKT-Dienstleistungen nach Art. 3(21) DORA sind ausgenommen, weil sie unter Kapitel V DORA fallen (Tz. 7). Die Aufsicht prüft die Arrangements im SREP nach Art. 97 CRD und den Pendants in IFD, PSD2, EMD und MiCAR (Tz. 6).

AdressatGrundlageAnwendungsebene
Kreditinstitute und CRD-Wertpapierfirmen (Institute nach Art. 4(1) Nr. 3 CRR)Tz. 9; Art. 74 CRDEinzel-, teilkonsolidierte und konsolidierte Ebene; Waiver nach Art. 21 bzw. 109(1) CRD möglich (Tz. 13)
Drittlandzweigstellen nach Art. 47 CRDTz. 9–10Proportional; statt eines Vertrags mit dem Stammhaus genügen SLA oder Policies (Tz. 10)
MiFID-II-Wertpapierfirmen außer kleinen, nicht verflochtenen nach Art. 12(1) IFRTz. 9; Art. 26 IFDClass 1 minus und Class 2: einzeln, teil- und konsolidiert soweit einschlägig; Class 2 konsolidiert nach Art. 25 IFD (Tz. 13)
Zahlungs- und E-Geld-InstituteTz. 9, 12; Art. 11 PSD2Einzelebene (Tz. 14)
Emittenten wertreferenzierter Token (ART)Tz. 9; Art. 34 MiCAREinzelebene, wo einschlägig gruppenweit (Tz. 15)
MCD-Kreditgeber, die Finanzinstitute sindTz. 9; Art. 4 Nr. 2 MCDNicht gesondert geregelt (Tz. 13–15)
Finanzholdings und gemischte Finanzholdings mit Zulassung nach Art. 21a CRDTz. 9; Art. 3(3) CRDNicht gesondert geregelt (Tz. 9)
Nicht adressiertTz. 11; Hintergrundteil Tz. 9; Feedback S. 68, 75Reine Kontoinformationsdienstleister, Kreditvermittler, Krypto-Dienstleister (CASP; Art. 73 MiCAR gilt), Zentralverwahrer (CSDR)

Was nicht erfasst ist: die Ausschlüsse der Tz. 33

  • Leistungen, die gesetzlich von einem Dritten zu erbringen sind — etwa die Abschlussprüfung
  • Regulierte Finanzdienstleistungen, die gesetzlich von einem anderen unter EU-Recht regulierten Finanzunternehmen erbracht werden müssen, z. B. Verwahrung oder Handelsplätze
  • Marktinformationsdienste — auf Wunsch der Konsultation ergänzt (Feedback S. 79)
  • Finanzgeschäfte zwischen Finanzinstituten als Gegenparteien und mit Zentralbanken
  • Zahlungsnetzwerk-Infrastrukturen wie Visa, Mastercard, Wero oder GIE CB sowie Clearing- und Settlement-Vereinbarungen zwischen Clearinghäusern, zentralen Gegenparteien, Abwicklungsstellen und ihren Mitgliedern
  • Globale Finanznachrichten-Infrastrukturen unter behördlicher Oversight, etwa SWIFT, sowie Korrespondenzbankgeschäft
  • Leistungen ohne wesentliche Auswirkung auf Risiko oder Resilienz: Architekten, Druck, Rechtsgutachten, Prozessvertretung, PR, Reinigung, Gebäudeinstandhaltung, medizinische Dienste, Fuhrpark, Catering, Kantine, Büro-, Reise-, Post- und Empfangsdienste
  • Warenbezug (Plastikkarten, Kartenleser, Büromaterial, PCs, Möbel) und Versorgungsleistungen (Strom, Gas, Wasser, Telefon)

Ausgeschlossen ist die Leistung, nicht der Anbieter: Ein beaufsichtigtes Finanzunternehmen, das andere Leistungen erbringt, ist TPSP wie jeder andere; seine Beaufsichtigung fließt in Proportionalität und Risikoanalyse ein (S. 69–71). Und die Ausschlüsse entbinden nicht vom Risikomanagement — angemessene Schritte bleiben erwartet (Fn. 41).

Gruppeninterne Drittdienstleister und zentrale Dienstleister eines institutsbezogenen Sicherungssystems (IPS) sind TPSP — ohne Sonderregime, denn gruppeninterne Arrangements sind nicht per se risikoärmer (Hintergrundteil Tz. 19; Feedback S. 71); Flexibilität entsteht über zentrale Funktionen nach Tz. 26–30. Ein gruppeninterner TPSP im Drittland ist in der Risikoanalyse als Drittland-TPSP zu behandeln (Feedback S. 75).

03Kapitel 3

Der Drei-Stufen-Test und die kritische oder wichtige Funktion

Ob ein Arrangement in das Vollregime fällt, entscheidet ein dreistufiger Test — und im Kern die Frage, ob die unterstützte Funktion kritisch oder wichtig ist. Die Definition ist wörtlich DORA-konsistent; die EBA ergänzt drei Vermutungsregeln, die in der Praxis den Ausschlag geben.

Der Test gehört in das ganzheitliche Risikomanagement über alle Geschäftsbereiche und internen Einheiten (Tz. 31). Er wird vor jeder Beauftragung durchlaufen (Tz. 68 a) und ist in der Policy als Planungsschritt zu verankern (Tz. 48 d).

  1. Stufe 1Handelt es sich um eine Non-ICT-Dienstleistung?

    Ist die Leistung eine IKT-Dienstleistung nach Art. 3(21) DORA oder ist ihr IKT-Anteil für die Erbringung wesentlich, gilt DORA (Tz. 31 a, 32). Alles andere bleibt im Test.

  2. Stufe 2Wird eine Funktion wiederkehrend oder fortlaufend unterstützt?

    Eine Funktion ist jeder Prozess, jede Dienstleistung, jede Tätigkeit — oder ein Teil davon (Tz. 17). Einmalige Bezüge sind kein Drittparteien-Arrangement (Tz. 31 b). Anschließend die Ausschlüsse nach Tz. 33 prüfen.

  3. Stufe 3Ist die Funktion kritisch oder wichtig?

    Nur dann greifen Policy (Tz. 47), Zusatzfelder im Register (Tz. 62), erweiterte Due Diligence (Tz. 79), erweiterte Vertragsklauseln (Tz. 85), uneingeschränkte Prüfrechte (Tz. 98) und Exit-Plan (Tz. 114). Für alle übrigen Arrangements gilt das Basisregime (Tz. 31 c).

Kritisch oder wichtig ist eine Funktion, deren Störung die finanzielle Leistung des Finanzunternehmens, die Solidität oder Kontinuität seiner Dienstleistungen und Tätigkeiten oder die fortlaufende Einhaltung der Zulassungsbedingungen und sonstiger finanzaufsichtsrechtlicher Pflichten wesentlich beeinträchtigen würde (Tz. 17). Der Wortlaut entspricht Art. 3(22) DORA (Hintergrundteil Tz. 13). Er ist nicht identisch mit den „kritischen Funktionen“ nach Art. 2(1) Nr. 35 BRRD, umfasst diese aber (Fn. 35; Hintergrundteil Tz. 13).

KriteriumRegel der LeitlinienVerhältnis zu DORA
GrunddefinitionWesentliche Beeinträchtigung von Zulassungsbedingungen, finanzieller Leistung oder Solidität und Kontinuität (Tz. 17, 34 a–c)Wörtlich Art. 3(22) DORA
Operative Aufgaben interner KontrollfunktionenImmer kritisch oder wichtig — außer die Bewertung belegt, dass ein Ausfall die Wirksamkeit der Kontrollfunktion nicht beeinträchtigt (Tz. 35)EBA-Vermutungsregel für Non-ICT
Zulassungspflichtige FunktionenBankgeschäfte, Zahlungsdienste oder ART-Emission in zulassungspflichtigem Umfang: automatisch kritisch oder wichtig (Tz. 36)EBA-Vermutungsregel; koppelt an die aufsichtlichen Bedingungen in Abschnitt 11.1 (Tz. 69–70)
Abwicklungsbezug (BRRD-Institute)Funktionen, die kritische Funktionen oder Kerngeschäftsbereiche tragen (Kriterien der DelVO (EU) 2016/778, Art. 6–7), gelten als kritisch oder wichtig, außer die Bewertung belegt keine wesentliche Auswirkung (Tz. 37)EBA-Vermutungsregel; Abwicklungsfähigkeit darf nicht beeinträchtigt werden (Hintergrundteil Tz. 27)
TeilfunktionenAuch ein Teil einer Funktion kann kritisch oder wichtig sein (Tz. 17; Feedback S. 76)Bewertung durch das Finanzunternehmen selbst (Feedback S. 77)
MethodikKriterien oder Methodik legt das Finanzunternehmen fest (Hintergrundteil Tz. 16; Tz. 48 d iii); Ergebnis und Kurzbegründung stehen im Register (Tz. 61 f)Kein starrer Kriterienkatalog — Option C der Kosten-Nutzen-Analyse, um Tick-the-box zu vermeiden (S. 61)

Ein Arrangement, das mehrere Funktionen abdeckt — etwa operative Aufgaben des Risikomanagements und das aufsichtliche Meldewesen — ist in allen Aspekten gemeinsam zu bewerten (Tz. 32).

04Kapitel 4

Governance: Leitungsorgan, Rolle, Empty-Shell-Verbot, Proportionalität, Gruppen und IPS

Die Leitlinien bauen auf einem einfachen Prinzip auf: Verantwortung lässt sich nicht auslagern. Das Leitungsorgan bleibt für jedes Arrangement voll verantwortlich, braucht eine benannte Rolle für die Überwachung — und darf das Unternehmen nicht zur leeren Hülle werden lassen.

Das Leitungsorgan definiert, genehmigt und überprüft regelmäßig eine Strategie für das Drittparteienrisiko, die die Policy nach Abschnitt 6 einschließt und das operationelle Risikomanagement sowie die operationelle Resilienz ergänzt; integrierte oder getrennte Strategien für IKT und Non-ICT sind zulässig (Tz. 38; Feedback S. 83). Die Nutzung von TPSP führt nie zur Delegation der Verantwortung (Tz. 41) und senkt weder die Eignungsanforderungen an Leitungsorgan und Geschäftsleitung noch den Bedarf an kompetenten Ressourcen (Tz. 43). Tz. 42 a–h zählt auf, wofür das Leitungsorgan jederzeit verantwortlich bleibt — von den Zulassungsbedingungen über Strategien, Risikoappetit und Interessenkonflikt-Policies bis zur Überwachung aller Drittparteienrisiken, der Business-Continuity-Policy und den Prüfungsplänen der Internen Revision.

Die Rolle (Tz. 44 c)

Eine Rolle zur Überwachung aller Drittparteien-Arrangements oder ein Mitglied der Geschäftsleitung, das dem Leitungsorgan direkt rechenschaftspflichtig ist. Sie kann mit der Rolle für IKT-Drittparteien nach Art. 5(3) DORA kombiniert werden (Fn. 46). Weniger komplexe Häuser sichern zumindest eine klare Aufgabenteilung und dürfen die Rolle einem Mitglied des Leitungsorgans zuweisen. Typische Träger sind Risikomanagement- oder Compliance-Funktion (Feedback S. 84–85).

Empty-Shell-Verbot (Tz. 45)

Finanzunternehmen müssen jederzeit ausreichend Substanz behalten und dürfen keine „empty shells“ oder „letter-box entities“ werden: Zulassungsbedingungen erfüllen, eine transparente Organisationsstruktur mit Prüf- und Beaufsichtigbarkeit halten, ausgelagerte Aufgaben der Kontrollfunktionen wirksam überwachen — auch gruppenintern — und dafür Wissen, Ressourcen und Kapazitäten vorhalten (Tz. 45 a–d).

Mindestsicherungen (Tz. 46)

Entscheidungen über Geschäft und kritische Funktionen selbst treffen; Ordnungsmäßigkeit der Bank-, Wertpapier- und Zahlungsdienste wahren; Risiken identifizieren und steuern; Vertraulichkeit sichern; Informationsfluss mit dem TPSP halten; kritische oder wichtige Funktionen in angemessener Frist übertragen, reintegrieren oder das abhängige Geschäft einstellen können; DSGVO-Konformität in der EU und in Drittländern (Tz. 46 a–g).

Proportionalität und Gruppenstrukturen

Proportionalität heißt: Governance-Regelungen müssen zu Risikoprofil, Art, Geschäftsmodell, Umfang und Komplexität der Tätigkeiten passen (Tz. 23). Maßstab je Arrangement sind Komplexität der Funktion, Risiken, Kritikalität und Auswirkung auf die Kontinuität (Tz. 24); die Kriterien aus Titel I der EBA-Governance-Leitlinien unter CRD, IFD und MiCAR gelten entsprechend (Tz. 25).

SituationAnforderungTz.
Gruppe nach Art. 109(2) CRDAnwendung auch auf konsolidierter und teilkonsolidierter Ebene; das Mutterunternehmen sorgt für konsistente, integrierte Regelungen in allen Töchtern — auch Zahlungsinstituten, Wertpapierfirmen und ART-Emittenten26
Gruppen- oder IPS-interne TPSPDas Leitungsorgan jedes Finanzunternehmens bleibt voll verantwortlich; ausgelagerte operative Aufgaben der Kontrollfunktionen müssen wirksam erbracht werden, belegt durch angemessene Berichte27
Zentrales MonitoringFür kritische oder wichtige Funktionen: unabhängiges Monitoring plus eigene Aufsicht jedes Instituts; mindestens jährlich Berichte zu Risikobewertung und Leistung; Zusammenfassung der Prüfberichte, auf Anfrage der volle Bericht; Information des Leitungsorgans über geplante Änderungen28 a–b
Zentrale Vorvertragsanalyse, zentrales Register, zentraler Exit-PlanJedes Institut erhält eine Zusammenfassung und berücksichtigt seine eigene Struktur; das individuelle Register muss unverzüglich abrufbar sein; der Exit-Plan muss tatsächlich ausführbar sein28 c–e
Waiver nach Art. 21 bzw. 109(1) CRD in Verbindung mit Art. 7 CRRAnwendung durch das Mutterunternehmen für sich und seine Töchter bzw. durch die Zentralorganisation mit ihren Mitgliedern als Ganzes; ohne Waiver Anwendung auf Einzelebene29–30
05Kapitel 5

Die Policy entlang des Lebenszyklus — und wie sie mit der DORA-Policy verschmilzt

Für Non-ICT-Leistungen zu kritischen oder wichtigen Funktionen verlangt die EBA eine schriftliche, vom Leitungsorgan genehmigte Policy, die den gesamten Lebenszyklus abdeckt. Sie darf mit der DORA-Policy nach Art. 28(10) DORA zusammengeführt werden — muss dann aber vier Unterscheidungen sichtbar machen.

Die Policy ist mindestens jährlich zu überprüfen und bei Bedarf zu aktualisieren; Änderungen sind zeitnah und so bald wie möglich in den Vertragsverhältnissen umzusetzen, und das Leitungsorgan stellt die Umsetzung auf Einzel-, teilkonsolidierter und konsolidierter Ebene sicher (Tz. 47). Den Wunsch, den Jahresrhythmus zu streichen, lehnte die EBA ab — er sei nicht belastend, wenn sich nichts geändert habe, und DORA-konsistent (Feedback S. 85). Ob die Outsourcing-Policy von 2019 und die neue Policy ein Dokument bilden, bleibt dem Finanzunternehmen überlassen.

LebenszyklusphaseMindestinhalt der PolicyTz. 48
VerantwortungAufgaben des Leitungsorgans nach Tz. 38 und 42, einschließlich seiner Einbindung in Entscheidungen über kritische oder wichtige Funktionena
BeteiligteEinbindung von Geschäftsbereichen, internen Kontrollfunktionen und weiteren Personenb
RolleBenennung der Rolle bzw. des Geschäftsleitungsmitglieds für das Monitoring, Zusammenarbeit mit den Kontrollfunktionen, Berichtslinien zum Leitungsorgan mit Inhalt, Unterlagen und Frequenzc
PlanungScope-Test, Geschäftsanforderungen, Kriterien und Prozess für kritische oder wichtige Funktionen, Risikoanalyse (Abschnitt 11.2), Due Diligence (Abschnitt 11.3), Interessenkonflikte (Abschnitt 7), Business Continuity (Abschnitt 8), Genehmigungsprozessd i–viii
BetriebLeistungsmonitoring (Abschnitt 13), Verfahren zur Anzeige von und Reaktion auf Änderungen — Finanzlage, Eigentümerstruktur, Weiterverlagerung —, unabhängige Prüfung, Verlängerungsprozessee i–iv
DokumentationRegister und Aufbewahrung nach Abschnitt 10f
ExitExit-Strategien und Kündigungsprozesse einschließlich eines dokumentierten Exit-Plans je kritischem oder wichtigem Arrangement (Abschnitt 14)g

Zusätzlich muss die Policy die Auswirkungen kritischer oder wichtiger Funktionen bei TPSP auf vier Bereiche erfassen und in die Entscheidungen einfließen lassen: Risikoprofil, Fähigkeit zur Überwachung des TPSP und zur Risikosteuerung, Business-Continuity-Maßnahmen und Leistung der Geschäftstätigkeit (Tz. 50).

Gemeinsamer Kern

Governance, die Rolle nach Tz. 44 c und Art. 5(3) DORA, Lebenszyklus, Berichtslinien und Register-Governance — einmal geschrieben, für beide Welten gültig.

Modul IKT

Die Inhalte der Delegierten Verordnung (EU) 2024/1773 für IKT-Dienstleistungen zu kritischen oder wichtigen Funktionen.

Modul Non-ICT

Die Inhalte nach Tz. 48 a–g, die aufsichtlichen Bedingungen nach Abschnitt 11.1 und der Ausschlusstest nach Tz. 33.

Differenzierungsmatrix

Für jede Regel ausweisen, ob sie für IKT und Non-ICT, beaufsichtigte und nicht beaufsichtigte, interne und externe sowie EU- und Drittland-TPSP gleich oder abweichend gilt — das ist der Nachweis für Tz. 49.

Drei angrenzende Abschnitte gehören inhaltlich zur Policy. Interessenkonflikte sind zu identifizieren, zu bewerten und zu steuern; bei gruppeninternen TPSP müssen die Konditionen einschließlich des Preises objektiv sein, Synergien dürfen eingepreist werden, solange der TPSP eigenständig überlebensfähig bleibt — innerhalb einer Gruppe unabhängig vom Ausfall anderer Gruppeneinheiten (Tz. 51–53). Business Continuity verlangt regelmäßig getestete Pläne unter Einbeziehung des TPSP und eine Business Impact Analysis mit quantitativen und qualitativen Kriterien, Szenarioanalyse und Blick auf die Substituierbarkeit (Tz. 54–55). Die Interne Revision prüft risikobasiert, nimmt kritische Arrangements in den Prüfplan auf, bewertet Rahmen, Kritikalitäts- und Risikobewertung, Gremieneinbindung und Monitoring und betreibt einen formalen Follow-up-Prozess für Feststellungen (Tz. 56–57).

06Kapitel 6

Das Non-ICT-Register: 9 + 8 Felder, Konsistenz mit DORA, Bereitstellung

Das Register ist das Datenmodell der Leitlinien: neun Basisfelder für jedes Non-ICT-Arrangement, acht Zusatzfelder für kritische oder wichtige Funktionen — so weit wie möglich konsistent mit dem DORA-Informationsregister, mit dem es verschmelzen darf.

Das Register erfasst alle Drittparteien-Arrangements im Anwendungsbereich — einzeln, teilkonsolidiert und konsolidiert — und unterscheidet kritische oder wichtige Funktionen von den übrigen; IKT-Subunternehmer eines Non-ICT-TPSP, die eine kritische oder wichtige Leistung effektiv untermauern, gehören hinein (Tz. 58). Beendete Arrangements bleiben angemessen lange dokumentiert; die zunächst geplante Fünfjahresfrist wurde an DORA angeglichen (Tz. 59; Feedback S. 90). Gruppen und IPS dürfen das Register zentral führen, sofern jedes Institut sein individuelles Register unverzüglich erhält (Tz. 60, 28 d).

FeldInhaltGilt fürTz.
Referenz und VertragstypReferenznummer; Vertragstyp „Standalone arrangement“, „Overarching arrangement“ oder „Subsequent or associated arrangement“ — Letzterer mit Referenznummer des RahmenvertragsAlle61 a
LaufzeitStartdatum, nächstes Verlängerungsdatum, Enddatum mit BeendigungsgrundAlle61 b
Nutzende EinheitenBei zentralem Register: Finanzunternehmen im Konsolidierungskreis oder IPS, die den TPSP nutzen (Tz. 60)Alle61 c
GruppenbezugOb TPSP oder Subunternehmer zur Gruppe bzw. zum IPS gehört oder im Eigentum von Gruppenunternehmen bzw. IPS-Mitgliedern stehtAlle61 d
FunktionsbeschreibungKurzbeschreibung der vom TPSP erbrachten FunktionenAlle61 e
KritikalitätJa/Nein: kritische oder wichtige Funktion — ggf. mit KurzbegründungAlle61 f
KategorieInterne Kategorie der Funktion; bei mehreren Funktionen mehrere KategorienAlle61 g
DienstleisterName, Identifier (LEI, EUID oder alternativ), Handelsregisternummer, Anschrift, Kontaktdaten, oberste Muttergesellschaft mit IdentifierAlle61 h
LeistungsortLand oder Länder der Leistungserbringung (Wortlaut: der kritischen oder wichtigen Funktion)Alle61 i
Anwendbares RechtMaßgebliches Recht des ArrangementsKritisch/wichtig62 a
AuditsDaten der letzten Audits — interne Prüfungen; bei Prüfungen des TPSP die letzte (Feedback S. 91)Kritisch/wichtig62 b
SubunternehmerFür wesentliche Teile: Name, Registrierungsland, Identifier, weiterverlagerter Teil, Rang in der Kette, Ort der LeistungserbringungKritisch/wichtig62 c
SubstituierbarkeitErgebnis und Datum der letzten Bewertung: „easy“, „medium“, „highly complex“ oder „impossible to substitute“Kritisch/wichtig62 d
Reintegration und RTO/RPOZusammenfassung und Datum der letzten Bewertung zu Reintegration bzw. Einstellung — mit RTO und RPO der FunktionKritisch/wichtig62 e
Exit-PlanJa/Nein: Exit-Plan vorhandenKritisch/wichtig62 f
AlternativenAlternative TPSP, soweit möglichKritisch/wichtig62 g
KostenGeschätzte Jahreskosten des Vorjahres mit WährungKritisch/wichtig62 h

Vertragstypen und Substituierbarkeitsstufen bleiben englisch wie im Final Report; Felder an DORA und Durchführungsverordnung (EU) 2024/2956 angeglichen (Feedback S. 89–91).

Bereitstellung und Meldungen an die Aufsicht

Auf Anfrage erhält die Aufsicht das Register ganz oder in Teilen in verarbeitbarer elektronischer Form — zulässig ist das Format des DORA-ITS, etwa Datenbankformat oder CSV (Tz. 63) — sowie alle nötigen Informationen bis hin zu Vertragskopien (Tz. 64). Geplante Arrangements zu kritischen oder wichtigen Funktionen und der Fall, dass eine Funktion kritisch oder wichtig wird, sind rechtzeitig mitzuteilen, wo angemessen im Aufsichtsdialog, mit mindestens den Angaben aus Tz. 61 und 62 (Tz. 65); wesentliche Änderungen und schwerwiegende Ereignisse ebenso (Tz. 66). Bewertungen und Monitoring-Ergebnisse sind zu dokumentieren (Tz. 67). Eine Frist nennen die Leitlinien nicht; zentrale Meldungen aus Gruppen sind möglich (Feedback S. 77–78, 92).

07Kapitel 7

Vorvertragliche Analyse: aufsichtliche Bedingungen, Risikoanalyse, Due Diligence

Bevor ein Vertrag unterschrieben wird, verlangen die Leitlinien fünf Prüfschritte: Kritikalität, aufsichtliche Bedingungen, Risikoanalyse, Due Diligence und Interessenkonflikte (Tz. 68). Für Drittland-Dienstleister kommen harte Zulassungs- und Kooperationsbedingungen hinzu.

Zulassungspflichtige Funktionen — Bankgeschäfte, Zahlungsdienste, die Emission von ART oder Wertpapierdienstleistungen nach Art. 4 Nr. 2 MiFID II in einem Umfang, der eine Zulassung oder Registrierung erfordert — dürfen nur an einen TPSP vergeben werden, der dafür zugelassen oder registriert ist oder nach nationalem Recht anderweitig dazu befugt ist (Tz. 69; Abschnitt 11.1). Sitzt der TPSP in einem Drittland, gelten drei kumulative Bedingungen (Tz. 70):

  1. Bedingung 1Zulassung und Beaufsichtigung im Drittland

    Der TPSP ist im Drittland für die Tätigkeit zugelassen oder registriert und wird dort von einer Aufsichtsbehörde beaufsichtigt (Tz. 70 a).

  2. Bedingung 2Kooperationsvereinbarung der Behörden

    Zwischen der Aufsichtsbehörde des Finanzunternehmens und der Drittland-Aufsicht besteht eine geeignete Kooperationsvereinbarung, etwa ein Memorandum of Understanding oder ein College-Agreement (Tz. 70 b).

  3. Bedingung 3Vier Mindestrechte der Aufsicht

    Die Vereinbarung sichert der EU-Aufsicht mindestens: Informationen auf Anfrage, Zugang zu Daten, Dokumenten, Räumlichkeiten und Personal im Drittland, schnellstmögliche Information über mutmaßliche Verstöße und Zusammenarbeit bei der Durchsetzung (Tz. 70 c).

Risikoanalyse (Abschnitt 11.2)

DimensionWas zu bewerten istTz.
RisikoartenOperationelles, Reputations-, Rechts- und Konzentrationsrisiko auf Ebene des Finanzunternehmens; das Ergebnis fließt in die Entscheidung ein, ob die Funktion überhaupt fremdvergeben wird71
Eigene FähigkeitenAuswirkung auf Risikoidentifikation, Compliance und Prüfbarkeit; auf die Kundenleistungen; Größe und Komplexität des betroffenen Bereichs; Skalierbarkeit ohne neuen Vertrag72 a–d
Substituierbarkeit und ReintegrationÜbertragbarkeit auf einen anderen TPSP — vertraglich und praktisch — mit Risiken, Hindernissen, Kosten und Zeitrahmen; Möglichkeit der Rückholung ins eigene Haus72 e–f
DatenVertraulichkeit, Verfügbarkeit und Integrität; DSGVO-Konformität72 g
SzenarienSzenarioanalyse inklusive schwerer operationeller Ereignisse; kleinere Häuser qualitativ, große mit internen und externen Verlustdaten; Dokumentation und Nettoeffekt auf das Risikoniveau73
Kosten, Nutzen, KonzentrationSchwer ersetzbarer TPSP, mehrere Verträge mit demselben oder verbundenen TPSP, aggregierte Risiken auch konsolidiert bzw. im IPS, Step-in-Risiko bei bedeutenden Instituten, Gegenmaßnahmen beider Seiten74
WeiterverlagerungZusatzrisiken bei Subunternehmern in Drittländern oder in anderen Ländern als der TPSP; lange Ketten mindern Überwachbarkeit und Beaufsichtigbarkeit75
StandortEU oder Nicht-EU; politische Stabilität und Sicherheitslage; Datenschutzrecht auf DSGVO-Niveau, Strafverfolgung, Insolvenzrecht und Hindernisse für eine dringende Rückholung; Gruppenzugehörigkeit und Einflussmöglichkeit76

Due Diligence (Abschnitt 11.3)

  • Die Tiefe der Prüfung ist proportional zur Kritikalität der Funktion (Tz. 77).
  • Für jeden TPSP: Geschäftsmodell, Größe, Komplexität, Finanzkraft, Eigentümer- und Gruppenstruktur; operative und technische Fähigkeit und Track Record; Gruppenzugehörigkeit; Beaufsichtigung (Tz. 78).
  • Für kritische oder wichtige Funktionen zusätzlich: Reputation, Expertise, Kapazität und Ressourcen; interne Kontrollen und Risikomanagement einschließlich Lieferkettenrisiken; geografische Abhängigkeiten; BCP-, Notfall- und Disaster-Recovery-Pläne; erforderliche Zulassungen über die Vertragslaufzeit; effektive Prüfbarkeit auch vor Ort durch Institut, Beauftragte und Aufsicht (Tz. 79).
  • Der geplante Einsatz von Subunternehmern für wesentliche Teile ist einzubeziehen (Tz. 80); bei personenbezogenen oder vertraulichen Daten sind die technischen und organisatorischen Maßnahmen des TPSP zu prüfen (Tz. 81).

Der fünfte Prüfschritt — Interessenkonflikte — folgt Abschnitt 7 (Tz. 51–53) und ist bei gruppeninternen TPSP besonders sorgfältig zu dokumentieren.

08Kapitel 8

Der Vertrag: Mindestinhalte für alle und für kritische Funktionen

Abschnitt 12 der Leitlinien (Tz. 83–86) legt fest, was in jedem schriftlichen Drittparteien-Arrangement stehen muss — und welche Klauseln hinzukommen, sobald eine kritische oder wichtige Funktion betroffen ist. Für CRD-Institute kommt ein Abwicklungsbezug hinzu, den viele Vertragsvorlagen bislang nicht kennen.

Tz. 83 verlangt, Rechte und Pflichten von Finanzunternehmen und Drittdienstleister (TPSP) klar zuzuweisen und schriftlich festzuhalten. Die Konsequenz: Rahmenvertrag, Einzelabruf und Leistungsschein müssen zusammen den Mindestinhalt der Tz. 84 abdecken — für jedes Arrangement im Anwendungsbereich, unabhängig von der Kritikalität.

Zehn Pflichtelemente für jedes Arrangement (Tz. 84 a–j)

BuchstabeVertragsinhalt nach Tz. 84Praxishinweis
aKlare und vollständige Beschreibung der Non-ICT-Leistung; Angabe, ob die Weiterverlagerung einer kritischen oder wichtigen Funktion oder wesentlicher Teile zulässig ist und unter welchen Bedingungen nach Abschnitt 12.1Leistungsbeschreibung und Subcontracting-Regel verknüpfen
bLeistungsorte (Regionen oder Länder) samt Bedingungen; Anzeigepflicht des TPSP bei beabsichtigter Änderung der OrteStandortklausel mit Anzeigefrist
cAnwendbares Vertragsrechtzugleich Registerfeld Tz. 62 a
dOrt der Datenverarbeitung einschließlich SpeicherungDatenlandkarte je Arrangement
eRegelungen zu Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit der Daten, einschließlich personenbezogener DatenSchutzziele ausdrücklich benennen
fZugriff, Wiederherstellung und Rückgabe der unternehmenseigenen Daten bei Insolvenz, Abwicklung oder Geschäftseinstellung des TPSP sowie bei VertragsendeRückgabeformat und Frist festlegen
gService-Level-Beschreibungen einschließlich Aktualisierungen und ÜberarbeitungenSLA versionieren
hPflicht des TPSP zur vollständigen Kooperation mit Aufsichts- und Abwicklungsbehörden des Finanzunternehmens und den von ihnen beauftragten PersonenKooperationsklausel ohne Vorbehalt
iKündigungsrechte und zugehörige Kündigungsfristen nach Abschnitt 12.3siehe Kapitel 11
jFür CRD-Institute: klarer Verweis auf die Befugnisse der nationalen Abwicklungsbehörde, insbesondere Art. 68 und 71 BRRD, und Beschreibung der „substantive obligations“ des Vertrags im Sinne von Art. 68 BRRDAbwicklungsklausel in die Vorlage aufnehmen

Sechs Zusatzklauseln für kritische oder wichtige Funktionen (Tz. 85 a–f)

BuchstabeZusatzklausel nach Tz. 85Worauf es ankommt
aVereinbarte Service-Levels mit präzisen quantitativen und/oder qualitativen Leistungszielen, damit das Finanzunternehmen zeitnah überwachen und bei Verfehlung unverzüglich korrigieren kannmessbare Ziele statt Bemühensklauseln
bMitteilungsfristen und Berichtspflichten des TPSP, einschließlich Mitteilung jeder Entwicklung mit wesentlichem Einfluss auf die Leistungsfähigkeit; soweit angemessen Vorlage der Berichte seiner internen RevisionMeldeschwellen und Berichtsrhythmus definieren
cOb der TPSP eine Pflichtversicherung gegen bestimmte Risiken abschließen muss und in welcher HöheDeckungssumme benennen
dPflicht des TPSP, Notfallpläne einzuführen und zu testenTestnachweise einfordern
eRecht auf laufendes Monitoring: uneingeschränkte Zugangs- und Prüfrechte für Finanzunternehmen und Aufsichtsbehörden nach Abschnitt 12.2, alternative Assurance-Level bei Betroffenheit anderer Kunden, Kooperationspflicht bei Vor-Ort-Prüfungen, Angaben zu Umfang, Verfahren und Häufigkeitkeine Einschränkung durch Multi-Client-Argumente
fExit-Strategie mit verpflichtender angemessener Übergangsphase, in der der TPSP weiterleistet, damit das Finanzunternehmen migrieren oder die Funktion zurückholen kannÜbergangsdauer an die Komplexität koppeln

Tz. 86 ergänzt für TPSP insbesondere in Drittländern: Unbeschadet der DSGVO (Verordnung (EU) 2016/679) sind Unterschiede im nationalen Datenschutzrecht zu berücksichtigen. Der Vertrag verpflichtet den TPSP, vertrauliche, personenbezogene und sonst sensible Informationen zu schützen und alle Datenschutzpflichten einzuhalten, die für das Finanzunternehmen selbst gelten — ausdrücklich einschließlich Bankgeheimnis und vergleichbarer Verschwiegenheitspflichten gegenüber Kunden.

Führen Sie die Elemente a–j und a–f als Klausel-Checkliste je Vertrag, verknüpft mit den Registerfeldern (Tz. 61–62). Fehlende Elemente in Altverträgen sind das, was in der zweijährigen Übergangsfrist nachzuverhandeln ist (Tz. 19–20).

09Kapitel 9

Weiterverlagerung: Anzeige, Widerspruch, Kettenrechte, Kündigungstrigger

Abschnitt 12.1 (Tz. 87–95) regelt, unter welchen Bedingungen ein Drittdienstleister kritische oder wichtige Funktionen ganz oder in wesentlichen Teilen weiterverlagern darf. Der Mechanismus ist ein Verfahren aus Anzeige, Frist und Entscheidung mit klaren Kündigungstriggern — und er reicht bis zum letzten Glied der Kette.

Tz. 87 setzt den Rahmen: Das Arrangement legt fest, ob Weiterverlagerung zulässig ist und unter welchen Bedingungen. Subunternehmer mindern die Letztverantwortung des Leitungsorgans nicht. Finanzunternehmen brauchen eine „klare und ganzheitliche Sicht“ auf die Kette und konzentrieren sich auf Subunternehmer, die die Non-ICT-Leistung effektiv untermauern — wer das tut, wird nach Tz. 88 im Register erfasst (Tz. 62 c).

Was der Vertrag zur Weiterverlagerung regeln muss (Tz. 89 a–j)

  • a — Tätigkeiten, die von der Weiterverlagerung ausgeschlossen sind
  • b — Bedingungen, die bei einer Weiterverlagerung einzuhalten sind
  • c — Pflicht des TPSP, Standortrisiken aktueller oder potenzieller Subunternehmer, ihrer Muttergesellschaft und des Leistungsorts zu bewerten und zu steuern
  • d — Pflicht des TPSP, weiterverlagerte Funktionen zu überwachen, damit alle Vertragspflichten fortlaufend erfüllt bleiben
  • e — Berichtspflichten des TPSP zu Subunternehmern kritischer oder wichtiger Funktionen
  • f — Pflicht des TPSP, in seinen Subverträgen Monitoring- und Berichtspflichten der Subunternehmer gegenüber ihm und, soweit vereinbart, gegenüber dem Finanzunternehmen festzuschreiben
  • g — Kontinuitätspflicht: Der TPSP sichert die Funktion über die gesamte Kette, auch wenn ein Subunternehmer seine Pflichten verletzt
  • h — Kettenrechte: Der Subunternehmer räumt dem Finanzunternehmen sowie Aufsichts- und Abwicklungsbehörden dieselben Zugangs-, Inspektions- und Prüfrechte ein wie der TPSP
  • i — Vertragsänderungen zur Einhaltung von EU-Recht und dieser Leitlinien setzt der Subunternehmer zeitnah um
  • j — Das Finanzunternehmen dokumentiert und kommuniziert den Zeitplan für solche Änderungen

Der Verfahrensablauf: Anzeige, Frist, Entscheidung (Tz. 90–94)

  1. Schritt 1Anzeige durch den TPSPTz. 90

    Der TPSP zeigt neue Subverträge und beabsichtigte wesentliche Änderungen so rechtzeitig an, dass das Finanzunternehmen die Auswirkungen auf seine Risiken und auf die Vertragserfüllung des TPSP bewerten kann.

  2. Schritt 2Angemessene FristTz. 91

    Der Vertrag enthält eine angemessene Anzeigefrist, innerhalb derer das Finanzunternehmen zustimmen oder widersprechen kann.

  3. Schritt 3Bewertung gegen die RisikotoleranzTz. 93

    Überschreitet die Weiterverlagerung oder die Änderung die Risikotoleranz, informiert das Finanzunternehmen den TPSP vor Fristablauf, widerspricht und verlangt Anpassungen — bevor der Subvertrag geschlossen oder die Änderung umgesetzt wird.

  4. Schritt 4Umsetzung erst nach Zustimmung oder FristablaufTz. 92

    Der TPSP darf den Subvertrag erst schließen oder die Änderung erst umsetzen, wenn das Finanzunternehmen zugestimmt oder bis zum Fristende nicht widersprochen hat.

  5. Schritt 5Laufende Identifikation und ÜberwachungTz. 94

    Der TPSP identifiziert alle Subunternehmer und überwacht jene, die kritische oder wichtige Funktionen oder wesentliche Teile erbringen.

Die Kette wird damit zum Prüfobjekt. Tz. 75 verlangt bereits in der Risikoanalyse, Subunternehmer im Drittland und lange, komplexe Ketten als eigenes Risiko zu bewerten, weil sie die Überwachbarkeit durch Finanzunternehmen und Aufsicht mindern. Im Register stehen die Subunternehmer wesentlicher Teile mit ihrem Rang in der Kette (Tz. 62 c; Felder siehe Kapitel 6). Wer diese Daten nicht erhält, hat kein Kettenproblem, sondern ein Vertragsproblem.

Grenzfall zu DORA: IKT-Subunternehmer eines Non-ICT-Dienstleisters, die dessen Leistung für eine kritische oder wichtige Funktion effektiv untermauern, gehören nach Tz. 58 ebenfalls in das Non-ICT-Register — die Grenze verläuft entlang der Hauptleistung, nicht entlang der Kette.

10Kapitel 10

Zugangs-, Informations- und Prüfrechte: Pooled Audits, Zertifikate, Grenzen

Abschnitt 12.2 (Tz. 96–107) stellt sicher, dass Finanzunternehmen, Aufsichts- und Abwicklungsbehörden einen Drittdienstleister tatsächlich prüfen können. Zertifikate, Prüfberichte und gemeinsame Audits sind erlaubt — aber nur unter acht Bedingungen und nie als dauerhafter Ersatz für eigene Prüfungen.

Tz. 96 beginnt bei der eigenen Organisation: Der Vertrag muss der Internen Revision ermöglichen, die vom TPSP erbrachte Funktion risikobasiert zu prüfen. Tz. 97 gilt für CRD-Institute unabhängig von der Kritikalität: Jeder Vertrag verweist auf die Informations- und Ermittlungsbefugnisse der Aufsichts- und Abwicklungsbehörden nach Art. 63(1)(a) BRRD und Art. 65(3) CRD — für TPSP im Mitgliedstaat ebenso wie im Drittland.

Zugangs- und Informationsrechte (Tz. 98 a)

Bei kritischen oder wichtigen Funktionen gewährt der TPSP dem Finanzunternehmen, seinen Aufsichts- und Abwicklungsbehörden und den von ihnen Beauftragten Zugang zu allen relevanten Geschäftsräumen sowie das Recht auf Kopien relevanter Informationen und Unterlagen, sofern diese für den Betrieb des TPSP kritisch sind.

Prüfrechte (Tz. 98 b)

Hinzu kommen uneingeschränkte Inspektions- und Prüfrechte in Bezug auf das Arrangement, um es zu überwachen und die Einhaltung aller regulatorischen und vertraglichen Anforderungen sicherzustellen. Tz. 100 verbietet jede Vertragsgestaltung, die die wirksame Ausübung dieser Rechte behindert oder einschränkt.

Nicht-kritische Funktionen (Tz. 99)

Für übrige Leistungen sind dieselben Rechte risikobasiert zu erwägen — nach Art der Funktion, operationellen und Reputationsrisiken, Skalierbarkeit, Auswirkung auf den laufenden Betrieb und Vertragsdauer. Ausdrücklicher Hinweis: Funktionen können im Zeitverlauf kritisch oder wichtig werden.

Nach Tz. 101 legen Finanzunternehmen Prüfhäufigkeit und Prüffelder risikobasiert fest und folgen anerkannten Prüfstandards. Um Prüfressourcen effizienter einzusetzen, erlaubt Tz. 102 zwei Hilfsmittel: Pooled Audits gemeinsam mit anderen Kunden desselben TPSP oder durch einen gemeinsam beauftragten Dritten sowie Zertifizierungen und Prüfberichte Dritter oder der internen Revision des TPSP.

Die acht Bedingungen für Zertifikate und Prüfberichte (Tz. 104 a–h)

BedingungAnforderung an das Finanzunternehmen
aEs ist mit dem Prüfplan für die Leistungen des TPSP einverstanden.
bDer Umfang deckt die identifizierten Systeme — Prozesse, Anwendungen, Infrastruktur, Rechenzentren — und Schlüsselkontrollen sowie die Einhaltung der regulatorischen Anforderungen ab.
cEs bewertet den Inhalt gründlich und fortlaufend und stellt sicher, dass Zertifikate und Berichte nicht veraltet sind.
dSchlüsselsysteme und -kontrollen bleiben auch in künftigen Versionen abgedeckt.
eEs ist von der Eignung der prüfenden Stelle überzeugt — Rotation, Qualifikation, Expertise, Nachvollzug der Nachweise in der Prüfakte.
fZertifikate und Prüfungen beruhen auf weithin anerkannten Berufsstandards und testen die operative Wirksamkeit der Schlüsselkontrollen.
gEs hat das vertragliche Recht, den Prüfumfang auf weitere Systeme und Kontrollen auszuweiten; Zahl und Häufigkeit solcher Anfragen müssen aus Risikosicht angemessen sein.
hEs behält das vertragliche Recht, bei kritischen oder wichtigen Funktionen nach eigenem Ermessen individuelle Audits durchzuführen.

Bei Pooled Audits verlangt Tz. 103 b zusätzlich ausreichende Information und Einbindung in Scoping, Planung, Durchführung und Berichterstattung.

Vor geplanten Vor-Ort-Prüfungen erhält der TPSP eine angemessene Vorankündigung, außer in Notfall- oder Krisensituationen oder wenn die Ankündigung die Prüfung wirkungslos machen würde (Tz. 105). In Multi-Client-Umgebungen sind Risiken für andere Kunden — Service-Levels, Datenverfügbarkeit, Vertraulichkeit — zu vermeiden oder zu mindern (Tz. 106). Bei hoher Komplexität muss das Finanzunternehmen prüfen, ob eigene Revision, Auditpool oder beauftragte Externe die nötigen Fähigkeiten haben; dasselbe gilt für die Mitarbeitenden, die Zertifikate und Fremdprüfungen auswerten (Tz. 107).

11Kapitel 11

Monitoring, Kündigungsrechte und Exit-Strategien

Die Abschnitte 12.3, 13 und 14 (Tz. 108–116) schließen den Lebenszyklus: Wer laufend misst, kann rechtzeitig kündigen — und wer kündigen kann, braucht einen getesteten Weg hinaus. Die Leitlinien verlangen Indikatoren mit Auslöseschwellen, die den Exit anstoßen.

Kündigungsrechte müssen nach Tz. 108 im Einklang mit dem anwendbaren Recht unter anderem in fünf Situationen bestehen. Tz. 109 verlangt für kritische oder wichtige Funktionen, dass der Vertrag den Transfer zu einem anderen TPSP oder die Rückführung erleichtert: Pflichten des bisherigen TPSP im Transferfall einschließlich des Umgangs mit Daten, eine angemessene Übergangsphase, in der er nach der Kündigung weiterleistet, und eine Unterstützungspflicht für den geordneten Übergang.

  • Tz. 108 a — erheblicher Verstoß des TPSP gegen Gesetze, Vorschriften oder Vertragsbestimmungen
  • Tz. 108 b — im Monitoring erkannte Umstände, die die Leistungserbringung verändern können
  • Tz. 108 c — wesentliche Änderungen wie Weiterverlagerung oder Wechsel von Subunternehmern
  • Tz. 108 d — nachgewiesene Schwächen im Risikomanagement oder in der Sicherheit vertraulicher, personenbezogener, sonst sensibler oder nicht personenbezogener Daten
  • Tz. 108 e — die Aufsichtsbehörde kann das Finanzunternehmen infolge der Vertragsbedingungen nicht mehr wirksam beaufsichtigen

Monitoring ist nach Tz. 110 risikobasiert und bei kritischen oder wichtigen Funktionen fortlaufend. Die Risikoanalyse nach Abschnitt 11.2 wird regelmäßig aktualisiert, das Leitungsorgan erhält periodische Risikoberichte, und bei wesentlicher Änderung von Risiko, Art oder Umfang einer Funktion wird ihre Kritikalität neu bewertet. Tz. 111 verlangt, interne Konzentrationsrisiken zu überwachen — einschließlich der Subunternehmer. Bei tatsächlichen oder potenziellen Mängeln sind Korrekturmaßnahmen zu ergreifen oder ist der Vertrag zu beenden (Tz. 113).

Instrument (Tz. 112)ZweckBeispiel aus der Praxis
Berichte des TPSP (Tz. 112 a)regelmäßige InformationsbasisLeistungsbericht mit SLA-Status und Vorfällen
Key Performance IndicatorsLeistungsziele der SLA (Tz. 85 a) messbar machenTermintreue, Bearbeitungsquote, Fehlerrate
Key Control IndicatorsWirksamkeit der Kontrollen des TPSP verfolgengeschlossene Feststellungen, fristgerechte Subunternehmer-Anzeigen
Service-Delivery-ReportsLieferqualität und Kapazität dokumentierenVolumen, Backlog, Eskalationen
SelbstzertifizierungenBestätigung der Vertrags- und Regelkonformitätjährliche Compliance-Erklärung mit Änderungsanzeige
Unabhängige Reviewsexterne Validierung der KontrollenPrüfbericht nach Tz. 104 mit Scope-Abgleich
BCP-Berichte und Tests (Tz. 112 c)Belastbarkeit im Störfall nachweisenTestprotokoll mit erreichten Wiederanlaufzeiten

Die Beispiele sind Vorschläge von VamiSec — die Leitlinien nennen die Instrumente, nicht die Kennzahlen.

Exit-Strategien sind nach Tz. 114 für alle kritischen oder wichtigen Funktionen zu dokumentieren, im Einklang mit Strategie und Notfallplänen, und berücksichtigen mindestens sechs Szenarien. Tz. 115 verlangt einen Ausstieg ohne unangemessene Störung des Geschäfts, ohne Einschränkung der Compliance und ohne Nachteil für die Kunden: Exit-Pläne sind realistisch, umsetzbar, auf plausible Szenarien gestützt, dokumentiert und, soweit angemessen, ausreichend getestet — etwa durch eine Kosten-, Auswirkungs-, Ressourcen- und Zeitanalyse eines Wechsels. Alternativlösungen und Transitionspläne berücksichtigen den Datenstandort und sichern die Kontinuität während der Übergangsphase.

  • Tz. 114 a — Beendigung des Drittparteien-Arrangements
  • Tz. 114 b — Ausfall des TPSP
  • Tz. 114 c — Konzentrationsrisiko auf Unternehmensebene und ein möglicherweise schwieriger Ausstieg
  • Tz. 114 d — Qualitätsverfall und tatsächliche oder potenzielle Geschäftsunterbrechungen durch gescheiterte Leistungserbringung
  • Tz. 114 e — wesentliche Risiken für die kontinuierliche Erbringung der Funktion
  • Tz. 114 f — erheblicher Verstoß des TPSP gegen Gesetze, Vorschriften oder Vertragsbedingungen

Tz. 116 verlangt außerdem, die Szenarioanalyse nach Tz. 73 einzubeziehen, die Ziele der Exit-Strategie zu definieren, Rollen, Verantwortlichkeiten und ausreichende Ressourcen zuzuweisen sowie Erfolgskriterien für die Übertragung der Leistungen und der beim TPSP gehaltenen Daten festzulegen.

12Kapitel 12

Was die Aufsicht prüft: SREP, Konzentration, Empty Shell, Eingriffsbefugnisse

Titel V (Tz. 117–128) richtet sich an die Aufsichtsbehörden — und ist damit der beste Spiegel dessen, was Finanzunternehmen im SREP-Dialog erwartet. Die Aufsicht prüft Substanz, Ressourcen und Konzentrationen und darf bis zum erzwungenen Exit eingreifen.

Drei Fragen stehen am Anfang: Bedeutet ein Arrangement eine wesentliche Änderung der Bedingungen der Erstzulassung (Tz. 117)? Kann die Behörde das Finanzunternehmen wirksam beaufsichtigen — insbesondere, weil die Verträge dem TPSP Zugangs- und Prüfrechte nach Abschnitt 12.2 abverlangen (Tz. 118)? Und wo findet die Analyse statt? Mindestens im SREP; bei Zahlungsinstituten in anderen Aufsichtsprozessen wie Ad-hoc-Anfragen oder Vor-Ort-Prüfungen (Tz. 119).

Detaillierte Risikoanalyse (Tz. 120 a)

Über das Register hinaus kann die Aufsicht die detaillierte Risikoanalyse zu Arrangements für kritische oder wichtige Funktionen anfordern — also die Analyse nach Abschnitt 11.2 mit Szenarien (Tz. 73) und Konzentrationsrisiken (Tz. 74).

Notfallplan des TPSP (Tz. 120 b)

Gefragt wird, ob der TPSP einen Business-Continuity-Plan hat, der für die dem Finanzunternehmen erbrachten Leistungen geeignet ist.

Exit-Strategie (Tz. 120 c)

Die Exit-Strategie für den Fall, dass eine der Parteien kündigt oder die Leistungserbringung unterbrochen wird.

Ressourcen und Monitoring (Tz. 120 d, 121)

Die Ressourcen und Maßnahmen, mit denen das Finanzunternehmen den TPSP überwacht. Nach Tz. 121 darf die Aufsicht Details zu jedem Arrangement verlangen — auch zu nicht kritischen.

PrüffeldWas die Aufsicht risikobasiert bewertetTz.
SteuerungWerden Arrangements — vor allem für kritische oder wichtige Funktionen — angemessen überwacht und gesteuert?122 a
RessourcenReichen die Ressourcen für Überwachung und Steuerung kritischer Arrangements aus?122 b
RisikoidentifikationWerden alle relevanten Risiken identifiziert und gesteuert?122 c
InteressenkonflikteWerden Konflikte erkannt und gesteuert, etwa bei gruppen- oder IPS-internen Arrangements?122 d, 124 g
Operationelle und ReputationsrisikenRisiken aus dem Arrangement für Betrieb und Ruf124 a–b
Step-in-RisikoBei bedeutenden Instituten: Müsste das Institut einen TPSP in Schieflage auffangen?124 c
Konzentration im InstitutMehrere Arrangements mit einem TPSP, eng verbundenen TPSP oder im selben Geschäftsbereich — auch konsolidiert124 d
Konzentration im SektorNutzen mehrere Finanzunternehmen denselben TPSP oder eine kleine Gruppe von TPSP?124 e
Kontrolle über den TPSPInwieweit kontrolliert oder beeinflusst das Finanzunternehmen den TPSP; ist er in die konsolidierte Aufsicht einbezogen?124 f

Erkannte Konzentrationsrisiken beobachtet die Aufsicht weiter und bewertet ihre Auswirkungen auf andere Finanzunternehmen und die Stabilität des Finanzsystems; neue potenziell kritische Funktionen im Sinne der BRRD meldet sie der Abwicklungsbehörde (Tz. 125). Werden kritische oder wichtige Funktionen außerhalb des EU/EWR erbracht, muss die Behörde von ihrer Fähigkeit zur wirksamen Aufsicht überzeugt sein (Tz. 127). Behörden kooperieren eng und tauschen Informationen zeitnah aus — gerade zur sektoralen Konzentration (Tz. 128).

Die Eingriffsbefugnisse sind gestuft (Tz. 126): Fehlt es an robuster Governance oder an Regelkonformität, kann die Aufsicht den Umfang der Non-ICT-Leistungen für kritische oder wichtige Funktionen beschränken oder den Ausstieg aus einem oder mehreren Arrangements verlangen. Lässt sich die Aufsicht nicht anders sicherstellen, kommen Kündigung oder vorübergehende Aussetzung von Verträgen in Betracht — unter Berücksichtigung des Bedarfs, den Betrieb fortzuführen.

Für den SREP-Dialog: Die EBA hat sich gegen eine Ex-ante-Genehmigung entschieden (Kosten-Nutzen-Analyse, Option B: High-level-Prinzipien). Stattdessen gelten rechtzeitige Information und gegebenenfalls Aufsichtsdialog über geplante kritische Arrangements (Tz. 65) sowie das Register in verarbeitbarer elektronischer Form auf Anfrage (Tz. 63).

13Kapitel 13

Ein Rahmen für ICT und Non-ICT: die Integrationsarchitektur

Die Leitlinien wollen ausdrücklich einen ganzheitlichen Ansatz über IKT- und Non-ICT-Dienstleister hinweg. Wer DORA seit dem 17.01.2025 umgesetzt hat, besitzt bereits Rolle, Policy, Register, Vertragsklauseln und Exit-Tests — die Frage ist, wie viel davon für Non-ICT wiederverwendbar ist.

Die Executive Summary formuliert das Ziel: die Lücke zu DORA schließen, einen ganzheitlichen Ansatz ermöglichen und beide Rahmen eng abstimmen — für gleiche Wettbewerbsbedingungen und aufsichtliche Konvergenz (S. 4). Die Definition der kritischen oder wichtigen Funktion ist „fully consistent“ mit DORA (S. 5, Tz. 17). Drei Stellen erlauben die Zusammenführung ausdrücklich (Rolle, Policy, Register); zwei weitere Bausteine folgen aus der Parallelität beider Regime.

Eine Rolle (Tz. 44 c, Fn. 46)

Die Rolle für die Überwachung aller Non-ICT-Arrangements kann mit der Funktion kombiniert werden, die nach Art. 5(3) DORA die IKT-Drittparteien-Arrangements überwacht. Ein Mandat, zwei Regelwerke.

Eine Policy (Tz. 49)

Die Non-ICT-Policy darf mit der Policy nach Art. 28(10) DORA (RTS DelVO (EU) 2024/1773) zusammengeführt werden — muss aber IKT und Non-ICT, beaufsichtigte und nicht beaufsichtigte TPSP, gruppenintern und extern sowie Mitgliedstaat und Drittland unterscheiden.

Ein Register (Tz. 61, 63)

Das Non-ICT-Register soll so weit möglich mit dem Informationsregister nach Art. 28(3) DORA konsistent sein; beide dürfen zu einem Register kombiniert werden. Für die Bereitstellung ist das Format der DORA-ITS (Durchführungsverordnung (EU) 2024/2956) zulässig.

Eine Klauselbibliothek (Tz. 84–85, Art. 30 DORA)

Beide Regime definieren Mindestvertragsinhalte. Eine gemeinsame Bibliothek mit Non-ICT-Modulen (BRRD-Verweis, Pflichtversicherung, Subcontracting-Anzeige) spart Verhandlungsrunden.

Ein Exit-Testkalender (Tz. 115, Art. 28 DORA)

Exit-Strategien für IKT und Non-ICT lassen sich in einem Testkalender führen, der Konzentrationen über beide Welten zeigt.

ThemaDORA (IKT)EBA/GL/2026/09 (Non-ICT)Gleich / Anders
RechtsnaturVerordnung (EU) 2022/2554, anwendbar seit 17.01.2025Leitlinien; Behörden erklären binnen zwei Monaten comply oder intend to comply (S. 68); Anwendungsbeginn nach Veröffentlichung der Übersetzungen (Datum offen)Anders
GegenstandIKT-Dienstleistungen nach Art. 3(21) DORANon-ICT-Dienstleistungen (Tz. 5–7); Hybridfälle nach Wesentlichkeit des IKT-Anteils (Tz. 32)Anders — komplementär
Kritische oder wichtige FunktionArt. 3(22) DORATz. 17, DORA-konsistentGleich
RolleArt. 5(3) DORATz. 44 c, kombinierbar (Fn. 46)Gleich
PolicyArt. 28(10) DORA, RTS DelVO (EU) 2024/1773Tz. 47–50, zusammenführbar mit vier Unterscheidungen (Tz. 49)Gleich mit Zusatz
RegisterInformationsregister Art. 28(3) DORA, Vorlagen der Durchführungsverordnung (EU) 2024/2956Non-ICT-Register mit 9 + 8 Feldern (Tz. 61–62), Zusammenführung optional, DORA-ITS-Format zulässig (Tz. 63)Gleiche Struktur, andere Felder
Direkte Aufsicht über DienstleisterOversight kritischer IKT-Drittdienstleister, Art. 31–44 DORAKein Pendant — Titel V regelt die Aufsicht über Finanzunternehmen, nicht über TPSP (Tz. 117–128)Anders

Methodisch liefern ISO/IEC 27001:2022 mit den Controls A.5.19 bis A.5.23 (Lieferantenbeziehungen, Sicherheit in Lieferantenvereinbarungen, IKT-Lieferkette, Überwachung und Änderungsmanagement von Lieferantenleistungen, Cloud-Nutzung) und ISO/IEC 27036 (Informationssicherheit in Lieferantenbeziehungen) das Kontrollgerüst, um beide Regime in einem Managementsystem abzubilden — in Plattformen wie VamiGRC als ein Datenmodell mit zwei Sichten.

Die Zusammenführung ist eine Option, keine Pflicht (Tz. 49, 61). Wer zwei Register führt, soll Diskrepanzen vermeiden (Tz. 61) — praktisch heißt das: eine Datenbasis.

14Kapitel 14

Das Umsetzungsprogramm: 2-Jahres-Fahrplan, 90-Tage-Start, KPIs, Übergangsfrist

Die Leitlinien gelten ab einem Datum, das erst mit der Veröffentlichung der Übersetzungen festgelegt wird; ab dann laufen zwei Jahre für die Überprüfung kritischer oder wichtiger Arrangements (Tz. 18–20). Dieses Kapitel übersetzt die Fristenlogik in fünf Phasen, messbare KPIs und einen vorbereiteten Aufsichtsdialog.

Ab Anwendungsbeginn gelten die Leitlinien für alle Arrangements, die ab diesem Datum geschlossen, überprüft oder geändert werden (Tz. 18); bestehende Arrangements sind zu überprüfen und anzupassen (Tz. 19). Für kritische oder wichtige Funktionen gilt eine Übergangsfrist von zwei Jahren — wer dann nicht fertig ist, informiert die Aufsicht über geplante Maßnahmen oder eine mögliche Exit-Strategie (Tz. 20). Nicht kritische Arrangements werden erst bei Verlängerung überprüft (Tz. 21). Die EBA wählte diese Option B2 bewusst, um Nachverhandlungsdruck zu senken (S. 58–59).

  1. Phase 0Mobilisierung — vor AnwendungsbeginnTz. 38–44

    Mandat des Leitungsorgans, Rolle nach Tz. 44 c (kombiniert mit der DORA-Rolle), Inventur aller Non-ICT-Verträge, Gap-Analyse gegen Tz. 84–85, 61–62 und 48–49, Entscheidung über die Integrationsarchitektur.

  2. Phase 1Die ersten 90 Tage ab AnwendungsbeginnTz. 31–37, 61

    Drei-Stufen-Test und Kritikalität für alle Arrangements, Basisfelder des Registers (Tz. 61), Priorisierung kritischer Verträge nach Verlängerungsdatum, genehmigte Policy (Tz. 47), Prozess für neue Arrangements — für sie gilt Tz. 18 sofort — und Meldeweg an die Aufsicht (Tz. 65).

  3. Phase 2Monate 4–12: Vertrag und KetteTz. 84–95, 98

    Nachverhandlung kritischer Arrangements: Klauselsatz Tz. 84–85, Subcontracting-Regeln Tz. 89–95, Prüfrechte Tz. 98, Subunternehmerdaten Tz. 62 c, aktualisierte Due Diligence (Tz. 77–82), Zusatzfelder des Registers (Tz. 62), KPI-/KCI-Reporting (Tz. 112).

  4. Phase 3Monate 13–24: Exit-Tests und NachweiseTz. 56, 101–104, 115

    Exit-Pläne testen, soweit angemessen (Tz. 115), Prüfplan der Internen Revision (Tz. 56), erste eigene oder gepoolte Audits (Tz. 101–104), Berichte ans Leitungsorgan (Tz. 110) — und wo die Überprüfung nicht rechtzeitig endet, Aufsichtsdialog vor Monat 24 (Tz. 20).

  5. Phase 4Ab Monat 24: RegelbetriebTz. 21, 47, 110, 119

    Nicht kritische Arrangements bei Verlängerung nachziehen (Tz. 21), Policy jährlich prüfen (Tz. 47), Kritikalität bei wesentlichen Änderungen neu bewerten (Tz. 110), Register auf Anfrage elektronisch liefern (Tz. 63), SREP-Bereitschaft (Tz. 119).

KPIZielwertBezug
Arrangements mit dokumentiertem Drei-Stufen-Test100 %Tz. 31, 58
Registerabdeckung Basisfelder (9)100 %Tz. 61
Registerabdeckung Zusatzfelder (8) bei kritisch/wichtig100 % vor Ablauf der ÜbergangsfristTz. 62, 20
Kritische Arrangements mit vollständigem Klauselsatz100 % binnen 24 MonatenTz. 84–85, 19–20
Kritische Arrangements mit uneingeschränkten Prüfrechten inkl. Kette100 %Tz. 98, 89 h
Exit-Pläne vorhanden / getestet100 % / nach RisikoprioritätTz. 62 f, 115
Subunternehmer-Anzeigen fristgerecht bewertet100 %Tz. 90–93
Offene Revisionsfeststellungen über der Follow-up-Frist0Tz. 57

Zielwerte sind Programmziele von VamiSec, abgeleitet aus der Vollständigkeitslogik der Leitlinien — keine EBA-Vorgaben.

Das Programm skaliert mit der Proportionalität: Weniger komplexe Finanzunternehmen können die Rolle einem Mitglied des Leitungsorgans zuweisen (Tz. 44 c), qualitative Risikoanalysen nutzen (Tz. 73) und das Register in Gruppe oder IPS zentral führen (Tz. 60).

Anwendungsdatum: Der Final Report enthält den Platzhalter „[date]“ (Tz. 18, 20, 22); die EBA führt die Leitlinien als „final and awaiting translation“. Bis die Übersetzungen veröffentlicht sind, ist Monat 0 unbekannt — planen Sie relativ zum Anwendungsbeginn und nutzen Sie die Zeit für Phase 0.

Selbstcheck

Readiness-Radar: Wie weit ist Ihr Non-ICT-Drittparteienmanagement?

Zehn Fragen in fünf Dimensionen der Leitlinien. Jede Frage ist mit der Textziffer verknüpft, aus der sich die Anforderung ergibt — das Ergebnis zeigt Reifegrad und größte Lücken.

  1. Governance & PolicyTz. 38, 47
    Hat Ihr Leitungsorgan eine Strategie für das Drittparteienrisiko inklusive schriftlicher Policy für Non-ICT-Leistungen zu kritischen oder wichtigen Funktionen genehmigt — und wird sie mindestens jährlich überprüft?
  2. Governance & PolicyTz. 44
    Gibt es eine benannte Rolle oder ein Mitglied der Geschäftsleitung, das dem Leitungsorgan direkt für die Überwachung aller Drittparteien-Arrangements verantwortet — mit ausreichenden Ressourcen?
  3. Kritikalität & RegisterTz. 31–37
    Haben Sie alle Non-ICT-Dienstleister mit dem Drei-Stufen-Test eingeordnet und die Kritikalität jeder Funktion dokumentiert begründet?
  4. Kritikalität & RegisterTz. 58–63
    Führen Sie ein Register aller Non-ICT-Arrangements mit den neun Basisfeldern und den acht Zusatzfeldern für kritische Funktionen — konsistent mit dem DORA-Informationsregister?
  5. Vorvertragliche PrüfungTz. 68–79
    Durchlaufen Sie vor jedem neuen Arrangement die vorvertragliche Analyse — Kritikalität, aufsichtliche Bedingungen, Risikoanalyse mit Konzentrationsrisiko, Due Diligence, Interessenkonflikte?
  6. Vorvertragliche PrüfungTz. 70, 76, 82
    Prüfen Sie bei Dienstleistern in Drittländern Zulassung, Beaufsichtigung, Kooperationsvereinbarung der Behörden, Standortrisiken sowie ESG- und Menschenrechtsaspekte?
  7. Vertrag & KetteTz. 84–85, 98
    Enthalten Ihre Verträge für kritische oder wichtige Funktionen alle Mindestinhalte der Tz. 84 und 85 — inklusive uneingeschränkter Zugangs- und Prüfrechte und einer Exit-Strategie mit Übergangsphase?
  8. Vertrag & KetteTz. 87–95
    Regeln Ihre Verträge die Weiterverlagerung mit Anzeigepflicht, Frist, Widerspruchsrecht, gleichen Prüfrechten in der Kette und Kündigungsrecht für den Subvertrag?
  9. Monitoring & ExitTz. 110–113
    Überwachen Sie kritische Arrangements laufend mit KPIs, Key Control Indicators, Berichten und unabhängigen Reviews — und berichten Sie periodisch an das Leitungsorgan?
  10. Monitoring & ExitTz. 114–116
    Liegt für jede kritische oder wichtige Funktion eine dokumentierte, wo angemessen getestete Exit-Strategie mit Alternativlösungen und Trigger-Indikatoren vor?
Governance& PolicyKritikalität& RegisterVorvertraglichePrüfungVertrag& KetteMonitoring& Exit
Governance & Policy0 %Kritikalität & Register0 %Vorvertragliche Prüfung0 %Vertrag & Kette0 %Monitoring & Exit0 %

Beantworten Sie alle zehn Fragen — das Ergebnis erscheint hier.

Kostenloses Whitepaper

Third-Party Risk für CISOs — EBA-Leitlinien Non-ICT 2026

30 Seiten zu EBA/GL/2026/09: Was sich gegenüber den Outsourcing-Leitlinien 2019 ändert, wie Non-ICT und DORA in einem Rahmen zusammenlaufen und wie Sie die zweijährige Übergangsfrist in ein Programm übersetzen.

Cover des VamiSec-Whitepapers Third-Party Risk für CISOs
30 SeitenPDF, kostenfreiDeutschStand 09/2026
  • Zehn Kernaussagen der Leitlinien mit Textziffern — für die Vorstandsvorlage
  • Integrationsarchitektur: gemeinsame Rolle, Policy, Register und Exit-Tests für ICT und Non-ICT
  • Klauselbibliothek nach Tz. 84, 85 und 89 sowie das Register-Datenmodell mit 9 + 8 Feldern
  • 24-Monats-Programm mit 90-Tage-Playbook, KPIs und Aufsichtsdialog nach Tz. 20 und 65
Kostenloser Download

Whitepaper anfordern

Third-Party Risk für CISOs — EBA-Leitlinien Non-ICT (EBA/GL/2026/09)

Das CISO-Whitepaper: Third-Party Risk für CISOs

Integrationsarchitektur mit DORA

Gemeinsame Überwachungsrolle nach Art. 5(3) DORA und Tz. 44 c, eine zusammengeführte Policy mit den vier Unterscheidungen der Tz. 49, ein kombiniertes Register nach Tz. 61 — und die Stellen, an denen die Regime bewusst auseinanderlaufen.

Klauselbibliothek für Verträge

Die Mindestinhalte der Tz. 84 a–j und 85 a–f, die Subcontracting-Klauseln der Tz. 89–95 und die Prüfrechte der Tz. 98 als Bausteine für Neuverträge und Nachträge — inklusive BRRD-Verweis für CRD-Institute.

Register als Datenmodell

Die 9 + 8 Felder der Tz. 61 und 62 als Feldtabelle mit Bezug zu den DORA-ITS-Vorlagen und dem Exportformat nach Tz. 63 — als Grundlage für Tabelle, GRC-Tool oder Datenbank.

24-Monats-Programm und 90-Tage-Playbook

Phasen von der Bestandsaufnahme bis zum Aufsichtsdialog nach Tz. 20 und 65, KPIs für den Fortschritt und die ersten 90 Tage als konkrete Aufgabenliste — mit Einwänden und Antworten für die Vorstandsdiskussion.

FAQ

Häufige Fragen zu den EBA-Leitlinien Third-Party Risk

Antworten auf die Fragen, die Finanzunternehmen seit der Veröffentlichung am häufigsten stellen — mit Textziffern zum Nachlesen.

Der Anwendungsbeginn ist im Final Report noch ein Platzhalter: Die Leitlinien gelten ab einem Datum, das mit der Veröffentlichung der Übersetzungen in alle EU-Amtssprachen festgelegt wird (Tz. 18). Die EBA führt sie derzeit als final, aber noch nicht anwendbar. Ab dem Anwendungsbeginn erfassen sie alle Arrangements, die danach geschlossen, überprüft oder geändert werden; bestehende Verträge sind anzupassen (Tz. 19). Die Aufsichtsbehörden müssen der EBA binnen zwei Monaten nach Veröffentlichung mitteilen, ob sie die Leitlinien anwenden. In Deutschland setzen die MaRisk in der Fassung vom 30. Juni 2026 weiterhin die Outsourcing-Leitlinien von 2019 um; eine Anpassung des AT 9 steht also noch aus.

Ja — der Adressatenkreis ist gegenüber 2019 gewachsen. Neben Kreditinstituten und CRD-Wertpapierfirmen richten sich die Leitlinien an Drittlandzweigstellen, Wertpapierfirmen nach MiFID II mit Ausnahme der kleinen, nicht verflochtenen Firmen nach Art. 12(1) IFR, Zahlungs- und E-Geld-Institute, Emittenten wertreferenzierter Token (ART) nach MiCAR, MCD-Kreditgeber, die Finanzinstitute sind, sowie zugelassene Finanzholdings (Tz. 9). Reine Kontoinformationsdienstleister sind ausgenommen (Tz. 11). Zahlungsinstitute wenden die Leitlinien auf Einzelbasis an (Tz. 14), ART-Emittenten auf Einzel- und gegebenenfalls Gruppenbasis (Tz. 15). Die Kosten-Nutzen-Analyse rechnet für die neuen Adressaten mit begrenzten Zusatzkosten, weil MiFID II, IFD und MiCAR bereits Outsourcing-Anforderungen enthalten und alle Adressaten ohnehin DORA unterliegen.

Beide Definitionen der Tz. 17 setzen eine wiederkehrende oder fortlaufende Leistung voraus; der Unterschied liegt in einem Merkmal: Ein Outsourcing-Arrangement betrifft eine Funktion, die das Finanzunternehmen sonst selbst erbringen würde — das Drittparteien-Arrangement verzichtet auf dieses Kriterium. Damit rücken Leistungen in den Anwendungsbereich, die nie in einem Auslagerungsregister standen. Im Feedback Statement hält die EBA fest, dass die Outsourcing-Definition den Leitlinien von 2019 und dem FSB-Toolkit folgt, die des Drittparteien-Arrangements den BCBS-Prinzipien — DORA selbst kennt keinen Outsourcing-Begriff (S. 75). Eine gesonderte Kennzeichnung von Auslagerungen verlangen die Leitlinien nicht; die Registerfelder der Tz. 61 fragen nach der Kritikalität, nicht nach dem Auslagerungsstatus. Die Zweiteilung der MaRisk in Auslagerung und sonstigen Fremdbezug hat in den Leitlinien kein Gegenstück.

Nein. Tz. 61 erlaubt ausdrücklich, Non-ICT-Register und Informationsregister nach Art. 28(3) DORA zu einem Register zusammenzuführen; die Kosten-Nutzen-Analyse hat diese Option D bewusst eröffnet (S. 60–61). Im Feedback Statement stellt die EBA klar, dass das Non-ICT-Register weniger Datenpunkte hat als das DORA-Register, bei den gemeinsamen Informationen aber konsistent bleiben soll; die Leitlinien gehen nicht in die Detailtiefe der Durchführungsverordnung (EU) 2024/2956, ihre Formulierungen wurden aber an DORA angeglichen (S. 88–89). Wer zwei Register führt, soll Diskrepanzen vermeiden (Tz. 61). In jedem Fall muss das Register kritische oder wichtige Funktionen von den übrigen unterscheiden (Tz. 58) und beendete Arrangements angemessen lange dokumentieren — die im Entwurf vorgesehene Fünfjahresfrist wurde an DORA angeglichen (Tz. 59; S. 90).

Als Baustein ja, als Ersatz nein. Tz. 102 erlaubt, Zertifizierungen sowie interne oder externe Prüfberichte des Dienstleisters und Pooled Audits zu nutzen. Für kritische oder wichtige Funktionen müssen Finanzunternehmen aber bewerten, ob diese Nachweise ausreichen, und dürfen sich über die Zeit nicht ausschließlich darauf verlassen (Tz. 103). Tz. 104 knüpft acht Bedingungen an die Nutzung: Der Prüfumfang muss die vom Institut identifizierten Systeme und Schlüsselkontrollen abdecken, die Berichte dürfen nicht veraltet sein, die Prüfer müssen geeignet sein, die Prüfung muss die Wirksamkeit der Kontrollen testen, und das Institut braucht das vertragliche Recht auf Scope-Erweiterung und auf eigene Audits. Ein Zertifikat ersetzt also nicht das uneingeschränkte Prüfrecht nach Tz. 98.

Gruppeninterne Arrangements unterliegen demselben Rahmen wie externe — die EBA betont im Hintergrundteil des Final Report, dass sie nicht automatisch weniger riskant sind. Die Auswahl eines Gruppenunternehmens muss auf objektiven Gründen beruhen, die Konditionen einschließlich der Preise sind objektiv festzulegen; Synergien dürfen eingepreist werden, solange der Dienstleister eigenständig überlebensfähig bleibt (Tz. 53). Interessenkonflikte sind ausdrücklich zu steuern (Tz. 52). Erleichterungen gibt es bei der Organisation: Register, vorvertragliche Analyse, Business-Continuity-Pläne und Exit-Pläne dürfen zentral in der Gruppe oder im institutsbezogenen Sicherungssystem geführt werden, sofern jedes Finanzunternehmen Zusammenfassungen und auf Anfrage die vollständigen Unterlagen erhält (Tz. 28, 54, 60). Die höhere Kontrolle über ein Gruppenunternehmen darf in der Risikoanalyse berücksichtigt werden (Tz. 76 e).

Der Drittlandbezug prägt den gesamten Lebenszyklus — über die vorvertraglichen Bedingungen der Tz. 70, 76 und 82 hinaus. Die Policy unterscheidet Dienstleister im Mitgliedstaat und in Drittländern (Tz. 49 d). Der Vertrag nennt die Leistungsorte mit Anzeigepflicht bei Änderung (Tz. 84 b) und verpflichtet den Dienstleister auf Ihr Datenschutzniveau und Bankgeheimnis (Tz. 86); bei Weiterverlagerung bewertet er die Standortrisiken seiner Subunternehmer selbst (Tz. 89 c). Für CRD-Institute gilt der Verweis auf die Ermittlungsbefugnisse der Behörden auch bei Drittland-Dienstleistern (Tz. 97). Im Register stehen Leistungsland und Registrierungsland der Subunternehmer (Tz. 61 i, 62 c). Die Aufsichtsbehörde muss wirksam beaufsichtigen können, wenn kritische Funktionen außerhalb des EWR erbracht werden (Tz. 127) — der Hintergrundteil verlangt dafür zusätzliche Sicherungen (Hintergrundteil Tz. 22).

Die Leitlinien sehen dafür keinen automatischen Verstoß vor, sondern einen Aufsichtsdialog. Sind Review und Dokumentation der Arrangements zu kritischen oder wichtigen Funktionen zwei Jahre nach Anwendungsbeginn nicht abgeschlossen, informiert das Finanzunternehmen seine Aufsichtsbehörde darüber — einschließlich der geplanten Maßnahmen zum Abschluss oder einer möglichen Exit-Strategie (Tz. 20). Die EBA hat diese Variante in der Kosten-Nutzen-Analyse bewusst gewählt, weil Verträge nicht immer innerhalb einer starren Frist neu verhandelt werden können. Für nicht-kritische Arrangements gibt es keine Frist; Review und Dokumentation können bei der Verlängerung erfolgen (Tz. 21). Empfehlung: Priorisieren Sie die kritischen Arrangements nach Vertragslaufzeit und Verhandlungsmacht und dokumentieren Sie den Fortschritt laufend.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

European Banking Authority · 2026

Final Report on Guidelines on the sound management of third-party risk regarding non-ICT services (EBA/GL/2026/09)

Primärquelle dieser Seite — 98 Seiten inklusive Kosten-Nutzen-Analyse und Feedback Statement zur Konsultation EBA/CP/2025/12

European Banking Authority · 2026

Pressemitteilung: The EBA publishes its final Guidelines on the management of third-party risk

18. September 2026 — Status „final and awaiting translation“, zweijährige Übergangsfrist

European Banking Authority · 2025

Consultation Paper EBA/CP/2025/12 — Draft Guidelines on the sound management of third-party risk

Konsultation vom 8. Juli bis 8. Oktober 2025, öffentliche Anhörung am 5. September 2025, 72 Antworten

European Banking Authority · 2019

Guidelines on outsourcing arrangements (EBA/GL/2019/02)

Bisheriger Rahmen vom 25. Februar 2019, anwendbar ab 30. September 2019 — wird zum Anwendungsbeginn der neuen Leitlinien aufgehoben (Tz. 22)

Europäisches Parlament und Rat · 2022

Verordnung (EU) 2022/2554

DORA — Rahmen für das IKT-Drittparteienrisiko (Art. 28–30), Informationsregister (Art. 28(3)), anwendbar seit 17. Januar 2025

Europäische Kommission · 2024

Delegierte Verordnung (EU) 2024/1773

RTS zum Inhalt der Policy für IKT-Dienstleistungen zu kritischen oder wichtigen Funktionen (Art. 28(10) DORA) — Bezugspunkt der Zusammenführung nach Tz. 49

Europäisches Parlament und Rat · 2013

Richtlinie 2013/36/EU

CRD — Art. 74(3) als Mandat der EBA für Leitlinien zu Governance-Regelungen der Institute

Europäisches Parlament und Rat · 2023

Verordnung (EU) 2023/1114

MiCAR — Adressaten: Emittenten wertreferenzierter Token (ART); Mandat der EBA nach Art. 34

Europäisches Parlament und Rat · 2015

Richtlinie (EU) 2015/2366

PSD2 — Zahlungsinstitute als Adressaten; Mandat Art. 11, Anzeigepflicht nach Art. 19(6)

Basel Committee on Banking Supervision · 2025

Principles for the sound management of third-party risk

Veröffentlicht am 10. Dezember 2025 — internationaler Bezugsrahmen laut Kosten-Nutzen-Analyse der EBA

Financial Stability Board · 2023

Enhancing Third-Party Risk Management and Oversight: A toolkit for financial institutions and financial authorities

Final Report vom 4. Dezember 2023 — von der EBA in der Kosten-Nutzen-Analyse berücksichtigt

European Securities and Markets Authority · 2025

Principles on third-party risks supervision

12. Juni 2025 — aufsichtliche Prinzipien, adressiert an ESMA und nationale Aufsichtsbehörden, unverbindlich

Non-ICT-Drittparteienrisiko und DORA aus einem Guss steuern?

VamiSec unterstützt Finanzunternehmen bei Kritikalitätsbewertung, Register, Vertragsanpassung und Exit-Tests — für IKT- und Non-ICT-Dienstleister in einem gemeinsamen Rahmen.