Reservar cita

Directrices EBA Third-Party Risk 2026: Gestionar los proveedores terceros no TIC con la lógica de DORA

Con EBA/GL/2026/09, la EBA sustituye sus Directrices sobre externalización de 2019 por un marco para todo el riesgo de terceros derivado de servicios no TIC, centrado en las funciones esenciales o importantes, con un registro inspirado en el registro de información de DORA y un periodo transitorio de dos años. Esta página sitúa las Directrices en su contexto, las delimita frente a DORA y hace tangibles sus requisitos con el Navegador de alcance, el Constructor de registro y el Radar de preparación.

Actualizado: septiembre de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

Recibirá el enlace de descarga de inmediato en la página y por correo electrónico.

2 añosPeriodo transitorio desde la fecha de aplicación para la revisión y documentación de los acuerdos relativos a funciones esenciales o importantes (apartado 20)
72Respuestas a la consulta EBA/CP/2025/12, cerrada el 8 de octubre de 2025, más el dictamen del Banking Stakeholder Group
17Campos mínimos del registro no TIC para funciones esenciales o importantes: 9 campos básicos (apartado 61) más 8 campos adicionales (apartado 62)
2019Las Directrices de la EBA sobre externalización de 25 de febrero de 2019 quedan derogadas en la fecha de aplicación (apartado 22)

El 18 de septiembre de 2026, la Autoridad Bancaria Europea publicó el Final Report EBA/GL/2026/09 de las «Guidelines on the sound management of third-party risk regarding non-ICT services». Con ello, la EBA extrae la consecuencia lógica de DORA: desde el 17 de enero de 2025, el Reglamento (UE) 2022/2554 regula el riesgo de terceros en el ámbito TIC, mientras que para el resto de servicios siguen vigentes, hasta su derogación, las Directrices sobre externalización de 2019, con otros conceptos, otros campos de registro y otra lógica. Las nuevas Directrices cierran esa brecha, adoptan la definición de función esencial o importante de DORA y esperan expresamente de las entidades financieras un enfoque integral que abarque tanto los servicios TIC como los no TIC (apartado 7). La fecha de aplicación aún no está fijada: se determinará con la publicación de las traducciones a todas las lenguas oficiales de la UE. Quien revise hoy sus contratos, registros y planes de salida aprovecha el periodo transitorio de dos años en lugar de dejarse sorprender por él. Esta página condensa los 128 apartados de las Directrices en nueve conceptos clave, vincula cada afirmación con su apartado y ofrece tres herramientas interactivas para clasificar sus propios acuerdos. Quien desee profundizar encontrará en el whitepaper «Third-Party Risk für CISOs» (whitepaper en alemán) la arquitectura de integración con DORA, una biblioteca de cláusulas y un programa de 24 meses.

De la recomendación sobre la nube al marco de riesgo de terceros

Nueve años de regulación europea del riesgo de terceros: los hitos que conducen a EBA/GL/2026/09. La fecha de aplicación solo se fijará con las traducciones.

Nueve conceptos clave de las Directrices de la EBA

Haga clic en una tarjeta para leer el concepto clave con sus apartados; el orden sigue la estructura de las Directrices, del ámbito de aplicación a la supervisión.

El ciclo de vida de un acuerdo con terceros

Los títulos II y IV de las Directrices siguen el ciclo contractual, de la clasificación a la salida. Seleccione una fase para ver los requisitos clave con sus apartados.

Apartados 31–37
  • La prueba en tres etapas determina si un contrato es en realidad un acuerdo con terceros: no TIC, recurrente o continuado, apoyo a una función (apartado 31).
  • En los servicios no TIC con componente TIC, la entidad financiera decide si ese componente es esencial; en tal caso se aplica DORA (apartado 32).
  • La lista de exclusiones del apartado 33 deja fuera del ámbito, entre otros, la auditoría de cuentas, las redes de pago, SWIFT, la adquisición de bienes y los suministros.
  • Siempre esenciales o importantes: funciones cuya perturbación afecte sustancialmente a la autorización, el rendimiento financiero o la continuidad (apartado 34), tareas operativas de las funciones de control interno (apartado 35) y actividades sujetas a autorización (apartado 36).
  • Las entidades BRRD examinan además la relación con las funciones esenciales y las ramas de actividad principales (apartado 37).
Prueba en tres etapasArt. 3(22) DORAExclusiones apartado 33Funciones de control
Interactivo

Navegador de alcance: ¿qué régimen se aplica a su acuerdo?

Cinco preguntas a lo largo de los apartados 31–37, de la delimitación frente a DORA a la subcontratación. El resultado muestra qué requisitos de las Directrices se aplican a su acuerdo.

Su recorrido
  1. ?

1: ¿Es el servicio un servicio TIC en el sentido del Art. 3(21) DORA, o es su componente TIC esencial para la prestación?

1

¿Es el servicio un servicio TIC en el sentido del Art. 3(21) DORA, o es su componente TIC esencial para la prestación?

Los servicios TIC se rigen por el capítulo V de DORA, no por las Directrices (apartado 7). En los servicios no TIC con componente TIC, usted decide si ese componente es esencial para la prestación (apartado 32, Q&A de las AES DORA030/095).

Interactivo

Constructor de registro: qué campos necesita su registro no TIC

El apartado 61 exige nueve campos mínimos para todos los acuerdos; el apartado 62, ocho campos adicionales para las funciones esenciales o importantes. Marque lo que su registro ya recoge hoy y copie la fila de encabezado para su plantilla CSV.

Campos obligatorios para todos los acuerdos (apartado 61)

Se aplica a todo acuerdo con terceros dentro del ámbito de aplicación, también a los no esenciales. Debe garantizarse, en la medida de lo posible, la coherencia con el registro de información de DORA del Art. 28(3); ambos registros pueden fusionarse en uno solo.

Campos adicionales para funciones esenciales o importantes (apartado 62)

Solo para acuerdos relativos a funciones esenciales o importantes, además de los nueve campos básicos. Estos campos alimentan directamente la evaluación de sustituibilidad y de salida y responden a las preguntas habituales del supervisor.

Deep Dive · 14 capítulos

EBA/GL/2026/09 en detalle: las Directrices capítulo a capítulo

Ámbito de aplicación, criticidad, gobernanza, política, registro, contrato, subcontratación, derechos de auditoría, seguimiento, salida, supervisión, integración con DORA y programa de implantación: cada afirmación con su apartado del Final Report de 18 de septiembre de 2026.

01Capítulo 1

De las Directrices sobre externalización 2019 al marco de riesgo de terceros 2026

El 18 de septiembre de 2026, la EBA publicó el Final Report de EBA/GL/2026/09. Las Directrices sustituyen a las Directrices sobre externalización de 25 de febrero de 2019 y amplían la mirada a todo el riesgo de terceros, limitado a los servicios no TIC, porque los servicios de TIC están sujetos a DORA desde el 17 de enero de 2025.

Las entidades financieras recurren cada vez más a proveedores terceros de servicios (TPSP), lo que incrementa los riesgos para ellas mismas, para sus clientes y, en determinados casos, para el sistema financiero (p. 4). La EBA extrae dos consecuencias: la externalización pasa a ser un subconjunto del concepto más amplio de acuerdo con terceros (apartado 17) y se cierra la brecha con DORA: DORA regula el riesgo de terceros de TIC y las Directrices el riesgo de terceros no TIC, con la expectativa de un enfoque holístico que abarque ambos ámbitos (apartado 7; Antecedentes, apartado 11).

La base jurídica se encuentra en los mandatos de gobernanza de los actos sectoriales: art. 74(3) de la CRD, art. 26 de la IFD, art. 34 de MiCAR y art. 11 de la PSD2 (Antecedentes, apartado 15; Feedback, p. 67). Formalmente son directrices con arreglo al art. 16 del Reglamento (UE) n.º 1093/2010: las autoridades competentes y las entidades financieras deben hacer todo lo posible por atenerse a ellas, y cada autoridad competente declara en el plazo de dos meses si las aplica (apartados 1–3; Feedback, p. 68).

CaracterísticaEBA/GL/2019/02 (externalización)EBA/GL/2026/09 (riesgo de terceros)
Fecha25 de febrero de 2019, aplicable desde el 30 de septiembre de 201918 de septiembre de 2026; fecha de aplicación tras la publicación de las traducciones (fecha pendiente)
ObjetoExternalización de funciones, incluida la nube (EBA/REC/2017/03 integrada)Todos los acuerdos con terceros no TIC de carácter recurrente o continuado; la externalización como subconjunto (apartado 17)
TICIncluidasExcluidas: los servicios de TIC según el art. 3(21) de DORA quedan sujetos al capítulo V de DORA (apartado 7)
DestinatariosEntidades CRD, entidades de pago y de dinero electrónicoAdemás, empresas de servicios de inversión IFD (clase 1 minus y clase 2), prestamistas MCD y emisores de ART (apartado 9)
RegistroRegistro de todas las externalizaciones9 campos básicos para todos los acuerdos no TIC más 8 campos adicionales para funciones esenciales o importantes; se admite la fusión con el registro de información de DORA (apartados 61–62)
EstadoDerogación en la fecha de aplicación de las nuevas Directrices (apartado 22)Final; traducción a las lenguas oficiales de la UE en curso

Fuentes: Final Report, p. 55, apartados 9, 17, 22, 61–62; nota de prensa de la EBA de 18 de septiembre de 2026.

En el plano internacional, la EBA enlaza con el toolkit del FSB de 4 de diciembre de 2023 y con los Principles for the sound management of third-party risk del BCBS de 10 de diciembre de 2025, a los que sigue la definición de acuerdo con terceros (pp. 55 y 59; Feedback, p. 75); los Principles on third-party risks de ESMA de 12 de junio de 2025 se dirigen únicamente a las autoridades nacionales competentes (Feedback, p. 66).

La consulta sobre EBA/CP/2025/12 estuvo abierta del 8 de julio al 8 de octubre de 2025 y recibió 72 respuestas (Feedback, p. 65). La EBA rechazó las críticas al mandato y las acusaciones de doble regulación (pp. 67–68); en materia de proporcionalidad cedió: foco en las funciones esenciales o importantes, un registro más ligero y criterios de proporcionalidad en el título I (pp. 68–69). A la petición de un plazo previo de nueve a dieciocho meses respondió con el periodo transitorio de dos años; quien no termine a tiempo informa a la autoridad competente (p. 78; apartado 20).

La fecha de aplicación es, en el Final Report, un marcador de posición: las Directrices se aplican desde una fecha que se fijará con la publicación de las traducciones a todos los acuerdos que se celebren, revisen o modifiquen a partir de ese día (apartado 18); los acuerdos existentes deben revisarse y adaptarse (apartado 19).

02Capítulo 2

Ámbito de aplicación: destinatarios, servicios no TIC, exclusiones, casos híbridos

Las Directrices se dirigen a un círculo de destinatarios notablemente mayor que en 2019 y abarcan cualquier servicio no TIC recurrente o continuado que dé soporte a una función. Igual de relevante es lo que no abarcan: los servicios de TIC, los servicios impuestos por ley y una larga lista de suministros de bajo riesgo.

El objeto son las disposiciones de gobernanza para el caso de que proveedores terceros presten servicios no TIC en apoyo de funciones, con el foco en las funciones esenciales o importantes (apartado 5); el «apoyo» incluye la prestación íntegra de la función (nota 20). Los servicios de TIC según el art. 3(21) de DORA quedan excluidos porque están sujetos al capítulo V de DORA (apartado 7). La autoridad competente examina los acuerdos en el SREP con arreglo al art. 97 de la CRD y a sus equivalentes en la IFD, la PSD2, la EMD y MiCAR (apartado 6).

DestinatarioBaseNivel de aplicación
Entidades de crédito y empresas de servicios de inversión CRD (entidades según el art. 4(1), punto 3, del CRR)Apartado 9; art. 74 de la CRDNivel individual, subconsolidado y consolidado; posible exención según los arts. 21 o 109(1) de la CRD (apartado 13)
Sucursales de terceros países según el art. 47 de la CRDApartados 9–10De forma proporcionada; en lugar de un contrato con la casa matriz bastan SLA o políticas (apartado 10)
Empresas de servicios de inversión MiFID II, salvo las pequeñas y no interconectadas según el art. 12(1) del IFRApartado 9; art. 26 de la IFDClase 1 minus y clase 2: individual, subconsolidado y consolidado en la medida en que proceda; clase 2 en base consolidada según el art. 25 de la IFD (apartado 13)
Entidades de pago y de dinero electrónicoApartados 9 y 12; art. 11 de la PSD2Nivel individual (apartado 14)
Emisores de fichas referenciadas a activos (ART)Apartado 9; art. 34 de MiCARNivel individual y, cuando proceda, a nivel de grupo (apartado 15)
Prestamistas MCD que sean entidades financierasApartado 9; art. 4, punto 2, de la MCDSin regulación específica (apartados 13–15)
Sociedades financieras de cartera y sociedades financieras mixtas de cartera autorizadas según el art. 21a de la CRDApartado 9; art. 3(3) de la CRDSin regulación específica (apartado 9)
No destinatariosApartado 11; Antecedentes, apartado 9; Feedback, pp. 68 y 75Proveedores puros de servicios de información sobre cuentas, intermediarios de crédito, proveedores de servicios de criptoactivos (CASP; se aplica el art. 73 de MiCAR), depositarios centrales de valores (CSDR)

Lo que no está incluido: las exclusiones del apartado 33

  • Servicios que por ley deben ser prestados por un tercero, como la auditoría de cuentas
  • Servicios financieros regulados que por ley deben ser prestados por otra entidad financiera regulada por el Derecho de la UE, por ejemplo la custodia o los centros de negociación
  • Servicios de información de mercado, añadidos a petición de la consulta (Feedback, p. 79)
  • Operaciones financieras entre entidades financieras como contrapartes y con bancos centrales
  • Infraestructuras de redes de pago como Visa, Mastercard, Wero o GIE CB, así como acuerdos de compensación y liquidación entre cámaras de compensación, entidades de contrapartida central, agentes de liquidación y sus miembros
  • Infraestructuras globales de mensajería financiera bajo supervisión pública, como SWIFT, y la banca corresponsal
  • Servicios sin impacto material en el riesgo o la resiliencia: arquitectura, imprenta, dictámenes jurídicos, representación procesal, relaciones públicas, limpieza, mantenimiento de edificios, servicios médicos, flota de vehículos, catering, comedor, servicios de oficina, viajes, correo y recepción
  • Adquisición de bienes (tarjetas de plástico, lectores de tarjetas, material de oficina, ordenadores, mobiliario) y suministros (electricidad, gas, agua, telefonía)

Lo excluido es el servicio, no el proveedor: una entidad financiera supervisada que preste otros servicios es un TPSP como cualquier otro; su condición de supervisada se tiene en cuenta en la proporcionalidad y en el análisis de riesgos (pp. 69–71). Y las exclusiones no eximen de la gestión de riesgos: siguen esperándose medidas adecuadas (nota 41).

Los proveedores terceros intragrupo y los proveedores centrales de un sistema institucional de protección (IPS) son TPSP, sin régimen especial, porque los acuerdos intragrupo no entrañan per se un riesgo menor (Antecedentes, apartado 19; Feedback, p. 71); la flexibilidad surge de las funciones centralizadas previstas en los apartados 26–30. Un TPSP intragrupo situado en un tercer país debe tratarse en el análisis de riesgos como TPSP de tercer país (Feedback, p. 75).

03Capítulo 3

El test en tres fases y la función esencial o importante

Que un acuerdo quede sujeto al régimen completo lo decide un test en tres fases y, en el fondo, la pregunta de si la función a la que da soporte es esencial o importante. La definición coincide literalmente con DORA; la EBA añade tres reglas de presunción que, en la práctica, resultan decisivas.

El test forma parte de la gestión holística de riesgos que abarca todas las líneas de negocio y unidades internas (apartado 31). Se realiza antes de cada contratación (apartado 68 a) y debe anclarse en la política como paso de planificación (apartado 48 d).

  1. Fase 1¿Se trata de un servicio no TIC?

    Si el servicio es un servicio de TIC según el art. 3(21) de DORA o su componente de TIC es material para la prestación, se aplica DORA (apartados 31 a y 32). Todo lo demás permanece en el test.

  2. Fase 2¿Se da soporte a una función de forma recurrente o continuada?

    Una función es cualquier proceso, servicio o actividad, o una parte de ellos (apartado 17). Los suministros puntuales no constituyen un acuerdo con terceros (apartado 31 b). A continuación se comprueban las exclusiones del apartado 33.

  3. Fase 3¿Es la función esencial o importante?

    Solo entonces se activan la política (apartado 47), los campos adicionales del registro (apartado 62), la diligencia debida reforzada (apartado 79), las cláusulas contractuales ampliadas (apartado 85), los derechos de auditoría sin restricciones (apartado 98) y el plan de salida (apartado 114). Para el resto de acuerdos rige el régimen básico (apartado 31 c).

Una función es esencial o importante cuando su perturbación menoscabaría de forma material los resultados financieros de la entidad financiera, la solidez o la continuidad de sus servicios y actividades, o el cumplimiento continuado de las condiciones de autorización y demás obligaciones de la normativa de supervisión financiera (apartado 17). La redacción coincide con el art. 3(22) de DORA (Antecedentes, apartado 13). No es idéntica a la de las «funciones esenciales» del art. 2(1), punto 35, de la BRRD, pero las engloba (nota 35; Antecedentes, apartado 13).

CriterioRegla de las DirectricesRelación con DORA
Definición básicaMenoscabo material de las condiciones de autorización, de los resultados financieros o de la solidez y continuidad (apartados 17 y 34 a–c)Literalmente el art. 3(22) de DORA
Tareas operativas de las funciones de control internoSiempre esenciales o importantes, salvo que la evaluación acredite que un fallo no menoscaba la eficacia de la función de control (apartado 35)Regla de presunción de la EBA para servicios no TIC
Funciones sujetas a autorizaciónActividades bancarias, servicios de pago o emisión de ART en un volumen que requiera autorización: automáticamente esenciales o importantes (apartado 36)Regla de presunción de la EBA; enlaza con las condiciones supervisoras de la sección 11.1 (apartados 69–70)
Vinculación con la resolución (entidades BRRD)Las funciones que sostienen funciones esenciales o ramas de actividad principales (criterios del Reglamento Delegado (UE) 2016/778, arts. 6–7) se consideran esenciales o importantes, salvo que la evaluación no acredite un impacto material (apartado 37)Regla de presunción de la EBA; la resolubilidad no debe verse menoscabada (Antecedentes, apartado 27)
Partes de una funciónTambién una parte de una función puede ser esencial o importante (apartado 17; Feedback, p. 76)Evaluación a cargo de la propia entidad financiera (Feedback, p. 77)
MetodologíaLos criterios o la metodología los fija la entidad financiera (Antecedentes, apartado 16; apartado 48 d iii); el resultado y una breve motivación constan en el registro (apartado 61 f)Sin catálogo rígido de criterios: opción C del análisis coste-beneficio, para evitar un enfoque de mera casilla (tick-the-box) (p. 61)

Un acuerdo que cubra varias funciones, por ejemplo tareas operativas de la gestión de riesgos y la información supervisora, debe evaluarse conjuntamente en todos sus aspectos (apartado 32).

04Capítulo 4

Gobernanza: órgano de dirección, función de supervisión, prohibición de «empty shell», proporcionalidad, grupos e IPS

Las Directrices se basan en un principio sencillo: la responsabilidad no se externaliza. El órgano de dirección sigue siendo plenamente responsable de cada acuerdo, necesita una función designada para la supervisión y no puede permitir que la entidad se convierta en una cáscara vacía.

El órgano de dirección define, aprueba y revisa periódicamente una estrategia de riesgo de terceros que incluye la política de la sección 6 y complementa la gestión del riesgo operacional y la resiliencia operativa; se admiten estrategias integradas o separadas para TIC y no TIC (apartado 38; Feedback, p. 83). El recurso a TPSP nunca supone delegar la responsabilidad (apartado 41) y no reduce ni los requisitos de idoneidad del órgano de dirección y la alta dirección ni la necesidad de recursos competentes (apartado 43). El apartado 42 a–h enumera aquello de lo que el órgano de dirección sigue siendo responsable en todo momento: desde las condiciones de autorización, las estrategias, el apetito de riesgo y las políticas de conflictos de intereses hasta la supervisión de todos los riesgos de terceros, la política de continuidad de la actividad y los planes de auditoría interna.

La función de supervisión (apartado 44 c)

Una función encargada de supervisar todos los acuerdos con terceros o un miembro de la alta dirección que rinda cuentas directamente al órgano de dirección. Puede combinarse con la función para terceros de TIC prevista en el art. 5(3) de DORA (nota 46). Las entidades menos complejas garantizan al menos una asignación clara de responsabilidades y pueden atribuir la función a un miembro del órgano de dirección. Sus titulares habituales son la función de gestión de riesgos o la de cumplimiento (Feedback, pp. 84–85).

Prohibición de «empty shell» (apartado 45)

Las entidades financieras deben conservar en todo momento sustancia suficiente y no convertirse en «empty shells» o «letter-box entities»: cumplir las condiciones de autorización, mantener una estructura organizativa transparente que permita su auditoría y supervisión, supervisar eficazmente las tareas externalizadas de las funciones de control, también dentro del grupo, y disponer para ello de conocimientos, recursos y capacidades (apartado 45 a–d).

Salvaguardas mínimas (apartado 46)

Adoptar por sí mismas las decisiones sobre el negocio y las funciones esenciales; preservar la correcta prestación de los servicios bancarios, de inversión y de pago; identificar y gestionar los riesgos; garantizar la confidencialidad; mantener el flujo de información con el TPSP; poder transferir o reintegrar las funciones esenciales o importantes en un plazo adecuado, o cesar la actividad dependiente; y cumplir el RGPD en la UE y en terceros países (apartado 46 a–g).

Proporcionalidad y estructuras de grupo

Proporcionalidad significa que las disposiciones de gobernanza deben ajustarse al perfil de riesgo, la naturaleza, el modelo de negocio, la escala y la complejidad de las actividades (apartado 23). La referencia para cada acuerdo son la complejidad de la función, los riesgos, la criticidad y el impacto en la continuidad (apartado 24); los criterios del título I de las Directrices de gobernanza de la EBA en el marco de la CRD, la IFD y MiCAR se aplican por analogía (apartado 25).

SituaciónRequisitoApartado
Grupo según el art. 109(2) de la CRDAplicación también a nivel consolidado y subconsolidado; la empresa matriz garantiza disposiciones coherentes e integradas en todas las filiales, incluidas entidades de pago, empresas de servicios de inversión y emisores de ART26
TPSP intragrupo o del IPSEl órgano de dirección de cada entidad financiera sigue siendo plenamente responsable; las tareas operativas externalizadas de las funciones de control deben prestarse de forma eficaz, acreditada mediante informes adecuados27
Seguimiento centralizadoPara funciones esenciales o importantes: seguimiento independiente más supervisión propia de cada entidad; informes al menos anuales sobre evaluación de riesgos y desempeño; resumen de los informes de auditoría y, a petición, el informe completo; información al órgano de dirección sobre los cambios previstos28 a–b
Análisis precontractual, registro y plan de salida centralizadosCada entidad recibe un resumen y tiene en cuenta su propia estructura; el registro individual debe poder consultarse sin demora; el plan de salida debe ser realmente ejecutable28 c–e
Exención según los arts. 21 o 109(1) de la CRD en relación con el art. 7 del CRRAplicación por la empresa matriz para sí misma y sus filiales, o por el organismo central junto con sus miembros como un todo; sin exención, aplicación a nivel individual29–30
05Capítulo 5

La política a lo largo del ciclo de vida y su fusión con la política de DORA

Para los servicios no TIC relativos a funciones esenciales o importantes, la EBA exige una política escrita, aprobada por el órgano de dirección, que cubra todo el ciclo de vida. Puede fusionarse con la política de DORA prevista en el art. 28(10) de DORA, pero entonces debe hacer visibles cuatro distinciones.

La política debe revisarse al menos una vez al año y actualizarse cuando sea necesario; los cambios han de trasladarse a las relaciones contractuales con prontitud y tan pronto como sea posible, y el órgano de dirección garantiza su aplicación a nivel individual, subconsolidado y consolidado (apartado 47). La EBA rechazó la petición de suprimir la periodicidad anual: no resulta gravosa si nada ha cambiado y es coherente con DORA (Feedback, p. 85). Que la política de externalización de 2019 y la nueva política formen un único documento queda a criterio de la entidad financiera.

Fase del ciclo de vidaContenido mínimo de la políticaApartado 48
ResponsabilidadCometidos del órgano de dirección según los apartados 38 y 42, incluida su participación en las decisiones sobre funciones esenciales o importantesa
ParticipantesParticipación de las líneas de negocio, las funciones de control interno y otras personasb
Función de supervisiónDesignación de la función o del miembro de la alta dirección responsable del seguimiento, colaboración con las funciones de control, líneas de reporte al órgano de dirección con contenido, documentación y frecuenciac
PlanificaciónTest de ámbito, requisitos de negocio, criterios y proceso para las funciones esenciales o importantes, análisis de riesgos (sección 11.2), diligencia debida (sección 11.3), conflictos de intereses (sección 7), continuidad de la actividad (sección 8), proceso de aprobaciónd i–viii
OperaciónSeguimiento del desempeño (sección 13), procedimientos para la notificación de cambios y la respuesta a ellos —situación financiera, estructura de propiedad, subcontratación—, revisión independiente, procesos de renovacióne i–iv
DocumentaciónRegistro y conservación según la sección 10f
SalidaEstrategias de salida y procesos de terminación, incluido un plan de salida documentado por cada acuerdo esencial o importante (sección 14)g

Además, la política debe recoger los efectos de las funciones esenciales o importantes prestadas por TPSP en cuatro ámbitos e incorporarlos a las decisiones: perfil de riesgo, capacidad de supervisar al TPSP y de gestionar los riesgos, medidas de continuidad de la actividad y desempeño de la actividad empresarial (apartado 50).

Núcleo común

Gobernanza, la función de supervisión del apartado 44 c y del art. 5(3) de DORA, ciclo de vida, líneas de reporte y gobernanza del registro: redactado una vez, válido para ambos ámbitos.

Módulo TIC

Los contenidos del Reglamento Delegado (UE) 2024/1773 para los servicios de TIC relativos a funciones esenciales o importantes.

Módulo no TIC

Los contenidos del apartado 48 a–g, las condiciones supervisoras de la sección 11.1 y el test de exclusión del apartado 33.

Matriz de diferenciación

Indicar para cada regla si se aplica de forma igual o distinta a TIC y no TIC, a TPSP supervisados y no supervisados, internos y externos, y de la UE y de terceros países: esa es la prueba del cumplimiento del apartado 49.

Tres secciones colindantes forman parte, por su contenido, de la política. Los conflictos de intereses deben identificarse, evaluarse y gestionarse; con TPSP intragrupo, las condiciones, incluido el precio, han de ser objetivas, y las sinergias pueden repercutirse en el precio siempre que el TPSP siga siendo viable por sí mismo, dentro de un grupo con independencia de la caída de otras entidades del grupo (apartados 51–53). La continuidad de la actividad exige planes probados periódicamente con participación del TPSP y un análisis de impacto en el negocio con criterios cuantitativos y cualitativos, análisis de escenarios y atención a la sustituibilidad (apartados 54–55). La auditoría interna revisa con un enfoque basado en el riesgo, incluye los acuerdos esenciales en el plan de auditoría, evalúa el marco, la evaluación de criticidad y de riesgos, la participación de los órganos de gobierno y el seguimiento, y mantiene un proceso formal de seguimiento de las conclusiones (apartados 56–57).

06Capítulo 6

El registro no TIC: 9 + 8 campos, coherencia con DORA, puesta a disposición

El registro es el modelo de datos de las Directrices: nueve campos básicos para cada acuerdo no TIC y ocho campos adicionales para las funciones esenciales o importantes, tan coherente como sea posible con el registro de información de DORA, con el que puede fusionarse.

El registro recoge todos los acuerdos con terceros incluidos en el ámbito de aplicación, a nivel individual, subconsolidado y consolidado, y distingue las funciones esenciales o importantes del resto; deben incluirse los subcontratistas de TIC de un TPSP no TIC que sustenten efectivamente un servicio esencial o importante (apartado 58). Los acuerdos terminados permanecen documentados durante un periodo adecuado; el plazo de cinco años previsto inicialmente se alineó con DORA (apartado 59; Feedback, p. 90). Los grupos y los IPS pueden llevar el registro de forma centralizada, siempre que cada entidad reciba sin demora su registro individual (apartados 60 y 28 d).

CampoContenidoAplicable aApartado
Referencia y tipo de contratoNúmero de referencia; tipo de contrato «Standalone arrangement», «Overarching arrangement» o «Subsequent or associated arrangement», este último con el número de referencia del contrato marcoTodos61 a
DuraciónFecha de inicio, próxima fecha de renovación, fecha de fin con motivo de la terminaciónTodos61 b
Entidades usuariasEn un registro centralizado: entidades financieras del perímetro de consolidación o del IPS que utilizan el TPSP (apartado 60)Todos61 c
Vinculación con el grupoSi el TPSP o el subcontratista pertenece al grupo o al IPS, o es propiedad de empresas del grupo o de miembros del IPSTodos61 d
Descripción de la funciónBreve descripción de las funciones prestadas por el TPSPTodos61 e
CriticidadSí/No: función esencial o importante, en su caso con breve motivaciónTodos61 f
CategoríaCategoría interna de la función; con varias funciones, varias categoríasTodos61 g
Proveedor de serviciosNombre, identificador (LEI, EUID u otro alternativo), número de registro mercantil, domicilio, datos de contacto, matriz última con identificadorTodos61 h
Lugar de prestaciónPaís o países de prestación del servicio (literalmente: de la función esencial o importante)Todos61 i
Derecho aplicableDerecho que rige el acuerdoEsencial/importante62 a
AuditoríasFechas de las últimas auditorías: revisiones internas; en el caso de auditorías del TPSP, la última (Feedback, p. 91)Esencial/importante62 b
SubcontratistasPara las partes materiales: nombre, país de registro, identificador, parte subcontratada, rango en la cadena, lugar de prestación del servicioEsencial/importante62 c
SustituibilidadResultado y fecha de la última evaluación: «easy», «medium», «highly complex» o «impossible to substitute»Esencial/importante62 d
Reintegración y RTO/RPOResumen y fecha de la última evaluación sobre reintegración o cese, con el RTO y el RPO de la funciónEsencial/importante62 e
Plan de salidaSí/No: existe plan de salidaEsencial/importante62 f
AlternativasTPSP alternativos, en la medida de lo posibleEsencial/importante62 g
CostesCostes anuales estimados del ejercicio anterior, con divisaEsencial/importante62 h

Los tipos de contrato y los niveles de sustituibilidad se mantienen en inglés, como en el Final Report; campos alineados con DORA y con el Reglamento de Ejecución (UE) 2024/2956 (Feedback, pp. 89–91).

Puesta a disposición y notificaciones a la autoridad competente

A petición, la autoridad competente recibe el registro, total o parcialmente, en un formato electrónico procesable —se admite el formato de la ITS de DORA, por ejemplo formato de base de datos o CSV (apartado 63)—, así como toda la información necesaria, hasta copias de los contratos (apartado 64). Los acuerdos previstos sobre funciones esenciales o importantes y el caso de que una función pase a ser esencial o importante deben comunicarse con la debida antelación, cuando proceda en el marco del diálogo supervisor, con al menos los datos de los apartados 61 y 62 (apartado 65); lo mismo se aplica a los cambios materiales y a los incidentes graves (apartado 66). Las evaluaciones y los resultados del seguimiento deben documentarse (apartado 67). Las Directrices no fijan un plazo; son posibles notificaciones centralizadas desde los grupos (Feedback, pp. 77–78 y 92).

07Capítulo 7

Análisis precontractual: condiciones supervisoras, análisis de riesgos, diligencia debida

Antes de firmar un contrato, las Directrices exigen cinco pasos de comprobación: criticidad, condiciones supervisoras, análisis de riesgos, diligencia debida y conflictos de intereses (apartado 68). Para los proveedores de terceros países se añaden condiciones estrictas de autorización y cooperación.

Las funciones sujetas a autorización —actividades bancarias, servicios de pago, emisión de ART o servicios de inversión según el art. 4, punto 2, de MiFID II en un volumen que requiera autorización o registro— solo pueden encomendarse a un TPSP que esté autorizado o registrado para ello o que esté facultado de otro modo con arreglo al Derecho nacional (apartado 69; sección 11.1). Si el TPSP está establecido en un tercer país, rigen tres condiciones acumulativas (apartado 70):

  1. Condición 1Autorización y supervisión en el tercer país

    El TPSP está autorizado o registrado en el tercer país para la actividad y está sujeto allí a la supervisión de una autoridad competente (apartado 70 a).

  2. Condición 2Acuerdo de cooperación entre autoridades

    Entre la autoridad competente de la entidad financiera y la autoridad supervisora del tercer país existe un acuerdo de cooperación adecuado, por ejemplo un memorando de entendimiento o un acuerdo de colegio de supervisores (apartado 70 b).

  3. Condición 3Cuatro derechos mínimos del supervisor

    El acuerdo garantiza a la autoridad de la UE, como mínimo: información a petición, acceso a datos, documentos, locales y personal en el tercer país, información lo antes posible sobre presuntas infracciones y cooperación en la ejecución (apartado 70 c).

Análisis de riesgos (sección 11.2)

DimensiónQué debe evaluarseApartado
Tipos de riesgoRiesgo operacional, reputacional, legal y de concentración a nivel de la entidad financiera; el resultado alimenta la decisión de si la función se encomienda siquiera a un tercero71
Capacidades propiasImpacto en la identificación de riesgos, el cumplimiento y la auditabilidad; en los servicios a clientes; tamaño y complejidad del área afectada; escalabilidad sin nuevo contrato72 a–d
Sustituibilidad y reintegraciónTransferibilidad a otro TPSP, contractual y práctica, con riesgos, obstáculos, costes y plazos; posibilidad de reinternalización72 e–f
DatosConfidencialidad, disponibilidad e integridad; cumplimiento del RGPD72 g
EscenariosAnálisis de escenarios, incluidos eventos operacionales graves; las entidades pequeñas de forma cualitativa, las grandes con datos de pérdidas internos y externos; documentación y efecto neto sobre el nivel de riesgo73
Costes, beneficios, concentraciónTPSP difícil de sustituir, varios contratos con el mismo TPSP o con TPSP vinculados, riesgos agregados también en base consolidada o en el IPS, riesgo de intervención (step-in) en entidades significativas, medidas mitigadoras de ambas partes74
SubcontrataciónRiesgos adicionales con subcontratistas en terceros países o en países distintos del TPSP; las cadenas largas reducen la capacidad de seguimiento y de supervisión75
UbicaciónUE o fuera de la UE; estabilidad política y situación de seguridad; legislación de protección de datos de nivel RGPD, persecución penal, Derecho concursal y obstáculos a una reinternalización urgente; pertenencia al grupo y capacidad de influencia76

Diligencia debida (sección 11.3)

  • La profundidad del examen es proporcional a la criticidad de la función (apartado 77).
  • Para cada TPSP: modelo de negocio, tamaño, complejidad, solidez financiera, estructura de propiedad y de grupo; capacidad operativa y técnica y trayectoria; pertenencia al grupo; supervisión (apartado 78).
  • Para funciones esenciales o importantes, además: reputación, experiencia, capacidad y recursos; controles internos y gestión de riesgos, incluidos los riesgos de la cadena de suministro; dependencias geográficas; planes de continuidad, de contingencia y de recuperación ante desastres; autorizaciones necesarias durante toda la vigencia del contrato; auditabilidad efectiva, también in situ, por la entidad, sus mandatarios y la autoridad competente (apartado 79).
  • Debe incluirse el uso previsto de subcontratistas para partes materiales (apartado 80); con datos personales o confidenciales, han de examinarse las medidas técnicas y organizativas del TPSP (apartado 81).

El quinto paso de comprobación, los conflictos de intereses, sigue la sección 7 (apartados 51–53) y debe documentarse con especial cuidado en el caso de TPSP intragrupo.

08Capítulo 8

El contrato: contenidos mínimos para todos los acuerdos y para las funciones esenciales

La sección 12 de las Directrices (apartados 83–86) fija lo que debe constar en todo acuerdo con terceros por escrito — y qué cláusulas se añaden cuando está en juego una función esencial o importante. Para las entidades sujetas a la CRD se suma una referencia a la resolución que muchas plantillas contractuales todavía desconocen.

El apartado 83 exige asignar con claridad los derechos y obligaciones de la entidad financiera y del proveedor tercero de servicios (TPSP) y fijarlos por escrito. Consecuencia: contrato marco, pedidos individuales y hojas de servicio deben cubrir juntos el contenido mínimo del apartado 84 — para cada acuerdo en el ámbito de aplicación, sea cual sea su criticidad.

Diez elementos obligatorios para todo acuerdo (apartado 84 a–j)

LetraContenido contractual según el apartado 84Recomendación práctica
aDescripción clara y completa del servicio no TIC; indicación de si se permite la subcontratación de una función esencial o importante o de partes sustanciales de ella y en qué condiciones, conforme a la sección 12.1Vincular la descripción del servicio con la regla de subcontratación
bLugares de prestación del servicio (regiones o países) con sus condiciones; obligación del TPSP de notificar cualquier cambio previsto de ubicaciónCláusula de ubicación con plazo de preaviso
cDerecho aplicable al contratocoincide con el campo del registro del apartado 62 a
dLugar del tratamiento de los datos, incluido su almacenamientoMapa de datos por acuerdo
eDisposiciones sobre disponibilidad, autenticidad, integridad y confidencialidad de los datos, incluidos los datos personalesNombrar expresamente los objetivos de protección
fAcceso, recuperación y devolución de los datos propios de la entidad en caso de insolvencia, resolución o cese de actividad del TPSP, así como al finalizar el contratoFijar formato y plazo de devolución
gDescripciones de los niveles de servicio, incluidas sus actualizaciones y revisionesVersionar los SLA
hObligación del TPSP de cooperar plenamente con las autoridades competentes y de resolución de la entidad financiera y con las personas designadas por ellasCláusula de cooperación sin reservas
iDerechos de rescisión y plazos de preaviso asociados conforme a la sección 12.3véase el capítulo 11
jPara las entidades sujetas a la CRD: referencia clara a las facultades de la autoridad nacional de resolución, en particular los artículos 68 y 71 de la BRRD, y descripción de las «substantive obligations» del contrato en el sentido del artículo 68 de la BRRDIncorporar la cláusula de resolución a la plantilla

Seis cláusulas adicionales para funciones esenciales o importantes (apartado 85 a–f)

LetraCláusula adicional según el apartado 85Lo que importa
aNiveles de servicio acordados con objetivos de rendimiento cuantitativos y/o cualitativos precisos, de modo que la entidad financiera pueda supervisarlos a tiempo y corregir sin demora cualquier incumplimientoobjetivos medibles en lugar de cláusulas de mejor esfuerzo
bPlazos de notificación y obligaciones de información del TPSP, incluida la comunicación de cualquier hecho que pueda afectar de forma sustancial a su capacidad de prestación; cuando proceda, entrega de los informes de su auditoría internaDefinir umbrales de notificación y periodicidad de los informes
cSi el TPSP debe contratar un seguro obligatorio frente a determinados riesgos y por qué importeIndicar la suma asegurada
dObligación del TPSP de implantar y probar planes de contingenciaExigir evidencias de las pruebas
eDerecho a un seguimiento continuo: derechos de acceso y auditoría sin restricciones para la entidad financiera y las autoridades competentes conforme a la sección 12.2, niveles de aseguramiento alternativos cuando se vean afectados otros clientes, deber de cooperar en las inspecciones in situ e indicaciones sobre alcance, procedimiento y frecuenciasin limitaciones por argumentos multicliente
fEstrategia de salida con un periodo de transición adecuado y obligatorio durante el cual el TPSP sigue prestando el servicio, para que la entidad financiera pueda migrar o reinternalizar la funciónVincular la duración de la transición a la complejidad

El apartado 86 añade, para los TPSP situados sobre todo en terceros países: sin perjuicio del RGPD (Reglamento (UE) 2016/679), deben tenerse en cuenta las diferencias en la legislación nacional de protección de datos. El contrato obliga al TPSP a proteger la información confidencial, personal y de otro modo sensible y a cumplir todas las obligaciones de protección de datos que se aplican a la propia entidad financiera — expresamente incluidos el secreto bancario y los deberes de confidencialidad equivalentes frente a los clientes.

Gestione los elementos a–j y a–f como lista de comprobación de cláusulas por contrato, vinculada a los campos del registro (apartados 61–62). Lo que falte en los contratos antiguos es justo lo que habrá que renegociar en el periodo transitorio de dos años (apartados 19–20).

09Capítulo 9

Subcontratación: notificación, objeción, derechos en cadena y causas de rescisión

La sección 12.1 (apartados 87–95) regula en qué condiciones un proveedor tercero de servicios puede subcontratar, total o en partes sustanciales, funciones esenciales o importantes. El mecanismo es un procedimiento de notificación, plazo y decisión con causas de rescisión claras — y alcanza hasta el último eslabón de la cadena.

El apartado 87 fija el marco: el acuerdo establece si la subcontratación está permitida y en qué condiciones. Los subcontratistas no reducen la responsabilidad última del órgano de dirección. Las entidades financieras necesitan una «visión clara y holística» de la cadena y se concentran en los subcontratistas que sustentan de manera efectiva el servicio no TIC — quien lo haga se inscribe en el registro conforme al apartado 88 (apartado 62 c).

Qué debe regular el contrato sobre la subcontratación (apartado 89 a–j)

  • a — Actividades excluidas de la subcontratación
  • b — Condiciones que deben respetarse en caso de subcontratación
  • c — Obligación del TPSP de evaluar y gestionar los riesgos de ubicación de los subcontratistas actuales o potenciales, de su sociedad matriz y del lugar de prestación
  • d — Obligación del TPSP de supervisar las funciones subcontratadas para que todas las obligaciones contractuales sigan cumpliéndose de forma continua
  • e — Obligaciones de información del TPSP sobre los subcontratistas de funciones esenciales o importantes
  • f — Obligación del TPSP de recoger en sus subcontratos deberes de seguimiento e información de los subcontratistas frente a él y, si así se acuerda, frente a la entidad financiera
  • g — Deber de continuidad: el TPSP garantiza la función a lo largo de toda la cadena, incluso si un subcontratista incumple sus obligaciones
  • h — Derechos en cadena: el subcontratista concede a la entidad financiera y a las autoridades competentes y de resolución los mismos derechos de acceso, inspección y auditoría que el TPSP
  • i — El subcontratista aplica sin demora las modificaciones contractuales necesarias para cumplir el Derecho de la UE y estas Directrices
  • j — La entidad financiera documenta y comunica el calendario de dichas modificaciones

El procedimiento: notificación, plazo y decisión (apartados 90–94)

  1. Paso 1Notificación por el TPSPapartado 90

    El TPSP notifica los nuevos subcontratos y las modificaciones sustanciales previstas con antelación suficiente para que la entidad financiera pueda evaluar su impacto en sus riesgos y en el cumplimiento contractual del TPSP.

  2. Paso 2Plazo adecuadoapartado 91

    El contrato incluye un plazo de notificación adecuado dentro del cual la entidad financiera puede aprobar u oponerse.

  3. Paso 3Evaluación frente a la tolerancia al riesgoapartado 93

    Si la subcontratación o la modificación excede la tolerancia al riesgo, la entidad financiera informa al TPSP antes de que venza el plazo, se opone y exige ajustes — antes de que se firme el subcontrato o se aplique la modificación.

  4. Paso 4Ejecución solo tras la aprobación o el vencimiento del plazoapartado 92

    El TPSP solo puede firmar el subcontrato o aplicar la modificación cuando la entidad financiera haya dado su aprobación o no se haya opuesto antes de que finalice el plazo.

  5. Paso 5Identificación y seguimiento continuosapartado 94

    El TPSP identifica a todos los subcontratistas y supervisa a aquellos que prestan funciones esenciales o importantes o partes sustanciales de ellas.

La cadena se convierte así en objeto de auditoría. El apartado 75 exige ya en el análisis de riesgos evaluar como riesgo propio a los subcontratistas en terceros países y las cadenas largas y complejas, porque reducen la capacidad de supervisión de las entidades financieras y de las autoridades. En el registro figuran los subcontratistas de partes sustanciales con su posición en la cadena (apartado 62 c; campos en el capítulo 6). Quien no reciba estos datos no tiene un problema de cadena, sino un problema de contrato.

Caso límite con DORA: los subcontratistas TIC de un proveedor no TIC que sustentan de manera efectiva su servicio para una función esencial o importante también deben inscribirse en el registro no TIC conforme al apartado 58 — la frontera discurre por el servicio principal, no por la cadena.

10Capítulo 10

Derechos de acceso, información y auditoría: pooled audits, certificaciones y límites

La sección 12.2 (apartados 96–107) garantiza que las entidades financieras y las autoridades competentes y de resolución puedan auditar de verdad a un proveedor tercero de servicios. Se admiten certificaciones, informes de auditoría y auditorías conjuntas — pero solo bajo ocho condiciones y nunca como sustituto permanente de las auditorías propias.

El apartado 96 empieza en la propia casa: el contrato debe permitir a la auditoría interna examinar, con enfoque de riesgo, la función prestada por el TPSP. El apartado 97 rige para las entidades CRD con independencia de la criticidad: cada contrato remite a las facultades de información e investigación de las autoridades competentes y de resolución según el art. 63(1)(a) de la BRRD y el art. 65(3) de la CRD — para TPSP tanto en un Estado miembro como en un tercer país.

Derechos de acceso e información (apartado 98 a)

En las funciones esenciales o importantes, el TPSP concede a la entidad financiera, a sus autoridades competentes y de resolución y a las personas designadas por ellas acceso a todos los locales de negocio pertinentes, así como el derecho a obtener copias de la información y documentación relevantes, siempre que sean críticas para la actividad del TPSP.

Derechos de auditoría (apartado 98 b)

A ello se suman derechos de inspección y auditoría sin restricciones respecto al acuerdo, para supervisarlo y garantizar el cumplimiento de todos los requisitos regulatorios y contractuales. El apartado 100 prohíbe cualquier configuración contractual que obstaculice o limite el ejercicio efectivo de estos derechos.

Funciones no esenciales (apartado 99)

Para los demás servicios, los mismos derechos se sopesan con enfoque de riesgo — según la naturaleza de la función, los riesgos operativos y reputacionales, la escalabilidad, el impacto en la actividad corriente y la duración del contrato. Aviso expreso: una función puede volverse esencial o importante con el tiempo.

Según el apartado 101, las entidades financieras fijan frecuencia y ámbitos de auditoría con enfoque de riesgo y siguen normas de auditoría reconocidas. Para usar los recursos con más eficiencia, el apartado 102 admite dos instrumentos: auditorías conjuntas (pooled audits) con otros clientes del mismo TPSP o mediante un tercero designado en común, y certificaciones e informes de auditoría de terceros o de la auditoría interna del TPSP.

Las ocho condiciones para certificaciones e informes (apartado 104 a–h)

CondiciónRequisito para la entidad financiera
aEstá conforme con el plan de auditoría de los servicios del TPSP.
bEl alcance cubre los sistemas identificados — procesos, aplicaciones, infraestructura, centros de datos — y los controles clave, así como el cumplimiento de los requisitos regulatorios.
cEvalúa el contenido de forma rigurosa y continua y se asegura de que certificaciones e informes no estén desactualizados.
dLos sistemas y controles clave siguen cubiertos también en las versiones futuras.
eEstá convencida de la idoneidad del organismo auditor — rotación, cualificación, experiencia, trazabilidad de las evidencias en el expediente de auditoría.
fLas certificaciones y auditorías se basan en normas profesionales ampliamente reconocidas y comprueban la eficacia operativa de los controles clave.
gTiene el derecho contractual de ampliar el alcance de la auditoría a otros sistemas y controles; el número y la frecuencia de tales solicitudes deben ser razonables desde la perspectiva del riesgo.
hConserva el derecho contractual de realizar auditorías individuales a su discreción en las funciones esenciales o importantes.

En las auditorías conjuntas, el apartado 103 b exige además información suficiente y participación en la delimitación del alcance, la planificación, la ejecución y la elaboración de informes.

Antes de las inspecciones in situ planificadas, el TPSP recibe un preaviso razonable, salvo en situaciones de emergencia o crisis o cuando el aviso restaría eficacia a la auditoría (apartado 105). En entornos multicliente deben evitarse o mitigarse los riesgos para otros clientes — niveles de servicio, disponibilidad de los datos, confidencialidad (apartado 106). Ante una complejidad elevada, la entidad financiera debe comprobar si su auditoría interna, el grupo de auditoría conjunta o los externos designados disponen de las capacidades necesarias; lo mismo vale para el personal que evalúa certificaciones y auditorías de terceros (apartado 107).

11Capítulo 11

Seguimiento, derechos de rescisión y estrategias de salida

Las secciones 12.3, 13 y 14 (apartados 108–116) cierran el ciclo de vida: quien mide de forma continua puede rescindir a tiempo — y quien puede rescindir necesita una vía de salida probada. Las Directrices exigen indicadores con umbrales de activación que desencadenen la salida.

Según el apartado 108, los derechos de rescisión deben existir, de conformidad con el Derecho aplicable, al menos en cinco situaciones. Para las funciones esenciales o importantes, el apartado 109 exige que el contrato facilite la transferencia a otro TPSP o la reinternalización: obligaciones del TPSP saliente en caso de transferencia, incluido el tratamiento de los datos, un periodo de transición adecuado durante el cual siga prestando el servicio tras la rescisión, y el deber de apoyar una transición ordenada.

  • Apartado 108 a — infracción grave por el TPSP de leyes, normas o disposiciones contractuales
  • Apartado 108 b — circunstancias detectadas en el seguimiento que puedan alterar la prestación del servicio
  • Apartado 108 c — cambios sustanciales como la subcontratación o el cambio de subcontratistas
  • Apartado 108 d — deficiencias demostradas en la gestión de riesgos o en la seguridad de datos confidenciales, personales, de otro modo sensibles o no personales
  • Apartado 108 e — la autoridad competente ya no puede supervisar eficazmente a la entidad financiera a causa de las condiciones del contrato

Según el apartado 110, el seguimiento se basa en el riesgo y es continuo en las funciones esenciales o importantes. El análisis de riesgos de la sección 11.2 se actualiza periódicamente, el órgano de dirección recibe informes de riesgo periódicos y, ante un cambio sustancial del riesgo, la naturaleza o el alcance de una función, se reevalúa su criticidad. El apartado 111 exige vigilar los riesgos de concentración internos — incluidos los subcontratistas. Ante deficiencias reales o potenciales hay que adoptar medidas correctoras o rescindir el contrato (apartado 113).

Instrumento (apartado 112)FinalidadEjemplo práctico
Informes del TPSP (apartado 112 a)base de información periódicainforme de rendimiento con estado de los SLA e incidentes
Key Performance Indicatorshacer medibles los objetivos de rendimiento de los SLA (apartado 85 a)puntualidad, tasa de tramitación, tasa de errores
Key Control Indicatorsseguir la eficacia de los controles del TPSPhallazgos cerrados, notificaciones de subcontratistas dentro de plazo
Informes de prestación del serviciodocumentar la calidad de entrega y la capacidadvolúmenes, trabajo pendiente, escalados
Autocertificacionesconfirmación del cumplimiento contractual y normativodeclaración anual de cumplimiento con notificación de cambios
Revisiones independientesvalidación externa de los controlesinforme de auditoría conforme al apartado 104 con cotejo del alcance
Informes y pruebas del BCP (apartado 112 c)demostrar la resiliencia ante incidentesacta de prueba con los tiempos de recuperación alcanzados

Los ejemplos son propuestas de VamiSec — las Directrices nombran los instrumentos, no los indicadores.

Según el apartado 114, las estrategias de salida deben documentarse para todas las funciones esenciales o importantes, en coherencia con la estrategia y los planes de continuidad, y contemplar al menos seis escenarios. El apartado 115 exige una salida sin perturbación indebida de la actividad, sin menoscabo del cumplimiento normativo y sin perjuicio para los clientes: los planes de salida son realistas, ejecutables, basados en escenarios plausibles, documentados y, cuando proceda, suficientemente probados — por ejemplo mediante un análisis de costes, impacto, recursos y plazos de un cambio de proveedor. Las soluciones alternativas y los planes de transición tienen en cuenta la ubicación de los datos y aseguran la continuidad durante el periodo de transición.

  • Apartado 114 a — terminación del acuerdo con terceros
  • Apartado 114 b — quiebra o fallo del TPSP
  • Apartado 114 c — riesgo de concentración a nivel de la entidad y una salida potencialmente difícil
  • Apartado 114 d — deterioro de la calidad e interrupciones reales o potenciales de la actividad por una prestación fallida
  • Apartado 114 e — riesgos sustanciales para la prestación continua de la función
  • Apartado 114 f — infracción grave por el TPSP de leyes, normas o condiciones contractuales

El apartado 116 exige además incorporar el análisis de escenarios del apartado 73, definir los objetivos de la estrategia de salida, asignar funciones, responsabilidades y recursos suficientes, y fijar criterios de éxito para la transferencia de los servicios y de los datos que obran en poder del TPSP.

12Capítulo 12

Qué examina el supervisor: SREP, concentración, empty shell y facultades de intervención

El título V (apartados 117–128) se dirige a las autoridades competentes — y es, por ello, el mejor espejo de lo que espera a las entidades financieras en el diálogo del SREP. El supervisor examina sustancia, recursos y concentraciones y puede intervenir hasta imponer la salida.

Tres preguntas abren el análisis: ¿supone un acuerdo una modificación sustancial de las condiciones de la autorización inicial (apartado 117)? ¿Puede la autoridad supervisar eficazmente a la entidad financiera — en particular porque los contratos imponen al TPSP derechos de acceso y auditoría conforme a la sección 12.2 (apartado 118)? ¿Y dónde se realiza el análisis? Como mínimo en el SREP; en las entidades de pago, en otros procesos supervisores como solicitudes ad hoc o inspecciones in situ (apartado 119).

Análisis de riesgos detallado (apartado 120 a)

Más allá del registro, el supervisor puede solicitar el análisis de riesgos detallado de los acuerdos relativos a funciones esenciales o importantes — es decir, el análisis de la sección 11.2 con escenarios (apartado 73) y riesgos de concentración (apartado 74).

Plan de continuidad del TPSP (apartado 120 b)

Se pregunta si el TPSP dispone de un plan de continuidad de la actividad adecuado para los servicios prestados a la entidad financiera.

Estrategia de salida (apartado 120 c)

La estrategia de salida para el caso de que una de las partes rescinda el contrato o se interrumpa la prestación del servicio.

Recursos y seguimiento (apartados 120 d, 121)

Los recursos y las medidas con que la entidad financiera supervisa al TPSP. Según el apartado 121, el supervisor puede exigir detalles de cualquier acuerdo — también de los no esenciales.

Ámbito de examenQué evalúa el supervisor con enfoque de riesgoApartado
Gestión y control¿Se supervisan y gestionan adecuadamente los acuerdos — sobre todo los relativos a funciones esenciales o importantes?122 a
Recursos¿Bastan los recursos para supervisar y gestionar los acuerdos esenciales?122 b
Identificación de riesgos¿Se identifican y gestionan todos los riesgos relevantes?122 c
Conflictos de intereses¿Se detectan y gestionan los conflictos, por ejemplo en acuerdos intragrupo o dentro de un IPS?122 d, 124 g
Riesgos operativos y reputacionalesRiesgos del acuerdo para la actividad y la reputación124 a–b
Riesgo de step-inEn entidades significativas: ¿tendría la entidad que rescatar a un TPSP en dificultades?124 c
Concentración en la entidadVarios acuerdos con un mismo TPSP, con TPSP estrechamente vinculados o en la misma línea de negocio — también a nivel consolidado124 d
Concentración en el sector¿Recurren varias entidades financieras al mismo TPSP o a un grupo reducido de TPSP?124 e
Control sobre el TPSP¿En qué medida controla o influye la entidad financiera en el TPSP? ¿Está incluido en la supervisión consolidada?124 f

El supervisor sigue observando los riesgos de concentración detectados y evalúa su impacto en otras entidades financieras y en la estabilidad del sistema financiero; las nuevas funciones potencialmente críticas en el sentido de la BRRD las comunica a la autoridad de resolución (apartado 125). Si las funciones esenciales o importantes se prestan fuera de la UE/EEE, la autoridad debe estar convencida de su capacidad para ejercer una supervisión eficaz (apartado 127). Las autoridades cooperan estrechamente e intercambian información con prontitud — especialmente sobre la concentración sectorial (apartado 128).

Las facultades de intervención son graduales (apartado 126): si falta una gobernanza sólida o el cumplimiento normativo, el supervisor puede limitar el alcance de los servicios no TIC para funciones esenciales o importantes o exigir la salida de uno o varios acuerdos. Si la supervisión no puede garantizarse de otro modo, cabe la rescisión o la suspensión temporal de los contratos — teniendo en cuenta la necesidad de mantener la actividad.

Para el diálogo del SREP: la EBA ha descartado una autorización previa (análisis coste-beneficio, opción B: principios de alto nivel). En su lugar rigen la información oportuna y, en su caso, el diálogo supervisor sobre los acuerdos esenciales previstos (apartado 65), así como el registro en formato electrónico procesable a petición (apartado 63).

13Capítulo 13

Un marco para TIC y no TIC: la arquitectura de integración

Las Directrices persiguen expresamente un enfoque holístico que abarque a los proveedores TIC y no TIC. Quien haya implantado DORA desde el 17 de enero de 2025 ya dispone de función responsable, política, registro, cláusulas contractuales y pruebas de salida — la cuestión es cuánto de ello es reutilizable para el ámbito no TIC.

El resumen ejecutivo formula el objetivo: cerrar la brecha con DORA, posibilitar un enfoque holístico y alinear estrechamente ambos marcos — en aras de la igualdad de condiciones y de la convergencia supervisora (p. 4). La definición de función esencial o importante es «fully consistent» con DORA (p. 5, apartado 17). Tres pasajes permiten expresamente la unificación (función responsable, política, registro); otros dos componentes se derivan del paralelismo de ambos regímenes.

Una función responsable (apartado 44 c, nota 46)

La función encargada de supervisar todos los acuerdos no TIC puede combinarse con la que, según el art. 5(3) de DORA, supervisa los acuerdos con terceros TIC. Un mandato, dos cuerpos normativos.

Una política (apartado 49)

La política no TIC puede fusionarse con la política del art. 28(10) de DORA (RTS, Reglamento Delegado (UE) 2024/1773) — pero debe distinguir entre TIC y no TIC, TPSP supervisados y no supervisados, intragrupo y externos, y Estado miembro y tercer país.

Un registro (apartados 61, 63)

El registro no TIC debe ser, en la medida de lo posible, coherente con el registro de información del art. 28(3) de DORA; ambos pueden combinarse en un único registro. Para su entrega se admite el formato de las ITS de DORA (Reglamento de Ejecución (UE) 2024/2956).

Una biblioteca de cláusulas (apartados 84–85, art. 30 de DORA)

Ambos regímenes definen contenidos contractuales mínimos. Una biblioteca común con módulos no TIC (referencia a la BRRD, seguro obligatorio, notificación de subcontratación) ahorra rondas de negociación.

Un calendario de pruebas de salida (apartado 115, art. 28 de DORA)

Las estrategias de salida TIC y no TIC pueden gestionarse en un único calendario de pruebas que muestre las concentraciones en ambos mundos.

TemaDORA (TIC)EBA/GL/2026/09 (no TIC)Igual / distinto
Naturaleza jurídicaReglamento (UE) 2022/2554, aplicable desde el 17 de enero de 2025Directrices; las autoridades declaran en dos meses «comply» o «intend to comply» (p. 68); inicio de la aplicación tras la publicación de las traducciones (fecha pendiente)Distinto
ObjetoServicios TIC según el art. 3(21) de DORAServicios no TIC (apartados 5–7); casos híbridos según la materialidad del componente TIC (apartado 32)Distinto — complementario
Función esencial o importanteArt. 3(22) de DORAApartado 17, coherente con DORAIgual
Función responsableArt. 5(3) de DORAApartado 44 c, combinable (nota 46)Igual
PolíticaArt. 28(10) de DORA, RTS Reglamento Delegado (UE) 2024/1773Apartados 47–50, fusionable con cuatro distinciones (apartado 49)Igual con añadidos
RegistroRegistro de información del art. 28(3) de DORA, plantillas del Reglamento de Ejecución (UE) 2024/2956Registro no TIC con 9 + 8 campos (apartados 61–62), fusión opcional, formato ITS de DORA admitido (apartado 63)Misma estructura, campos distintos
Supervisión directa de los proveedoresMarco de supervisión de los proveedores terceros TIC esenciales, art. 31–44 de DORASin equivalente — el título V regula la supervisión de las entidades financieras, no de los TPSP (apartados 117–128)Distinto

En el plano metodológico, ISO/IEC 27001:2022 con los controles A.5.19 a A.5.23 (relaciones con proveedores, seguridad en los acuerdos con proveedores, cadena de suministro TIC, seguimiento y gestión de cambios de los servicios de proveedores, uso de servicios en la nube) e ISO/IEC 27036 (seguridad de la información en las relaciones con proveedores) aportan el armazón de controles para reflejar ambos regímenes en un único sistema de gestión — en plataformas como VamiGRC, como un modelo de datos con dos vistas.

La unificación es una opción, no una obligación (apartados 49, 61). Quien lleve dos registros debe evitar discrepancias (apartado 61) — en la práctica, eso significa una única base de datos.

14Capítulo 14

El programa de implantación: hoja de ruta a 2 años, arranque en 90 días, KPI y periodo transitorio

Las Directrices se aplican a partir de una fecha que solo se fijará con la publicación de las traducciones; desde entonces corren dos años para revisar los acuerdos esenciales o importantes (apartados 18–20). Este capítulo traduce la lógica de plazos en cinco fases, KPI medibles y un diálogo supervisor preparado de antemano.

Desde la fecha de aplicación, las Directrices rigen para todos los acuerdos que se celebren, revisen o modifiquen a partir de esa fecha (apartado 18); los acuerdos existentes deben revisarse y adaptarse (apartado 19). Para las funciones esenciales o importantes rige un periodo transitorio de dos años — quien no haya terminado para entonces informa al supervisor de las medidas previstas o de una posible estrategia de salida (apartado 20). Los acuerdos no esenciales se revisan solo en el momento de su renovación (apartado 21). La EBA eligió deliberadamente esta opción B2 para reducir la presión de renegociación (pp. 58–59).

  1. Fase 0Movilización — antes de la fecha de aplicaciónapartado 38–44

    Mandato del órgano de dirección, función según el apartado 44 c (combinada con la de DORA), inventario de los contratos no TIC, análisis de brechas frente a los apartados 84–85, 61–62 y 48–49, decisión sobre la arquitectura de integración.

  2. Fase 1Los primeros 90 días desde la fecha de aplicaciónapartado 31–37, 61

    Test de tres etapas y criticidad de todos los acuerdos, campos básicos del registro (apartado 61), priorización de los contratos esenciales por fecha de renovación, política aprobada (apartado 47), proceso para nuevos acuerdos — a los que el apartado 18 se aplica de inmediato — y canal de notificación al supervisor (apartado 65).

  3. Fase 2Meses 4–12: contrato y cadenaapartado 84–95, 98

    Renegociación de los acuerdos esenciales: cláusulas de los apartados 84–85, subcontratación (apartados 89–95), derechos de auditoría (apartado 98), datos de subcontratistas (apartado 62 c), diligencia debida actualizada (apartados 77–82), campos adicionales del registro (apartado 62), informes KPI/KCI (apartado 112).

  4. Fase 3Meses 13–24: pruebas de salida y evidenciasapartado 56, 101–104, 115

    Probar los planes de salida cuando proceda (apartado 115), plan de auditoría interna (apartado 56), primeras auditorías propias o conjuntas (apartados 101–104), informes al órgano de dirección (apartado 110) — y, si la revisión no concluye a tiempo, diálogo supervisor antes del mes 24 (apartado 20).

  5. Fase 4A partir del mes 24: régimen ordinarioapartado 21, 47, 110, 119

    Actualizar los acuerdos no esenciales al renovarlos (apartado 21), revisar la política cada año (apartado 47), reevaluar la criticidad ante cambios sustanciales (apartado 110), entregar el registro electrónicamente a petición (apartado 63), preparación para el SREP (apartado 119).

KPIValor objetivoReferencia
Acuerdos con test de tres etapas documentado100 %apartados 31, 58
Cobertura del registro, campos básicos (9)100 %apartado 61
Cobertura del registro, campos adicionales (8) en esenciales/importantes100 % antes de que expire el periodo transitorioapartados 62, 20
Acuerdos esenciales con el conjunto completo de cláusulas100 % en 24 mesesapartados 84–85, 19–20
Acuerdos esenciales con derechos de auditoría sin restricciones, cadena incluida100 %apartados 98, 89 h
Planes de salida existentes / probados100 % / según prioridad de riesgoapartados 62 f, 115
Notificaciones de subcontratistas evaluadas dentro de plazo100 %apartados 90–93
Hallazgos de auditoría abiertos más allá del plazo de seguimiento0apartado 57

Los valores objetivo son metas de programa de VamiSec, derivadas de la lógica de completitud de las Directrices — no son exigencias de la EBA.

El programa escala con la proporcionalidad: las entidades financieras menos complejas pueden asignar la función a un miembro del órgano de dirección (apartado 44 c), usar análisis de riesgos cualitativos (apartado 73) y llevar el registro centralizado en el grupo o el IPS (apartado 60).

Fecha de aplicación: el Final Report contiene el marcador «[date]» (apartados 18, 20, 22); la EBA cataloga las Directrices como «final and awaiting translation». Hasta que se publiquen las traducciones, el mes 0 es desconocido — planifique en relación con la fecha de aplicación y aproveche el tiempo para la fase 0.

Autoevaluación

Radar de preparación: ¿en qué punto está su gestión de terceros no TIC?

Diez preguntas en cinco dimensiones de las Directrices. Cada pregunta está vinculada al apartado del que se deriva el requisito; el resultado muestra el grado de madurez y las mayores brechas.

  1. Gobernanza y políticaApartados 38, 47
    ¿Ha aprobado su órgano de dirección una estrategia de riesgo de terceros, incluida una política escrita para los servicios no TIC relativos a funciones esenciales o importantes, y se revisa al menos una vez al año?
  2. Gobernanza y políticaApartado 44
    ¿Existe una función designada o un miembro de la alta dirección que responda directamente ante el órgano de dirección de la supervisión de todos los acuerdos con terceros, con recursos suficientes?
  3. Criticidad y registroApartados 31–37
    ¿Ha clasificado a todos los proveedores no TIC con la prueba en tres etapas y ha justificado documentalmente la criticidad de cada función?
  4. Criticidad y registroApartados 58–63
    ¿Lleva un registro de todos los acuerdos no TIC con los nueve campos básicos y los ocho adicionales para funciones esenciales, coherente con el registro de información de DORA?
  5. Análisis precontractualApartados 68–79
    ¿Realiza antes de cada nuevo acuerdo el análisis precontractual: criticidad, condiciones supervisoras, análisis de riesgos con riesgo de concentración, diligencia debida, conflictos de intereses?
  6. Análisis precontractualApartados 70, 76, 82
    ¿Comprueba en los proveedores de terceros países la autorización, la supervisión, el acuerdo de cooperación entre autoridades, los riesgos de ubicación y los aspectos ESG y de derechos humanos?
  7. Contrato y cadenaApartados 84–85, 98
    ¿Contienen sus contratos para funciones esenciales o importantes todos los contenidos mínimos de los apartados 84 y 85, incluidos derechos de acceso y auditoría sin restricciones y una estrategia de salida con fase de transición?
  8. Contrato y cadenaApartados 87–95
    ¿Regulan sus contratos la subcontratación con obligación de notificar, plazo, derecho de oposición, mismos derechos de auditoría en la cadena y derecho de rescisión del subcontrato?
  9. Seguimiento y salidaApartados 110–113
    ¿Supervisa de forma continua los acuerdos esenciales con KPI, indicadores clave de control, informes y revisiones independientes, e informa periódicamente al órgano de dirección?
  10. Seguimiento y salidaApartados 114–116
    ¿Dispone de una estrategia de salida documentada y, cuando proceda, probada para cada función esencial o importante, con soluciones alternativas e indicadores de activación?
Gobernanzay políticaCriticidady registroAnálisisprecontractualContratoy cadenaSeguimientoy salida
Gobernanza y política0 %Criticidad y registro0 %Análisis precontractual0 %Contrato y cadena0 %Seguimiento y salida0 %

Responda a las diez preguntas; el resultado aparecerá aquí.

Whitepaper gratuito

Third-Party Risk für CISOs: Directrices EBA no TIC 2026

30 páginas sobre EBA/GL/2026/09 (en alemán): qué cambia frente a las Directrices sobre externalización de 2019, cómo confluyen no TIC y DORA en un solo marco y cómo convertir el periodo transitorio de dos años en un programa.

Portada del whitepaper de VamiSec Third-Party Risk für CISOs
30 páginasPDF, gratuitoAlemán · PDFEdición 09/2026
  • Diez mensajes clave de las Directrices con sus apartados, para la propuesta al consejo
  • Arquitectura de integración: función, política, registro y pruebas de salida comunes para TIC y no TIC
  • Biblioteca de cláusulas según los apartados 84, 85 y 89 y modelo de datos del registro con 9 + 8 campos
  • Programa de 24 meses con playbook de 90 días, KPI y diálogo supervisor según los apartados 20 y 65
Descarga gratuita

Solicitar whitepaper

Third-Party Risk für CISOs: Directrices EBA no TIC (EBA/GL/2026/09)

El whitepaper para CISOs: Third-Party Risk für CISOs

Arquitectura de integración con DORA

Función de supervisión común según el Art. 5(3) DORA y el apartado 44 c, una política fusionada con las cuatro distinciones del apartado 49, un registro combinado según el apartado 61, y los puntos en los que ambos regímenes divergen deliberadamente.

Biblioteca de cláusulas contractuales

Contenidos mínimos de los apartados 84 a–j y 85 a–f, cláusulas de subcontratación de los apartados 89–95 y derechos de auditoría del apartado 98 como módulos para contratos y adendas, con la referencia BRRD para entidades CRD.

El registro como modelo de datos

Los 9 + 8 campos de los apartados 61 y 62 como tabla de campos con referencia a las plantillas de las ITS de DORA y al formato de exportación del apartado 63, como base para una hoja de cálculo, una herramienta GRC o una base de datos.

Programa de 24 meses y playbook de 90 días

Fases desde el inventario hasta el diálogo supervisor según los apartados 20 y 65, KPI de avance y los primeros 90 días como lista concreta de tareas, con objeciones y respuestas para el debate en el consejo.

FAQ

Preguntas frecuentes sobre las Directrices EBA Third-Party Risk

Respuestas a las preguntas que las entidades financieras plantean con más frecuencia desde la publicación, con los apartados para consultar.

La fecha de aplicación sigue siendo un marcador de posición en el Final Report: las Directrices se aplicarán a partir de una fecha que se fijará con la publicación de las traducciones a todas las lenguas oficiales de la UE (apartado 18). La EBA las clasifica actualmente como finales pero aún no aplicables. A partir de la fecha de aplicación abarcan todos los acuerdos que se celebren, revisen o modifiquen con posterioridad; los contratos existentes deben adaptarse (apartado 19). Las autoridades competentes deben comunicar a la EBA, en un plazo de dos meses desde la publicación, si aplican las Directrices. En Alemania, las MaRisk en su versión de 30 de junio de 2026 siguen transponiendo las Directrices sobre externalización de 2019; la adaptación del AT 9 está, por tanto, pendiente.

Sí; el ámbito de destinatarios ha crecido respecto a 2019. Junto a las entidades de crédito y las empresas de inversión CRD, las Directrices se dirigen a las sucursales de terceros países, las empresas de inversión MiFID II salvo las pequeñas y no interconectadas del Art. 12(1) IFR, las entidades de pago y de dinero electrónico, los emisores de fichas referenciadas a activos (ART) según MiCAR, los prestamistas MCD que sean entidades financieras y las sociedades financieras de cartera autorizadas (apartado 9). Los meros proveedores de información sobre cuentas quedan excluidos (apartado 11). Las entidades de pago aplican las Directrices a nivel individual (apartado 14); los emisores de ART, a nivel individual y, en su caso, de grupo (apartado 15). El análisis coste-beneficio prevé costes adicionales limitados para ellos, porque MiFID II, la IFD y MiCAR ya contienen requisitos de externalización y todos están, en cualquier caso, sujetos a DORA.

Ambas definiciones del apartado 17 presuponen un servicio recurrente o continuado; la diferencia está en un único rasgo: un acuerdo de externalización afecta a una función que la entidad financiera realizaría por sí misma, mientras que el acuerdo con terceros prescinde de ese criterio. Así entran en el ámbito de aplicación servicios que nunca figuraron en un registro de externalizaciones. En el Feedback Statement, la EBA señala que la definición de externalización sigue las Directrices de 2019 y el toolkit del FSB, y la de acuerdo con terceros, los principios del BCBS; DORA no conoce el concepto de externalización (p. 75). Las Directrices no exigen una identificación separada de las externalizaciones; los campos del registro del apartado 61 preguntan por la criticidad, no por la condición de externalización. La distinción de las MaRisk entre externalización y otras adquisiciones externas no tiene equivalente en las Directrices.

No. El apartado 61 permite expresamente fusionar el registro no TIC y el registro de información del Art. 28(3) DORA en un único registro; el análisis coste-beneficio abrió deliberadamente esa opción D (pp. 60–61). En el Feedback Statement, la EBA aclara que el registro no TIC tiene menos puntos de datos que el de DORA, pero debe mantenerse coherente en la información común; las Directrices no llegan al nivel de detalle del Reglamento de Ejecución (UE) 2024/2956, aunque su redacción se ha alineado con DORA (pp. 88–89). Quien lleve dos registros debe evitar discrepancias (apartado 61). En todo caso, el registro debe distinguir las funciones esenciales o importantes del resto (apartado 58) y documentar los acuerdos finalizados durante un periodo adecuado; el plazo de cinco años previsto en el proyecto se alineó con DORA (apartado 59; p. 90).

Como componente, sí; como sustituto, no. El apartado 102 permite utilizar certificaciones, informes de auditoría interna o externa del proveedor y auditorías conjuntas (pooled audits). Para las funciones esenciales o importantes, sin embargo, las entidades financieras deben evaluar si esas evidencias son suficientes y no pueden apoyarse exclusivamente en ellas a lo largo del tiempo (apartado 103). El apartado 104 vincula su uso a ocho condiciones: el alcance de la auditoría debe cubrir los sistemas y controles clave identificados por la entidad, los informes no pueden estar desactualizados, los auditores deben ser idóneos, la auditoría debe probar la eficacia de los controles y la entidad necesita el derecho contractual a ampliar el alcance y a realizar sus propias auditorías. Un certificado no sustituye, por tanto, el derecho de auditoría sin restricciones del apartado 98.

Los acuerdos intragrupo se someten al mismo marco que los externos; la EBA subraya en la parte introductoria del Final Report que no son automáticamente menos arriesgados. La elección de una entidad del grupo debe basarse en motivos objetivos y las condiciones, incluidos los precios, deben fijarse de forma objetiva; pueden reflejarse sinergias siempre que el proveedor siga siendo viable de forma autónoma (apartado 53). Los conflictos de intereses deben gestionarse expresamente (apartado 52). Las facilidades están en la organización: el registro, el análisis precontractual, los planes de continuidad del negocio y los planes de salida pueden llevarse de forma centralizada en el grupo o en el sistema institucional de protección, siempre que cada entidad financiera reciba resúmenes y, a petición, la documentación completa (apartados 28, 54, 60). El mayor control sobre una entidad del grupo puede tenerse en cuenta en el análisis de riesgos (apartado 76 e).

El vínculo con un tercer país marca todo el ciclo de vida, más allá de las condiciones precontractuales de los apartados 70, 76 y 82. La política distingue entre proveedores en un Estado miembro y en terceros países (apartado 49 d). El contrato indica los lugares de prestación con obligación de notificar cambios (apartado 84 b) y compromete al proveedor con su nivel de protección de datos y el secreto bancario (apartado 86); en caso de subcontratación, el propio proveedor evalúa los riesgos de ubicación de sus subcontratistas (apartado 89 c). Para las entidades CRD, la referencia a las facultades de investigación de las autoridades rige también en terceros países (apartado 97). En el registro figuran el país de prestación y el país de registro de los subcontratistas (apartados 61 i, 62 c). La autoridad competente debe poder supervisar eficazmente cuando las funciones esenciales se prestan fuera del EEE (apartado 127); la parte introductoria exige salvaguardias adicionales (parte introductoria, apartado 22).

Las Directrices no prevén una infracción automática, sino un diálogo supervisor. Si la revisión y documentación de los acuerdos relativos a funciones esenciales o importantes no ha concluido dos años después de la fecha de aplicación, la entidad financiera lo comunica a su autoridad competente, incluidas las medidas previstas para concluirla o una posible estrategia de salida (apartado 20). La EBA eligió deliberadamente esta variante en el análisis coste-beneficio, porque los contratos no siempre pueden renegociarse dentro de un plazo rígido. Para los acuerdos no esenciales no hay plazo; la revisión y documentación pueden hacerse con ocasión de la renovación (apartado 21). Recomendación: priorice los acuerdos esenciales según la duración del contrato y el poder de negociación, y documente el avance de forma continua.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Autoridad Bancaria Europea · 2026

Final Report on Guidelines on the sound management of third-party risk regarding non-ICT services (EBA/GL/2026/09)

Fuente primaria de esta página: 98 páginas, incluidos el análisis coste-beneficio y el Feedback Statement sobre la consulta EBA/CP/2025/12

Autoridad Bancaria Europea · 2026

Nota de prensa: The EBA publishes its final Guidelines on the management of third-party risk

18 de septiembre de 2026; estado «final and awaiting translation», periodo transitorio de dos años

Autoridad Bancaria Europea · 2025

Consultation Paper EBA/CP/2025/12 — Draft Guidelines on the sound management of third-party risk

Consulta del 8 de julio al 8 de octubre de 2025, audiencia pública el 5 de septiembre de 2025, 72 respuestas

Autoridad Bancaria Europea · 2019

Guidelines on outsourcing arrangements (EBA/GL/2019/02)

Marco anterior, de 25 de febrero de 2019, aplicable desde el 30 de septiembre de 2019; queda derogado en la fecha de aplicación de las nuevas Directrices (apartado 22)

Parlamento Europeo y Consejo · 2022

Reglamento (UE) 2022/2554

DORA: marco para el riesgo de terceros TIC (Art. 28–30), registro de información (Art. 28(3)), aplicable desde el 17 de enero de 2025

Comisión Europea · 2024

Reglamento Delegado (UE) 2024/1773

RTS sobre el contenido de la política relativa a los servicios TIC que sustentan funciones esenciales o importantes (Art. 28(10) DORA); referencia para la fusión según el apartado 49

Parlamento Europeo y Consejo · 2013

Directiva 2013/36/UE

CRD: Art. 74(3) como mandato de la EBA para directrices sobre los sistemas de gobernanza de las entidades

Parlamento Europeo y Consejo · 2023

Reglamento (UE) 2023/1114

MiCAR: destinatarios, emisores de fichas referenciadas a activos (ART); mandato de la EBA según el Art. 34

Parlamento Europeo y Consejo · 2015

Directiva (UE) 2015/2366

PSD2: entidades de pago como destinatarias; mandato del Art. 11, obligación de notificación según el Art. 19(6)

Comité de Supervisión Bancaria de Basilea · 2025

Principles for the sound management of third-party risk

Publicados el 10 de diciembre de 2025; marco de referencia internacional según el análisis coste-beneficio de la EBA

Consejo de Estabilidad Financiera · 2023

Enhancing Third-Party Risk Management and Oversight: A toolkit for financial institutions and financial authorities

Final Report de 4 de diciembre de 2023; tenido en cuenta por la EBA en el análisis coste-beneficio

Autoridad Europea de Valores y Mercados · 2025

Principles on third-party risks supervision

12 de junio de 2025; principios supervisores dirigidos a ESMA y a las autoridades nacionales competentes, no vinculantes

¿Gestionar el riesgo de terceros no TIC y DORA en un único marco?

VamiSec acompaña a las entidades financieras en la evaluación de criticidad, el registro, la adaptación contractual y las pruebas de salida, para proveedores TIC y no TIC dentro de un marco común.