Las Directrices EBA/GL/2026/09 sustituyen a las Directrices de la EBA sobre externalización de 25 de febrero de 2019, que quedarán derogadas en la fecha de aplicación (apartado 22). El cambio de perspectiva está en el propio nombre: el objeto ya no es únicamente la externalización de una función que la entidad realizaría por sí misma, sino todo acuerdo con terceros: cualquier acuerdo con un proveedor tercero de servicios (TPSP), también intragrupo, para el apoyo recurrente o continuado de una función (apartado 17). La externalización pasa a ser solo un subconjunto; una función es cualquier proceso, servicio o actividad, o una parte de ellos. Además crece el círculo de destinatarios: junto a las entidades de crédito, las empresas de inversión CRD y las entidades de pago y de dinero electrónico, ahora se incluyen las empresas de inversión IFD, los emisores de ART conforme a MiCAR, los prestamistas MCD que sean entidades financieras y las sociedades financieras de cartera autorizadas (apartado 9). Formalmente se trata de directrices en virtud del Art. 16 del Reglamento (UE) n.º 1093/2010: las autoridades competentes y las entidades financieras deben hacer todo lo posible por atenerse a ellas (apartado 1). La base jurídica reside en los mandatos de gobernanza de los actos sectoriales: Art. 74(3) CRD, Art. 26 IFD, Art. 34 MiCAR y Art. 11 PSD2. A partir de la fecha de aplicación, las Directrices rigen todos los acuerdos que se celebren, revisen o modifiquen con posterioridad; los contratos existentes deben adaptarse (apartados 18–21).
Directrices EBA Third-Party Risk 2026: Gestionar los proveedores terceros no TIC con la lógica de DORA
Con EBA/GL/2026/09, la EBA sustituye sus Directrices sobre externalización de 2019 por un marco para todo el riesgo de terceros derivado de servicios no TIC, centrado en las funciones esenciales o importantes, con un registro inspirado en el registro de información de DORA y un periodo transitorio de dos años. Esta página sitúa las Directrices en su contexto, las delimita frente a DORA y hace tangibles sus requisitos con el Navegador de alcance, el Constructor de registro y el Radar de preparación.
Actualizado: septiembre de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001
Recibirá el enlace de descarga de inmediato en la página y por correo electrónico.
El 18 de septiembre de 2026, la Autoridad Bancaria Europea publicó el Final Report EBA/GL/2026/09 de las «Guidelines on the sound management of third-party risk regarding non-ICT services». Con ello, la EBA extrae la consecuencia lógica de DORA: desde el 17 de enero de 2025, el Reglamento (UE) 2022/2554 regula el riesgo de terceros en el ámbito TIC, mientras que para el resto de servicios siguen vigentes, hasta su derogación, las Directrices sobre externalización de 2019, con otros conceptos, otros campos de registro y otra lógica. Las nuevas Directrices cierran esa brecha, adoptan la definición de función esencial o importante de DORA y esperan expresamente de las entidades financieras un enfoque integral que abarque tanto los servicios TIC como los no TIC (apartado 7). La fecha de aplicación aún no está fijada: se determinará con la publicación de las traducciones a todas las lenguas oficiales de la UE. Quien revise hoy sus contratos, registros y planes de salida aprovecha el periodo transitorio de dos años en lugar de dejarse sorprender por él. Esta página condensa los 128 apartados de las Directrices en nueve conceptos clave, vincula cada afirmación con su apartado y ofrece tres herramientas interactivas para clasificar sus propios acuerdos. Quien desee profundizar encontrará en el whitepaper «Third-Party Risk für CISOs» (whitepaper en alemán) la arquitectura de integración con DORA, una biblioteca de cláusulas y un programa de 24 meses.
De la recomendación sobre la nube al marco de riesgo de terceros
Nueve años de regulación europea del riesgo de terceros: los hitos que conducen a EBA/GL/2026/09. La fecha de aplicación solo se fijará con las traducciones.
Recomendaciones de la EBA sobre externalización en la nube
EBA/REC/2017/03 formula por primera vez expectativas sobre el uso de la nube por las entidades; aplicable desde el 1 de julio de 2018 e integrada después en las Directrices sobre externalización.
Directrices de la EBA sobre externalización EBA/GL/2019/02
Marco anterior para externalizaciones de entidades de crédito, empresas de inversión CRD y entidades de pago y dinero electrónico, aplicable desde el 30 de septiembre de 2019. Se deroga en la fecha de aplicación de las nuevas Directrices (apartado 22).
Entra en vigor DORA
El Reglamento (UE) 2022/2554 crea un marco propio para el riesgo de terceros TIC; los servicios no TIC permanecen bajo las Directrices sobre externalización.
DORA es aplicable
Desde ahora rigen el registro de información, la política del Art. 28(10) y los requisitos contractuales para los proveedores TIC. La brecha respecto a los servicios no TIC se hace visible.
Arranca la consulta EBA/CP/2025/12
La EBA somete el proyecto de Directrices a consulta durante tres meses; audiencia pública el 5 de septiembre de 2025.
Cierre de la consulta: 72 respuestas
Las críticas al mandato, a la doble regulación y a la proporcionalidad llevan a ajustes: foco en las funciones esenciales o importantes, registro proporcionado y diálogo supervisor en lugar de un plazo rígido.
BCBS Principles for the sound management of third-party risk
El Comité de Basilea publica los principios internacionales a los que la EBA remite en su análisis coste-beneficio.
Final Report EBA/GL/2026/09
La EBA publica las Directrices definitivas. Estado: final, traducciones pendientes; la fecha de aplicación sigue abierta y, a partir de ella, corre el periodo transitorio de dos años.
Nueve conceptos clave de las Directrices de la EBA
Haga clic en una tarjeta para leer el concepto clave con sus apartados; el orden sigue la estructura de las Directrices, del ámbito de aplicación a la supervisión.
Los servicios TIC definidos en el Art. 3(21) DORA quedan excluidos del ámbito de aplicación, pues se rigen por el capítulo V del Reglamento (UE) 2022/2554 (apartado 7). Las Directrices cubren, por tanto, únicamente los servicios no TIC, pero exigen expresamente un enfoque integral que reúna ambos mundos en un solo marco. La frontera no siempre es nítida: si un proveedor no TIC recurre a su vez a servicios TIC para prestar su servicio, la entidad financiera debe decidir si ese componente TIC es esencial para la prestación; en tal caso se aplica DORA (apartado 32, con remisión a las Q&A DORA030 y DORA095 de las Autoridades Europeas de Supervisión en el Feedback Statement). Si un acuerdo abarca varias funciones, todos sus aspectos deben evaluarse conjuntamente. Según el apartado 33 quedan excluidos, entre otros, los servicios exigidos por ley como la auditoría de cuentas, los servicios financieros regulados de otras entidades supervisadas (custodia, centros de negociación), los servicios de información de mercado, las operaciones interbancarias y con bancos centrales, las redes de pago como Visa, Mastercard o Wero, la compensación y liquidación, SWIFT, la banca corresponsal, los servicios sin impacto material en el riesgo o la resiliencia (arquitectura, impresión, dictámenes jurídicos, limpieza, catering, flota de vehículos), la adquisición de bienes y los suministros. La nota 41 lo aclara: también para los servicios excluidos se espera una gestión de riesgos adecuada.
Si un contrato constituye un acuerdo con terceros en el sentido de las Directrices lo determina la prueba en tres etapas del apartado 31: (a) ¿Se trata de servicios no TIC? (b) ¿Apoya con ellos el proveedor tercero una función de forma recurrente o continuada? (c) ¿Es esa función esencial o importante? La definición de función esencial o importante (apartado 17) sigue literalmente el Art. 3(22) DORA: una perturbación menoscabaría de forma sustancial el rendimiento financiero, la solidez o la continuidad de los servicios o el cumplimiento continuado de las condiciones de autorización. Conforme a la nota 35, deliberadamente no es idéntica a las «funciones esenciales» del Art. 2(1) n.º 35 BRRD. El apartado 34 enumera tres situaciones en las que una función es siempre esencial o importante; el apartado 35 clasifica así, por principio, las tareas operativas de las funciones de control interno, salvo que la evaluación demuestre lo contrario; el apartado 36 declara automáticamente esenciales las actividades bancarias sujetas a autorización, los servicios de pago y la emisión de ART. Las entidades sujetas a la BRRD examinan además la relación con las funciones esenciales y las ramas de actividad principales según los Art. 6 y 7 del Reglamento Delegado (UE) 2016/778 (apartado 37). La criticidad no es un juicio único: ante cambios sustanciales debe reevaluarse (apartado 110).
El órgano de dirección define, aprueba y revisa periódicamente una estrategia de riesgo de terceros que incluye una política; se admiten estrategias integradas o separadas para TIC y no TIC (apartado 38). Su responsabilidad no es delegable: la entidad financiera sigue siendo plenamente responsable y debe poder supervisar y cuestionar el desempeño de los proveedores (apartado 41). El apartado 42 enumera ocho obligaciones intransferibles, desde las condiciones de autorización hasta las políticas de conflictos de intereses, la política de continuidad del negocio y los planes de auditoría. Según el apartado 44, deben asignarse claramente las responsabilidades, dotarse recursos suficientes y designarse una función o un miembro de la alta dirección que responda directamente ante el órgano de dirección de la supervisión de todos los acuerdos; la nota 46 permite expresamente combinarla con la función DORA del Art. 5(3). Las entidades menos complejas garantizan al menos una separación clara de tareas y pueden asignar la función a un miembro del órgano de dirección. El apartado 45 formula la prohibición de la «entidad vacía» (empty shell): las entidades financieras deben conservar en todo momento sustancia suficiente para cumplir las condiciones de autorización, seguir siendo auditables y supervisables y controlar las tareas de control externalizadas. El apartado 46 exige, además, que las decisiones se tomen en la propia entidad y que las funciones esenciales puedan transferirse, reintegrarse o cesar en un plazo razonable.
Quien recibe o pretende recibir servicios no TIC para funciones esenciales o importantes necesita una política escrita, aprobada por el órgano de dirección, que se revise al menos una vez al año y se actualice cuando proceda; los cambios deben trasladarse sin demora a los contratos (apartado 47). La política sigue el ciclo de vida de un contrato y cubre, según el apartado 48, al menos siete ámbitos: la responsabilidad del órgano de dirección, la participación de las áreas de negocio y las funciones de control, la función de supervisión con sus líneas de reporte, la planificación (clasificación, requisitos, criterios de criticidad, análisis de riesgos, diligencia debida, conflictos de intereses, continuidad del negocio, proceso de aprobación), la gestión continua (seguimiento del desempeño, reacción ante cambios, revisión independiente, renovación), la documentación y las estrategias de salida con un plan de salida documentado. La frase más relevante en la práctica está en el apartado 49: la política puede fusionarse con la política DORA del Art. 28(10), cuyo contenido fija el Reglamento Delegado (UE) 2024/1773. La condición es que haga visibles cuatro distinciones: servicios TIC frente a no TIC, proveedores supervisados frente a no supervisados, intragrupo frente a externos y Estado miembro frente a tercer país. Por último, el apartado 50 exige que la política incorpore a la decisión los efectos sobre el perfil de riesgo, la capacidad de supervisión, la continuidad del negocio y la actividad.
Las entidades financieras mantienen un registro actualizado de todos los acuerdos con terceros incluidos en el ámbito de aplicación, a nivel individual y, cuando proceda, subconsolidado y consolidado, distinguiendo los acuerdos relativos a funciones esenciales o importantes del resto (apartado 58). Un detalle destacable: los subcontratistas TIC de un proveedor no TIC que sustenten efectivamente su servicio para una función esencial también deben figurar en él. Los acuerdos finalizados permanecen documentados durante un periodo adecuado (apartado 59); los grupos y los sistemas institucionales de protección pueden llevar el registro de forma centralizada (apartado 60). El apartado 61 exige coherencia, en la medida de lo posible, con el registro de información de DORA del Art. 28(3) y permite expresamente fusionar ambos en un único registro. Para todos los acuerdos rigen nueve campos mínimos (apartado 61 a–i): número de referencia y tipo de contrato, fechas de vigencia, entidades del grupo usuarias, pertenencia al grupo, descripción de la función, criticidad con justificación, categoría interna, datos del proveedor con LEI o EUID y matriz última, y países de prestación. Para las funciones esenciales o importantes se añaden ocho campos (apartado 62 a–h): derecho aplicable, últimas auditorías, subcontratistas con su rango en la cadena, sustituibilidad en cuatro niveles, evaluación de reintegración con RTO y RPO, plan de salida sí/no, proveedores alternativos y coste anual. La autoridad competente recibe el registro a petición en formato electrónico procesable; se admite el formato de las ITS de DORA, por ejemplo CSV (apartado 63).
Antes de cada acuerdo hay cinco pasos (apartado 68): evaluación de criticidad, comprobación de las condiciones supervisoras, análisis de riesgos, diligencia debida y conflictos de intereses. Las funciones sujetas a autorización (actividades bancarias, servicios de pago, emisión de ART, servicios de inversión) solo pueden encomendarse a proveedores autorizados, registrados o facultados por el derecho nacional (apartado 69). Si el proveedor está establecido en un tercer país, debe estar allí autorizado y supervisado, y entre las autoridades debe existir un acuerdo de cooperación que garantice derechos de información, acceso y ejecución (apartado 70). El análisis de riesgos contempla el riesgo operacional, reputacional, jurídico y de concentración (apartado 71), la sustituibilidad, la capacidad de reintegración, la escalabilidad y la protección de datos (apartado 72), y trabaja con escenarios que incluyen sucesos graves, cualitativos en las entidades pequeñas y con datos de pérdidas en las grandes (apartado 73). El apartado 74 exige una ponderación coste-beneficio que atienda a la concentración, los riesgos agregados y, en las entidades significativas, el riesgo de intervención (step-in risk); los apartados 75 y 76 añaden las cadenas de subcontratación, la ubicación, la estabilidad política y el derecho de protección de datos, penal y de insolvencia. La diligencia debida es proporcional a la criticidad (apartado 77) y examina el modelo de negocio, la solidez financiera, la propiedad, el historial y la supervisión (apartado 78); para las funciones esenciales, además, los recursos, los controles internos con los riesgos de la cadena de suministro, las dependencias geográficas, los planes de contingencia, las autorizaciones y la auditabilidad in situ (apartado 79). Para proveedores de terceros países, el apartado 82 espera una conducta ética que incluya los riesgos ESG, los derechos humanos y la prohibición del trabajo infantil.
Los derechos y obligaciones se recogen en un contrato escrito (apartado 83) con diez contenidos mínimos (apartado 84 a–j): descripción del servicio con regla de subcontratación, lugares de prestación con obligación de notificar cambios, derecho aplicable, lugar de tratamiento y almacenamiento de datos, protección de la disponibilidad, autenticidad, integridad y confidencialidad, devolución de datos en caso de insolvencia, resolución o rescisión, niveles de servicio, cooperación con las autoridades de supervisión y de resolución, derechos de rescisión con plazos y, para las entidades CRD, una referencia a las facultades de resolución de los Art. 68 y 71 BRRD. Para las funciones esenciales o importantes se añaden seis elementos (apartado 85): objetivos de SLA medibles, obligaciones de notificación e información incluidos los informes de auditoría interna del proveedor, seguro obligatorio, planes de contingencia probados, seguimiento continuo con derechos de acceso y auditoría sin restricciones y una estrategia de salida con fase de transición obligatoria. La subcontratación solo se admite si el contrato la permite y la regula (apartado 87); el apartado 89 exige, entre otros, los mismos derechos de auditoría frente a los subcontratistas y la continuidad a lo largo de la cadena. Los subcontratos nuevos o modificados se notifican con plazo razonable, la entidad puede oponerse y solo se ejecutan tras la aprobación o el vencimiento del plazo (apartados 90–93); en caso de incumplimiento, el subcontrato debe poder rescindirse (apartado 95). Los derechos de auditoría comprenden el acceso a los locales y auditorías sin restricciones para la entidad, el supervisor y la autoridad de resolución (apartado 98). Cabe la rescisión, entre otros, por infracción legal, cambio de subcontratista, deficiencias de seguridad acreditadas y pérdida de la capacidad de supervisión (apartado 108).
El seguimiento sigue un enfoque basado en el riesgo y es continuo para las funciones esenciales o importantes (apartado 110): el análisis de riesgos se actualiza periódicamente, el órgano de dirección recibe información regular y, ante cambios sustanciales, se reevalúa la criticidad. Los riesgos de concentración internos, también los derivados de subcontratistas, deben gestionarse activamente (apartado 111). Como herramientas, el apartado 112 cita los informes del proveedor, los indicadores clave de desempeño, los indicadores clave de control, los informes de prestación del servicio, las autocertificaciones y las revisiones independientes; ante deficiencias siguen medidas correctoras o la rescisión (apartado 113). Para las funciones esenciales o importantes es obligatoria una estrategia de salida documentada que cubra la rescisión, la quiebra del proveedor, el riesgo de concentración, el deterioro de la calidad, los riesgos sustanciales y las infracciones legales (apartado 114). Los planes de salida deben ser realistas, estar documentados y, cuando proceda, probados; incluyen soluciones alternativas y planes de transición (apartado 115). El apartado 116 exige objetivos, funciones, recursos, criterios de éxito e indicadores con umbrales que activen la salida. El título V se dirige a las autoridades competentes: analizan el riesgo de terceros al menos en el SREP (apartado 119), pueden requerir análisis de riesgos, planes de contingencia y estrategias de salida (apartado 120), examinan recursos y conflictos de intereses (apartado 122), vigilan las estructuras de entidad vacía, incluidas las transferencias back-to-back a entidades fuera del EEE (apartado 123), evalúan la concentración en la entidad y en el sector (apartado 124) y pueden restringir acuerdos u ordenar la salida (apartado 126).
El ciclo de vida de un acuerdo con terceros
Los títulos II y IV de las Directrices siguen el ciclo contractual, de la clasificación a la salida. Seleccione una fase para ver los requisitos clave con sus apartados.
- La prueba en tres etapas determina si un contrato es en realidad un acuerdo con terceros: no TIC, recurrente o continuado, apoyo a una función (apartado 31).
- En los servicios no TIC con componente TIC, la entidad financiera decide si ese componente es esencial; en tal caso se aplica DORA (apartado 32).
- La lista de exclusiones del apartado 33 deja fuera del ámbito, entre otros, la auditoría de cuentas, las redes de pago, SWIFT, la adquisición de bienes y los suministros.
- Siempre esenciales o importantes: funciones cuya perturbación afecte sustancialmente a la autorización, el rendimiento financiero o la continuidad (apartado 34), tareas operativas de las funciones de control interno (apartado 35) y actividades sujetas a autorización (apartado 36).
- Las entidades BRRD examinan además la relación con las funciones esenciales y las ramas de actividad principales (apartado 37).
- Cinco pasos antes de firmar: criticidad, condiciones supervisoras, análisis de riesgos, diligencia debida, conflictos de intereses (apartado 68).
- Las funciones sujetas a autorización solo a proveedores autorizados o registrados; en terceros países, además, supervisión y acuerdo de cooperación entre autoridades (apartados 69–70).
- El análisis de riesgos cubre el riesgo operacional, reputacional, jurídico y de concentración, trabaja con escenarios y pondera costes y beneficios (apartados 71–74).
- Cuentan los factores de ubicación: UE o tercer país, estabilidad política, derecho de protección de datos, penal y de insolvencia (apartado 76).
- Diligencia debida proporcional a la criticidad, hasta los riesgos de la cadena de suministro, los planes de contingencia y la auditabilidad in situ; en proveedores de terceros países, también ESG y derechos humanos (apartados 77–82).
- Forma escrita con asignación clara de derechos y obligaciones (apartado 83).
- Diez contenidos mínimos para cada acuerdo, desde la descripción del servicio y la ubicación de los datos hasta los derechos de rescisión y la cooperación con las autoridades (apartado 84 a–j).
- Las entidades CRD remiten a las facultades de resolución de los Art. 68 y 71 BRRD y describen las «substantive obligations» (apartado 84 j).
- Funciones esenciales o importantes: objetivos de SLA medibles, obligaciones de información, seguro, pruebas de BCP, derechos de auditoría sin restricciones, estrategia de salida con fase de transición (apartado 85 a–f).
- Con proveedores de terceros países, deben asegurarse contractualmente las normas divergentes de protección de datos y el secreto bancario (apartado 86).
- El contrato establece si, y en qué condiciones, pueden subcontratarse funciones esenciales o partes sustanciales de ellas (apartado 87).
- Foco en los subcontratistas que sustentan efectivamente el servicio: deben figurar en el registro (apartado 88).
- Diez contenidos contractuales para la cadena, entre ellos los mismos derechos de acceso y auditoría frente a los subcontratistas y la obligación de continuidad del proveedor (apartado 89 a–j).
- Subcontratos nuevos o modificados: notificación con plazo razonable, derecho de oposición, ejecución solo tras la aprobación o el vencimiento del plazo (apartados 90–93).
- El subcontrato debe poder rescindirse si el proveedor subcontrata pese a la oposición, antes del vencimiento del plazo o sin autorización (apartado 95).
- La auditoría interna debe poder examinar la función externalizada con un enfoque basado en el riesgo (apartado 96); las entidades CRD remiten, con independencia de la criticidad, a las facultades de investigación de las autoridades (apartado 97).
- Funciones esenciales o importantes: acceso a los locales, copias y auditoría sin restricciones para la entidad, el supervisor y la autoridad de resolución (apartado 98); acuerdos no esenciales, según el riesgo (apartado 99).
- Se admiten las auditorías conjuntas (pooled audits) y los certificados o informes de auditoría, pero nunca de forma exclusiva y permanente: ocho condiciones, incluidas la ampliación del alcance y el derecho a auditorías individuales (apartados 102–104).
- Seguimiento continuo de las funciones esenciales con KPI, indicadores clave de control, informes de prestación del servicio, autocertificaciones y revisiones independientes (apartados 110–112).
- Ante deficiencias: medidas correctoras o rescisión (apartado 113).
- Derechos de rescisión por infracción legal o contractual grave, circunstancias que alteren la prestación, cambios sustanciales como el cambio de subcontratista, deficiencias de seguridad y pérdida de la capacidad de supervisión (apartado 108).
- El contrato facilita la transferencia o la reintegración: obligaciones del proveedor, fase de transición, deber de asistencia (apartado 109).
- Estrategia de salida documentada para funciones esenciales o importantes con seis escenarios, de la rescisión a la infracción legal (apartado 114).
- Planes de salida realistas, documentados y, cuando proceda, probados; incluidas soluciones alternativas y planes de transición (apartado 115).
- Objetivos, funciones, recursos, criterios de éxito e indicadores con umbrales de activación de la salida (apartado 116).
Navegador de alcance: ¿qué régimen se aplica a su acuerdo?
Cinco preguntas a lo largo de los apartados 31–37, de la delimitación frente a DORA a la subcontratación. El resultado muestra qué requisitos de las Directrices se aplican a su acuerdo.
- 1?
1: ¿Es el servicio un servicio TIC en el sentido del Art. 3(21) DORA, o es su componente TIC esencial para la prestación?
¿Es el servicio un servicio TIC en el sentido del Art. 3(21) DORA, o es su componente TIC esencial para la prestación?
Los servicios TIC se rigen por el capítulo V de DORA, no por las Directrices (apartado 7). En los servicios no TIC con componente TIC, usted decide si ese componente es esencial para la prestación (apartado 32, Q&A de las AES DORA030/095).
Su acuerdo se rige por DORA, no por las Directrices de la EBA
Los servicios TIC del Art. 3(21) DORA quedan excluidos del ámbito de aplicación de las Directrices (apartado 7). Si el componente TIC de un servicio no TIC es esencial para la prestación, se aplica igualmente el marco DORA (apartado 32). Deje documentada esta decisión: las Directrices esperan en todo caso un enfoque integral que abarque ambos mundos.
- Aplicar los requisitos de los Art. 28–30 DORA a la política, los contenidos contractuales y el análisis de riesgos.
- Inscribir el acuerdo en el registro de información de DORA del Art. 28(3) con las plantillas del Reglamento de Ejecución (UE) 2024/2956.
- Documentar la decisión sobre la relevancia según el apartado 32, para que el supervisor y la auditoría interna puedan seguir la delimitación.
- En proveedores terceros de servicios TIC esenciales, tener presente además el régimen de supervisión de los Art. 31–44 DORA.
Sin apoyo recurrente: las Directrices no se aplican
Según el apartado 17, un acuerdo con terceros presupone un acuerdo para el apoyo a una función de forma recurrente o continuada. Los servicios puntuales u ocasionales no cumplen esa definición y no superan ya la etapa (b) de la prueba en tres etapas del apartado 31.
- Documentar brevemente la clasificación, en particular por qué no existe apoyo recurrente o continuado.
- Si el servicio puntual se convierte en una relación duradera, debe repetirse la prueba en tres etapas.
- Los deberes generales de diligencia de la gestión de riesgos y la protección de datos siguen aplicándose con independencia de las Directrices.
Servicio excluido: gestionar los riesgos de forma adecuada en todo caso
El servicio está comprendido en la lista de exclusiones del apartado 33 y, por tanto, fuera de las Directrices. No obstante, la nota 41 lo aclara: las exclusiones no significan que las entidades financieras deban renunciar a adoptar medidas adecuadas para gestionar los riesgos de estos acuerdos; los riesgos deben gestionarse igualmente de forma adecuada.
- Dejar constancia escrita de la asignación al supuesto de exclusión concreto del apartado 33.
- Tener en cuenta los riesgos en la gestión general del riesgo operacional y en el análisis de impacto en el negocio (apartado 55).
- Comprobar que el servicio carece realmente de impacto material en el riesgo y la resiliencia; de lo contrario, la exclusión no opera.
Acuerdo con terceros sin función esencial o importante
Su acuerdo está dentro del ámbito de aplicación, pero no apoya una función esencial o importante. Se aplica el régimen básico: registro con los nueve campos mínimos, derechos de auditoría basados en el riesgo, derechos de rescisión y la obligación de no perder de vista la criticidad.
- Inscribirlo en el registro no TIC con los campos básicos del apartado 61 a–i, incluida la decisión sobre criticidad con una breve justificación.
- Pactar derechos de acceso y auditoría con enfoque basado en el riesgo, según la naturaleza de la función, la escalabilidad y la duración del contrato (apartado 99).
- Anclar contractualmente los derechos y plazos de rescisión conforme a los apartados 84 i y 108.
- La revisión y documentación de los acuerdos existentes puede hacerse con ocasión de la renovación del contrato (apartado 21).
- Ante un cambio sustancial del riesgo, la naturaleza o el alcance, reevaluar la criticidad: las funciones pueden pasar a ser esenciales (apartados 99, 110).
Función esencial o importante: el paquete completo de requisitos
Su acuerdo apoya una función esencial o importante. Se aplican, por tanto, las disposiciones más estrictas de las Directrices a lo largo de todo el ciclo de vida: de la política al registro, el contrato y los derechos de auditoría, hasta la estrategia de salida probada y el diálogo con la autoridad competente.
- Aplicar la política de los apartados 47–50 y revisarla al menos una vez al año, opcionalmente fusionada con la política DORA del Art. 28(10).
- Llevar el registro con los 9 campos básicos (apartado 61) y los 8 adicionales (apartado 62), incluidas sustituibilidad, RTO/RPO y coste anual.
- Completar íntegramente el análisis precontractual: condiciones supervisoras, análisis de riesgos, diligencia debida, conflictos de intereses (apartados 68–82).
- Contrato con los contenidos mínimos del apartado 84 y las cláusulas adicionales del apartado 85, incluidos derechos de acceso y auditoría sin restricciones (apartado 98).
- Estrategia de salida documentada y, cuando proceda, probada, con indicadores de activación (apartados 114–116).
- Informar a tiempo a la autoridad competente y, en su caso, mantener el diálogo supervisor (apartado 65); revisar los acuerdos existentes en un plazo de dos años desde la fecha de aplicación (apartado 20).
Función esencial con subcontratación o vínculo con un tercer país
Al régimen completo para funciones esenciales o importantes se suman los requisitos sobre cadenas de subcontratación y proveedores de terceros países. Aquí es donde las Directrices exigen más trabajo contractual, y la autoridad competente debe tener la certeza de poder supervisar eficazmente también fuera del EEE (apartado 127).
- Todos los requisitos del régimen completo: política (apartados 47–50), registro (apartados 61+62), fase precontractual (apartados 68–82), contrato (apartados 84+85), derechos de auditoría (apartado 98), salida (apartados 114–116).
- Regular contractualmente la subcontratación: obligación de notificar con plazo, derecho de oposición, ejecución solo tras la aprobación, mismos derechos de auditoría en la cadena, rescisión del subcontrato (apartados 87–95).
- Funciones sujetas a autorización en terceros países solo si el proveedor está autorizado y supervisado y existe un acuerdo de cooperación entre las autoridades (apartado 70).
- Evaluar los riesgos de ubicación: estabilidad política, derecho de protección de datos, persecución penal, derecho de insolvencia (apartado 76).
- Examinar los riesgos ESG, los derechos humanos y la prohibición del trabajo infantil en los proveedores de terceros países y sus subcontratistas (apartado 82).
- Inscribir en el registro los subcontratistas de partes sustanciales con país, identificador, rango en la cadena y lugar de prestación (apartado 62 c).
- ¿Es el servicio un servicio TIC en el sentido del Art. 3(21) DORA, o es su componente TIC esencial para la prestación?
- ¿Presta el proveedor el servicio de forma recurrente o continuada y apoya con él una función de su entidad?
- ¿Está el servicio comprendido en alguna exclusión del apartado 33 (p. ej. auditoría de cuentas, redes de pago, SWIFT, limpieza, suministros, adquisición de bienes)?
- ¿Apoya el servicio una función esencial o importante (apartados 34–37)?
- ¿Está prevista la subcontratación de partes sustanciales o está el proveedor (o un subcontratista) establecido en un tercer país?
Constructor de registro: qué campos necesita su registro no TIC
El apartado 61 exige nueve campos mínimos para todos los acuerdos; el apartado 62, ocho campos adicionales para las funciones esenciales o importantes. Marque lo que su registro ya recoge hoy y copie la fila de encabezado para su plantilla CSV.
EBA/GL/2026/09 en detalle: las Directrices capítulo a capítulo
Ámbito de aplicación, criticidad, gobernanza, política, registro, contrato, subcontratación, derechos de auditoría, seguimiento, salida, supervisión, integración con DORA y programa de implantación: cada afirmación con su apartado del Final Report de 18 de septiembre de 2026.
De las Directrices sobre externalización 2019 al marco de riesgo de terceros 2026
El 18 de septiembre de 2026, la EBA publicó el Final Report de EBA/GL/2026/09. Las Directrices sustituyen a las Directrices sobre externalización de 25 de febrero de 2019 y amplían la mirada a todo el riesgo de terceros, limitado a los servicios no TIC, porque los servicios de TIC están sujetos a DORA desde el 17 de enero de 2025.
Las entidades financieras recurren cada vez más a proveedores terceros de servicios (TPSP), lo que incrementa los riesgos para ellas mismas, para sus clientes y, en determinados casos, para el sistema financiero (p. 4). La EBA extrae dos consecuencias: la externalización pasa a ser un subconjunto del concepto más amplio de acuerdo con terceros (apartado 17) y se cierra la brecha con DORA: DORA regula el riesgo de terceros de TIC y las Directrices el riesgo de terceros no TIC, con la expectativa de un enfoque holístico que abarque ambos ámbitos (apartado 7; Antecedentes, apartado 11).
La base jurídica se encuentra en los mandatos de gobernanza de los actos sectoriales: art. 74(3) de la CRD, art. 26 de la IFD, art. 34 de MiCAR y art. 11 de la PSD2 (Antecedentes, apartado 15; Feedback, p. 67). Formalmente son directrices con arreglo al art. 16 del Reglamento (UE) n.º 1093/2010: las autoridades competentes y las entidades financieras deben hacer todo lo posible por atenerse a ellas, y cada autoridad competente declara en el plazo de dos meses si las aplica (apartados 1–3; Feedback, p. 68).
| Característica | EBA/GL/2019/02 (externalización) | EBA/GL/2026/09 (riesgo de terceros) |
|---|---|---|
| Fecha | 25 de febrero de 2019, aplicable desde el 30 de septiembre de 2019 | 18 de septiembre de 2026; fecha de aplicación tras la publicación de las traducciones (fecha pendiente) |
| Objeto | Externalización de funciones, incluida la nube (EBA/REC/2017/03 integrada) | Todos los acuerdos con terceros no TIC de carácter recurrente o continuado; la externalización como subconjunto (apartado 17) |
| TIC | Incluidas | Excluidas: los servicios de TIC según el art. 3(21) de DORA quedan sujetos al capítulo V de DORA (apartado 7) |
| Destinatarios | Entidades CRD, entidades de pago y de dinero electrónico | Además, empresas de servicios de inversión IFD (clase 1 minus y clase 2), prestamistas MCD y emisores de ART (apartado 9) |
| Registro | Registro de todas las externalizaciones | 9 campos básicos para todos los acuerdos no TIC más 8 campos adicionales para funciones esenciales o importantes; se admite la fusión con el registro de información de DORA (apartados 61–62) |
| Estado | Derogación en la fecha de aplicación de las nuevas Directrices (apartado 22) | Final; traducción a las lenguas oficiales de la UE en curso |
Fuentes: Final Report, p. 55, apartados 9, 17, 22, 61–62; nota de prensa de la EBA de 18 de septiembre de 2026.
En el plano internacional, la EBA enlaza con el toolkit del FSB de 4 de diciembre de 2023 y con los Principles for the sound management of third-party risk del BCBS de 10 de diciembre de 2025, a los que sigue la definición de acuerdo con terceros (pp. 55 y 59; Feedback, p. 75); los Principles on third-party risks de ESMA de 12 de junio de 2025 se dirigen únicamente a las autoridades nacionales competentes (Feedback, p. 66).
La consulta sobre EBA/CP/2025/12 estuvo abierta del 8 de julio al 8 de octubre de 2025 y recibió 72 respuestas (Feedback, p. 65). La EBA rechazó las críticas al mandato y las acusaciones de doble regulación (pp. 67–68); en materia de proporcionalidad cedió: foco en las funciones esenciales o importantes, un registro más ligero y criterios de proporcionalidad en el título I (pp. 68–69). A la petición de un plazo previo de nueve a dieciocho meses respondió con el periodo transitorio de dos años; quien no termine a tiempo informa a la autoridad competente (p. 78; apartado 20).
La fecha de aplicación es, en el Final Report, un marcador de posición: las Directrices se aplican desde una fecha que se fijará con la publicación de las traducciones a todos los acuerdos que se celebren, revisen o modifiquen a partir de ese día (apartado 18); los acuerdos existentes deben revisarse y adaptarse (apartado 19).
Ámbito de aplicación: destinatarios, servicios no TIC, exclusiones, casos híbridos
Las Directrices se dirigen a un círculo de destinatarios notablemente mayor que en 2019 y abarcan cualquier servicio no TIC recurrente o continuado que dé soporte a una función. Igual de relevante es lo que no abarcan: los servicios de TIC, los servicios impuestos por ley y una larga lista de suministros de bajo riesgo.
El objeto son las disposiciones de gobernanza para el caso de que proveedores terceros presten servicios no TIC en apoyo de funciones, con el foco en las funciones esenciales o importantes (apartado 5); el «apoyo» incluye la prestación íntegra de la función (nota 20). Los servicios de TIC según el art. 3(21) de DORA quedan excluidos porque están sujetos al capítulo V de DORA (apartado 7). La autoridad competente examina los acuerdos en el SREP con arreglo al art. 97 de la CRD y a sus equivalentes en la IFD, la PSD2, la EMD y MiCAR (apartado 6).
| Destinatario | Base | Nivel de aplicación |
|---|---|---|
| Entidades de crédito y empresas de servicios de inversión CRD (entidades según el art. 4(1), punto 3, del CRR) | Apartado 9; art. 74 de la CRD | Nivel individual, subconsolidado y consolidado; posible exención según los arts. 21 o 109(1) de la CRD (apartado 13) |
| Sucursales de terceros países según el art. 47 de la CRD | Apartados 9–10 | De forma proporcionada; en lugar de un contrato con la casa matriz bastan SLA o políticas (apartado 10) |
| Empresas de servicios de inversión MiFID II, salvo las pequeñas y no interconectadas según el art. 12(1) del IFR | Apartado 9; art. 26 de la IFD | Clase 1 minus y clase 2: individual, subconsolidado y consolidado en la medida en que proceda; clase 2 en base consolidada según el art. 25 de la IFD (apartado 13) |
| Entidades de pago y de dinero electrónico | Apartados 9 y 12; art. 11 de la PSD2 | Nivel individual (apartado 14) |
| Emisores de fichas referenciadas a activos (ART) | Apartado 9; art. 34 de MiCAR | Nivel individual y, cuando proceda, a nivel de grupo (apartado 15) |
| Prestamistas MCD que sean entidades financieras | Apartado 9; art. 4, punto 2, de la MCD | Sin regulación específica (apartados 13–15) |
| Sociedades financieras de cartera y sociedades financieras mixtas de cartera autorizadas según el art. 21a de la CRD | Apartado 9; art. 3(3) de la CRD | Sin regulación específica (apartado 9) |
| No destinatarios | Apartado 11; Antecedentes, apartado 9; Feedback, pp. 68 y 75 | Proveedores puros de servicios de información sobre cuentas, intermediarios de crédito, proveedores de servicios de criptoactivos (CASP; se aplica el art. 73 de MiCAR), depositarios centrales de valores (CSDR) |
Lo que no está incluido: las exclusiones del apartado 33
- Servicios que por ley deben ser prestados por un tercero, como la auditoría de cuentas
- Servicios financieros regulados que por ley deben ser prestados por otra entidad financiera regulada por el Derecho de la UE, por ejemplo la custodia o los centros de negociación
- Servicios de información de mercado, añadidos a petición de la consulta (Feedback, p. 79)
- Operaciones financieras entre entidades financieras como contrapartes y con bancos centrales
- Infraestructuras de redes de pago como Visa, Mastercard, Wero o GIE CB, así como acuerdos de compensación y liquidación entre cámaras de compensación, entidades de contrapartida central, agentes de liquidación y sus miembros
- Infraestructuras globales de mensajería financiera bajo supervisión pública, como SWIFT, y la banca corresponsal
- Servicios sin impacto material en el riesgo o la resiliencia: arquitectura, imprenta, dictámenes jurídicos, representación procesal, relaciones públicas, limpieza, mantenimiento de edificios, servicios médicos, flota de vehículos, catering, comedor, servicios de oficina, viajes, correo y recepción
- Adquisición de bienes (tarjetas de plástico, lectores de tarjetas, material de oficina, ordenadores, mobiliario) y suministros (electricidad, gas, agua, telefonía)
Lo excluido es el servicio, no el proveedor: una entidad financiera supervisada que preste otros servicios es un TPSP como cualquier otro; su condición de supervisada se tiene en cuenta en la proporcionalidad y en el análisis de riesgos (pp. 69–71). Y las exclusiones no eximen de la gestión de riesgos: siguen esperándose medidas adecuadas (nota 41).
Los proveedores terceros intragrupo y los proveedores centrales de un sistema institucional de protección (IPS) son TPSP, sin régimen especial, porque los acuerdos intragrupo no entrañan per se un riesgo menor (Antecedentes, apartado 19; Feedback, p. 71); la flexibilidad surge de las funciones centralizadas previstas en los apartados 26–30. Un TPSP intragrupo situado en un tercer país debe tratarse en el análisis de riesgos como TPSP de tercer país (Feedback, p. 75).
El test en tres fases y la función esencial o importante
Que un acuerdo quede sujeto al régimen completo lo decide un test en tres fases y, en el fondo, la pregunta de si la función a la que da soporte es esencial o importante. La definición coincide literalmente con DORA; la EBA añade tres reglas de presunción que, en la práctica, resultan decisivas.
El test forma parte de la gestión holística de riesgos que abarca todas las líneas de negocio y unidades internas (apartado 31). Se realiza antes de cada contratación (apartado 68 a) y debe anclarse en la política como paso de planificación (apartado 48 d).
- 1Fase 1¿Se trata de un servicio no TIC?
Si el servicio es un servicio de TIC según el art. 3(21) de DORA o su componente de TIC es material para la prestación, se aplica DORA (apartados 31 a y 32). Todo lo demás permanece en el test.
- 2Fase 2¿Se da soporte a una función de forma recurrente o continuada?
Una función es cualquier proceso, servicio o actividad, o una parte de ellos (apartado 17). Los suministros puntuales no constituyen un acuerdo con terceros (apartado 31 b). A continuación se comprueban las exclusiones del apartado 33.
- 3Fase 3¿Es la función esencial o importante?
Solo entonces se activan la política (apartado 47), los campos adicionales del registro (apartado 62), la diligencia debida reforzada (apartado 79), las cláusulas contractuales ampliadas (apartado 85), los derechos de auditoría sin restricciones (apartado 98) y el plan de salida (apartado 114). Para el resto de acuerdos rige el régimen básico (apartado 31 c).
Una función es esencial o importante cuando su perturbación menoscabaría de forma material los resultados financieros de la entidad financiera, la solidez o la continuidad de sus servicios y actividades, o el cumplimiento continuado de las condiciones de autorización y demás obligaciones de la normativa de supervisión financiera (apartado 17). La redacción coincide con el art. 3(22) de DORA (Antecedentes, apartado 13). No es idéntica a la de las «funciones esenciales» del art. 2(1), punto 35, de la BRRD, pero las engloba (nota 35; Antecedentes, apartado 13).
| Criterio | Regla de las Directrices | Relación con DORA |
|---|---|---|
| Definición básica | Menoscabo material de las condiciones de autorización, de los resultados financieros o de la solidez y continuidad (apartados 17 y 34 a–c) | Literalmente el art. 3(22) de DORA |
| Tareas operativas de las funciones de control interno | Siempre esenciales o importantes, salvo que la evaluación acredite que un fallo no menoscaba la eficacia de la función de control (apartado 35) | Regla de presunción de la EBA para servicios no TIC |
| Funciones sujetas a autorización | Actividades bancarias, servicios de pago o emisión de ART en un volumen que requiera autorización: automáticamente esenciales o importantes (apartado 36) | Regla de presunción de la EBA; enlaza con las condiciones supervisoras de la sección 11.1 (apartados 69–70) |
| Vinculación con la resolución (entidades BRRD) | Las funciones que sostienen funciones esenciales o ramas de actividad principales (criterios del Reglamento Delegado (UE) 2016/778, arts. 6–7) se consideran esenciales o importantes, salvo que la evaluación no acredite un impacto material (apartado 37) | Regla de presunción de la EBA; la resolubilidad no debe verse menoscabada (Antecedentes, apartado 27) |
| Partes de una función | También una parte de una función puede ser esencial o importante (apartado 17; Feedback, p. 76) | Evaluación a cargo de la propia entidad financiera (Feedback, p. 77) |
| Metodología | Los criterios o la metodología los fija la entidad financiera (Antecedentes, apartado 16; apartado 48 d iii); el resultado y una breve motivación constan en el registro (apartado 61 f) | Sin catálogo rígido de criterios: opción C del análisis coste-beneficio, para evitar un enfoque de mera casilla (tick-the-box) (p. 61) |
Un acuerdo que cubra varias funciones, por ejemplo tareas operativas de la gestión de riesgos y la información supervisora, debe evaluarse conjuntamente en todos sus aspectos (apartado 32).
Gobernanza: órgano de dirección, función de supervisión, prohibición de «empty shell», proporcionalidad, grupos e IPS
Las Directrices se basan en un principio sencillo: la responsabilidad no se externaliza. El órgano de dirección sigue siendo plenamente responsable de cada acuerdo, necesita una función designada para la supervisión y no puede permitir que la entidad se convierta en una cáscara vacía.
El órgano de dirección define, aprueba y revisa periódicamente una estrategia de riesgo de terceros que incluye la política de la sección 6 y complementa la gestión del riesgo operacional y la resiliencia operativa; se admiten estrategias integradas o separadas para TIC y no TIC (apartado 38; Feedback, p. 83). El recurso a TPSP nunca supone delegar la responsabilidad (apartado 41) y no reduce ni los requisitos de idoneidad del órgano de dirección y la alta dirección ni la necesidad de recursos competentes (apartado 43). El apartado 42 a–h enumera aquello de lo que el órgano de dirección sigue siendo responsable en todo momento: desde las condiciones de autorización, las estrategias, el apetito de riesgo y las políticas de conflictos de intereses hasta la supervisión de todos los riesgos de terceros, la política de continuidad de la actividad y los planes de auditoría interna.
La función de supervisión (apartado 44 c)
Una función encargada de supervisar todos los acuerdos con terceros o un miembro de la alta dirección que rinda cuentas directamente al órgano de dirección. Puede combinarse con la función para terceros de TIC prevista en el art. 5(3) de DORA (nota 46). Las entidades menos complejas garantizan al menos una asignación clara de responsabilidades y pueden atribuir la función a un miembro del órgano de dirección. Sus titulares habituales son la función de gestión de riesgos o la de cumplimiento (Feedback, pp. 84–85).
Prohibición de «empty shell» (apartado 45)
Las entidades financieras deben conservar en todo momento sustancia suficiente y no convertirse en «empty shells» o «letter-box entities»: cumplir las condiciones de autorización, mantener una estructura organizativa transparente que permita su auditoría y supervisión, supervisar eficazmente las tareas externalizadas de las funciones de control, también dentro del grupo, y disponer para ello de conocimientos, recursos y capacidades (apartado 45 a–d).
Salvaguardas mínimas (apartado 46)
Adoptar por sí mismas las decisiones sobre el negocio y las funciones esenciales; preservar la correcta prestación de los servicios bancarios, de inversión y de pago; identificar y gestionar los riesgos; garantizar la confidencialidad; mantener el flujo de información con el TPSP; poder transferir o reintegrar las funciones esenciales o importantes en un plazo adecuado, o cesar la actividad dependiente; y cumplir el RGPD en la UE y en terceros países (apartado 46 a–g).
Proporcionalidad y estructuras de grupo
Proporcionalidad significa que las disposiciones de gobernanza deben ajustarse al perfil de riesgo, la naturaleza, el modelo de negocio, la escala y la complejidad de las actividades (apartado 23). La referencia para cada acuerdo son la complejidad de la función, los riesgos, la criticidad y el impacto en la continuidad (apartado 24); los criterios del título I de las Directrices de gobernanza de la EBA en el marco de la CRD, la IFD y MiCAR se aplican por analogía (apartado 25).
| Situación | Requisito | Apartado |
|---|---|---|
| Grupo según el art. 109(2) de la CRD | Aplicación también a nivel consolidado y subconsolidado; la empresa matriz garantiza disposiciones coherentes e integradas en todas las filiales, incluidas entidades de pago, empresas de servicios de inversión y emisores de ART | 26 |
| TPSP intragrupo o del IPS | El órgano de dirección de cada entidad financiera sigue siendo plenamente responsable; las tareas operativas externalizadas de las funciones de control deben prestarse de forma eficaz, acreditada mediante informes adecuados | 27 |
| Seguimiento centralizado | Para funciones esenciales o importantes: seguimiento independiente más supervisión propia de cada entidad; informes al menos anuales sobre evaluación de riesgos y desempeño; resumen de los informes de auditoría y, a petición, el informe completo; información al órgano de dirección sobre los cambios previstos | 28 a–b |
| Análisis precontractual, registro y plan de salida centralizados | Cada entidad recibe un resumen y tiene en cuenta su propia estructura; el registro individual debe poder consultarse sin demora; el plan de salida debe ser realmente ejecutable | 28 c–e |
| Exención según los arts. 21 o 109(1) de la CRD en relación con el art. 7 del CRR | Aplicación por la empresa matriz para sí misma y sus filiales, o por el organismo central junto con sus miembros como un todo; sin exención, aplicación a nivel individual | 29–30 |
La política a lo largo del ciclo de vida y su fusión con la política de DORA
Para los servicios no TIC relativos a funciones esenciales o importantes, la EBA exige una política escrita, aprobada por el órgano de dirección, que cubra todo el ciclo de vida. Puede fusionarse con la política de DORA prevista en el art. 28(10) de DORA, pero entonces debe hacer visibles cuatro distinciones.
La política debe revisarse al menos una vez al año y actualizarse cuando sea necesario; los cambios han de trasladarse a las relaciones contractuales con prontitud y tan pronto como sea posible, y el órgano de dirección garantiza su aplicación a nivel individual, subconsolidado y consolidado (apartado 47). La EBA rechazó la petición de suprimir la periodicidad anual: no resulta gravosa si nada ha cambiado y es coherente con DORA (Feedback, p. 85). Que la política de externalización de 2019 y la nueva política formen un único documento queda a criterio de la entidad financiera.
| Fase del ciclo de vida | Contenido mínimo de la política | Apartado 48 |
|---|---|---|
| Responsabilidad | Cometidos del órgano de dirección según los apartados 38 y 42, incluida su participación en las decisiones sobre funciones esenciales o importantes | a |
| Participantes | Participación de las líneas de negocio, las funciones de control interno y otras personas | b |
| Función de supervisión | Designación de la función o del miembro de la alta dirección responsable del seguimiento, colaboración con las funciones de control, líneas de reporte al órgano de dirección con contenido, documentación y frecuencia | c |
| Planificación | Test de ámbito, requisitos de negocio, criterios y proceso para las funciones esenciales o importantes, análisis de riesgos (sección 11.2), diligencia debida (sección 11.3), conflictos de intereses (sección 7), continuidad de la actividad (sección 8), proceso de aprobación | d i–viii |
| Operación | Seguimiento del desempeño (sección 13), procedimientos para la notificación de cambios y la respuesta a ellos —situación financiera, estructura de propiedad, subcontratación—, revisión independiente, procesos de renovación | e i–iv |
| Documentación | Registro y conservación según la sección 10 | f |
| Salida | Estrategias de salida y procesos de terminación, incluido un plan de salida documentado por cada acuerdo esencial o importante (sección 14) | g |
Además, la política debe recoger los efectos de las funciones esenciales o importantes prestadas por TPSP en cuatro ámbitos e incorporarlos a las decisiones: perfil de riesgo, capacidad de supervisar al TPSP y de gestionar los riesgos, medidas de continuidad de la actividad y desempeño de la actividad empresarial (apartado 50).
Núcleo común
Gobernanza, la función de supervisión del apartado 44 c y del art. 5(3) de DORA, ciclo de vida, líneas de reporte y gobernanza del registro: redactado una vez, válido para ambos ámbitos.
Módulo TIC
Los contenidos del Reglamento Delegado (UE) 2024/1773 para los servicios de TIC relativos a funciones esenciales o importantes.
Módulo no TIC
Los contenidos del apartado 48 a–g, las condiciones supervisoras de la sección 11.1 y el test de exclusión del apartado 33.
Matriz de diferenciación
Indicar para cada regla si se aplica de forma igual o distinta a TIC y no TIC, a TPSP supervisados y no supervisados, internos y externos, y de la UE y de terceros países: esa es la prueba del cumplimiento del apartado 49.
Tres secciones colindantes forman parte, por su contenido, de la política. Los conflictos de intereses deben identificarse, evaluarse y gestionarse; con TPSP intragrupo, las condiciones, incluido el precio, han de ser objetivas, y las sinergias pueden repercutirse en el precio siempre que el TPSP siga siendo viable por sí mismo, dentro de un grupo con independencia de la caída de otras entidades del grupo (apartados 51–53). La continuidad de la actividad exige planes probados periódicamente con participación del TPSP y un análisis de impacto en el negocio con criterios cuantitativos y cualitativos, análisis de escenarios y atención a la sustituibilidad (apartados 54–55). La auditoría interna revisa con un enfoque basado en el riesgo, incluye los acuerdos esenciales en el plan de auditoría, evalúa el marco, la evaluación de criticidad y de riesgos, la participación de los órganos de gobierno y el seguimiento, y mantiene un proceso formal de seguimiento de las conclusiones (apartados 56–57).
El registro no TIC: 9 + 8 campos, coherencia con DORA, puesta a disposición
El registro es el modelo de datos de las Directrices: nueve campos básicos para cada acuerdo no TIC y ocho campos adicionales para las funciones esenciales o importantes, tan coherente como sea posible con el registro de información de DORA, con el que puede fusionarse.
El registro recoge todos los acuerdos con terceros incluidos en el ámbito de aplicación, a nivel individual, subconsolidado y consolidado, y distingue las funciones esenciales o importantes del resto; deben incluirse los subcontratistas de TIC de un TPSP no TIC que sustenten efectivamente un servicio esencial o importante (apartado 58). Los acuerdos terminados permanecen documentados durante un periodo adecuado; el plazo de cinco años previsto inicialmente se alineó con DORA (apartado 59; Feedback, p. 90). Los grupos y los IPS pueden llevar el registro de forma centralizada, siempre que cada entidad reciba sin demora su registro individual (apartados 60 y 28 d).
| Campo | Contenido | Aplicable a | Apartado |
|---|---|---|---|
| Referencia y tipo de contrato | Número de referencia; tipo de contrato «Standalone arrangement», «Overarching arrangement» o «Subsequent or associated arrangement», este último con el número de referencia del contrato marco | Todos | 61 a |
| Duración | Fecha de inicio, próxima fecha de renovación, fecha de fin con motivo de la terminación | Todos | 61 b |
| Entidades usuarias | En un registro centralizado: entidades financieras del perímetro de consolidación o del IPS que utilizan el TPSP (apartado 60) | Todos | 61 c |
| Vinculación con el grupo | Si el TPSP o el subcontratista pertenece al grupo o al IPS, o es propiedad de empresas del grupo o de miembros del IPS | Todos | 61 d |
| Descripción de la función | Breve descripción de las funciones prestadas por el TPSP | Todos | 61 e |
| Criticidad | Sí/No: función esencial o importante, en su caso con breve motivación | Todos | 61 f |
| Categoría | Categoría interna de la función; con varias funciones, varias categorías | Todos | 61 g |
| Proveedor de servicios | Nombre, identificador (LEI, EUID u otro alternativo), número de registro mercantil, domicilio, datos de contacto, matriz última con identificador | Todos | 61 h |
| Lugar de prestación | País o países de prestación del servicio (literalmente: de la función esencial o importante) | Todos | 61 i |
| Derecho aplicable | Derecho que rige el acuerdo | Esencial/importante | 62 a |
| Auditorías | Fechas de las últimas auditorías: revisiones internas; en el caso de auditorías del TPSP, la última (Feedback, p. 91) | Esencial/importante | 62 b |
| Subcontratistas | Para las partes materiales: nombre, país de registro, identificador, parte subcontratada, rango en la cadena, lugar de prestación del servicio | Esencial/importante | 62 c |
| Sustituibilidad | Resultado y fecha de la última evaluación: «easy», «medium», «highly complex» o «impossible to substitute» | Esencial/importante | 62 d |
| Reintegración y RTO/RPO | Resumen y fecha de la última evaluación sobre reintegración o cese, con el RTO y el RPO de la función | Esencial/importante | 62 e |
| Plan de salida | Sí/No: existe plan de salida | Esencial/importante | 62 f |
| Alternativas | TPSP alternativos, en la medida de lo posible | Esencial/importante | 62 g |
| Costes | Costes anuales estimados del ejercicio anterior, con divisa | Esencial/importante | 62 h |
Los tipos de contrato y los niveles de sustituibilidad se mantienen en inglés, como en el Final Report; campos alineados con DORA y con el Reglamento de Ejecución (UE) 2024/2956 (Feedback, pp. 89–91).
Puesta a disposición y notificaciones a la autoridad competente
A petición, la autoridad competente recibe el registro, total o parcialmente, en un formato electrónico procesable —se admite el formato de la ITS de DORA, por ejemplo formato de base de datos o CSV (apartado 63)—, así como toda la información necesaria, hasta copias de los contratos (apartado 64). Los acuerdos previstos sobre funciones esenciales o importantes y el caso de que una función pase a ser esencial o importante deben comunicarse con la debida antelación, cuando proceda en el marco del diálogo supervisor, con al menos los datos de los apartados 61 y 62 (apartado 65); lo mismo se aplica a los cambios materiales y a los incidentes graves (apartado 66). Las evaluaciones y los resultados del seguimiento deben documentarse (apartado 67). Las Directrices no fijan un plazo; son posibles notificaciones centralizadas desde los grupos (Feedback, pp. 77–78 y 92).
Análisis precontractual: condiciones supervisoras, análisis de riesgos, diligencia debida
Antes de firmar un contrato, las Directrices exigen cinco pasos de comprobación: criticidad, condiciones supervisoras, análisis de riesgos, diligencia debida y conflictos de intereses (apartado 68). Para los proveedores de terceros países se añaden condiciones estrictas de autorización y cooperación.
Las funciones sujetas a autorización —actividades bancarias, servicios de pago, emisión de ART o servicios de inversión según el art. 4, punto 2, de MiFID II en un volumen que requiera autorización o registro— solo pueden encomendarse a un TPSP que esté autorizado o registrado para ello o que esté facultado de otro modo con arreglo al Derecho nacional (apartado 69; sección 11.1). Si el TPSP está establecido en un tercer país, rigen tres condiciones acumulativas (apartado 70):
- 1Condición 1Autorización y supervisión en el tercer país
El TPSP está autorizado o registrado en el tercer país para la actividad y está sujeto allí a la supervisión de una autoridad competente (apartado 70 a).
- 2Condición 2Acuerdo de cooperación entre autoridades
Entre la autoridad competente de la entidad financiera y la autoridad supervisora del tercer país existe un acuerdo de cooperación adecuado, por ejemplo un memorando de entendimiento o un acuerdo de colegio de supervisores (apartado 70 b).
- 3Condición 3Cuatro derechos mínimos del supervisor
El acuerdo garantiza a la autoridad de la UE, como mínimo: información a petición, acceso a datos, documentos, locales y personal en el tercer país, información lo antes posible sobre presuntas infracciones y cooperación en la ejecución (apartado 70 c).
Análisis de riesgos (sección 11.2)
| Dimensión | Qué debe evaluarse | Apartado |
|---|---|---|
| Tipos de riesgo | Riesgo operacional, reputacional, legal y de concentración a nivel de la entidad financiera; el resultado alimenta la decisión de si la función se encomienda siquiera a un tercero | 71 |
| Capacidades propias | Impacto en la identificación de riesgos, el cumplimiento y la auditabilidad; en los servicios a clientes; tamaño y complejidad del área afectada; escalabilidad sin nuevo contrato | 72 a–d |
| Sustituibilidad y reintegración | Transferibilidad a otro TPSP, contractual y práctica, con riesgos, obstáculos, costes y plazos; posibilidad de reinternalización | 72 e–f |
| Datos | Confidencialidad, disponibilidad e integridad; cumplimiento del RGPD | 72 g |
| Escenarios | Análisis de escenarios, incluidos eventos operacionales graves; las entidades pequeñas de forma cualitativa, las grandes con datos de pérdidas internos y externos; documentación y efecto neto sobre el nivel de riesgo | 73 |
| Costes, beneficios, concentración | TPSP difícil de sustituir, varios contratos con el mismo TPSP o con TPSP vinculados, riesgos agregados también en base consolidada o en el IPS, riesgo de intervención (step-in) en entidades significativas, medidas mitigadoras de ambas partes | 74 |
| Subcontratación | Riesgos adicionales con subcontratistas en terceros países o en países distintos del TPSP; las cadenas largas reducen la capacidad de seguimiento y de supervisión | 75 |
| Ubicación | UE o fuera de la UE; estabilidad política y situación de seguridad; legislación de protección de datos de nivel RGPD, persecución penal, Derecho concursal y obstáculos a una reinternalización urgente; pertenencia al grupo y capacidad de influencia | 76 |
Diligencia debida (sección 11.3)
- La profundidad del examen es proporcional a la criticidad de la función (apartado 77).
- Para cada TPSP: modelo de negocio, tamaño, complejidad, solidez financiera, estructura de propiedad y de grupo; capacidad operativa y técnica y trayectoria; pertenencia al grupo; supervisión (apartado 78).
- Para funciones esenciales o importantes, además: reputación, experiencia, capacidad y recursos; controles internos y gestión de riesgos, incluidos los riesgos de la cadena de suministro; dependencias geográficas; planes de continuidad, de contingencia y de recuperación ante desastres; autorizaciones necesarias durante toda la vigencia del contrato; auditabilidad efectiva, también in situ, por la entidad, sus mandatarios y la autoridad competente (apartado 79).
- Debe incluirse el uso previsto de subcontratistas para partes materiales (apartado 80); con datos personales o confidenciales, han de examinarse las medidas técnicas y organizativas del TPSP (apartado 81).
El quinto paso de comprobación, los conflictos de intereses, sigue la sección 7 (apartados 51–53) y debe documentarse con especial cuidado en el caso de TPSP intragrupo.
El contrato: contenidos mínimos para todos los acuerdos y para las funciones esenciales
La sección 12 de las Directrices (apartados 83–86) fija lo que debe constar en todo acuerdo con terceros por escrito — y qué cláusulas se añaden cuando está en juego una función esencial o importante. Para las entidades sujetas a la CRD se suma una referencia a la resolución que muchas plantillas contractuales todavía desconocen.
El apartado 83 exige asignar con claridad los derechos y obligaciones de la entidad financiera y del proveedor tercero de servicios (TPSP) y fijarlos por escrito. Consecuencia: contrato marco, pedidos individuales y hojas de servicio deben cubrir juntos el contenido mínimo del apartado 84 — para cada acuerdo en el ámbito de aplicación, sea cual sea su criticidad.
Diez elementos obligatorios para todo acuerdo (apartado 84 a–j)
| Letra | Contenido contractual según el apartado 84 | Recomendación práctica |
|---|---|---|
| a | Descripción clara y completa del servicio no TIC; indicación de si se permite la subcontratación de una función esencial o importante o de partes sustanciales de ella y en qué condiciones, conforme a la sección 12.1 | Vincular la descripción del servicio con la regla de subcontratación |
| b | Lugares de prestación del servicio (regiones o países) con sus condiciones; obligación del TPSP de notificar cualquier cambio previsto de ubicación | Cláusula de ubicación con plazo de preaviso |
| c | Derecho aplicable al contrato | coincide con el campo del registro del apartado 62 a |
| d | Lugar del tratamiento de los datos, incluido su almacenamiento | Mapa de datos por acuerdo |
| e | Disposiciones sobre disponibilidad, autenticidad, integridad y confidencialidad de los datos, incluidos los datos personales | Nombrar expresamente los objetivos de protección |
| f | Acceso, recuperación y devolución de los datos propios de la entidad en caso de insolvencia, resolución o cese de actividad del TPSP, así como al finalizar el contrato | Fijar formato y plazo de devolución |
| g | Descripciones de los niveles de servicio, incluidas sus actualizaciones y revisiones | Versionar los SLA |
| h | Obligación del TPSP de cooperar plenamente con las autoridades competentes y de resolución de la entidad financiera y con las personas designadas por ellas | Cláusula de cooperación sin reservas |
| i | Derechos de rescisión y plazos de preaviso asociados conforme a la sección 12.3 | véase el capítulo 11 |
| j | Para las entidades sujetas a la CRD: referencia clara a las facultades de la autoridad nacional de resolución, en particular los artículos 68 y 71 de la BRRD, y descripción de las «substantive obligations» del contrato en el sentido del artículo 68 de la BRRD | Incorporar la cláusula de resolución a la plantilla |
Seis cláusulas adicionales para funciones esenciales o importantes (apartado 85 a–f)
| Letra | Cláusula adicional según el apartado 85 | Lo que importa |
|---|---|---|
| a | Niveles de servicio acordados con objetivos de rendimiento cuantitativos y/o cualitativos precisos, de modo que la entidad financiera pueda supervisarlos a tiempo y corregir sin demora cualquier incumplimiento | objetivos medibles en lugar de cláusulas de mejor esfuerzo |
| b | Plazos de notificación y obligaciones de información del TPSP, incluida la comunicación de cualquier hecho que pueda afectar de forma sustancial a su capacidad de prestación; cuando proceda, entrega de los informes de su auditoría interna | Definir umbrales de notificación y periodicidad de los informes |
| c | Si el TPSP debe contratar un seguro obligatorio frente a determinados riesgos y por qué importe | Indicar la suma asegurada |
| d | Obligación del TPSP de implantar y probar planes de contingencia | Exigir evidencias de las pruebas |
| e | Derecho a un seguimiento continuo: derechos de acceso y auditoría sin restricciones para la entidad financiera y las autoridades competentes conforme a la sección 12.2, niveles de aseguramiento alternativos cuando se vean afectados otros clientes, deber de cooperar en las inspecciones in situ e indicaciones sobre alcance, procedimiento y frecuencia | sin limitaciones por argumentos multicliente |
| f | Estrategia de salida con un periodo de transición adecuado y obligatorio durante el cual el TPSP sigue prestando el servicio, para que la entidad financiera pueda migrar o reinternalizar la función | Vincular la duración de la transición a la complejidad |
El apartado 86 añade, para los TPSP situados sobre todo en terceros países: sin perjuicio del RGPD (Reglamento (UE) 2016/679), deben tenerse en cuenta las diferencias en la legislación nacional de protección de datos. El contrato obliga al TPSP a proteger la información confidencial, personal y de otro modo sensible y a cumplir todas las obligaciones de protección de datos que se aplican a la propia entidad financiera — expresamente incluidos el secreto bancario y los deberes de confidencialidad equivalentes frente a los clientes.
Gestione los elementos a–j y a–f como lista de comprobación de cláusulas por contrato, vinculada a los campos del registro (apartados 61–62). Lo que falte en los contratos antiguos es justo lo que habrá que renegociar en el periodo transitorio de dos años (apartados 19–20).
Subcontratación: notificación, objeción, derechos en cadena y causas de rescisión
La sección 12.1 (apartados 87–95) regula en qué condiciones un proveedor tercero de servicios puede subcontratar, total o en partes sustanciales, funciones esenciales o importantes. El mecanismo es un procedimiento de notificación, plazo y decisión con causas de rescisión claras — y alcanza hasta el último eslabón de la cadena.
El apartado 87 fija el marco: el acuerdo establece si la subcontratación está permitida y en qué condiciones. Los subcontratistas no reducen la responsabilidad última del órgano de dirección. Las entidades financieras necesitan una «visión clara y holística» de la cadena y se concentran en los subcontratistas que sustentan de manera efectiva el servicio no TIC — quien lo haga se inscribe en el registro conforme al apartado 88 (apartado 62 c).
Qué debe regular el contrato sobre la subcontratación (apartado 89 a–j)
- a — Actividades excluidas de la subcontratación
- b — Condiciones que deben respetarse en caso de subcontratación
- c — Obligación del TPSP de evaluar y gestionar los riesgos de ubicación de los subcontratistas actuales o potenciales, de su sociedad matriz y del lugar de prestación
- d — Obligación del TPSP de supervisar las funciones subcontratadas para que todas las obligaciones contractuales sigan cumpliéndose de forma continua
- e — Obligaciones de información del TPSP sobre los subcontratistas de funciones esenciales o importantes
- f — Obligación del TPSP de recoger en sus subcontratos deberes de seguimiento e información de los subcontratistas frente a él y, si así se acuerda, frente a la entidad financiera
- g — Deber de continuidad: el TPSP garantiza la función a lo largo de toda la cadena, incluso si un subcontratista incumple sus obligaciones
- h — Derechos en cadena: el subcontratista concede a la entidad financiera y a las autoridades competentes y de resolución los mismos derechos de acceso, inspección y auditoría que el TPSP
- i — El subcontratista aplica sin demora las modificaciones contractuales necesarias para cumplir el Derecho de la UE y estas Directrices
- j — La entidad financiera documenta y comunica el calendario de dichas modificaciones
El procedimiento: notificación, plazo y decisión (apartados 90–94)
- 1Paso 1Notificación por el TPSPapartado 90
El TPSP notifica los nuevos subcontratos y las modificaciones sustanciales previstas con antelación suficiente para que la entidad financiera pueda evaluar su impacto en sus riesgos y en el cumplimiento contractual del TPSP.
- 2Paso 2Plazo adecuadoapartado 91
El contrato incluye un plazo de notificación adecuado dentro del cual la entidad financiera puede aprobar u oponerse.
- 3Paso 3Evaluación frente a la tolerancia al riesgoapartado 93
Si la subcontratación o la modificación excede la tolerancia al riesgo, la entidad financiera informa al TPSP antes de que venza el plazo, se opone y exige ajustes — antes de que se firme el subcontrato o se aplique la modificación.
- 4Paso 4Ejecución solo tras la aprobación o el vencimiento del plazoapartado 92
El TPSP solo puede firmar el subcontrato o aplicar la modificación cuando la entidad financiera haya dado su aprobación o no se haya opuesto antes de que finalice el plazo.
- 5Paso 5Identificación y seguimiento continuosapartado 94
El TPSP identifica a todos los subcontratistas y supervisa a aquellos que prestan funciones esenciales o importantes o partes sustanciales de ellas.
La cadena se convierte así en objeto de auditoría. El apartado 75 exige ya en el análisis de riesgos evaluar como riesgo propio a los subcontratistas en terceros países y las cadenas largas y complejas, porque reducen la capacidad de supervisión de las entidades financieras y de las autoridades. En el registro figuran los subcontratistas de partes sustanciales con su posición en la cadena (apartado 62 c; campos en el capítulo 6). Quien no reciba estos datos no tiene un problema de cadena, sino un problema de contrato.
Caso límite con DORA: los subcontratistas TIC de un proveedor no TIC que sustentan de manera efectiva su servicio para una función esencial o importante también deben inscribirse en el registro no TIC conforme al apartado 58 — la frontera discurre por el servicio principal, no por la cadena.
Derechos de acceso, información y auditoría: pooled audits, certificaciones y límites
La sección 12.2 (apartados 96–107) garantiza que las entidades financieras y las autoridades competentes y de resolución puedan auditar de verdad a un proveedor tercero de servicios. Se admiten certificaciones, informes de auditoría y auditorías conjuntas — pero solo bajo ocho condiciones y nunca como sustituto permanente de las auditorías propias.
El apartado 96 empieza en la propia casa: el contrato debe permitir a la auditoría interna examinar, con enfoque de riesgo, la función prestada por el TPSP. El apartado 97 rige para las entidades CRD con independencia de la criticidad: cada contrato remite a las facultades de información e investigación de las autoridades competentes y de resolución según el art. 63(1)(a) de la BRRD y el art. 65(3) de la CRD — para TPSP tanto en un Estado miembro como en un tercer país.
Derechos de acceso e información (apartado 98 a)
En las funciones esenciales o importantes, el TPSP concede a la entidad financiera, a sus autoridades competentes y de resolución y a las personas designadas por ellas acceso a todos los locales de negocio pertinentes, así como el derecho a obtener copias de la información y documentación relevantes, siempre que sean críticas para la actividad del TPSP.
Derechos de auditoría (apartado 98 b)
A ello se suman derechos de inspección y auditoría sin restricciones respecto al acuerdo, para supervisarlo y garantizar el cumplimiento de todos los requisitos regulatorios y contractuales. El apartado 100 prohíbe cualquier configuración contractual que obstaculice o limite el ejercicio efectivo de estos derechos.
Funciones no esenciales (apartado 99)
Para los demás servicios, los mismos derechos se sopesan con enfoque de riesgo — según la naturaleza de la función, los riesgos operativos y reputacionales, la escalabilidad, el impacto en la actividad corriente y la duración del contrato. Aviso expreso: una función puede volverse esencial o importante con el tiempo.
Según el apartado 101, las entidades financieras fijan frecuencia y ámbitos de auditoría con enfoque de riesgo y siguen normas de auditoría reconocidas. Para usar los recursos con más eficiencia, el apartado 102 admite dos instrumentos: auditorías conjuntas (pooled audits) con otros clientes del mismo TPSP o mediante un tercero designado en común, y certificaciones e informes de auditoría de terceros o de la auditoría interna del TPSP.
Las ocho condiciones para certificaciones e informes (apartado 104 a–h)
| Condición | Requisito para la entidad financiera |
|---|---|
| a | Está conforme con el plan de auditoría de los servicios del TPSP. |
| b | El alcance cubre los sistemas identificados — procesos, aplicaciones, infraestructura, centros de datos — y los controles clave, así como el cumplimiento de los requisitos regulatorios. |
| c | Evalúa el contenido de forma rigurosa y continua y se asegura de que certificaciones e informes no estén desactualizados. |
| d | Los sistemas y controles clave siguen cubiertos también en las versiones futuras. |
| e | Está convencida de la idoneidad del organismo auditor — rotación, cualificación, experiencia, trazabilidad de las evidencias en el expediente de auditoría. |
| f | Las certificaciones y auditorías se basan en normas profesionales ampliamente reconocidas y comprueban la eficacia operativa de los controles clave. |
| g | Tiene el derecho contractual de ampliar el alcance de la auditoría a otros sistemas y controles; el número y la frecuencia de tales solicitudes deben ser razonables desde la perspectiva del riesgo. |
| h | Conserva el derecho contractual de realizar auditorías individuales a su discreción en las funciones esenciales o importantes. |
En las auditorías conjuntas, el apartado 103 b exige además información suficiente y participación en la delimitación del alcance, la planificación, la ejecución y la elaboración de informes.
Antes de las inspecciones in situ planificadas, el TPSP recibe un preaviso razonable, salvo en situaciones de emergencia o crisis o cuando el aviso restaría eficacia a la auditoría (apartado 105). En entornos multicliente deben evitarse o mitigarse los riesgos para otros clientes — niveles de servicio, disponibilidad de los datos, confidencialidad (apartado 106). Ante una complejidad elevada, la entidad financiera debe comprobar si su auditoría interna, el grupo de auditoría conjunta o los externos designados disponen de las capacidades necesarias; lo mismo vale para el personal que evalúa certificaciones y auditorías de terceros (apartado 107).
Seguimiento, derechos de rescisión y estrategias de salida
Las secciones 12.3, 13 y 14 (apartados 108–116) cierran el ciclo de vida: quien mide de forma continua puede rescindir a tiempo — y quien puede rescindir necesita una vía de salida probada. Las Directrices exigen indicadores con umbrales de activación que desencadenen la salida.
Según el apartado 108, los derechos de rescisión deben existir, de conformidad con el Derecho aplicable, al menos en cinco situaciones. Para las funciones esenciales o importantes, el apartado 109 exige que el contrato facilite la transferencia a otro TPSP o la reinternalización: obligaciones del TPSP saliente en caso de transferencia, incluido el tratamiento de los datos, un periodo de transición adecuado durante el cual siga prestando el servicio tras la rescisión, y el deber de apoyar una transición ordenada.
- Apartado 108 a — infracción grave por el TPSP de leyes, normas o disposiciones contractuales
- Apartado 108 b — circunstancias detectadas en el seguimiento que puedan alterar la prestación del servicio
- Apartado 108 c — cambios sustanciales como la subcontratación o el cambio de subcontratistas
- Apartado 108 d — deficiencias demostradas en la gestión de riesgos o en la seguridad de datos confidenciales, personales, de otro modo sensibles o no personales
- Apartado 108 e — la autoridad competente ya no puede supervisar eficazmente a la entidad financiera a causa de las condiciones del contrato
Según el apartado 110, el seguimiento se basa en el riesgo y es continuo en las funciones esenciales o importantes. El análisis de riesgos de la sección 11.2 se actualiza periódicamente, el órgano de dirección recibe informes de riesgo periódicos y, ante un cambio sustancial del riesgo, la naturaleza o el alcance de una función, se reevalúa su criticidad. El apartado 111 exige vigilar los riesgos de concentración internos — incluidos los subcontratistas. Ante deficiencias reales o potenciales hay que adoptar medidas correctoras o rescindir el contrato (apartado 113).
| Instrumento (apartado 112) | Finalidad | Ejemplo práctico |
|---|---|---|
| Informes del TPSP (apartado 112 a) | base de información periódica | informe de rendimiento con estado de los SLA e incidentes |
| Key Performance Indicators | hacer medibles los objetivos de rendimiento de los SLA (apartado 85 a) | puntualidad, tasa de tramitación, tasa de errores |
| Key Control Indicators | seguir la eficacia de los controles del TPSP | hallazgos cerrados, notificaciones de subcontratistas dentro de plazo |
| Informes de prestación del servicio | documentar la calidad de entrega y la capacidad | volúmenes, trabajo pendiente, escalados |
| Autocertificaciones | confirmación del cumplimiento contractual y normativo | declaración anual de cumplimiento con notificación de cambios |
| Revisiones independientes | validación externa de los controles | informe de auditoría conforme al apartado 104 con cotejo del alcance |
| Informes y pruebas del BCP (apartado 112 c) | demostrar la resiliencia ante incidentes | acta de prueba con los tiempos de recuperación alcanzados |
Los ejemplos son propuestas de VamiSec — las Directrices nombran los instrumentos, no los indicadores.
Según el apartado 114, las estrategias de salida deben documentarse para todas las funciones esenciales o importantes, en coherencia con la estrategia y los planes de continuidad, y contemplar al menos seis escenarios. El apartado 115 exige una salida sin perturbación indebida de la actividad, sin menoscabo del cumplimiento normativo y sin perjuicio para los clientes: los planes de salida son realistas, ejecutables, basados en escenarios plausibles, documentados y, cuando proceda, suficientemente probados — por ejemplo mediante un análisis de costes, impacto, recursos y plazos de un cambio de proveedor. Las soluciones alternativas y los planes de transición tienen en cuenta la ubicación de los datos y aseguran la continuidad durante el periodo de transición.
- Apartado 114 a — terminación del acuerdo con terceros
- Apartado 114 b — quiebra o fallo del TPSP
- Apartado 114 c — riesgo de concentración a nivel de la entidad y una salida potencialmente difícil
- Apartado 114 d — deterioro de la calidad e interrupciones reales o potenciales de la actividad por una prestación fallida
- Apartado 114 e — riesgos sustanciales para la prestación continua de la función
- Apartado 114 f — infracción grave por el TPSP de leyes, normas o condiciones contractuales
El apartado 116 exige además incorporar el análisis de escenarios del apartado 73, definir los objetivos de la estrategia de salida, asignar funciones, responsabilidades y recursos suficientes, y fijar criterios de éxito para la transferencia de los servicios y de los datos que obran en poder del TPSP.
Qué examina el supervisor: SREP, concentración, empty shell y facultades de intervención
El título V (apartados 117–128) se dirige a las autoridades competentes — y es, por ello, el mejor espejo de lo que espera a las entidades financieras en el diálogo del SREP. El supervisor examina sustancia, recursos y concentraciones y puede intervenir hasta imponer la salida.
Tres preguntas abren el análisis: ¿supone un acuerdo una modificación sustancial de las condiciones de la autorización inicial (apartado 117)? ¿Puede la autoridad supervisar eficazmente a la entidad financiera — en particular porque los contratos imponen al TPSP derechos de acceso y auditoría conforme a la sección 12.2 (apartado 118)? ¿Y dónde se realiza el análisis? Como mínimo en el SREP; en las entidades de pago, en otros procesos supervisores como solicitudes ad hoc o inspecciones in situ (apartado 119).
Análisis de riesgos detallado (apartado 120 a)
Más allá del registro, el supervisor puede solicitar el análisis de riesgos detallado de los acuerdos relativos a funciones esenciales o importantes — es decir, el análisis de la sección 11.2 con escenarios (apartado 73) y riesgos de concentración (apartado 74).
Plan de continuidad del TPSP (apartado 120 b)
Se pregunta si el TPSP dispone de un plan de continuidad de la actividad adecuado para los servicios prestados a la entidad financiera.
Estrategia de salida (apartado 120 c)
La estrategia de salida para el caso de que una de las partes rescinda el contrato o se interrumpa la prestación del servicio.
Recursos y seguimiento (apartados 120 d, 121)
Los recursos y las medidas con que la entidad financiera supervisa al TPSP. Según el apartado 121, el supervisor puede exigir detalles de cualquier acuerdo — también de los no esenciales.
| Ámbito de examen | Qué evalúa el supervisor con enfoque de riesgo | Apartado |
|---|---|---|
| Gestión y control | ¿Se supervisan y gestionan adecuadamente los acuerdos — sobre todo los relativos a funciones esenciales o importantes? | 122 a |
| Recursos | ¿Bastan los recursos para supervisar y gestionar los acuerdos esenciales? | 122 b |
| Identificación de riesgos | ¿Se identifican y gestionan todos los riesgos relevantes? | 122 c |
| Conflictos de intereses | ¿Se detectan y gestionan los conflictos, por ejemplo en acuerdos intragrupo o dentro de un IPS? | 122 d, 124 g |
| Riesgos operativos y reputacionales | Riesgos del acuerdo para la actividad y la reputación | 124 a–b |
| Riesgo de step-in | En entidades significativas: ¿tendría la entidad que rescatar a un TPSP en dificultades? | 124 c |
| Concentración en la entidad | Varios acuerdos con un mismo TPSP, con TPSP estrechamente vinculados o en la misma línea de negocio — también a nivel consolidado | 124 d |
| Concentración en el sector | ¿Recurren varias entidades financieras al mismo TPSP o a un grupo reducido de TPSP? | 124 e |
| Control sobre el TPSP | ¿En qué medida controla o influye la entidad financiera en el TPSP? ¿Está incluido en la supervisión consolidada? | 124 f |
El supervisor sigue observando los riesgos de concentración detectados y evalúa su impacto en otras entidades financieras y en la estabilidad del sistema financiero; las nuevas funciones potencialmente críticas en el sentido de la BRRD las comunica a la autoridad de resolución (apartado 125). Si las funciones esenciales o importantes se prestan fuera de la UE/EEE, la autoridad debe estar convencida de su capacidad para ejercer una supervisión eficaz (apartado 127). Las autoridades cooperan estrechamente e intercambian información con prontitud — especialmente sobre la concentración sectorial (apartado 128).
Las facultades de intervención son graduales (apartado 126): si falta una gobernanza sólida o el cumplimiento normativo, el supervisor puede limitar el alcance de los servicios no TIC para funciones esenciales o importantes o exigir la salida de uno o varios acuerdos. Si la supervisión no puede garantizarse de otro modo, cabe la rescisión o la suspensión temporal de los contratos — teniendo en cuenta la necesidad de mantener la actividad.
Para el diálogo del SREP: la EBA ha descartado una autorización previa (análisis coste-beneficio, opción B: principios de alto nivel). En su lugar rigen la información oportuna y, en su caso, el diálogo supervisor sobre los acuerdos esenciales previstos (apartado 65), así como el registro en formato electrónico procesable a petición (apartado 63).
Un marco para TIC y no TIC: la arquitectura de integración
Las Directrices persiguen expresamente un enfoque holístico que abarque a los proveedores TIC y no TIC. Quien haya implantado DORA desde el 17 de enero de 2025 ya dispone de función responsable, política, registro, cláusulas contractuales y pruebas de salida — la cuestión es cuánto de ello es reutilizable para el ámbito no TIC.
El resumen ejecutivo formula el objetivo: cerrar la brecha con DORA, posibilitar un enfoque holístico y alinear estrechamente ambos marcos — en aras de la igualdad de condiciones y de la convergencia supervisora (p. 4). La definición de función esencial o importante es «fully consistent» con DORA (p. 5, apartado 17). Tres pasajes permiten expresamente la unificación (función responsable, política, registro); otros dos componentes se derivan del paralelismo de ambos regímenes.
Una función responsable (apartado 44 c, nota 46)
La función encargada de supervisar todos los acuerdos no TIC puede combinarse con la que, según el art. 5(3) de DORA, supervisa los acuerdos con terceros TIC. Un mandato, dos cuerpos normativos.
Una política (apartado 49)
La política no TIC puede fusionarse con la política del art. 28(10) de DORA (RTS, Reglamento Delegado (UE) 2024/1773) — pero debe distinguir entre TIC y no TIC, TPSP supervisados y no supervisados, intragrupo y externos, y Estado miembro y tercer país.
Un registro (apartados 61, 63)
El registro no TIC debe ser, en la medida de lo posible, coherente con el registro de información del art. 28(3) de DORA; ambos pueden combinarse en un único registro. Para su entrega se admite el formato de las ITS de DORA (Reglamento de Ejecución (UE) 2024/2956).
Una biblioteca de cláusulas (apartados 84–85, art. 30 de DORA)
Ambos regímenes definen contenidos contractuales mínimos. Una biblioteca común con módulos no TIC (referencia a la BRRD, seguro obligatorio, notificación de subcontratación) ahorra rondas de negociación.
Un calendario de pruebas de salida (apartado 115, art. 28 de DORA)
Las estrategias de salida TIC y no TIC pueden gestionarse en un único calendario de pruebas que muestre las concentraciones en ambos mundos.
| Tema | DORA (TIC) | EBA/GL/2026/09 (no TIC) | Igual / distinto |
|---|---|---|---|
| Naturaleza jurídica | Reglamento (UE) 2022/2554, aplicable desde el 17 de enero de 2025 | Directrices; las autoridades declaran en dos meses «comply» o «intend to comply» (p. 68); inicio de la aplicación tras la publicación de las traducciones (fecha pendiente) | Distinto |
| Objeto | Servicios TIC según el art. 3(21) de DORA | Servicios no TIC (apartados 5–7); casos híbridos según la materialidad del componente TIC (apartado 32) | Distinto — complementario |
| Función esencial o importante | Art. 3(22) de DORA | Apartado 17, coherente con DORA | Igual |
| Función responsable | Art. 5(3) de DORA | Apartado 44 c, combinable (nota 46) | Igual |
| Política | Art. 28(10) de DORA, RTS Reglamento Delegado (UE) 2024/1773 | Apartados 47–50, fusionable con cuatro distinciones (apartado 49) | Igual con añadidos |
| Registro | Registro de información del art. 28(3) de DORA, plantillas del Reglamento de Ejecución (UE) 2024/2956 | Registro no TIC con 9 + 8 campos (apartados 61–62), fusión opcional, formato ITS de DORA admitido (apartado 63) | Misma estructura, campos distintos |
| Supervisión directa de los proveedores | Marco de supervisión de los proveedores terceros TIC esenciales, art. 31–44 de DORA | Sin equivalente — el título V regula la supervisión de las entidades financieras, no de los TPSP (apartados 117–128) | Distinto |
En el plano metodológico, ISO/IEC 27001:2022 con los controles A.5.19 a A.5.23 (relaciones con proveedores, seguridad en los acuerdos con proveedores, cadena de suministro TIC, seguimiento y gestión de cambios de los servicios de proveedores, uso de servicios en la nube) e ISO/IEC 27036 (seguridad de la información en las relaciones con proveedores) aportan el armazón de controles para reflejar ambos regímenes en un único sistema de gestión — en plataformas como VamiGRC, como un modelo de datos con dos vistas.
La unificación es una opción, no una obligación (apartados 49, 61). Quien lleve dos registros debe evitar discrepancias (apartado 61) — en la práctica, eso significa una única base de datos.
El programa de implantación: hoja de ruta a 2 años, arranque en 90 días, KPI y periodo transitorio
Las Directrices se aplican a partir de una fecha que solo se fijará con la publicación de las traducciones; desde entonces corren dos años para revisar los acuerdos esenciales o importantes (apartados 18–20). Este capítulo traduce la lógica de plazos en cinco fases, KPI medibles y un diálogo supervisor preparado de antemano.
Desde la fecha de aplicación, las Directrices rigen para todos los acuerdos que se celebren, revisen o modifiquen a partir de esa fecha (apartado 18); los acuerdos existentes deben revisarse y adaptarse (apartado 19). Para las funciones esenciales o importantes rige un periodo transitorio de dos años — quien no haya terminado para entonces informa al supervisor de las medidas previstas o de una posible estrategia de salida (apartado 20). Los acuerdos no esenciales se revisan solo en el momento de su renovación (apartado 21). La EBA eligió deliberadamente esta opción B2 para reducir la presión de renegociación (pp. 58–59).
- 1Fase 0Movilización — antes de la fecha de aplicaciónapartado 38–44
Mandato del órgano de dirección, función según el apartado 44 c (combinada con la de DORA), inventario de los contratos no TIC, análisis de brechas frente a los apartados 84–85, 61–62 y 48–49, decisión sobre la arquitectura de integración.
- 2Fase 1Los primeros 90 días desde la fecha de aplicaciónapartado 31–37, 61
Test de tres etapas y criticidad de todos los acuerdos, campos básicos del registro (apartado 61), priorización de los contratos esenciales por fecha de renovación, política aprobada (apartado 47), proceso para nuevos acuerdos — a los que el apartado 18 se aplica de inmediato — y canal de notificación al supervisor (apartado 65).
- 3Fase 2Meses 4–12: contrato y cadenaapartado 84–95, 98
Renegociación de los acuerdos esenciales: cláusulas de los apartados 84–85, subcontratación (apartados 89–95), derechos de auditoría (apartado 98), datos de subcontratistas (apartado 62 c), diligencia debida actualizada (apartados 77–82), campos adicionales del registro (apartado 62), informes KPI/KCI (apartado 112).
- 4Fase 3Meses 13–24: pruebas de salida y evidenciasapartado 56, 101–104, 115
Probar los planes de salida cuando proceda (apartado 115), plan de auditoría interna (apartado 56), primeras auditorías propias o conjuntas (apartados 101–104), informes al órgano de dirección (apartado 110) — y, si la revisión no concluye a tiempo, diálogo supervisor antes del mes 24 (apartado 20).
- 5Fase 4A partir del mes 24: régimen ordinarioapartado 21, 47, 110, 119
Actualizar los acuerdos no esenciales al renovarlos (apartado 21), revisar la política cada año (apartado 47), reevaluar la criticidad ante cambios sustanciales (apartado 110), entregar el registro electrónicamente a petición (apartado 63), preparación para el SREP (apartado 119).
| KPI | Valor objetivo | Referencia |
|---|---|---|
| Acuerdos con test de tres etapas documentado | 100 % | apartados 31, 58 |
| Cobertura del registro, campos básicos (9) | 100 % | apartado 61 |
| Cobertura del registro, campos adicionales (8) en esenciales/importantes | 100 % antes de que expire el periodo transitorio | apartados 62, 20 |
| Acuerdos esenciales con el conjunto completo de cláusulas | 100 % en 24 meses | apartados 84–85, 19–20 |
| Acuerdos esenciales con derechos de auditoría sin restricciones, cadena incluida | 100 % | apartados 98, 89 h |
| Planes de salida existentes / probados | 100 % / según prioridad de riesgo | apartados 62 f, 115 |
| Notificaciones de subcontratistas evaluadas dentro de plazo | 100 % | apartados 90–93 |
| Hallazgos de auditoría abiertos más allá del plazo de seguimiento | 0 | apartado 57 |
Los valores objetivo son metas de programa de VamiSec, derivadas de la lógica de completitud de las Directrices — no son exigencias de la EBA.
El programa escala con la proporcionalidad: las entidades financieras menos complejas pueden asignar la función a un miembro del órgano de dirección (apartado 44 c), usar análisis de riesgos cualitativos (apartado 73) y llevar el registro centralizado en el grupo o el IPS (apartado 60).
Fecha de aplicación: el Final Report contiene el marcador «[date]» (apartados 18, 20, 22); la EBA cataloga las Directrices como «final and awaiting translation». Hasta que se publiquen las traducciones, el mes 0 es desconocido — planifique en relación con la fecha de aplicación y aproveche el tiempo para la fase 0.
Radar de preparación: ¿en qué punto está su gestión de terceros no TIC?
Diez preguntas en cinco dimensiones de las Directrices. Cada pregunta está vinculada al apartado del que se deriva el requisito; el resultado muestra el grado de madurez y las mayores brechas.
- 01Gobernanza y políticaApartados 38, 47¿Ha aprobado su órgano de dirección una estrategia de riesgo de terceros, incluida una política escrita para los servicios no TIC relativos a funciones esenciales o importantes, y se revisa al menos una vez al año?
- 02Gobernanza y políticaApartado 44¿Existe una función designada o un miembro de la alta dirección que responda directamente ante el órgano de dirección de la supervisión de todos los acuerdos con terceros, con recursos suficientes?
- 03Criticidad y registroApartados 31–37¿Ha clasificado a todos los proveedores no TIC con la prueba en tres etapas y ha justificado documentalmente la criticidad de cada función?
- 04Criticidad y registroApartados 58–63¿Lleva un registro de todos los acuerdos no TIC con los nueve campos básicos y los ocho adicionales para funciones esenciales, coherente con el registro de información de DORA?
- 05Análisis precontractualApartados 68–79¿Realiza antes de cada nuevo acuerdo el análisis precontractual: criticidad, condiciones supervisoras, análisis de riesgos con riesgo de concentración, diligencia debida, conflictos de intereses?
- 06Análisis precontractualApartados 70, 76, 82¿Comprueba en los proveedores de terceros países la autorización, la supervisión, el acuerdo de cooperación entre autoridades, los riesgos de ubicación y los aspectos ESG y de derechos humanos?
- 07Contrato y cadenaApartados 84–85, 98¿Contienen sus contratos para funciones esenciales o importantes todos los contenidos mínimos de los apartados 84 y 85, incluidos derechos de acceso y auditoría sin restricciones y una estrategia de salida con fase de transición?
- 08Contrato y cadenaApartados 87–95¿Regulan sus contratos la subcontratación con obligación de notificar, plazo, derecho de oposición, mismos derechos de auditoría en la cadena y derecho de rescisión del subcontrato?
- 09Seguimiento y salidaApartados 110–113¿Supervisa de forma continua los acuerdos esenciales con KPI, indicadores clave de control, informes y revisiones independientes, e informa periódicamente al órgano de dirección?
- 10Seguimiento y salidaApartados 114–116¿Dispone de una estrategia de salida documentada y, cuando proceda, probada para cada función esencial o importante, con soluciones alternativas e indicadores de activación?
Responda a las diez preguntas; el resultado aparecerá aquí.
Su gestión de terceros sigue diseñada según la lógica de externalización de 2019. Aproveche el periodo transitorio: empiece por la metodología de criticidad, el registro y la función de supervisión; son los cimientos sobre los que se asientan el contrato, el seguimiento y la salida.
La gobernanza y la clasificación existen en gran medida; las brechas suelen estar en las cláusulas contractuales, la subcontratación y los planes de salida probados. Priorice los acuerdos relativos a funciones esenciales o importantes y adapte primero sus contratos.
Su marco cubre los requisitos clave. Ahora cuenta la integración con DORA (función, política y registro comunes) y la evidencia: pruebas de salida documentadas, histórico de KPI y una exportación limpia del registro para el SREP.
Sin brechas: documente la situación para el diálogo del SREP.
Third-Party Risk für CISOs: Directrices EBA no TIC 2026
30 páginas sobre EBA/GL/2026/09 (en alemán): qué cambia frente a las Directrices sobre externalización de 2019, cómo confluyen no TIC y DORA en un solo marco y cómo convertir el periodo transitorio de dos años en un programa.

- Diez mensajes clave de las Directrices con sus apartados, para la propuesta al consejo
- Arquitectura de integración: función, política, registro y pruebas de salida comunes para TIC y no TIC
- Biblioteca de cláusulas según los apartados 84, 85 y 89 y modelo de datos del registro con 9 + 8 campos
- Programa de 24 meses con playbook de 90 días, KPI y diálogo supervisor según los apartados 20 y 65
El whitepaper para CISOs: Third-Party Risk für CISOs
Arquitectura de integración con DORA
Función de supervisión común según el Art. 5(3) DORA y el apartado 44 c, una política fusionada con las cuatro distinciones del apartado 49, un registro combinado según el apartado 61, y los puntos en los que ambos regímenes divergen deliberadamente.
Biblioteca de cláusulas contractuales
Contenidos mínimos de los apartados 84 a–j y 85 a–f, cláusulas de subcontratación de los apartados 89–95 y derechos de auditoría del apartado 98 como módulos para contratos y adendas, con la referencia BRRD para entidades CRD.
El registro como modelo de datos
Los 9 + 8 campos de los apartados 61 y 62 como tabla de campos con referencia a las plantillas de las ITS de DORA y al formato de exportación del apartado 63, como base para una hoja de cálculo, una herramienta GRC o una base de datos.
Programa de 24 meses y playbook de 90 días
Fases desde el inventario hasta el diálogo supervisor según los apartados 20 y 65, KPI de avance y los primeros 90 días como lista concreta de tareas, con objeciones y respuestas para el debate en el consejo.
Preguntas frecuentes sobre las Directrices EBA Third-Party Risk
Respuestas a las preguntas que las entidades financieras plantean con más frecuencia desde la publicación, con los apartados para consultar.
La fecha de aplicación sigue siendo un marcador de posición en el Final Report: las Directrices se aplicarán a partir de una fecha que se fijará con la publicación de las traducciones a todas las lenguas oficiales de la UE (apartado 18). La EBA las clasifica actualmente como finales pero aún no aplicables. A partir de la fecha de aplicación abarcan todos los acuerdos que se celebren, revisen o modifiquen con posterioridad; los contratos existentes deben adaptarse (apartado 19). Las autoridades competentes deben comunicar a la EBA, en un plazo de dos meses desde la publicación, si aplican las Directrices. En Alemania, las MaRisk en su versión de 30 de junio de 2026 siguen transponiendo las Directrices sobre externalización de 2019; la adaptación del AT 9 está, por tanto, pendiente.
Sí; el ámbito de destinatarios ha crecido respecto a 2019. Junto a las entidades de crédito y las empresas de inversión CRD, las Directrices se dirigen a las sucursales de terceros países, las empresas de inversión MiFID II salvo las pequeñas y no interconectadas del Art. 12(1) IFR, las entidades de pago y de dinero electrónico, los emisores de fichas referenciadas a activos (ART) según MiCAR, los prestamistas MCD que sean entidades financieras y las sociedades financieras de cartera autorizadas (apartado 9). Los meros proveedores de información sobre cuentas quedan excluidos (apartado 11). Las entidades de pago aplican las Directrices a nivel individual (apartado 14); los emisores de ART, a nivel individual y, en su caso, de grupo (apartado 15). El análisis coste-beneficio prevé costes adicionales limitados para ellos, porque MiFID II, la IFD y MiCAR ya contienen requisitos de externalización y todos están, en cualquier caso, sujetos a DORA.
Ambas definiciones del apartado 17 presuponen un servicio recurrente o continuado; la diferencia está en un único rasgo: un acuerdo de externalización afecta a una función que la entidad financiera realizaría por sí misma, mientras que el acuerdo con terceros prescinde de ese criterio. Así entran en el ámbito de aplicación servicios que nunca figuraron en un registro de externalizaciones. En el Feedback Statement, la EBA señala que la definición de externalización sigue las Directrices de 2019 y el toolkit del FSB, y la de acuerdo con terceros, los principios del BCBS; DORA no conoce el concepto de externalización (p. 75). Las Directrices no exigen una identificación separada de las externalizaciones; los campos del registro del apartado 61 preguntan por la criticidad, no por la condición de externalización. La distinción de las MaRisk entre externalización y otras adquisiciones externas no tiene equivalente en las Directrices.
No. El apartado 61 permite expresamente fusionar el registro no TIC y el registro de información del Art. 28(3) DORA en un único registro; el análisis coste-beneficio abrió deliberadamente esa opción D (pp. 60–61). En el Feedback Statement, la EBA aclara que el registro no TIC tiene menos puntos de datos que el de DORA, pero debe mantenerse coherente en la información común; las Directrices no llegan al nivel de detalle del Reglamento de Ejecución (UE) 2024/2956, aunque su redacción se ha alineado con DORA (pp. 88–89). Quien lleve dos registros debe evitar discrepancias (apartado 61). En todo caso, el registro debe distinguir las funciones esenciales o importantes del resto (apartado 58) y documentar los acuerdos finalizados durante un periodo adecuado; el plazo de cinco años previsto en el proyecto se alineó con DORA (apartado 59; p. 90).
Como componente, sí; como sustituto, no. El apartado 102 permite utilizar certificaciones, informes de auditoría interna o externa del proveedor y auditorías conjuntas (pooled audits). Para las funciones esenciales o importantes, sin embargo, las entidades financieras deben evaluar si esas evidencias son suficientes y no pueden apoyarse exclusivamente en ellas a lo largo del tiempo (apartado 103). El apartado 104 vincula su uso a ocho condiciones: el alcance de la auditoría debe cubrir los sistemas y controles clave identificados por la entidad, los informes no pueden estar desactualizados, los auditores deben ser idóneos, la auditoría debe probar la eficacia de los controles y la entidad necesita el derecho contractual a ampliar el alcance y a realizar sus propias auditorías. Un certificado no sustituye, por tanto, el derecho de auditoría sin restricciones del apartado 98.
Los acuerdos intragrupo se someten al mismo marco que los externos; la EBA subraya en la parte introductoria del Final Report que no son automáticamente menos arriesgados. La elección de una entidad del grupo debe basarse en motivos objetivos y las condiciones, incluidos los precios, deben fijarse de forma objetiva; pueden reflejarse sinergias siempre que el proveedor siga siendo viable de forma autónoma (apartado 53). Los conflictos de intereses deben gestionarse expresamente (apartado 52). Las facilidades están en la organización: el registro, el análisis precontractual, los planes de continuidad del negocio y los planes de salida pueden llevarse de forma centralizada en el grupo o en el sistema institucional de protección, siempre que cada entidad financiera reciba resúmenes y, a petición, la documentación completa (apartados 28, 54, 60). El mayor control sobre una entidad del grupo puede tenerse en cuenta en el análisis de riesgos (apartado 76 e).
El vínculo con un tercer país marca todo el ciclo de vida, más allá de las condiciones precontractuales de los apartados 70, 76 y 82. La política distingue entre proveedores en un Estado miembro y en terceros países (apartado 49 d). El contrato indica los lugares de prestación con obligación de notificar cambios (apartado 84 b) y compromete al proveedor con su nivel de protección de datos y el secreto bancario (apartado 86); en caso de subcontratación, el propio proveedor evalúa los riesgos de ubicación de sus subcontratistas (apartado 89 c). Para las entidades CRD, la referencia a las facultades de investigación de las autoridades rige también en terceros países (apartado 97). En el registro figuran el país de prestación y el país de registro de los subcontratistas (apartados 61 i, 62 c). La autoridad competente debe poder supervisar eficazmente cuando las funciones esenciales se prestan fuera del EEE (apartado 127); la parte introductoria exige salvaguardias adicionales (parte introductoria, apartado 22).
Las Directrices no prevén una infracción automática, sino un diálogo supervisor. Si la revisión y documentación de los acuerdos relativos a funciones esenciales o importantes no ha concluido dos años después de la fecha de aplicación, la entidad financiera lo comunica a su autoridad competente, incluidas las medidas previstas para concluirla o una posible estrategia de salida (apartado 20). La EBA eligió deliberadamente esta variante en el análisis coste-beneficio, porque los contratos no siempre pueden renegociarse dentro de un plazo rígido. Para los acuerdos no esenciales no hay plazo; la revisión y documentación pueden hacerse con ocasión de la renovación (apartado 21). Recomendación: priorice los acuerdos esenciales según la duración del contrato y el poder de negociación, y documente el avance de forma continua.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Final Report on Guidelines on the sound management of third-party risk regarding non-ICT services (EBA/GL/2026/09) ↗
Fuente primaria de esta página: 98 páginas, incluidos el análisis coste-beneficio y el Feedback Statement sobre la consulta EBA/CP/2025/12
Nota de prensa: The EBA publishes its final Guidelines on the management of third-party risk ↗
18 de septiembre de 2026; estado «final and awaiting translation», periodo transitorio de dos años
Consultation Paper EBA/CP/2025/12 — Draft Guidelines on the sound management of third-party risk ↗
Consulta del 8 de julio al 8 de octubre de 2025, audiencia pública el 5 de septiembre de 2025, 72 respuestas
Guidelines on outsourcing arrangements (EBA/GL/2019/02) ↗
Marco anterior, de 25 de febrero de 2019, aplicable desde el 30 de septiembre de 2019; queda derogado en la fecha de aplicación de las nuevas Directrices (apartado 22)
Reglamento (UE) 2022/2554 ↗
DORA: marco para el riesgo de terceros TIC (Art. 28–30), registro de información (Art. 28(3)), aplicable desde el 17 de enero de 2025
Reglamento Delegado (UE) 2024/1773 ↗
RTS sobre el contenido de la política relativa a los servicios TIC que sustentan funciones esenciales o importantes (Art. 28(10) DORA); referencia para la fusión según el apartado 49
Directiva 2013/36/UE ↗
CRD: Art. 74(3) como mandato de la EBA para directrices sobre los sistemas de gobernanza de las entidades
Reglamento (UE) 2023/1114 ↗
MiCAR: destinatarios, emisores de fichas referenciadas a activos (ART); mandato de la EBA según el Art. 34
Directiva (UE) 2015/2366 ↗
PSD2: entidades de pago como destinatarias; mandato del Art. 11, obligación de notificación según el Art. 19(6)
Principles for the sound management of third-party risk ↗
Publicados el 10 de diciembre de 2025; marco de referencia internacional según el análisis coste-beneficio de la EBA
Enhancing Third-Party Risk Management and Oversight: A toolkit for financial institutions and financial authorities ↗
Final Report de 4 de diciembre de 2023; tenido en cuenta por la EBA en el análisis coste-beneficio
Principles on third-party risks supervision ↗
12 de junio de 2025; principios supervisores dirigidos a ESMA y a las autoridades nacionales competentes, no vinculantes
¿Gestionar el riesgo de terceros no TIC y DORA en un único marco?
VamiSec acompaña a las entidades financieras en la evaluación de criticidad, el registro, la adaptación contractual y las pruebas de salida, para proveedores TIC y no TIC dentro de un marco común.