Prendre rendez-vous
← Retour au blogGRC

Orientations de l'EBA sur le risque lié aux tiers 2026 : ce que les entités financières doivent savoir dès maintenant sur les prestataires non-TIC

24 septembre 2026

Ce que l'EBA a publié le 18 septembre 2026

Avec le rapport final EBA/GL/2026/09 « Guidelines on the sound management of third-party risk regarding non-ICT services », l'Autorité bancaire européenne (EBA) remplace ses orientations sur l'externalisation du 25 février 2019 (EBA/GL/2019/02). Le rapport compte 98 pages — 128 points de texte d'orientations, plus l'analyse coûts-avantages et la synthèse des réponses (feedback statement) à la consultation EBA/CP/2025/12, ouverte du 8 juillet au 8 octobre 2025, qui a recueilli 72 contributions. Le message central : le risque lié aux tiers issu des services non-TIC sera désormais piloté selon la même logique que le risque lié aux tiers TIC sous DORA — avec une définition de la fonction critique ou importante cohérente avec DORA, un registre calqué sur le registre d'informations DORA et un cycle de vie complet, de l'analyse précontractuelle à la stratégie de sortie testée.

De l'externalisation à l'accord avec un tiers : le véritable changement de système

La différence la plus importante par rapport à 2019 tient à un seul concept. Un accord d'externalisation portait sur une fonction que l'établissement aurait sinon assurée lui-même. Le nouvel accord avec un tiers abandonne ce critère : est couvert tout accord par lequel un prestataire tiers de services soutient une fonction de manière récurrente ou continue — l'externalisation n'en est plus qu'un sous-ensemble (point 17). Des prestations qui n'ont jamais figuré dans un registre d'externalisation entrent ainsi dans le champ d'application. Le cercle des destinataires s'est élargi en parallèle : outre les établissements de crédit et les entreprises d'investissement relevant de la CRD, les orientations s'appliquent aux succursales de pays tiers, aux entreprises d'investissement MiFID II (hors petites entreprises non interconnectées), aux établissements de paiement et de monnaie électronique, aux émetteurs de jetons se référant à des actifs au sens de MiCAR, aux prêteurs relevant de la directive sur le crédit immobilier (MCD) ayant la qualité d'établissement financier, ainsi qu'aux compagnies financières holding agréées (point 9). Ce qui échappe au champ d'application figure dans la liste d'exclusions du point 33 — du contrôle légal des comptes aux réseaux de paiement et à SWIFT, en passant par le nettoyage, la restauration et les services d'utilité publique.

La ligne de partage avec DORA — et l'exigence d'une approche globale

Les services TIC au sens de l'article 3(21) de DORA restent exclus ; ils relèvent du chapitre V du règlement (point 7). Pour les cas hybrides — prestations non-TIC comportant une composante TIC —, l'entité financière détermine elle-même si cette composante est essentielle à la fourniture du service ; si tel est le cas, DORA s'applique (point 32). L'EBA attend expressément une approche globale couvrant les deux univers et autorise trois rapprochements : la fonction de surveillance peut être combinée avec le rôle prévu à l'article 5(3) de DORA (note 46), la politique peut être fusionnée avec la politique TIC de l'article 28(10) de DORA à condition de maintenir quatre distinctions visibles (point 49), et le registre peut être fusionné avec le registre d'informations DORA en un registre unique (point 61). Qui a mis en œuvre DORA sérieusement dispose déjà de l'essentiel du cadre.

Le registre : 9 champs de base, 8 champs complémentaires, un seul modèle de données

Au cœur des obligations documentaires se trouve un registre de tous les accords non-TIC, qui distingue les fonctions critiques ou importantes des autres (point 58). Chaque accord fait l'objet de neuf champs de base (point 61) : numéro de référence et type de contrat, dates de durée, entités utilisatrices, rattachement à un groupe ou à un IPS, description de la fonction, criticité motivée, catégorie interne, prestataire avec identifiant et société mère, ainsi que le pays de fourniture du service. Pour les fonctions critiques ou importantes s'ajoutent huit champs complémentaires (point 62) : droit applicable, date des derniers audits, sous-traitants de parties essentielles avec leur rang dans la chaîne, substituabilité de « easy » à « impossible », évaluation de la réintégration avec RTO et RPO, plan de sortie oui/non, prestataires alternatifs et coûts annuels. Sur demande, l'autorité compétente reçoit le registre sous une forme électronique exploitable — le format du règlement d'exécution (UE) 2024/2956 pris au titre de DORA est expressément admis (point 63).

Contrat, sous-traitance et droits d'audit en bref

Chaque accord requiert un contrat écrit comportant dix clauses minimales (point 84 a–j), les fonctions critiques ou importantes six de plus (point 85 a–f) — dont des niveaux de service quantitatifs, des obligations de notification et de reporting, une assurance obligatoire, des plans de continuité testés, des droits d'accès et d'audit sans restriction et une stratégie de sortie assortie d'une phase de transition contraignante. En cas de sous-traitance de parties essentielles, un mécanisme de notification et d'objection s'applique : le prestataire signale en temps utile tout contrat de sous-traitance nouveau ou modifié, l'établissement en évalue les effets, peut s'y opposer dans le délai imparti, et le contrat doit permettre la résiliation du contrat de sous-traitance si le prestataire passe outre (points 90–95). Les certifications et rapports d'audit de tiers peuvent être utilisés — mais, pour les fonctions critiques, jamais durablement comme seule base et uniquement sous huit conditions, du périmètre d'audit adéquat au droit contractuel de mener ses propres audits (points 102–104).

Calendrier : la date d'application reste ouverte — mais le travail commence dès maintenant

Dans le rapport final, la date d'application n'est encore qu'un espace réservé ; elle sera fixée lors de la publication des traductions dans toutes les langues officielles de l'UE. À compter de ce jour, les orientations s'appliquent à tous les accords nouvellement conclus, réexaminés ou modifiés ; les contrats existants doivent être adaptés (points 18–19). Les accords relatifs à des fonctions critiques ou importantes bénéficient d'une période transitoire de deux ans — qui n'a pas terminé à l'échéance informe l'autorité compétente des mesures prévues ou d'une éventuelle stratégie de sortie (point 20). Les accords non critiques peuvent être mis en conformité lors du renouvellement du contrat (point 21). L'autorité de surveillance examine le risque lié aux tiers au moins dans le cadre du SREP (point 119) et peut aller jusqu'à imposer la sortie d'un accord (point 126). Notre recommandation : un inventaire de tous les contrats non-TIC récurrents, un test en trois étapes avec criticité documentée et un rapprochement des champs du registre — voilà les 90 premiers jours, et ils coûtent du travail, pas du budget.

Éclairage DACH : MaRisk AT 9 trace déjà la frontière

En Allemagne, la BaFin met en œuvre les orientations de 2019 sur l'externalisation via le module AT 9 des MaRisk. La 9e révision des MaRisk (circulaire 06/2026 (BA) du 30 juin 2026) exclut déjà expressément d'AT 9 les services TIC au sens de l'article 3(21) de DORA — la même ligne de partage que tracent les orientations de l'EBA. Les MaRisk conservent toutefois la notion d'« autre acquisition externe de prestations » (sonstiger Fremdbezug), qui ne constitue pas une externalisation, alors que l'EBA couvre tout accord non-TIC récurrent ; c'est précisément là que réside le besoin d'adaptation. EBA/GL/2026/09 n'est pas encore pris en compte dans les MaRisk et, selon nos recherches au 23 septembre 2026, la BaFin n'avait publié aucune déclaration sur son application. En Autriche, la FMA applique directement les orientations de l'EBA ; la Suisse se situe hors du cadre de l'UE et régit l'externalisation par les circulaires FINMA 2018/3 et 2023/1.

Nouveau sur vamisec.com : page de connaissances avec trois outils et livre blanc pour les CISO

Nous avons dépouillé l'intégralité du rapport final pour en faire une page de connaissances qui va bien au-delà d'un résumé : 14 chapitres citant chaque point pertinent, un Navigateur de périmètre qui mène en cinq questions oui/non au régime applicable, un Constructeur de registre avec les 17 champs à cocher et export CSV de la ligne d'en-tête, ainsi qu'un Radar de préparation qui mesure la maturité sur cinq dimensions et nomme les principales lacunes avec le point correspondant. Le livre blanc de 30 pages « Third-Party Risk für CISOs » (livre blanc en allemand) peut être demandé directement sur la page — avec l'architecture d'intégration à DORA, une bibliothèque de clauses, le registre comme modèle de données et un programme sur 24 mois incluant un playbook de 90 jours. La page est disponible en français, ainsi qu'en allemand, en anglais et en espagnol, et elle est reliée à notre page de connaissances DORA.

Vous avez des questions sur la sécurité IT de votre organisation ?

Première consultation gratuite →