Prendre rendez-vous

Orientations EBA 2026 sur le risque lié aux tiers : piloter les prestataires non-TIC selon la logique DORA

Avec EBA/GL/2026/09, l'EBA remplace ses orientations sur l'externalisation de 2019 par un cadre couvrant l'ensemble du risque lié aux tiers pour les services non-TIC — centré sur les fonctions critiques ou importantes, avec un registre calqué sur le registre d'informations DORA et une période transitoire de deux ans. Cette page situe les orientations, les délimite par rapport à DORA et rend leurs exigences concrètes grâce au navigateur de périmètre, au constructeur de registre et au radar de préparation.

Mise à jour: septembre 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

Vous recevez le lien de téléchargement immédiatement sur la page et par e-mail.

2 ansPériode transitoire à compter de la date d'application pour le réexamen et la documentation des accords relatifs à des fonctions critiques ou importantes (point 20)
72Réponses à la consultation EBA/CP/2025/12 — clôture le 8 octobre 2025, auxquelles s'ajoute l'avis du Banking Stakeholder Group
17Champs minimaux du registre non-TIC pour les fonctions critiques ou importantes : 9 champs de base (point 61) plus 8 champs complémentaires (point 62)
2019Les orientations de l'EBA sur l'externalisation du 25 février 2019 sont abrogées à la date d'application (point 22)

Le 18 septembre 2026, l'Autorité bancaire européenne (EBA) a publié le Final Report EBA/GL/2026/09 des « Guidelines on the sound management of third-party risk regarding non-ICT services ». L'EBA tire ainsi les conséquences de DORA : depuis le 17 janvier 2025, le règlement (UE) 2022/2554 encadre le risque lié aux prestataires tiers de services TIC, tandis que tous les autres services restent soumis, jusqu'à leur abrogation, aux orientations sur l'externalisation de 2019 — avec d'autres notions, d'autres champs de registre et une autre logique. Les nouvelles orientations comblent cette lacune, reprennent la définition DORA de la fonction critique ou importante et attendent expressément des entités financières une approche globale couvrant TIC et non-TIC (point 7). La date d'application n'est pas encore fixée ; elle le sera avec la publication des traductions dans toutes les langues officielles de l'UE. Qui passe dès aujourd'hui en revue ses contrats, registres et plans de sortie tire parti de la période transitoire de deux ans au lieu de se laisser surprendre par elle. Cette page condense les 128 points des orientations en neuf concepts clés, relie chaque affirmation au point correspondant et propose trois outils interactifs pour situer vos propres accords. Pour aller plus loin, le livre blanc « Third-Party Risk für CISOs » (livre blanc en allemand) présente l'architecture d'intégration avec DORA, une bibliothèque de clauses et un programme sur 24 mois.

De la recommandation cloud au cadre du risque lié aux tiers

Neuf ans de réglementation européenne du risque lié aux tiers — les jalons qui mènent à EBA/GL/2026/09. La date d'application ne sera fixée qu'avec les traductions.

Neuf concepts clés des orientations de l'EBA

Cliquez sur une carte pour lire le concept clé avec les points correspondants — l'ordre suit la structure des orientations, du champ d'application à la surveillance.

Le cycle de vie d'un accord avec un tiers

Les titres II et IV des orientations suivent le cycle contractuel — de la qualification à la sortie. Choisissez une phase pour afficher les exigences clés avec les points correspondants.

points 31–37
  • Le test en trois étapes détermine si un contrat constitue un accord avec un tiers : non-TIC, récurrent ou continu, soutien d'une fonction (point 31).
  • Pour les services non-TIC comportant une composante TIC, l'entité financière décide si cette composante est essentielle — dans ce cas, DORA s'applique (point 32).
  • La liste d'exclusions du point 33 écarte notamment l'audit légal des comptes, les réseaux de paiement, SWIFT, l'achat de biens et les services de fourniture d'énergie et d'eau.
  • Toujours critiques ou importantes : fonctions dont la perturbation compromet sérieusement conditions d'agrément, performance financière ou continuité (point 34), tâches opérationnelles des fonctions de contrôle interne (point 35) et activités soumises à agrément (point 36).
  • Les établissements relevant de la BRRD vérifient en outre le lien avec les fonctions critiques et les activités fondamentales (point 37).
Test en trois étapesArt. 3(22) DORAExclusions point 33Fonctions de contrôle
Interactif

Navigateur de périmètre : quel régime s'applique à votre accord ?

Cinq questions le long des points 31–37 — de la délimitation avec DORA à la sous-traitance. Le résultat indique quelles exigences des orientations s'appliquent à votre accord.

Votre parcours
  1. ?

1: La prestation est-elle un service TIC au sens de l'art. 3(21) DORA — ou sa composante TIC est-elle essentielle à sa fourniture ?

1

La prestation est-elle un service TIC au sens de l'art. 3(21) DORA — ou sa composante TIC est-elle essentielle à sa fourniture ?

Les services TIC relèvent du chapitre V de DORA, non des orientations (point 7). Pour les services non-TIC comportant une composante TIC, c'est à vous de déterminer si cette composante est essentielle à la fourniture de la prestation (point 32, Q&A des AES DORA030/095).

Interactif

Constructeur de registre : les champs dont votre registre non-TIC a besoin

Le point 61 exige neuf champs minimaux pour tous les accords, le point 62 huit champs complémentaires pour les fonctions critiques ou importantes. Cochez ce que votre registre couvre aujourd'hui — et copiez la ligne d'en-tête pour votre modèle CSV.

Champs obligatoires pour tous les accords (point 61)

S'applique à tout accord avec un tiers relevant du champ d'application — y compris non critique. La cohérence avec le registre d'informations DORA prévu à l'art. 28(3) doit être assurée dans toute la mesure du possible ; les deux registres peuvent être fusionnés en un seul.

Champs complémentaires pour les fonctions critiques ou importantes (point 62)

Uniquement pour les accords relatifs à des fonctions critiques ou importantes — en plus des neuf champs de base. Ces champs alimentent directement l'évaluation de la substituabilité et de la sortie et répondent aux questions types de l'autorité compétente.

Deep Dive · 14 chapitres

EBA/GL/2026/09 en détail : les orientations chapitre par chapitre

Champ d'application, criticité, gouvernance, politique, registre, contrat, sous-traitance, droits d'audit, suivi, sortie, supervision, intégration DORA et programme de mise en œuvre — chaque affirmation renvoie au point correspondant du rapport final du 18 septembre 2026.

01Chapitre 1

Des Orientations sur l'externalisation 2019 au cadre du risque lié aux tiers 2026

Le 18 septembre 2026, l'EBA a publié le rapport final relatif à EBA/GL/2026/09. Les orientations remplacent les Orientations sur l'externalisation du 25 février 2019 et élargissent la perspective à l'ensemble du risque lié aux tiers — limité aux services non-TIC, puisque les services TIC relèvent de DORA depuis le 17 janvier 2025.

Les entités financières recourent de plus en plus à des prestataires tiers de services (TPSP) — et accroissent ainsi les risques pour elles-mêmes, leurs clients et, parfois, le système financier (p. 4). L'EBA en tire deux conséquences : l'externalisation devient un sous-ensemble de l'accord avec un tiers, notion plus large (point 17), et l'écart avec DORA est comblé — DORA régit le risque lié aux tiers TIC, les orientations le risque non-TIC, avec l'attente d'une approche globale sur les deux univers (point 7 ; exposé des motifs, point 11).

La base juridique réside dans les mandats de gouvernance des actes sectoriels : art. 74(3) CRD, art. 26 IFD, art. 34 MiCAR et art. 11 PSD2 (exposé des motifs, point 15 ; synthèse des réponses, p. 67). Formellement, ce sont des orientations au titre de l'art. 16 du règlement (UE) n° 1093/2010 : autorités compétentes et entités financières mettent tout en œuvre pour s'y conformer ; chaque autorité déclare sous deux mois si elle les applique (points 1–3 ; synthèse des réponses, p. 68).

CaractéristiqueEBA/GL/2019/02 (externalisation)EBA/GL/2026/09 (risque lié aux tiers)
Date25 février 2019, applicable à partir du 30 septembre 201918 septembre 2026 ; date d'application fixée après publication des traductions (date à confirmer)
ObjetExternalisation de fonctions, y compris le cloud (EBA/REC/2017/03 intégrée)Tous les accords avec des tiers non-TIC récurrents ou continus ; l'externalisation en est un sous-ensemble (point 17)
TICCouvertesExclues — les services TIC au sens de l'art. 3(21) DORA relèvent du chapitre V de DORA (point 7)
DestinatairesÉtablissements CRD, établissements de paiement et de monnaie électroniqueEn plus : entreprises d'investissement IFD (classe 1 moins, classe 2), prêteurs MCD et émetteurs d'ART (point 9)
RegistreRegistre de toutes les externalisations9 champs de base pour tout accord non-TIC plus 8 champs pour les fonctions critiques ou importantes ; fusion avec le registre d'informations DORA admise (points 61–62)
StatutAbrogation à la date d'application des nouvelles orientations (point 22)Final ; traduction dans les langues officielles de l'UE en cours

Sources : rapport final p. 55, points 9, 17, 22, 61–62 ; communiqué de presse de l'EBA du 18 septembre 2026.

Au niveau international, l'EBA s'inscrit dans la lignée du toolkit du FSB du 4 décembre 2023 et des BCBS Principles for the sound management of third-party risk du 10 décembre 2025, dont s'inspire la définition de l'accord avec un tiers (p. 55, 59 ; synthèse des réponses, p. 75) ; les ESMA Principles on third-party risks du 12 juin 2025 ne s'adressent qu'aux autorités nationales compétentes (synthèse des réponses, p. 66).

La consultation sur EBA/CP/2025/12 s'est déroulée du 8 juillet au 8 octobre 2025 et a recueilli 72 réponses (synthèse des réponses, p. 65). L'EBA a rejeté les critiques visant son mandat et les reproches de double réglementation (p. 67–68) ; sur la proportionnalité, elle a cédé — recentrage sur les fonctions critiques ou importantes, registre allégé, critères de proportionnalité au titre I (p. 68–69). À la demande d'un délai de neuf à dix-huit mois, elle a répondu par la période transitoire de deux ans ; qui n'est pas prêt à temps en informe l'autorité compétente (p. 78 ; point 20).

Dans le rapport final, la date d'application est un espace réservé : les orientations s'appliquent, à partir d'une date fixée lors de la publication des traductions, à tous les accords conclus, réexaminés ou modifiés à compter de ce jour (point 18) ; les accords existants doivent être réexaminés et adaptés (point 19).

02Chapitre 2

Champ d'application : destinataires, non-TIC, exclusions, cas hybrides

Les orientations visent un cercle de destinataires nettement plus large qu'en 2019 et couvrent tout service non-TIC récurrent ou continu qui soutient une fonction. Tout aussi important est ce qui n'est pas couvert : les services TIC, les prestations imposées par la loi et une longue liste d'achats à faible risque.

L'objet est constitué des dispositifs de gouvernance applicables lorsque des prestataires tiers fournissent des services non-TIC à l'appui de fonctions — avec un accent sur les fonctions critiques ou importantes (point 5) ; le « soutien » inclut la fourniture complète de la fonction (note 20). Les services TIC au sens de l'art. 3(21) DORA sont exclus, car ils relèvent du chapitre V de DORA (point 7). Les autorités compétentes examinent les accords dans le cadre du SREP prévu à l'art. 97 CRD et de ses équivalents dans IFD, PSD2, EMD et MiCAR (point 6).

DestinataireBaseNiveau d'application
Établissements de crédit et entreprises d'investissement CRD (établissements au sens de l'art. 4(1), point 3, CRR)Point 9 ; art. 74 CRDNiveau individuel, sous-consolidé et consolidé ; dérogation possible au titre des art. 21 ou 109(1) CRD (point 13)
Succursales de pays tiers au sens de l'art. 47 CRDPoints 9–10De manière proportionnée ; à défaut de contrat avec le siège, des SLA ou des politiques internes suffisent (point 10)
Entreprises d'investissement MiFID II, à l'exception des petites entreprises non interconnectées au sens de l'art. 12(1) IFRPoint 9 ; art. 26 IFDClasse 1 moins et classe 2 : individuel, sous-consolidé et consolidé le cas échéant ; classe 2 consolidé selon l'art. 25 IFD (point 13)
Établissements de paiement et de monnaie électroniquePoints 9, 12 ; art. 11 PSD2Niveau individuel (point 14)
Émetteurs de jetons se référant à des actifs (ART)Point 9 ; art. 34 MiCARNiveau individuel, à l'échelle du groupe le cas échéant (point 15)
Prêteurs MCD ayant le statut d'établissement financierPoint 9 ; art. 4, point 2, MCDPas de régime spécifique (points 13–15)
Compagnies financières holding et compagnies financières holding mixtes agréées au titre de l'art. 21a CRDPoint 9 ; art. 3(3) CRDPas de régime spécifique (point 9)
Non visésPoint 11 ; exposé des motifs, point 9 ; synthèse des réponses, p. 68, 75Prestataires d'information sur les comptes purs, intermédiaires de crédit, prestataires de services sur crypto-actifs (CASP ; art. 73 MiCAR applicable), dépositaires centraux (CSDR)

Ce qui n'est pas couvert : les exclusions du point 33

  • Les prestations qui, en vertu de la loi, doivent être fournies par un tiers — par exemple le contrôle légal des comptes
  • Les services financiers réglementés que la loi réserve à une autre entité financière régulée par le droit de l'UE, par exemple la conservation ou les plates-formes de négociation
  • Les services d'information de marché — ajoutés à la demande des répondants à la consultation (synthèse des réponses, p. 79)
  • Les opérations financières entre établissements financiers agissant en tant que contreparties et avec les banques centrales
  • Les infrastructures de réseaux de paiement comme Visa, Mastercard, Wero ou le GIE CB, et les accords de compensation et de règlement entre chambres de compensation, contreparties centrales, organismes de règlement et leurs membres
  • Les infrastructures mondiales de messagerie financière soumises à une surveillance publique, comme SWIFT, ainsi que les relations de correspondance bancaire
  • Les prestations sans incidence notable sur le risque ou la résilience : architectes, impression, avis juridiques, contentieux, RP, nettoyage, entretien des bâtiments, services médicaux, flotte, traiteur, cantine, services de bureau, de voyage, de courrier et d'accueil
  • Achats de biens (cartes plastiques, lecteurs de cartes, fournitures de bureau, PC, mobilier) et services collectifs (électricité, gaz, eau, téléphone)

C'est le service qui est exclu, non le prestataire : une entité financière supervisée qui fournit d'autres prestations est un TPSP comme un autre ; sa supervision est prise en compte dans la proportionnalité et l'analyse des risques (p. 69–71). Et les exclusions ne dispensent pas de la gestion des risques — des mesures appropriées restent attendues (note 41).

Les prestataires intragroupe et les prestataires centraux d'un système de protection institutionnel (IPS) sont des TPSP — sans régime particulier, car les accords intragroupe ne sont pas en soi moins risqués (exposé des motifs, point 19 ; synthèse des réponses, p. 71) ; la flexibilité vient des fonctions centralisées des points 26–30. Un TPSP intragroupe situé dans un pays tiers est traité comme TPSP de pays tiers dans l'analyse des risques (synthèse des réponses, p. 75).

03Chapitre 3

Le test en trois étapes et la fonction critique ou importante

Un test en trois étapes détermine si un accord relève du régime complet — et, au fond, la question est de savoir si la fonction soutenue est critique ou importante. La définition reprend mot pour mot celle de DORA ; l'EBA y ajoute trois règles de présomption qui, en pratique, font la différence.

Le test s'inscrit dans la gestion globale des risques couvrant toutes les lignes d'activité et unités internes (point 31). Il est effectué avant toute conclusion d'accord (point 68 a) et doit être ancré dans la politique comme étape de planification (point 48 d).

  1. Étape 1S'agit-il d'un service non-TIC ?

    Si le service est un service TIC au sens de l'art. 3(21) DORA ou si sa composante TIC est essentielle à sa fourniture, DORA s'applique (points 31 a, 32). Tout le reste poursuit le test.

  2. Étape 2Une fonction est-elle soutenue de manière récurrente ou continue ?

    Une fonction est tout processus, tout service, toute activité — ou une partie de ceux-ci (point 17). Les achats ponctuels ne constituent pas un accord avec un tiers (point 31 b). Vérifiez ensuite les exclusions du point 33.

  3. Étape 3La fonction est-elle critique ou importante ?

    Alors seulement s'appliquent politique (point 47), champs supplémentaires du registre (point 62), due diligence renforcée (point 79), clauses contractuelles étendues (point 85), droits d'audit illimités (point 98) et plan de sortie (point 114). Les autres accords relèvent du régime de base (point 31 c).

Est critique ou importante une fonction dont la perturbation nuirait sensiblement aux performances financières de l'entité financière, à la solidité ou à la continuité de ses services et activités, ou au respect continu des conditions de son agrément et de ses autres obligations au titre de la législation sur les services financiers (point 17). La formulation correspond à l'art. 3(22) DORA (exposé des motifs, point 13). Elle n'est pas identique aux « fonctions critiques » au sens de l'art. 2(1), point 35, BRRD, mais les englobe (note 35 ; exposé des motifs, point 13).

CritèreRègle des orientationsRapport avec DORA
Définition de baseAtteinte significative aux conditions d'agrément, aux performances financières ou à la solidité et à la continuité (points 17, 34 a–c)Mot pour mot l'art. 3(22) DORA
Tâches opérationnelles des fonctions de contrôle interneToujours critiques ou importantes — sauf si l'évaluation démontre qu'une défaillance n'affecterait pas l'efficacité de la fonction de contrôle (point 35)Règle de présomption de l'EBA pour le non-TIC
Fonctions soumises à agrémentActivités bancaires, services de paiement ou émission d'ART requérant un agrément : automatiquement critiques ou importantes (point 36)Règle de présomption de l'EBA ; liée aux conditions prudentielles de la section 11.1 (points 69–70)
Lien avec la résolution (établissements BRRD)Les fonctions soutenant des fonctions critiques ou des activités fondamentales (critères du règlement délégué (UE) 2016/778, art. 6–7) sont réputées critiques ou importantes, sauf si l'évaluation n'établit aucune incidence significative (point 37)Règle de présomption de l'EBA ; la résolvabilité ne doit pas être compromise (exposé des motifs, point 27)
Parties de fonctionUne partie de fonction peut elle aussi être critique ou importante (point 17 ; synthèse des réponses, p. 76)Évaluation par l'entité financière elle-même (synthèse des réponses, p. 77)
MéthodologieL'entité financière fixe critères ou méthodologie (exposé des motifs, point 16 ; point 48 d iii) ; résultat et brève justification figurent au registre (point 61 f)Pas de catalogue de critères rigide — option C de l'analyse coûts-avantages, afin d'éviter une approche « case à cocher » (p. 61)

Un accord qui couvre plusieurs fonctions — par exemple des tâches opérationnelles de gestion des risques et le reporting prudentiel — doit être évalué conjointement sous tous ses aspects (point 32).

04Chapitre 4

Gouvernance : organe de direction, fonction dédiée, interdiction de l'empty shell, proportionnalité, groupes et IPS

Les orientations reposent sur un principe simple : la responsabilité ne s'externalise pas. L'organe de direction reste pleinement responsable de chaque accord, doit désigner une fonction chargée de la surveillance — et ne doit pas laisser l'entité devenir une coquille vide.

L'organe de direction définit, approuve et réexamine régulièrement une stratégie relative au risque lié aux tiers, qui inclut la politique visée à la section 6 et complète la gestion du risque opérationnel ainsi que la résilience opérationnelle ; des stratégies intégrées ou distinctes pour les TIC et le non-TIC sont admises (point 38 ; synthèse des réponses, p. 83). Le recours à des TPSP n'entraîne jamais une délégation de responsabilité (point 41) et ne réduit ni les exigences d'aptitude applicables à l'organe de direction et à la direction générale, ni le besoin de ressources compétentes (point 43). Le point 42 a–h énumère ce dont l'organe de direction reste responsable à tout moment — des conditions d'agrément aux stratégies, à l'appétit pour le risque et aux politiques en matière de conflits d'intérêts, jusqu'à la surveillance de l'ensemble des risques liés aux tiers, à la politique de continuité d'activité et aux plans d'audit interne.

La fonction dédiée (point 44 c)

Une fonction chargée de surveiller tous les accords avec des tiers, ou un membre de la direction générale directement responsable devant l'organe de direction. Elle peut être combinée avec la fonction relative aux tiers TIC de l'art. 5(3) DORA (note 46). Les établissements moins complexes assurent au moins une répartition claire des tâches et peuvent la confier à un membre de l'organe de direction. Elle est généralement portée par la gestion des risques ou la conformité (synthèse des réponses, p. 84–85).

Interdiction de l'empty shell (point 45)

Les entités financières conservent à tout moment une substance suffisante et ne deviennent pas des « empty shells » ou « letter-box entities » : remplir les conditions d'agrément, maintenir une structure organisationnelle transparente, auditable et supervisable, surveiller efficacement les tâches externalisées des fonctions de contrôle — y compris intragroupe — et disposer à cet effet des connaissances, ressources et capacités nécessaires (point 45 a–d).

Garanties minimales (point 46)

Prendre soi-même les décisions relatives à l'activité et aux fonctions critiques ; préserver la régularité des services bancaires, d'investissement et de paiement ; identifier et gérer les risques ; garantir la confidentialité ; maintenir le flux d'informations avec le TPSP ; pouvoir transférer ou réintégrer les fonctions critiques ou importantes dans un délai approprié, ou cesser l'activité qui en dépend ; conformité au RGPD dans l'UE et dans les pays tiers (point 46 a–g).

Proportionnalité et structures de groupe

Proportionnalité signifie : des dispositifs de gouvernance adaptés au profil de risque, à la nature, au modèle d'affaires, à l'ampleur et à la complexité des activités (point 23). Par accord comptent la complexité de la fonction, les risques, la criticité et l'incidence sur la continuité (point 24) ; les critères du titre I des orientations EBA sur la gouvernance sous CRD, IFD et MiCAR s'appliquent par analogie (point 25).

SituationExigencePoint
Groupe au sens de l'art. 109(2) CRDApplication aussi aux niveaux consolidé et sous-consolidé ; l'entreprise mère assure des dispositifs cohérents et intégrés dans toutes les filiales — y compris établissements de paiement, entreprises d'investissement et émetteurs d'ART26
TPSP intragroupe ou internes à un IPSL'organe de direction de chaque entité financière reste pleinement responsable ; les tâches opérationnelles externalisées des fonctions de contrôle doivent être exécutées efficacement, rapports appropriés à l'appui27
Suivi centraliséPour les fonctions critiques ou importantes : suivi indépendant plus surveillance propre de chaque établissement ; rapports au moins annuels sur l'évaluation des risques et la performance ; synthèse des rapports d'audit, rapport complet sur demande ; information de l'organe de direction sur les modifications prévues28 a–b
Analyse précontractuelle, registre et plan de sortie centralisésChaque établissement reçoit une synthèse et tient compte de sa propre structure ; le registre individuel doit être disponible sans délai ; le plan de sortie doit être réellement exécutable28 c–e
Dérogation au titre des art. 21 ou 109(1) CRD en liaison avec l'art. 7 CRRApplication par l'entreprise mère pour elle-même et ses filiales, ou par l'organisme central avec ses membres pris dans leur ensemble ; sans dérogation, application au niveau individuel29–30
05Chapitre 5

La politique tout au long du cycle de vie — et sa fusion avec la politique DORA

Pour les services non-TIC soutenant des fonctions critiques ou importantes, l'EBA exige une politique écrite, approuvée par l'organe de direction, qui couvre l'ensemble du cycle de vie. Elle peut être fusionnée avec la politique DORA prévue à l'art. 28(10) DORA — mais doit alors faire apparaître quatre distinctions.

La politique doit être réexaminée au moins une fois par an et mise à jour si nécessaire ; les modifications sont à répercuter rapidement et dès que possible dans les relations contractuelles, et l'organe de direction veille à sa mise en œuvre aux niveaux individuel, sous-consolidé et consolidé (point 47). L'EBA a refusé de supprimer le rythme annuel — il ne serait pas contraignant si rien n'a changé, et il est cohérent avec DORA (synthèse des réponses, p. 85). Il appartient à l'entité financière de décider si la politique d'externalisation de 2019 et la nouvelle politique forment un seul document.

Phase du cycle de vieContenu minimal de la politiquePoint 48
ResponsabilitéMissions de l'organe de direction selon les points 38 et 42, y compris son implication dans les décisions relatives aux fonctions critiques ou importantesa
Parties prenantesImplication des lignes d'activité, des fonctions de contrôle interne et d'autres personnesb
Fonction dédiéeDésignation de la fonction ou du membre de la direction générale chargé du suivi, coopération avec les fonctions de contrôle, lignes de reporting vers l'organe de direction avec contenu, documents et fréquencec
PlanificationTest de périmètre, besoins métier, critères et processus pour les fonctions critiques ou importantes, analyse des risques (section 11.2), due diligence (section 11.3), conflits d'intérêts (section 7), continuité d'activité (section 8), processus d'approbationd i–viii
ExploitationSuivi de la performance (section 13), procédures de notification et de réaction aux changements — situation financière, structure de propriété, sous-traitance —, contrôle indépendant, processus de renouvellemente i–iv
DocumentationRegistre et conservation selon la section 10f
SortieStratégies de sortie et processus de résiliation, y compris un plan de sortie documenté pour chaque accord critique ou important (section 14)g

En outre, la politique doit appréhender les effets du recours à des TPSP pour des fonctions critiques ou importantes sur quatre domaines et les intégrer dans les décisions : profil de risque, capacité à surveiller le TPSP et à gérer les risques, mesures de continuité d'activité et performance de l'activité (point 50).

Socle commun

Gouvernance, fonction dédiée (point 44 c et art. 5(3) DORA), cycle de vie, lignes de reporting et gouvernance du registre — écrits une fois, valables pour les deux univers.

Module TIC

Le contenu du règlement délégué (UE) 2024/1773 pour les services TIC soutenant des fonctions critiques ou importantes.

Module non-TIC

Le contenu du point 48 a–g, les conditions prudentielles de la section 11.1 et le test d'exclusion du point 33.

Matrice de différenciation

Indiquer pour chaque règle si elle s'applique de manière identique ou différenciée aux TIC et au non-TIC, aux TPSP supervisés et non supervisés, internes et externes, de l'UE et de pays tiers — c'est la preuve exigée par le point 49.

Trois sections voisines relèvent, sur le fond, de la politique. Les conflits d'intérêts doivent être identifiés, évalués et gérés ; pour les TPSP intragroupe, les conditions, prix compris, doivent être objectives, et les synergies peuvent être intégrées dans le prix tant que le TPSP reste viable de manière autonome — au sein d'un groupe, indépendamment de la défaillance d'autres entités du groupe (points 51–53). La continuité d'activité exige des plans régulièrement testés associant le TPSP et une analyse d'impact sur l'activité fondée sur des critères quantitatifs et qualitatifs, une analyse de scénarios et un examen de la substituabilité (points 54–55). L'audit interne contrôle selon une approche fondée sur les risques, inscrit les accords critiques dans son plan d'audit, évalue le cadre, l'évaluation de la criticité et des risques, l'implication des instances et le suivi, et mène un processus formel de suivi des constats (points 56–57).

06Chapitre 6

Le registre non-TIC : 9 + 8 champs, cohérence avec DORA, mise à disposition

Le registre est le modèle de données des orientations : neuf champs de base pour chaque accord non-TIC, huit champs supplémentaires pour les fonctions critiques ou importantes — aussi cohérent que possible avec le registre d'informations DORA, avec lequel il peut être fusionné.

Le registre recense tous les accords avec des tiers entrant dans le champ d'application — aux niveaux individuel, sous-consolidé et consolidé — et distingue les fonctions critiques ou importantes des autres ; les sous-traitants TIC d'un TPSP non-TIC qui soutiennent effectivement un service critique ou important doivent y figurer (point 58). Les accords résiliés restent documentés pendant une durée appropriée ; le délai de cinq ans initialement prévu a été aligné sur DORA (point 59 ; synthèse des réponses, p. 90). Les groupes et les IPS peuvent tenir le registre de manière centralisée, à condition que chaque établissement obtienne sans délai son registre individuel (points 60, 28 d).

ChampContenuS'applique àPoint
Référence et type de contratNuméro de référence ; type de contrat « Standalone arrangement », « Overarching arrangement » ou « Subsequent or associated arrangement » — ce dernier avec le numéro de référence du contrat-cadreTous61 a
DuréeDate de début, prochaine date de renouvellement, date de fin avec motif de résiliationTous61 b
Entités utilisatricesEn cas de registre centralisé : entités financières du périmètre de consolidation ou de l'IPS qui recourent au TPSP (point 60)Tous61 c
Lien avec le groupeSi le TPSP ou le sous-traitant appartient au groupe ou à l'IPS, ou est détenu par des entités du groupe ou des membres de l'IPSTous61 d
Description de la fonctionBrève description des fonctions fournies par le TPSPTous61 e
CriticitéOui/Non : fonction critique ou importante — le cas échéant avec une brève justificationTous61 f
CatégorieCatégorie interne de la fonction ; plusieurs catégories en cas de fonctions multiplesTous61 g
PrestataireNom, identifiant (LEI, EUID ou autre), numéro d'immatriculation, adresse, coordonnées, entreprise mère ultime avec identifiantTous61 h
Lieu de prestationPays de fourniture du service (libellé : de la fonction critique ou importante)Tous61 i
Droit applicableDroit régissant l'accordCritique/important62 a
AuditsDates des derniers audits — audits internes ; pour les audits du TPSP, le dernier (synthèse des réponses, p. 91)Critique/important62 b
Sous-traitantsPour les parties significatives : nom, pays d'enregistrement, identifiant, partie sous-traitée, rang dans la chaîne, lieu de fourniture du serviceCritique/important62 c
SubstituabilitéRésultat et date de la dernière évaluation : « easy », « medium », « highly complex » ou « impossible to substitute »Critique/important62 d
Réintégration et RTO/RPOSynthèse et date de la dernière évaluation relative à la réintégration ou à la cessation — avec RTO et RPO de la fonctionCritique/important62 e
Plan de sortieOui/Non : plan de sortie en placeCritique/important62 f
AlternativesTPSP alternatifs, dans la mesure du possibleCritique/important62 g
CoûtsCoûts annuels estimés de l'exercice précédent, avec deviseCritique/important62 h

Types de contrat et niveaux de substituabilité restent en anglais comme dans le rapport final ; champs alignés sur DORA et le règlement d'exécution (UE) 2024/2956 (synthèse des réponses, p. 89–91).

Mise à disposition et notifications à l'autorité compétente

Sur demande, l'autorité compétente reçoit le registre, en tout ou partie, sous forme électronique exploitable — le format de l'ITS DORA, par exemple base de données ou CSV, est admis (point 63) — ainsi que toute information nécessaire, jusqu'aux copies de contrats (point 64). Les accords envisagés pour des fonctions critiques ou importantes et le cas où une fonction le devient sont notifiés en temps utile, le cas échéant dans le dialogue prudentiel, avec au moins les informations des points 61 et 62 (point 65) ; de même pour les modifications significatives et les événements graves (point 66). Évaluations et résultats du suivi sont documentés (point 67). Les orientations ne fixent aucun délai ; des notifications centralisées par le groupe sont possibles (synthèse des réponses, p. 77–78, 92).

07Chapitre 7

Analyse précontractuelle : conditions prudentielles, analyse des risques, due diligence

Avant la signature d'un contrat, les orientations exigent cinq étapes de vérification : criticité, conditions prudentielles, analyse des risques, due diligence et conflits d'intérêts (point 68). Pour les prestataires de pays tiers s'ajoutent des conditions strictes d'agrément et de coopération.

Les fonctions soumises à agrément — activités bancaires, services de paiement, émission d'ART ou services d'investissement au sens de l'art. 4, point 2, MiFID II, dans une mesure requérant un agrément ou un enregistrement — ne peuvent être confiées qu'à un TPSP agréé ou enregistré à cet effet, ou autrement habilité en vertu du droit national (point 69 ; section 11.1). Si le TPSP est établi dans un pays tiers, trois conditions cumulatives s'appliquent (point 70) :

  1. Condition 1Agrément et supervision dans le pays tiers

    Le TPSP est agréé ou enregistré dans le pays tiers pour cette activité et y est supervisé par une autorité compétente (point 70 a).

  2. Condition 2Accord de coopération entre autorités

    Un accord de coopération approprié existe entre l'autorité compétente de l'entité financière et l'autorité du pays tiers, par exemple un Memorandum of Understanding ou un accord de collège (point 70 b).

  3. Condition 3Quatre droits minimaux de l'autorité compétente

    L'accord garantit à l'autorité de l'UE au minimum : des informations sur demande, l'accès aux données, documents, locaux et personnel dans le pays tiers, une information aussi rapide que possible sur les infractions présumées et une coopération en matière d'exécution (point 70 c).

Analyse des risques (section 11.2)

DimensionCe qu'il faut évaluerPoint
Types de risquesRisque opérationnel, de réputation, juridique et de concentration au niveau de l'entité financière ; le résultat alimente la décision de confier ou non la fonction à un tiers71
Capacités propresIncidence sur l'identification des risques, la conformité et l'auditabilité ; sur les services aux clients ; taille et complexité du domaine concerné ; extensibilité sans nouveau contrat72 a–d
Substituabilité et réintégrationTransférabilité vers un autre TPSP — contractuellement et en pratique — avec les risques, obstacles, coûts et délais ; possibilité de réinternalisation72 e–f
DonnéesConfidentialité, disponibilité et intégrité ; conformité au RGPD72 g
ScénariosAnalyse de scénarios incluant des événements opérationnels graves ; qualitative pour les petits établissements, avec données de pertes internes et externes pour les grands ; documentation et effet net sur le niveau de risque73
Coûts, avantages, concentrationTPSP difficilement remplaçable, plusieurs contrats avec le même TPSP ou des TPSP liés, risques agrégés aussi en consolidé ou dans l'IPS, risque de step-in pour les établissements importants, mesures d'atténuation des deux côtés74
Sous-traitanceRisques accrus avec des sous-traitants dans des pays tiers ou dans un autre pays que le TPSP ; les longues chaînes réduisent la capacité de surveillance et de supervision75
LocalisationUE ou hors UE ; stabilité politique et situation sécuritaire ; droit de la protection des données de niveau RGPD, poursuites pénales, droit de l'insolvabilité et obstacles à une récupération urgente ; appartenance au groupe et capacité d'influence76

Due diligence (section 11.3)

  • La profondeur de l'examen est proportionnée à la criticité de la fonction (point 77).
  • Pour chaque TPSP : modèle d'affaires, taille, complexité, solidité financière, structure de propriété et de groupe ; capacité opérationnelle et technique et antécédents ; appartenance à un groupe ; supervision (point 78).
  • Pour les fonctions critiques ou importantes, en plus : réputation, expertise, capacité et ressources ; contrôles internes et gestion des risques, y compris les risques de la chaîne d'approvisionnement ; dépendances géographiques ; plans de continuité, d'urgence et de reprise ; agréments requis sur la durée du contrat ; auditabilité effective, y compris sur place, par l'établissement, ses mandataires et l'autorité compétente (point 79).
  • Le recours prévu à des sous-traitants pour des parties significatives est à inclure (point 80) ; pour des données personnelles ou confidentielles, les mesures techniques et organisationnelles du TPSP sont à examiner (point 81).

La cinquième étape — les conflits d'intérêts — suit la section 7 (points 51–53) et doit être documentée avec un soin particulier pour les TPSP intragroupe.

08Chapitre 8

Le contrat : contenu minimal pour tous les accords et pour les fonctions critiques

La section 12 des orientations (points 83–86) fixe ce que tout accord écrit avec un tiers doit contenir — et quelles clauses s'y ajoutent dès qu'une fonction critique ou importante est concernée. Pour les établissements relevant de la CRD s'y ajoute une dimension « résolution » que beaucoup de modèles de contrat ignorent encore.

Le point 83 exige que les droits et obligations de l'entité financière et du prestataire tiers de services (TPSP) soient clairement répartis et consignés par écrit. Conséquence : contrat-cadre, commandes individuelles et fiches de prestation doivent couvrir ensemble le contenu minimal du point 84 — pour chaque accord entrant dans le champ d'application, quelle que soit sa criticité.

Dix éléments obligatoires pour chaque accord (point 84 a–j)

LettreContenu contractuel selon le point 84Conseil pratique
aDescription claire et complète du service non-TIC ; indication de l'admissibilité de la sous-traitance d'une fonction critique ou importante ou de parties significatives de celle-ci, et des conditions applicables selon la section 12.1Relier la description des prestations à la règle de sous-traitance
bLieux d'exécution (régions ou pays) et conditions associées ; obligation du TPSP de notifier tout changement de lieu envisagéClause de localisation assortie d'un délai de notification
cDroit applicable au contratÉgalement champ du registre, point 62 a
dLieu de traitement des données, y compris leur stockageCartographie des données par accord
eDispositions relatives à la disponibilité, à l'authenticité, à l'intégrité et à la confidentialité des données, y compris des données à caractère personnelNommer expressément les objectifs de sécurité
fAccès, récupération et restitution des données propres à l'entité en cas d'insolvabilité, de résolution ou de cessation d'activité du TPSP, ainsi qu'à la fin du contratFixer le format et le délai de restitution
gDescriptions des niveaux de service, y compris leurs mises à jour et révisionsVersionner les SLA
hObligation du TPSP de coopérer pleinement avec les autorités compétentes et de résolution de l'entité financière et avec les personnes qu'elles mandatentClause de coopération sans réserve
iDroits de résiliation et délais de préavis associés selon la section 12.3Voir le chapitre 11
jPour les établissements relevant de la CRD : référence claire aux pouvoirs de l'autorité de résolution nationale, en particulier les articles 68 et 71 de la BRRD, et description des « substantive obligations » du contrat au sens de l'article 68 de la BRRDIntégrer la clause de résolution au modèle de contrat

Six clauses supplémentaires pour les fonctions critiques ou importantes (point 85 a–f)

LettreClause supplémentaire selon le point 85Ce qui compte
aNiveaux de service convenus, assortis d'objectifs de performance quantitatifs et/ou qualitatifs précis, afin que l'entité financière puisse assurer un suivi en temps utile et corriger sans délai tout écartDes objectifs mesurables plutôt que des obligations de moyens
bDélais de notification et obligations de reporting du TPSP, y compris la notification de toute évolution susceptible d'affecter significativement sa capacité d'exécution ; le cas échéant, transmission des rapports de son audit interneDéfinir les seuils de notification et la périodicité des rapports
cObligation éventuelle du TPSP de souscrire une assurance obligatoire contre certains risques, et pour quel montantPréciser le montant de la couverture
dObligation du TPSP de mettre en place et de tester des plans d'urgenceExiger les preuves de test
eDroit à un suivi continu : droits d'accès et d'audit sans restriction pour l'entité financière et les autorités compétentes selon la section 12.2, niveaux d'assurance alternatifs lorsque d'autres clients sont concernés, obligation de coopérer lors des inspections sur place, indications sur le périmètre, les procédures et la fréquenceAucune restriction au motif d'un environnement multi-clients
fStratégie de sortie assortie d'une période de transition appropriée et obligatoire, pendant laquelle le TPSP continue d'exécuter le service pour permettre à l'entité financière de migrer ou de réinternaliser la fonctionAdapter la durée de transition à la complexité

Le point 86 ajoute, pour les TPSP notamment établis dans des pays tiers : sans préjudice du RGPD (règlement (UE) 2016/679), les différences entre droits nationaux de la protection des données sont à prendre en compte. Le contrat oblige le TPSP à protéger les informations confidentielles, personnelles ou autrement sensibles et à respecter toutes les obligations de protection des données applicables à l'entité financière elle-même — y compris, expressément, le secret bancaire et les devoirs de confidentialité comparables envers les clients.

Tenez les éléments a–j et a–f comme liste de contrôle des clauses par contrat, reliée aux champs du registre (points 61–62). Les éléments manquants des contrats existants sont ce qu'il faut renégocier pendant la période transitoire de deux ans (points 19–20).

09Chapitre 9

Sous-traitance : notification, objection, droits en chaîne, déclencheurs de résiliation

La section 12.1 (points 87–95) fixe les conditions dans lesquelles un prestataire tiers de services peut sous-traiter, en totalité ou pour des parties significatives, des fonctions critiques ou importantes. Le mécanisme repose sur une procédure de notification, de délai et de décision, assortie de déclencheurs de résiliation clairs — et il s'étend jusqu'au dernier maillon de la chaîne.

Le point 87 pose le cadre : l'accord précise si la sous-traitance est admise et à quelles conditions. Les sous-traitants ne réduisent en rien la responsabilité ultime de l'organe de direction. Les entités financières ont besoin d'une « vision claire et globale » de la chaîne et se concentrent sur les sous-traitants qui soutiennent effectivement le service non-TIC — ceux-là sont inscrits au registre conformément au point 88 (point 62 c).

Ce que le contrat doit prévoir en matière de sous-traitance (point 89 a–j)

  • a — les activités exclues de la sous-traitance
  • b — les conditions à respecter en cas de sous-traitance
  • c — l'obligation du TPSP d'évaluer et de gérer les risques liés à la localisation des sous-traitants actuels ou potentiels, de leur société mère et du lieu d'exécution
  • d — l'obligation du TPSP de surveiller les fonctions sous-traitées afin que toutes les obligations contractuelles restent remplies en continu
  • e — les obligations de reporting du TPSP concernant les sous-traitants de fonctions critiques ou importantes
  • f — l'obligation du TPSP d'inscrire dans ses contrats de sous-traitance des obligations de suivi et de reporting des sous-traitants à son égard et, si cela a été convenu, à l'égard de l'entité financière
  • g — l'obligation de continuité : le TPSP garantit la fonction sur l'ensemble de la chaîne, même si un sous-traitant manque à ses obligations
  • h — les droits en chaîne : le sous-traitant accorde à l'entité financière ainsi qu'aux autorités compétentes et de résolution les mêmes droits d'accès, d'inspection et d'audit que le TPSP
  • i — le sous-traitant met en œuvre en temps utile les modifications contractuelles nécessaires au respect du droit de l'Union et des présentes orientations
  • j — l'entité financière documente et communique le calendrier de ces modifications

Le déroulement de la procédure : notification, délai, décision (points 90–94)

  1. Étape 1Notification par le TPSPpoint 90

    Le TPSP notifie les nouveaux contrats de sous-traitance et les modifications significatives envisagées suffisamment tôt pour que l'entité financière puisse en évaluer les effets sur ses risques et sur l'exécution du contrat par le TPSP.

  2. Étape 2Délai appropriépoint 91

    Le contrat prévoit un délai de notification approprié pendant lequel l'entité financière peut approuver la sous-traitance ou s'y opposer.

  3. Étape 3Évaluation au regard de la tolérance au risquepoint 93

    Si la sous-traitance ou la modification dépasse la tolérance au risque, l'entité financière en informe le TPSP avant l'expiration du délai, s'y oppose et exige des ajustements — avant la conclusion du contrat de sous-traitance ou la mise en œuvre de la modification.

  4. Étape 4Mise en œuvre seulement après accord ou expiration du délaipoint 92

    Le TPSP ne peut conclure le contrat de sous-traitance ou mettre en œuvre la modification qu'avec l'accord de l'entité financière, ou si celle-ci ne s'est pas opposée avant la fin du délai.

  5. Étape 5Identification et suivi continuspoint 94

    Le TPSP identifie tous ses sous-traitants et surveille ceux qui assurent des fonctions critiques ou importantes ou des parties significatives de celles-ci.

La chaîne devient ainsi un objet de contrôle. Le point 75 exige déjà, au stade de l'analyse des risques, d'évaluer comme un risque à part entière les sous-traitants établis dans des pays tiers et les chaînes longues et complexes, parce qu'ils réduisent la capacité de surveillance de l'entité financière et de l'autorité compétente. Le registre mentionne les sous-traitants de parties significatives avec leur rang dans la chaîne (point 62 c ; champs au chapitre 6). Qui n'obtient pas ces données n'a pas un problème de chaîne, mais un problème de contrat.

Cas limite avec DORA : les sous-traitants TIC d'un prestataire non-TIC qui soutiennent effectivement son service au profit d'une fonction critique ou importante relèvent eux aussi du registre non-TIC selon le point 58 — la frontière suit la prestation principale, non la chaîne.

10Chapitre 10

Droits d'accès, d'information et d'audit : audits groupés, certificats, limites

La section 12.2 (points 96–107) garantit que les entités financières, les autorités compétentes et les autorités de résolution puissent effectivement contrôler un prestataire tiers de services. Certificats, rapports d'audit et audits conjoints sont admis — mais uniquement sous huit conditions, et jamais comme substitut durable aux contrôles propres.

Le point 96 commence par l'organisation interne : le contrat doit permettre à l'audit interne de contrôler, selon une approche fondée sur les risques, la fonction exécutée par le TPSP. Le point 97 s'applique aux établissements relevant de la CRD indépendamment de la criticité : chaque contrat renvoie aux pouvoirs d'information et d'enquête des autorités compétentes et de résolution prévus à l'article 63(1)(a) de la BRRD et à l'article 65(3) de la CRD — pour les TPSP établis dans un État membre comme dans un pays tiers.

Droits d'accès et d'information (point 98 a)

Pour les fonctions critiques ou importantes, le TPSP accorde à l'entité financière, à ses autorités compétentes et de résolution et aux personnes qu'elles mandatent l'accès à tous les locaux professionnels pertinents, ainsi que le droit d'obtenir copie des informations et documents pertinents, dès lors qu'ils sont critiques pour l'activité du TPSP.

Droits d'audit (point 98 b)

S'y ajoutent des droits d'inspection et d'audit sans restriction portant sur l'accord, afin d'en assurer le suivi et de garantir le respect de toutes les exigences réglementaires et contractuelles. Le point 100 interdit toute construction contractuelle qui entraverait ou limiterait l'exercice effectif de ces droits.

Fonctions non critiques (point 99)

Pour les autres services, les mêmes droits doivent être envisagés selon une approche fondée sur les risques — nature de la fonction, risques opérationnels et de réputation, évolutivité, incidence sur l'activité courante et durée du contrat. Précision explicite : une fonction peut devenir critique ou importante au fil du temps.

Selon le point 101, les entités financières fixent la fréquence et le périmètre des audits selon une approche fondée sur les risques et suivent les normes d'audit reconnues. Pour employer plus efficacement les ressources d'audit, le point 102 autorise deux instruments : les audits groupés, menés conjointement avec d'autres clients du même TPSP ou par un tiers mandaté en commun, ainsi que les certifications et rapports d'audit établis par des tiers ou par l'audit interne du TPSP.

Les huit conditions applicables aux certificats et rapports d'audit (point 104 a–h)

ConditionExigence pour l'entité financière
aElle approuve le plan d'audit relatif aux services du TPSP.
bLe périmètre couvre les systèmes identifiés — processus, applications, infrastructure, centres de données — et les contrôles clés, ainsi que le respect des exigences réglementaires.
cElle évalue le contenu de manière approfondie et continue et s'assure que les certificats et rapports ne sont pas obsolètes.
dLes systèmes et contrôles clés restent couverts dans les versions futures.
eElle est convaincue de l'aptitude de l'organisme d'audit — rotation, qualification, expertise, traçabilité des éléments probants dans le dossier d'audit.
fLes certificats et audits reposent sur des normes professionnelles largement reconnues et testent l'efficacité opérationnelle des contrôles clés.
gElle dispose du droit contractuel d'étendre le périmètre d'audit à d'autres systèmes et contrôles ; le nombre et la fréquence de ces demandes doivent rester proportionnés au regard des risques.
hElle conserve le droit contractuel de mener, pour les fonctions critiques ou importantes, des audits individuels à sa discrétion.

Pour les audits groupés, le point 103 b exige en outre une information suffisante et une implication dans le périmètre, la planification, l'exécution et le reporting.

Avant une inspection sur place planifiée, le TPSP reçoit un préavis raisonnable, sauf en situation d'urgence ou de crise ou lorsque l'annonce priverait le contrôle de son efficacité (point 105). Dans les environnements multi-clients, les risques pour les autres clients — niveaux de service, disponibilité des données, confidentialité — doivent être évités ou atténués (point 106). En cas de forte complexité, l'entité financière doit vérifier que son audit interne, le pool d'audit ou les prestataires externes mandatés disposent des compétences nécessaires ; il en va de même pour les collaborateurs qui évaluent les certificats et les audits réalisés par des tiers (point 107).

11Chapitre 11

Suivi, droits de résiliation et stratégies de sortie

Les sections 12.3, 13 et 14 (points 108–116) bouclent le cycle de vie : qui mesure en continu peut résilier à temps — et qui peut résilier a besoin d'une voie de sortie testée. Les orientations exigent des indicateurs assortis de seuils de déclenchement qui activent la sortie.

Selon le point 108, des droits de résiliation doivent exister, conformément au droit applicable, notamment dans cinq situations. Le point 109 exige, pour les fonctions critiques ou importantes, que le contrat facilite le transfert vers un autre TPSP ou la réinternalisation : obligations du TPSP sortant en cas de transfert, y compris le traitement des données, période de transition appropriée pendant laquelle il continue d'exécuter le service après la résiliation, et obligation d'assistance pour une transition ordonnée.

  • Point 108 a — manquement grave du TPSP aux lois, réglementations ou dispositions contractuelles
  • Point 108 b — circonstances identifiées lors du suivi et susceptibles de modifier l'exécution du service
  • Point 108 c — modifications significatives telles qu'une sous-traitance ou un changement de sous-traitants
  • Point 108 d — faiblesses avérées dans la gestion des risques ou dans la sécurité des données confidentielles, à caractère personnel, autrement sensibles ou non personnelles
  • Point 108 e — l'autorité compétente ne peut plus surveiller efficacement l'entité financière en raison des conditions du contrat

Selon le point 110, le suivi est fondé sur les risques et, pour les fonctions critiques ou importantes, continu. L'analyse des risques prévue à la section 11.2 est régulièrement mise à jour, l'organe de direction reçoit des rapports périodiques sur les risques et, en cas de changement significatif du risque, de la nature ou de l'ampleur d'une fonction, sa criticité est réévaluée. Le point 111 exige de surveiller les risques de concentration internes — y compris au niveau des sous-traitants. En présence de défaillances avérées ou potentielles, des mesures correctives doivent être prises ou le contrat résilié (point 113).

Instrument (point 112)FinalitéExemple pratique
Rapports du TPSP (point 112 a)base d'information régulièrerapport de performance avec statut des SLA et incidents
Indicateurs clés de performance (KPI)rendre mesurables les objectifs de performance des SLA (point 85 a)respect des délais, taux de traitement, taux d'erreur
Indicateurs clés de contrôle (KCI)suivre l'efficacité des contrôles du TPSPconstats clôturés, notifications de sous-traitants dans les délais
Rapports de fourniture de servicesdocumenter la qualité de livraison et la capacitévolumes, backlog, escalades
Auto-certificationsconfirmation de la conformité contractuelle et réglementairedéclaration de conformité annuelle avec notification des changements
Revues indépendantesvalidation externe des contrôlesrapport d'audit selon le point 104 avec rapprochement du périmètre
Rapports et tests de PCA (point 112 c)démontrer la résilience en cas d'incidentprocès-verbal de test avec délais de reprise atteints

Les exemples sont des propositions de VamiSec — les orientations nomment les instruments, pas les indicateurs.

Selon le point 114, des stratégies de sortie doivent être documentées pour toutes les fonctions critiques ou importantes, en cohérence avec la stratégie et les plans de continuité, et couvrir au moins six scénarios. Le point 115 exige une sortie sans perturbation indue de l'activité, sans restriction de la conformité et sans préjudice pour les clients : les plans de sortie sont réalistes, réalisables, fondés sur des scénarios plausibles, documentés et, lorsque cela est approprié, suffisamment testés — par exemple au moyen d'une analyse des coûts, des impacts, des ressources et du calendrier d'un changement de prestataire. Les solutions alternatives et les plans de transition tiennent compte de la localisation des données et assurent la continuité pendant la période de transition.

  • Point 114 a — résiliation de l'accord avec le tiers
  • Point 114 b — défaillance du TPSP
  • Point 114 c — risque de concentration au niveau de l'entité et sortie potentiellement difficile
  • Point 114 d — dégradation de la qualité et interruptions d'activité avérées ou potentielles dues à une exécution défaillante
  • Point 114 e — risques significatifs pour la fourniture continue de la fonction
  • Point 114 f — manquement grave du TPSP aux lois, réglementations ou conditions contractuelles

Le point 116 exige en outre d'intégrer l'analyse de scénarios prévue au point 73, de définir les objectifs de la stratégie de sortie, d'attribuer les rôles, les responsabilités et des ressources suffisantes, et de fixer des critères de réussite pour le transfert des services et des données détenues par le TPSP.

12Chapitre 12

Ce que vérifie le superviseur : SREP, concentration, coquille vide, pouvoirs d'intervention

Le titre V (points 117–128) s'adresse aux autorités compétentes — et constitue à ce titre le meilleur miroir de ce qui attend les entités financières dans le dialogue SREP. Le superviseur examine la substance, les ressources et les concentrations, et peut intervenir jusqu'à imposer la sortie.

Trois questions ouvrent l'analyse : un accord constitue-t-il une modification significative des conditions de l'agrément initial (point 117) ? L'autorité peut-elle surveiller efficacement l'entité financière — notamment parce que les contrats imposent au TPSP les droits d'accès et d'audit de la section 12.2 (point 118) ? Et où cette analyse a-t-elle lieu ? Au minimum dans le SREP ; pour les établissements de paiement, dans d'autres processus de surveillance tels que les demandes ad hoc ou les inspections sur place (point 119).

Analyse détaillée des risques (point 120 a)

Au-delà du registre, l'autorité compétente peut demander l'analyse détaillée des risques relative aux accords portant sur des fonctions critiques ou importantes — c'est-à-dire l'analyse prévue à la section 11.2, avec ses scénarios (point 73) et ses risques de concentration (point 74).

Plan de continuité du TPSP (point 120 b)

La question posée : le TPSP dispose-t-il d'un plan de continuité d'activité adapté aux services fournis à l'entité financière ?

Stratégie de sortie (point 120 c)

La stratégie de sortie prévue pour le cas où l'une des parties résilie ou où la fourniture du service est interrompue.

Ressources et suivi (points 120 d, 121)

Les ressources et mesures par lesquelles l'entité financière surveille le TPSP. Selon le point 121, l'autorité compétente peut exiger des détails sur tout accord — y compris non critique.

Domaine examinéCe que le superviseur évalue selon une approche fondée sur les risquesPoint
PilotageLes accords — surtout ceux portant sur des fonctions critiques ou importantes — sont-ils suivis et pilotés de manière appropriée ?122 a
RessourcesLes ressources suffisent-elles pour suivre et piloter les accords critiques ?122 b
Identification des risquesTous les risques pertinents sont-ils identifiés et gérés ?122 c
Conflits d'intérêtsLes conflits sont-ils détectés et gérés, par exemple dans les accords intragroupe ou au sein d'un IPS ?122 d, 124 g
Risques opérationnels et de réputationRisques que l'accord fait peser sur l'activité et la réputation124 a–b
Risque de step-inPour les établissements importants : l'établissement devrait-il venir au secours d'un TPSP en difficulté ?124 c
Concentration au sein de l'établissementPlusieurs accords avec un même TPSP, avec des TPSP étroitement liés ou dans le même domaine d'activité — également sur base consolidée124 d
Concentration dans le secteurPlusieurs entités financières recourent-elles au même TPSP ou à un petit groupe de TPSP ?124 e
Contrôle sur le TPSPDans quelle mesure l'entité financière contrôle-t-elle ou influence-t-elle le TPSP ; est-il inclus dans la surveillance consolidée ?124 f

Les risques de concentration identifiés font l'objet d'un suivi continu par l'autorité compétente, qui en évalue les effets sur les autres entités financières et sur la stabilité du système financier ; elle signale à l'autorité de résolution toute nouvelle fonction potentiellement critique au sens de la BRRD (point 125). Lorsque des fonctions critiques ou importantes sont fournies hors de l'UE/EEE, l'autorité doit être convaincue de sa capacité à exercer une surveillance efficace (point 127). Les autorités coopèrent étroitement et échangent des informations en temps utile — en particulier sur la concentration sectorielle (point 128).

Les pouvoirs d'intervention sont gradués (point 126) : en l'absence de gouvernance robuste ou de conformité réglementaire, l'autorité compétente peut limiter le périmètre des services non-TIC pour les fonctions critiques ou importantes, ou exiger la sortie d'un ou de plusieurs accords. Si la surveillance ne peut être assurée autrement, la résiliation ou la suspension temporaire de contrats entre en ligne de compte — en tenant compte de la nécessité de poursuivre l'activité.

Pour le dialogue SREP : l'EBA a écarté toute autorisation ex ante (analyse coûts-avantages, option B : principes de haut niveau). S'appliquent à la place une information en temps utile et, le cas échéant, un dialogue prudentiel sur les accords critiques envisagés (point 65), ainsi que la fourniture du registre, sur demande, sous une forme électronique exploitable (point 63).

13Chapitre 13

Un cadre unique pour TIC et non-TIC : l'architecture d'intégration

Les orientations visent expressément une approche globale couvrant les prestataires TIC et non-TIC. Qui a mis en œuvre DORA depuis le 17 janvier 2025 dispose déjà d'un rôle, d'une politique, d'un registre, de clauses contractuelles et de tests de sortie — la question est de savoir quelle part en est réutilisable pour le non-TIC.

Le résumé exécutif formule l'objectif : combler l'écart avec DORA, permettre une approche globale et aligner étroitement les deux cadres — au service de conditions de concurrence équitables et de la convergence prudentielle (p. 4). La définition de la fonction critique ou importante est « fully consistent » avec DORA (p. 5, point 17). Trois dispositions autorisent expressément le regroupement (rôle, politique, registre) ; deux briques supplémentaires découlent du parallélisme des deux régimes.

Un seul rôle (point 44 c, note 46)

Le rôle chargé du suivi de l'ensemble des accords non-TIC peut être combiné avec la fonction qui, selon l'art. 5(3) DORA, surveille les accords avec des prestataires tiers de services TIC. Un mandat, deux corpus de règles.

Une seule politique (point 49)

La politique non-TIC peut être fusionnée avec la politique prévue à l'art. 28(10) DORA (RTS, règlement délégué (UE) 2024/1773) — mais elle doit distinguer TIC et non-TIC, TPSP surveillés et non surveillés, intragroupe et externe, ainsi qu'État membre et pays tiers.

Un seul registre (points 61, 63)

Le registre non-TIC doit être, autant que possible, cohérent avec le registre d'informations prévu à l'art. 28(3) DORA ; les deux peuvent être combinés en un registre unique. Pour sa fourniture, le format des ITS DORA (règlement d'exécution (UE) 2024/2956) est admis.

Une seule bibliothèque de clauses (points 84–85, art. 30 DORA)

Les deux régimes définissent un contenu contractuel minimal. Une bibliothèque commune dotée de modules non-TIC (référence BRRD, assurance obligatoire, notification de sous-traitance) épargne des cycles de négociation.

Un seul calendrier de tests de sortie (point 115, art. 28 DORA)

Les stratégies de sortie TIC et non-TIC peuvent être tenues dans un calendrier de tests unique, qui révèle les concentrations entre les deux univers.

ThèmeDORA (TIC)EBA/GL/2026/09 (non-TIC)Identique / différent
Nature juridiqueRèglement (UE) 2022/2554, applicable depuis le 17 janvier 2025Orientations ; les autorités déclarent sous deux mois comply ou intend to comply (p. 68) ; date d'application fixée après la publication des traductions (date non connue)Différent
ObjetServices TIC au sens de l'art. 3(21) DORAServices non-TIC (points 5–7) ; cas hybrides selon le caractère significatif de la composante TIC (point 32)Différent — complémentaire
Fonction critique ou importanteArt. 3(22) DORAPoint 17, cohérent avec DORAIdentique
RôleArt. 5(3) DORAPoint 44 c, combinable (note 46)Identique
PolitiqueArt. 28(10) DORA, RTS règlement délégué (UE) 2024/1773Points 47–50, fusionnable moyennant quatre distinctions (point 49)Identique, avec complément
RegistreRegistre d'informations, art. 28(3) DORA, modèles du règlement d'exécution (UE) 2024/2956Registre non-TIC à 9 + 8 champs (points 61–62), regroupement optionnel, format des ITS DORA admis (point 63)Structure identique, champs différents
Supervision directe des prestatairesSupervision (oversight) des prestataires tiers critiques de services TIC, art. 31–44 DORAPas d'équivalent — le titre V régit la surveillance des entités financières, non celle des TPSP (points 117–128)Différent

Sur le plan méthodologique, ISO/IEC 27001:2022, avec les mesures A.5.19 à A.5.23 (relations fournisseurs, sécurité des accords fournisseurs, chaîne d'approvisionnement TIC, suivi et gestion des changements des services fournisseurs, usage du cloud), et ISO/IEC 27036 (sécurité de l'information dans les relations fournisseurs) fournissent l'ossature de contrôle pour représenter les deux régimes dans un même système de management — dans des plateformes comme VamiGRC, un modèle de données unique à deux vues.

Le regroupement est une option, non une obligation (points 49, 61). Qui tient deux registres doit éviter les divergences (point 61) — concrètement : une seule base de données.

14Chapitre 14

Le programme de mise en œuvre : feuille de route sur 2 ans, démarrage à 90 jours, KPI, période transitoire

Les orientations s'appliquent à partir d'une date qui ne sera fixée qu'avec la publication des traductions ; à compter de celle-ci courent deux ans pour la revue des accords critiques ou importants (points 18–20). Ce chapitre traduit la logique des délais en cinq phases, en KPI mesurables et en un dialogue prudentiel préparé.

À compter de la date d'application, les orientations s'appliquent à tous les accords conclus, revus ou modifiés à partir de cette date (point 18) ; les accords existants doivent être revus et adaptés (point 19). Pour les fonctions critiques ou importantes, une période transitoire de deux ans s'applique — qui n'a pas terminé à cette échéance informe l'autorité compétente des mesures envisagées ou d'une éventuelle stratégie de sortie (point 20). Les accords non critiques ne sont revus qu'à leur renouvellement (point 21). L'EBA a délibérément retenu cette option B2 pour réduire la pression de renégociation (p. 58–59).

  1. Phase 0Mobilisation — avant la date d'applicationpoint 38–44

    Mandat de l'organe de direction, rôle selon le point 44 c (combiné avec le rôle DORA), inventaire de tous les contrats non-TIC, analyse d'écarts au regard des points 84–85, 61–62 et 48–49, décision sur l'architecture d'intégration.

  2. Phase 1Les 90 premiers jours à compter de la date d'applicationpoint 31–37, 61

    Test en trois étapes et criticité pour tous les accords, champs de base du registre (point 61), priorisation des contrats critiques selon leur date de renouvellement, politique approuvée (point 47), processus pour les nouveaux accords — auxquels le point 18 s'applique immédiatement — et canal de notification vers l'autorité compétente (point 65).

  3. Phase 2Mois 4 à 12 : contrat et chaînepoint 84–95, 98

    Renégociation des accords critiques : jeu de clauses des points 84–85, règles de sous-traitance des points 89–95, droits d'audit du point 98, données des sous-traitants (point 62 c), diligence raisonnable actualisée (points 77–82), champs complémentaires du registre (point 62), reporting KPI/KCI (point 112).

  4. Phase 3Mois 13 à 24 : tests de sortie et éléments probantspoint 56, 101–104, 115

    Tester les plans de sortie lorsque cela est approprié (point 115), plan d'audit de l'audit interne (point 56), premiers audits propres ou groupés (points 101–104), rapports à l'organe de direction (point 110) — et, là où la revue ne s'achève pas à temps, dialogue prudentiel avant le mois 24 (point 20).

  5. Phase 4À partir du mois 24 : fonctionnement courantpoint 21, 47, 110, 119

    Mettre à niveau les accords non critiques lors de leur renouvellement (point 21), revoir la politique chaque année (point 47), réévaluer la criticité en cas de changement significatif (point 110), fournir le registre sous forme électronique sur demande (point 63), préparation au SREP (point 119).

KPIValeur cibleRéférence
Accords disposant d'un test en trois étapes documenté100 %Points 31, 58
Couverture du registre, champs de base (9)100 %Point 61
Couverture du registre, champs complémentaires (8) pour les fonctions critiques/importantes100 % avant la fin de la période transitoirePoints 62, 20
Accords critiques dotés du jeu de clauses complet100 % sous 24 moisPoints 84–85, 19–20
Accords critiques avec droits d'audit sans restriction, chaîne incluse100 %Points 98, 89 h
Plans de sortie existants / testés100 % / selon la priorité de risquePoints 62 f, 115
Notifications de sous-traitants évaluées dans les délais100 %Points 90–93
Constats d'audit ouverts au-delà du délai de suivi0Point 57

Les valeurs cibles sont des objectifs de programme de VamiSec, dérivés de la logique d'exhaustivité des orientations — non des exigences de l'EBA.

Le programme suit la proportionnalité : les entités financières moins complexes peuvent confier le rôle à un membre de l'organe de direction (point 44 c), recourir à des analyses de risques qualitatives (point 73) et tenir le registre de façon centralisée au niveau du groupe ou de l'IPS (point 60).

Date d'application : le rapport final de l'EBA (Final Report) contient la mention réservée « [date] » (points 18, 20, 22) ; l'EBA présente les orientations comme « final and awaiting translation ». Tant que les traductions ne sont pas publiées, le mois 0 reste inconnu — planifiez par rapport à la date d'application et mettez ce temps à profit pour la phase 0.

Autoévaluation

Radar de préparation : où en est votre gestion des tiers non-TIC ?

Dix questions dans cinq dimensions des orientations. Chaque question renvoie au point dont découle l'exigence — le résultat indique le niveau de maturité et les principales lacunes.

  1. Gouvernance & politiquepoints 38, 47
    Votre organe de direction a-t-il approuvé une stratégie de risque lié aux tiers avec politique écrite pour les services non-TIC relatifs à des fonctions critiques ou importantes — réexaminée au moins une fois par an ?
  2. Gouvernance & politiquepoint 44
    Existe-t-il une fonction désignée ou un membre de la direction générale directement responsable devant l'organe de direction de la surveillance de tous les accords avec des tiers — doté de ressources suffisantes ?
  3. Criticité & registrepoints 31–37
    Avez-vous qualifié tous les prestataires non-TIC au moyen du test en trois étapes et justifié par écrit la criticité de chaque fonction ?
  4. Criticité & registrepoints 58–63
    Tenez-vous un registre de tous les accords non-TIC avec les neuf champs de base et les huit champs complémentaires pour les fonctions critiques — cohérent avec le registre d'informations DORA ?
  5. Analyse précontractuellepoints 68–79
    Menez-vous avant chaque nouvel accord l'analyse précontractuelle — criticité, conditions prudentielles, analyse des risques incluant le risque de concentration, diligence raisonnable, conflits d'intérêts ?
  6. Analyse précontractuellepoints 70, 76, 82
    Pour les prestataires établis dans des pays tiers, vérifiez-vous l'agrément, la surveillance, l'accord de coopération entre autorités, les risques de localisation ainsi que les aspects ESG et de droits humains ?
  7. Contrat & chaînepoints 84–85, 98
    Vos contrats relatifs à des fonctions critiques ou importantes contiennent-ils tous les éléments minimaux des points 84 et 85 — y compris des droits d'accès et d'audit illimités et une stratégie de sortie avec période de transition ?
  8. Contrat & chaînepoints 87–95
    Vos contrats encadrent-ils la sous-traitance avec obligation de notification, délai, droit d'opposition, droits d'audit identiques dans la chaîne et droit de résiliation du contrat de sous-traitance ?
  9. Suivi & sortiepoints 110–113
    Surveillez-vous en continu les accords critiques avec des KPI, des indicateurs clés de contrôle, des rapports et des revues indépendantes — et rendez-vous compte périodiquement à l'organe de direction ?
  10. Suivi & sortiepoints 114–116
    Disposez-vous, pour chaque fonction critique ou importante, d'une stratégie de sortie documentée, testée lorsque cela est approprié, avec solutions alternatives et indicateurs de déclenchement ?
Gouvernance& politiqueCriticité& registreAnalyseprécontractuelleContrat& chaîneSuivi & sortie
Gouvernance & politique0 %Criticité & registre0 %Analyse précontractuelle0 %Contrat & chaîne0 %Suivi & sortie0 %

Répondez aux dix questions — le résultat s'affiche ici.

Livre blanc gratuit

Third-Party Risk für CISOs — orientations EBA non-TIC 2026

30 pages sur EBA/GL/2026/09 (en allemand) : ce qui change face aux orientations sur l'externalisation de 2019, comment non-TIC et DORA convergent dans un même cadre et comment traduire la période transitoire de deux ans en programme.

Couverture du livre blanc VamiSec Third-Party Risk für CISOs
30 pagesPDF, gratuitAllemand · PDFVersion 09/2026
  • Dix messages clés des orientations avec les points correspondants — pour la note au conseil d'administration
  • Architecture d'intégration : fonction, politique, registre et tests de sortie communs pour TIC et non-TIC
  • Bibliothèque de clauses selon les points 84, 85 et 89 ainsi que le modèle de données du registre avec 9 + 8 champs
  • Programme sur 24 mois avec playbook des 90 jours, KPI et dialogue prudentiel selon les points 20 et 65
Téléchargement gratuit

Demander un livre blanc

Third-Party Risk für CISOs — orientations EBA non-TIC (EBA/GL/2026/09)

Le livre blanc CISO : Third-Party Risk für CISOs

Architecture d'intégration avec DORA

Fonction de surveillance commune au titre de l'art. 5(3) DORA et du point 44 c, politique fusionnée avec les quatre distinctions du point 49, registre combiné selon le point 61 — et les endroits où les deux régimes divergent délibérément.

Bibliothèque de clauses contractuelles

Éléments minimaux des points 84 a–j et 85 a–f, clauses de sous-traitance des points 89–95 et droits d'audit du point 98 comme briques pour nouveaux contrats et avenants — avec le renvoi à la BRRD pour les établissements CRD.

Le registre comme modèle de données

Les 9 + 8 champs des points 61 et 62 sous forme de table de champs, avec référence aux modèles des ITS DORA et au format d'export du point 63 — comme base pour un tableur, un outil GRC ou une base de données.

Programme sur 24 mois et playbook des 90 jours

Phases de l'état des lieux au dialogue prudentiel selon les points 20 et 65, KPI d'avancement et les 90 premiers jours en liste de tâches concrète — avec objections et réponses pour la discussion au conseil d'administration.

FAQ

Questions fréquentes sur les orientations de l'EBA relatives au risque lié aux tiers

Réponses aux questions que les entités financières posent le plus souvent depuis la publication — avec les points à consulter.

Dans le Final Report, la date d'application est encore un espace réservé : les orientations s'appliquent à compter d'une date qui sera fixée avec la publication des traductions dans toutes les langues officielles de l'UE (point 18). L'EBA les présente actuellement comme finales, mais pas encore applicables. À partir de la date d'application, elles couvrent tous les accords conclus, réexaminés ou modifiés après cette date ; les contrats existants doivent être adaptés (point 19). Les autorités compétentes doivent indiquer à l'EBA, dans les deux mois suivant la publication, si elles appliquent les orientations. En Allemagne, les MaRisk dans leur version du 30 juin 2026 transposent toujours les orientations sur l'externalisation de 2019 ; une adaptation de l'AT 9 reste donc à venir.

Oui — le cercle des destinataires s'est élargi depuis 2019. Outre les établissements de crédit et les entreprises d'investissement CRD, les orientations visent les succursales de pays tiers, les entreprises d'investissement MiFID II sauf les petites entreprises non interconnectées de l'art. 12(1) IFR, les établissements de paiement et de monnaie électronique, les émetteurs d'ART sous MiCAR, les prêteurs MCD qui sont des établissements financiers et les compagnies financières holding agréées (point 9). Les purs prestataires d'information sur les comptes sont exclus (point 11). Les établissements de paiement les appliquent sur base individuelle (point 14), les émetteurs d'ART sur base individuelle et, le cas échéant, au niveau du groupe (point 15). L'analyse coûts-avantages table sur des coûts additionnels limités pour les nouveaux destinataires : MiFID II, IFD et MiCAR contiennent déjà des exigences d'externalisation et tous sont déjà soumis à DORA.

Les deux définitions du point 17 supposent une prestation récurrente ou continue ; la différence tient à un seul critère : un accord d'externalisation concerne une fonction que l'entité financière assurerait autrement elle-même — l'accord avec un tiers renonce à ce critère. Entrent ainsi dans le champ d'application des prestations qui n'ont jamais figuré dans un registre des externalisations. Dans le Feedback Statement, l'EBA relève que la définition de l'externalisation suit les orientations de 2019 et la boîte à outils du FSB, celle de l'accord avec un tiers les principes du BCBS — DORA lui-même ne connaît pas la notion d'externalisation (p. 75). Les orientations n'exigent pas d'identification distincte des externalisations ; les champs de registre du point 61 portent sur la criticité, non sur le statut d'externalisation. La distinction des MaRisk entre externalisation et autres achats externes n'a pas d'équivalent dans les orientations.

Non. Le point 61 autorise expressément la fusion du registre non-TIC et du registre d'informations prévu à l'art. 28(3) DORA en un seul registre ; l'analyse coûts-avantages a délibérément ouvert cette option D (p. 60–61). Dans le Feedback Statement, l'EBA précise que le registre non-TIC comporte moins de points de données que le registre DORA, mais doit rester cohérent pour les informations communes ; les orientations n'entrent pas dans le niveau de détail du règlement d'exécution (UE) 2024/2956, mais leurs formulations ont été alignées sur DORA (p. 88–89). Qui tient deux registres doit éviter les divergences (point 61). Dans tous les cas, le registre doit distinguer les fonctions critiques ou importantes des autres (point 58) et documenter les accords résiliés pendant une durée appropriée — le délai de cinq ans prévu dans le projet a été aligné sur DORA (point 59 ; p. 90).

Comme brique, oui ; comme substitut, non. Le point 102 permet de recourir aux certifications, aux rapports d'audit internes ou externes du prestataire et aux audits groupés. Pour les fonctions critiques ou importantes, les entités financières doivent toutefois évaluer si ces preuves suffisent et ne peuvent, dans la durée, s'y fier exclusivement (point 103). Le point 104 subordonne leur utilisation à huit conditions : le périmètre d'audit doit couvrir les systèmes et contrôles clés identifiés par l'établissement, les rapports ne doivent pas être obsolètes, les auditeurs doivent être qualifiés, l'audit doit tester l'efficacité des contrôles, et l'établissement doit disposer du droit contractuel d'étendre le périmètre et de mener ses propres audits. Un certificat ne remplace donc pas le droit d'audit illimité du point 98.

Les accords intragroupe sont soumis au même cadre que les accords externes — l'EBA souligne, dans la partie contextuelle du Final Report, qu'ils ne sont pas automatiquement moins risqués. Le choix d'une entité du groupe doit reposer sur des motifs objectifs, et les conditions, prix compris, doivent être fixées objectivement ; les synergies peuvent être intégrées dans les prix tant que le prestataire reste viable de manière autonome (point 53). Les conflits d'intérêts doivent être expressément gérés (point 52). Des allègements existent sur le plan organisationnel : registre, analyse précontractuelle, plans de continuité des activités et plans de sortie peuvent être tenus de manière centralisée au sein du groupe ou du système de protection institutionnel, à condition que chaque entité financière reçoive des synthèses et, sur demande, les documents complets (points 28, 54, 60). Le contrôle accru exercé sur une entité du groupe peut être pris en compte dans l'analyse des risques (point 76 e).

La dimension pays tiers imprègne tout le cycle de vie — au-delà des conditions précontractuelles des points 70, 76 et 82. La politique distingue prestataires établis dans un État membre et dans des pays tiers (point 49 d). Le contrat indique les lieux de fourniture, à notifier en cas de changement (point 84 b), et engage le prestataire sur votre niveau de protection des données et le secret bancaire (point 86) ; en cas de sous-traitance, il évalue lui-même les risques de localisation de ses sous-traitants (point 89 c). Pour les établissements CRD, le renvoi aux pouvoirs d'enquête des autorités vaut aussi pour les prestataires de pays tiers (point 97). Le registre mentionne le pays de fourniture et le pays d'immatriculation des sous-traitants (points 61 i, 62 c). L'autorité compétente doit pouvoir surveiller efficacement les fonctions critiques fournies hors de l'EEE (point 127) — la partie contextuelle exige pour cela des garanties supplémentaires (partie contextuelle, point 22).

Les orientations ne prévoient pas d'infraction automatique, mais un dialogue prudentiel. Si le réexamen et la documentation des accords relatifs à des fonctions critiques ou importantes ne sont pas achevés deux ans après la date d'application, l'entité financière en informe son autorité compétente — y compris les mesures prévues pour les achever ou une éventuelle stratégie de sortie (point 20). L'EBA a délibérément retenu cette variante dans l'analyse coûts-avantages, car les contrats ne peuvent pas toujours être renégociés dans un délai rigide. Pour les accords non critiques, il n'y a pas de délai ; réexamen et documentation peuvent intervenir lors du renouvellement (point 21). Recommandation : priorisez les accords critiques selon la durée du contrat et le pouvoir de négociation, et documentez l'avancement en continu.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Autorité bancaire européenne · 2026

Final Report on Guidelines on the sound management of third-party risk regarding non-ICT services (EBA/GL/2026/09)

Source primaire de cette page — 98 pages, y compris l'analyse coûts-avantages et le Feedback Statement relatif à la consultation EBA/CP/2025/12

Autorité bancaire européenne · 2026

Communiqué de presse : The EBA publishes its final Guidelines on the management of third-party risk

18 septembre 2026 — statut « final and awaiting translation », période transitoire de deux ans

Autorité bancaire européenne · 2025

Consultation Paper EBA/CP/2025/12 — Draft Guidelines on the sound management of third-party risk

Consultation du 8 juillet au 8 octobre 2025, audition publique le 5 septembre 2025, 72 réponses

Autorité bancaire européenne · 2019

Guidelines on outsourcing arrangements (EBA/GL/2019/02)

Cadre antérieur du 25 février 2019, applicable depuis le 30 septembre 2019 — abrogé à la date d'application des nouvelles orientations (point 22)

Parlement européen et Conseil · 2022

Règlement (UE) 2022/2554

DORA — cadre du risque lié aux prestataires tiers de services TIC (art. 28–30), registre d'informations (art. 28(3)), applicable depuis le 17 janvier 2025

Commission européenne · 2024

Règlement délégué (UE) 2024/1773

RTS sur le contenu de la politique relative aux services TIC soutenant des fonctions critiques ou importantes (art. 28(10) DORA) — point de référence de la fusion prévue au point 49

Parlement européen et Conseil · 2013

Directive 2013/36/UE

CRD — art. 74(3) comme mandat de l'EBA pour des orientations sur les dispositifs de gouvernance des établissements

Parlement européen et Conseil · 2023

Règlement (UE) 2023/1114

MiCAR — destinataires : émetteurs de jetons se référant à un ou des actifs (ART) ; mandat de l'EBA au titre de l'art. 34

Parlement européen et Conseil · 2015

Directive (UE) 2015/2366

PSD2 — établissements de paiement comme destinataires ; mandat art. 11, obligation de notification au titre de l'art. 19(6)

Comité de Bâle sur le contrôle bancaire · 2025

Principles for the sound management of third-party risk

Publiés le 10 décembre 2025 — cadre de référence international selon l'analyse coûts-avantages de l'EBA

Conseil de stabilité financière · 2023

Enhancing Third-Party Risk Management and Oversight: A toolkit for financial institutions and financial authorities

Final Report du 4 décembre 2023 — pris en compte par l'EBA dans son analyse coûts-avantages

Autorité européenne des marchés financiers · 2025

Principles on third-party risks supervision

12 juin 2025 — principes de surveillance adressés à l'ESMA et aux autorités nationales compétentes, non contraignants

Piloter d'un seul tenant le risque lié aux tiers non-TIC et DORA ?

VamiSec accompagne les entités financières dans l'évaluation de la criticité, le registre, l'adaptation des contrats et les tests de sortie — pour les prestataires TIC et non-TIC dans un cadre commun.