Les orientations EBA/GL/2026/09 remplacent les orientations de l'EBA sur l'externalisation du 25 février 2019, abrogées à la date d'application (point 22). Le changement de perspective tient dans le nom : l'objet n'est plus seulement l'externalisation d'une fonction que l'établissement assurerait autrement lui-même, mais tout accord avec un tiers — toute convention avec un prestataire tiers de services (TPSP), y compris intragroupe, pour soutenir une fonction de manière récurrente ou continue (point 17). L'externalisation n'en est plus qu'un sous-ensemble ; une fonction désigne tout processus, service, activité ou partie de ceux-ci. Le cercle des destinataires s'élargit aussi : outre les établissements de crédit, les entreprises d'investissement relevant de la CRD et les établissements de paiement et de monnaie électronique, sont désormais visés les entreprises d'investissement relevant de l'IFD, les émetteurs d'ART au titre de MiCAR, les prêteurs relevant de la MCD qui sont des établissements financiers et les compagnies financières holding agréées (point 9). Formellement, ce sont des orientations au titre de l'art. 16 du règlement (UE) n° 1093/2010 : autorités compétentes et entités financières doivent tout mettre en œuvre pour les respecter (point 1). La base juridique réside dans les mandats de gouvernance des actes sectoriels — art. 74(3) CRD, art. 26 IFD, art. 34 MiCAR et art. 11 PSD2. À compter de la date d'application, elles régissent tous les accords conclus, réexaminés ou modifiés ensuite ; les contrats existants doivent être mis en conformité (points 18–21).
Orientations EBA 2026 sur le risque lié aux tiers : piloter les prestataires non-TIC selon la logique DORA
Avec EBA/GL/2026/09, l'EBA remplace ses orientations sur l'externalisation de 2019 par un cadre couvrant l'ensemble du risque lié aux tiers pour les services non-TIC — centré sur les fonctions critiques ou importantes, avec un registre calqué sur le registre d'informations DORA et une période transitoire de deux ans. Cette page situe les orientations, les délimite par rapport à DORA et rend leurs exigences concrètes grâce au navigateur de périmètre, au constructeur de registre et au radar de préparation.
Mise à jour: septembre 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001
Vous recevez le lien de téléchargement immédiatement sur la page et par e-mail.
Le 18 septembre 2026, l'Autorité bancaire européenne (EBA) a publié le Final Report EBA/GL/2026/09 des « Guidelines on the sound management of third-party risk regarding non-ICT services ». L'EBA tire ainsi les conséquences de DORA : depuis le 17 janvier 2025, le règlement (UE) 2022/2554 encadre le risque lié aux prestataires tiers de services TIC, tandis que tous les autres services restent soumis, jusqu'à leur abrogation, aux orientations sur l'externalisation de 2019 — avec d'autres notions, d'autres champs de registre et une autre logique. Les nouvelles orientations comblent cette lacune, reprennent la définition DORA de la fonction critique ou importante et attendent expressément des entités financières une approche globale couvrant TIC et non-TIC (point 7). La date d'application n'est pas encore fixée ; elle le sera avec la publication des traductions dans toutes les langues officielles de l'UE. Qui passe dès aujourd'hui en revue ses contrats, registres et plans de sortie tire parti de la période transitoire de deux ans au lieu de se laisser surprendre par elle. Cette page condense les 128 points des orientations en neuf concepts clés, relie chaque affirmation au point correspondant et propose trois outils interactifs pour situer vos propres accords. Pour aller plus loin, le livre blanc « Third-Party Risk für CISOs » (livre blanc en allemand) présente l'architecture d'intégration avec DORA, une bibliothèque de clauses et un programme sur 24 mois.
De la recommandation cloud au cadre du risque lié aux tiers
Neuf ans de réglementation européenne du risque lié aux tiers — les jalons qui mènent à EBA/GL/2026/09. La date d'application ne sera fixée qu'avec les traductions.
Recommandations de l'EBA sur l'externalisation vers le cloud
EBA/REC/2017/03 formule pour la première fois des attentes quant au recours au cloud par les établissements — applicables à partir du 1er juillet 2018 et intégrées ensuite dans les orientations sur l'externalisation.
Orientations de l'EBA sur l'externalisation EBA/GL/2019/02
Ancien cadre d'externalisation des établissements de crédit, entreprises d'investissement CRD, établissements de paiement et de monnaie électronique, applicable dès le 30 septembre 2019 ; abrogé à la date d'application du nouveau cadre (point 22).
Entrée en vigueur de DORA
Le règlement (UE) 2022/2554 crée un cadre propre au risque lié aux prestataires tiers de services TIC — les services non-TIC restent régis par les orientations sur l'externalisation.
DORA applicable
Registre d'informations, politique au titre de l'art. 28(10) et exigences contractuelles s'appliquent désormais aux prestataires de services TIC. La lacune côté non-TIC devient visible.
Lancement de la consultation EBA/CP/2025/12
L'EBA soumet le projet d'orientations à consultation pendant trois mois ; audition publique le 5 septembre 2025.
Clôture de la consultation — 72 réponses
Les critiques sur le mandat, la double réglementation et la proportionnalité conduisent à des ajustements : recentrage sur les fonctions critiques ou importantes, registre proportionné, dialogue avec l'autorité compétente plutôt qu'un délai rigide.
BCBS Principles for the sound management of third-party risk
Le Comité de Bâle publie les principes internationaux auxquels l'EBA se réfère dans son analyse coûts-avantages.
Final Report EBA/GL/2026/09
L'EBA publie les orientations finales. Statut : final, traductions en attente — la date d'application reste ouverte ; la période transitoire de deux ans court ensuite.
Neuf concepts clés des orientations de l'EBA
Cliquez sur une carte pour lire le concept clé avec les points correspondants — l'ordre suit la structure des orientations, du champ d'application à la surveillance.
Les services TIC au sens de l'art. 3(21) DORA sont exclus du champ d'application — ils relèvent du chapitre V du règlement (UE) 2022/2554 (point 7). Les orientations ne couvrent donc que les services non-TIC, mais attendent expressément une approche globale réunissant les deux univers dans un même cadre. La ligne de partage n'est pas toujours nette : lorsqu'un prestataire non-TIC recourt lui-même à des services TIC pour fournir sa prestation, l'entité financière doit déterminer si cette composante TIC est essentielle à la fourniture du service — dans ce cas, DORA s'applique (point 32, avec renvoi aux Q&A des AES DORA030 et DORA095 dans le Feedback Statement). Lorsqu'un accord couvre plusieurs fonctions, tous ses aspects sont à évaluer conjointement. Sont exclus au titre du point 33, entre autres, les prestations imposées par la loi telles que l'audit légal des comptes, les services financiers réglementés fournis par d'autres entreprises surveillées (conservation, plates-formes de négociation), les services d'information de marché, les opérations interbancaires et avec les banques centrales, les réseaux de paiement comme Visa, Mastercard ou Wero, la compensation et le règlement, SWIFT, la correspondance bancaire, les prestations sans incidence significative sur le risque ou la résilience (architecte, impression, avis juridiques, nettoyage, restauration, parc automobile), l'achat de biens et les services de fourniture d'énergie et d'eau. La note 41 le précise : même pour les prestations exclues, une gestion des risques appropriée reste attendue.
Pour savoir si un contrat constitue un accord avec un tiers au sens des orientations, le point 31 prévoit un test en trois étapes : (a) s'agit-il de services non-TIC ? (b) le prestataire tiers soutient-il ainsi une fonction de manière récurrente ou continue ? (c) cette fonction est-elle critique ou importante ? La définition de la fonction critique ou importante (point 17) reprend mot pour mot l'art. 3(22) DORA : une perturbation compromettrait sérieusement la performance financière, la solidité ou la continuité des services, ou le respect continu des conditions d'agrément. Selon la note 35, elle se distingue délibérément des « fonctions critiques » au sens de l'art. 2(1), point 35, de la BRRD. Le point 34 cite trois situations dans lesquelles une fonction est toujours critique ou importante ; le point 35 classe par principe ainsi les tâches opérationnelles des fonctions de contrôle interne, sauf si l'évaluation démontre le contraire ; le point 36 rend automatiquement critiques les activités bancaires soumises à agrément, les services de paiement et l'émission d'ART. Les établissements relevant de la BRRD vérifient en outre le lien avec les fonctions critiques et les activités fondamentales au sens des articles 6 et 7 du règlement délégué (UE) 2016/778 (point 37). La criticité n'est pas un jugement définitif : elle doit être réévaluée en cas de modification substantielle (point 110).
L'organe de direction définit, approuve et réexamine régulièrement une stratégie en matière de risque lié aux tiers qui inclut une politique ; des stratégies intégrées ou distinctes pour les services TIC et non-TIC sont admises (point 38). Sa responsabilité n'est pas délégable : l'entité financière reste pleinement responsable et doit être en mesure de surveiller et de remettre en question la performance des prestataires (point 41). Le point 42 énumère huit obligations non transférables — des conditions d'agrément aux politiques de conflits d'intérêts, en passant par la politique de continuité des activités et les plans d'audit. Selon le point 44, les responsabilités doivent être clairement attribuées, des ressources suffisantes allouées et une fonction ou un membre de la direction générale désigné, directement responsable devant l'organe de direction de la surveillance de tous les accords ; la note 46 autorise expressément le cumul avec la fonction DORA prévue à l'art. 5(3). Les établissements moins complexes garantissent au minimum une répartition claire des tâches et peuvent confier ce rôle à un membre de l'organe de direction. Le point 45 formule l'interdiction des coquilles vides : les entités financières doivent conserver à tout moment une substance suffisante pour satisfaire aux conditions d'agrément, rester auditables et contrôlables et surveiller les tâches de contrôle externalisées. Le point 46 exige en outre que les décisions soient prises en interne et que les fonctions critiques puissent être transférées, réintégrées ou abandonnées dans un délai raisonnable.
Toute entité qui recourt ou entend recourir à des services non-TIC pour des fonctions critiques ou importantes doit disposer d'une politique écrite, approuvée par l'organe de direction, réexaminée au moins une fois par an et actualisée au besoin ; les modifications doivent être répercutées rapidement dans les contrats (point 47). La politique suit le cycle de vie d'un contrat et couvre, selon le point 48, au moins sept domaines : la responsabilité de l'organe de direction, l'implication des lignes métier et des fonctions de contrôle, la fonction de surveillance avec ses lignes de reporting, la planification (qualification, exigences, critères de criticité, analyse des risques, diligence raisonnable, conflits d'intérêts, continuité des activités, processus d'approbation), le pilotage courant (suivi de la performance, réaction aux changements, contrôle indépendant, renouvellement), la documentation ainsi que les stratégies de sortie avec un plan de sortie documenté. La phrase la plus importante en pratique figure au point 49 : la politique peut être fusionnée avec la politique DORA prévue à l'art. 28(10), dont le contenu est fixé par le règlement délégué (UE) 2024/1773. À condition qu'elle fasse apparaître quatre distinctions — services TIC et non-TIC, prestataires surveillés et non surveillés, intragroupe et externe, État membre et pays tiers. Le point 50 exige enfin que la politique intègre dans la décision les incidences sur le profil de risque, la capacité de surveillance, la continuité des activités et l'activité de l'établissement.
Les entités financières tiennent un registre à jour de tous les accords avec des tiers relevant du champ d'application — au niveau individuel et, le cas échéant, sous-consolidé et consolidé — et y distinguent les accords relatifs à des fonctions critiques ou importantes des autres (point 58). À noter : les sous-traitants TIC d'un prestataire non-TIC qui sous-tendent effectivement sa prestation pour une fonction critique y figurent également. Les accords résiliés restent documentés pendant une durée appropriée (point 59) ; les groupes et les systèmes de protection institutionnels peuvent tenir le registre de manière centralisée (point 60). Le point 61 exige, dans toute la mesure du possible, la cohérence avec le registre d'informations DORA prévu à l'art. 28(3) et autorise expressément la fusion des deux en un seul registre. Neuf champs minimaux s'appliquent à tous les accords (point 61 a–i) : numéro de référence et type de contrat, dates du contrat, entités du groupe utilisatrices, appartenance au groupe, description de la fonction, criticité avec justification, catégorie interne, données du prestataire avec LEI ou EUID et société mère ultime, ainsi que pays de fourniture. Pour les fonctions critiques ou importantes s'ajoutent huit champs (point 62 a–h) : droit applicable, derniers audits, sous-traitants avec leur rang dans la chaîne, substituabilité en quatre niveaux, évaluation de la réintégration avec RTO et RPO, existence d'un plan de sortie (oui/non), prestataires alternatifs et coûts annuels. L'autorité compétente reçoit le registre sur demande sous une forme électronique exploitable — le format des ITS DORA, par exemple CSV, est admis (point 63).
Cinq étapes précèdent tout accord (point 68) : évaluation de la criticité, vérification des conditions prudentielles, analyse des risques, diligence raisonnable et conflits d'intérêts. Les fonctions soumises à agrément — activités bancaires, services de paiement, émission d'ART, services d'investissement — ne peuvent être confiées qu'à des prestataires agréés ou enregistrés à cet effet, ou habilités par le droit national (point 69). S'il est établi dans un pays tiers, il doit y être agréé et surveillé, et un accord de coopération entre autorités doit garantir les droits d'information, d'accès et d'exécution (point 70). L'analyse des risques porte sur les risques opérationnel, de réputation, juridique et de concentration (point 71), sur la substituabilité, la capacité de réintégration, l'évolutivité et la protection des données (point 72), et s'appuie sur des scénarios incluant des événements graves — qualitatifs pour les petits établissements, fondés sur des données de pertes pour les grands (point 73). Le point 74 exige une analyse coûts-avantages tenant compte de la concentration, des risques agrégés et, pour les établissements d'importance significative, du risque de step-in ; les points 75 et 76 ajoutent chaînes de sous-traitance, localisation, stabilité politique, droit de la protection des données, droit pénal et droit de l'insolvabilité. La diligence raisonnable est proportionnée à la criticité (point 77) et examine modèle d'affaires, solidité financière, actionnariat, antécédents et surveillance (point 78) ; pour les fonctions critiques s'y ajoutent ressources, contrôles internes y compris risques de la chaîne d'approvisionnement, dépendances géographiques, plans d'urgence, agréments et auditabilité sur site (point 79). Pour les prestataires de pays tiers, le point 82 attend un comportement éthique incluant les risques ESG, les droits humains et l'interdiction du travail des enfants.
Droits et obligations figurent dans un contrat écrit (point 83) comportant dix éléments minimaux (point 84 a–j) : description des services avec règle de sous-traitance, lieux de fourniture avec notification des changements, droit applicable, lieu de traitement et de stockage des données, protection de la disponibilité, authenticité, intégrité et confidentialité, restitution des données en cas d'insolvabilité, de résolution ou de résiliation, niveaux de service, coopération avec les autorités compétentes et de résolution, droits de résiliation avec délais et — pour les établissements CRD — un renvoi aux pouvoirs de résolution des articles 68 et 71 de la BRRD. Pour les fonctions critiques ou importantes s'ajoutent six éléments (point 85) : objectifs de SLA mesurables, obligations de notification et de reporting incluant les rapports d'audit du prestataire, assurance obligatoire, plans d'urgence testés, suivi continu avec droits d'accès et d'audit illimités, et stratégie de sortie avec période de transition obligatoire. La sous-traitance n'est admise que si le contrat l'autorise et l'encadre (point 87) ; le point 89 exige notamment des droits d'audit identiques envers les sous-traitants et la continuité le long de la chaîne. Tout contrat de sous-traitance nouveau ou modifié est notifié dans un délai raisonnable, l'entité financière peut s'y opposer et la mise en œuvre n'intervient qu'après approbation ou expiration du délai (points 90–93) ; en cas de manquement, le contrat de sous-traitance doit être résiliable (point 95). Les droits d'audit couvrent l'accès aux locaux et des audits sans restriction pour l'établissement, l'autorité compétente et l'autorité de résolution (point 98). Des droits de résiliation existent notamment en cas d'infraction à la loi, de changement de sous-traitant, de faiblesses de sécurité avérées ou de perte de contrôlabilité (point 108).
Le suivi est fondé sur les risques et continu pour les fonctions critiques ou importantes (point 110) : l'analyse des risques est régulièrement actualisée, l'organe de direction informé périodiquement, et la criticité réévaluée en cas de modification substantielle. Les risques de concentration internes — y compris ceux issus des sous-traitants — doivent être activement pilotés (point 111). Le point 112 cite comme outils rapports du prestataire, indicateurs clés de performance et de contrôle, rapports de fourniture de service, autocertifications et revues indépendantes ; en cas de défaillance suivent mesures correctives ou résiliation (point 113). Pour les fonctions critiques ou importantes, une stratégie de sortie documentée est obligatoire, couvrant résiliation, défaillance du prestataire, risque de concentration, dégradation de la qualité, risques substantiels et infractions à la loi (point 114). Les plans de sortie doivent être réalistes, documentés et, lorsque cela est approprié, testés ; solutions alternatives et plans de transition en font partie (point 115). Le point 116 exige des objectifs, des rôles, des ressources, des critères de réussite et des indicateurs assortis de seuils déclenchant la sortie. Le titre V s'adresse aux autorités compétentes : elles analysent le risque lié aux tiers au moins dans le SREP (point 119), peuvent demander analyses de risques, plans d'urgence et stratégies de sortie (point 120), vérifient les ressources et les conflits d'intérêts (point 122), traquent les montages de type coquille vide, y compris les transferts back-to-back vers des entités hors EEE (point 123), évaluent la concentration dans l'établissement et le secteur (point 124) et peuvent restreindre des accords ou ordonner la sortie (point 126).
Le cycle de vie d'un accord avec un tiers
Les titres II et IV des orientations suivent le cycle contractuel — de la qualification à la sortie. Choisissez une phase pour afficher les exigences clés avec les points correspondants.
- Le test en trois étapes détermine si un contrat constitue un accord avec un tiers : non-TIC, récurrent ou continu, soutien d'une fonction (point 31).
- Pour les services non-TIC comportant une composante TIC, l'entité financière décide si cette composante est essentielle — dans ce cas, DORA s'applique (point 32).
- La liste d'exclusions du point 33 écarte notamment l'audit légal des comptes, les réseaux de paiement, SWIFT, l'achat de biens et les services de fourniture d'énergie et d'eau.
- Toujours critiques ou importantes : fonctions dont la perturbation compromet sérieusement conditions d'agrément, performance financière ou continuité (point 34), tâches opérationnelles des fonctions de contrôle interne (point 35) et activités soumises à agrément (point 36).
- Les établissements relevant de la BRRD vérifient en outre le lien avec les fonctions critiques et les activités fondamentales (point 37).
- Cinq étapes avant la signature : criticité, conditions prudentielles, analyse des risques, diligence raisonnable, conflits d'intérêts (point 68).
- Fonctions soumises à agrément réservées aux prestataires agréés ou enregistrés ; dans un pays tiers, surveillance et accord de coopération entre autorités en plus (points 69–70).
- L'analyse des risques couvre les risques opérationnel, de réputation, juridique et de concentration, s'appuie sur des scénarios et met en balance coûts et avantages (points 71–74).
- Les facteurs de localisation comptent : UE ou pays tiers, stabilité politique, droit de la protection des données, droit pénal et droit de l'insolvabilité (point 76).
- Diligence raisonnable proportionnée à la criticité — jusqu'aux risques de la chaîne d'approvisionnement, aux plans d'urgence et à l'auditabilité sur site ; pour les prestataires de pays tiers, ESG et droits humains également (points 77–82).
- Forme écrite avec attribution claire des droits et obligations (point 83).
- Dix éléments minimaux pour chaque accord — de la description des services et de la localisation des données aux droits de résiliation et à la coopération avec les autorités (point 84 a–j).
- Les établissements relevant de la CRD renvoient aux pouvoirs de résolution des articles 68 et 71 de la BRRD et décrivent les « substantive obligations » (point 84 j).
- Fonctions critiques ou importantes : objectifs de SLA mesurables, obligations de reporting, assurance, tests de PCA, droits d'audit illimités, stratégie de sortie avec période de transition (point 85 a–f).
- Pour les prestataires de pays tiers, les règles divergentes de protection des données et le secret bancaire doivent être sécurisés contractuellement (point 86).
- Le contrat fixe si et à quelles conditions des fonctions critiques ou des parties substantielles peuvent être sous-traitées (point 87).
- Accent sur les sous-traitants qui sous-tendent effectivement la prestation — ils figurent au registre (point 88).
- Dix éléments contractuels pour la chaîne, dont des droits d'accès et d'audit identiques vis-à-vis des sous-traitants et l'obligation de continuité du prestataire (point 89 a–j).
- Contrats de sous-traitance nouveaux ou modifiés : notification dans un délai raisonnable, droit d'opposition, mise en œuvre uniquement après approbation ou expiration du délai (points 90–93).
- Le contrat de sous-traitance doit pouvoir être résilié si le prestataire sous-traite malgré une opposition, avant l'expiration du délai ou sans autorisation (point 95).
- L'audit interne doit pouvoir contrôler la fonction externalisée selon une approche fondée sur les risques (point 96) ; les établissements relevant de la CRD renvoient, indépendamment de la criticité, aux pouvoirs d'enquête des autorités (point 97).
- Fonctions critiques ou importantes : accès aux locaux, copies et droits d'audit illimités pour l'établissement, l'autorité compétente et l'autorité de résolution (point 98) ; approche par les risques pour les accords non critiques (point 99).
- Les audits groupés et les certificats ou rapports d'audit sont admis, mais jamais durablement à titre exclusif — huit conditions, dont l'extension du périmètre et le droit à des audits individuels (points 102–104).
- Suivi continu des fonctions critiques avec KPI, indicateurs clés de contrôle, rapports de fourniture de service, autocertifications et revues indépendantes (points 110–112).
- En cas de défaillance : mesures correctives ou résiliation (point 113).
- Droits de résiliation en cas d'infraction grave à la loi ou au contrat, de circonstances modifiant la prestation, de changements substantiels comme un changement de sous-traitant, de failles de sécurité ou de perte de contrôlabilité (point 108).
- Le contrat facilite le transfert ou la réintégration : obligations du prestataire, période de transition, devoir d'assistance (point 109).
- Stratégie de sortie documentée pour les fonctions critiques ou importantes, couvrant six scénarios de la résiliation à l'infraction à la loi (point 114).
- Plans de sortie réalistes, documentés et, lorsque cela est approprié, testés ; solutions alternatives et plans de transition inclus (point 115).
- Objectifs, rôles, ressources, critères de réussite et indicateurs avec seuils de déclenchement de la sortie (point 116).
Navigateur de périmètre : quel régime s'applique à votre accord ?
Cinq questions le long des points 31–37 — de la délimitation avec DORA à la sous-traitance. Le résultat indique quelles exigences des orientations s'appliquent à votre accord.
- 1?
1: La prestation est-elle un service TIC au sens de l'art. 3(21) DORA — ou sa composante TIC est-elle essentielle à sa fourniture ?
La prestation est-elle un service TIC au sens de l'art. 3(21) DORA — ou sa composante TIC est-elle essentielle à sa fourniture ?
Les services TIC relèvent du chapitre V de DORA, non des orientations (point 7). Pour les services non-TIC comportant une composante TIC, c'est à vous de déterminer si cette composante est essentielle à la fourniture de la prestation (point 32, Q&A des AES DORA030/095).
Votre accord relève de DORA, non des orientations de l'EBA
Les services TIC au sens de l'art. 3(21) DORA sont exclus du champ d'application des orientations (point 7). Si la composante TIC d'un service non-TIC est essentielle à sa fourniture, le cadre DORA s'applique également (point 32). Documentez cette décision — les orientations attendent malgré tout une approche globale couvrant les deux univers.
- Appliquer les exigences des articles 28 à 30 de DORA en matière de politique, de contenu contractuel et d'analyse des risques.
- Inscrire l'accord dans le registre d'informations DORA prévu à l'art. 28(3), à l'aide des modèles du règlement d'exécution (UE) 2024/2956.
- Documenter la décision sur le caractère essentiel au titre du point 32, afin que l'autorité compétente et l'audit interne puissent retracer la délimitation.
- Pour les prestataires tiers critiques de services TIC, garder également à l'esprit le régime de supervision des articles 31 à 44 de DORA.
Pas de soutien récurrent — les orientations ne s'appliquent pas
Selon le point 17, un accord avec un tiers suppose une convention visant à soutenir une fonction de manière récurrente ou continue. Les prestations ponctuelles ou occasionnelles ne remplissent pas cette définition et échouent dès l'étape (b) du test en trois étapes du point 31.
- Documenter brièvement la qualification — en particulier les raisons pour lesquelles il n'y a pas de soutien récurrent ou continu.
- Si la prestation ponctuelle se transforme en relation durable, le test en trois étapes doit être refait.
- Les obligations générales de diligence en matière de gestion des risques et de protection des données continuent de s'appliquer indépendamment des orientations.
Prestation exclue — gérer néanmoins les risques de manière appropriée
La prestation figure sur la liste d'exclusions du point 33 et ne relève donc pas des orientations. La note 41 précise toutefois que ces exclusions ne signifient pas que les entités financières devraient renoncer à prendre des mesures appropriées pour gérer les risques de ces conventions — les risques doivent malgré tout être gérés de manière appropriée.
- Consigner par écrit le rattachement au cas d'exclusion précis du point 33.
- Prendre en compte les risques dans la gestion générale du risque opérationnel et dans l'analyse d'impact sur l'activité (point 55).
- Vérifier que la prestation est réellement sans incidence significative sur le risque et la résilience — sinon, l'exclusion ne joue pas.
Accord avec un tiers sans fonction critique ou importante
Votre accord relève du champ d'application, mais ne soutient aucune fonction critique ou importante. Le régime de base s'applique : registre avec les neuf champs minimaux, droits d'audit fondés sur les risques, droits de résiliation — et l'obligation de garder la criticité sous surveillance.
- Inscrire l'accord dans le registre non-TIC avec les champs de base du point 61 a–i, y compris la décision de criticité brièvement motivée.
- Convenir de droits d'accès et d'audit fondés sur les risques — selon la nature de la fonction, l'évolutivité et la durée du contrat (point 99).
- Ancrer contractuellement les droits de résiliation et les délais conformément au point 84 i et au point 108.
- Le réexamen et la documentation des accords existants peuvent avoir lieu lors du renouvellement du contrat (point 21).
- En cas de modification substantielle du risque, de la nature ou de l'étendue, réévaluer la criticité — une fonction peut devenir critique (points 99, 110).
Fonction critique ou importante — l'ensemble complet des exigences
Votre accord soutient une fonction critique ou importante. Les dispositions les plus strictes des orientations s'appliquent donc sur l'ensemble du cycle de vie — de la politique au registre, au contrat et aux droits d'audit, jusqu'à la stratégie de sortie testée et au dialogue avec l'autorité compétente.
- Appliquer la politique des points 47–50 et la réexaminer au moins une fois par an — éventuellement fusionnée avec la politique DORA prévue à l'art. 28(10).
- Tenir le registre avec les 9 champs de base (point 61) et les 8 champs complémentaires (point 62), y compris substituabilité, RTO/RPO et coûts annuels.
- Mener intégralement l'analyse précontractuelle : conditions prudentielles, analyse des risques, diligence raisonnable, conflits d'intérêts (points 68–82).
- Contrat comportant les éléments minimaux du point 84 et les clauses complémentaires du point 85 — y compris des droits d'accès et d'audit illimités (point 98).
- Stratégie de sortie documentée et, lorsque cela est approprié, testée, avec indicateurs de déclenchement (points 114–116).
- Informer l'autorité compétente en temps utile et, le cas échéant, engager un dialogue prudentiel (point 65) ; réexamen des accords existants dans les deux ans suivant la date d'application (point 20).
Fonction critique avec sous-traitance ou lien avec un pays tiers
Au régime complet des fonctions critiques ou importantes s'ajoutent les exigences relatives aux chaînes de sous-traitance et aux prestataires de pays tiers. C'est ici que les orientations exigent le plus de travail contractuel — et l'autorité compétente doit être sûre de pouvoir surveiller efficacement même hors de l'EEE (point 127).
- Toutes les exigences du régime complet : politique (points 47–50), registre (points 61+62), phase précontractuelle (points 68–82), contrat (points 84+85), droits d'audit (point 98), sortie (points 114–116).
- Encadrer la sous-traitance par contrat : obligation de notification avec délai, droit d'opposition, mise en œuvre uniquement après approbation, droits d'audit identiques dans la chaîne, résiliation du contrat de sous-traitance (points 87–95).
- Fonctions soumises à agrément dans un pays tiers uniquement si le prestataire y est agréé et surveillé et qu'un accord de coopération entre autorités existe (point 70).
- Évaluer les risques de localisation : stabilité politique, droit de la protection des données, droit pénal, droit de l'insolvabilité (point 76).
- Examiner les risques ESG, les droits humains et l'interdiction du travail des enfants chez les prestataires de pays tiers et leurs sous-traitants (point 82).
- Inscrire au registre les sous-traitants de parties substantielles avec pays, identifiant, rang dans la chaîne et lieu de fourniture (point 62 c).
- La prestation est-elle un service TIC au sens de l'art. 3(21) DORA — ou sa composante TIC est-elle essentielle à sa fourniture ?
- Le prestataire fournit-il la prestation de manière récurrente ou continue, et celle-ci soutient-elle une fonction de votre établissement ?
- La prestation relève-t-elle d'une exclusion du point 33 (p. ex. audit légal des comptes, réseaux de paiement, SWIFT, nettoyage, fourniture d'énergie, achat de biens) ?
- La prestation soutient-elle une fonction critique ou importante (points 34–37) ?
- Une sous-traitance de parties substantielles est-elle prévue, ou le prestataire (ou un sous-traitant) est-il établi dans un pays tiers ?
Constructeur de registre : les champs dont votre registre non-TIC a besoin
Le point 61 exige neuf champs minimaux pour tous les accords, le point 62 huit champs complémentaires pour les fonctions critiques ou importantes. Cochez ce que votre registre couvre aujourd'hui — et copiez la ligne d'en-tête pour votre modèle CSV.
EBA/GL/2026/09 en détail : les orientations chapitre par chapitre
Champ d'application, criticité, gouvernance, politique, registre, contrat, sous-traitance, droits d'audit, suivi, sortie, supervision, intégration DORA et programme de mise en œuvre — chaque affirmation renvoie au point correspondant du rapport final du 18 septembre 2026.
Des Orientations sur l'externalisation 2019 au cadre du risque lié aux tiers 2026
Le 18 septembre 2026, l'EBA a publié le rapport final relatif à EBA/GL/2026/09. Les orientations remplacent les Orientations sur l'externalisation du 25 février 2019 et élargissent la perspective à l'ensemble du risque lié aux tiers — limité aux services non-TIC, puisque les services TIC relèvent de DORA depuis le 17 janvier 2025.
Les entités financières recourent de plus en plus à des prestataires tiers de services (TPSP) — et accroissent ainsi les risques pour elles-mêmes, leurs clients et, parfois, le système financier (p. 4). L'EBA en tire deux conséquences : l'externalisation devient un sous-ensemble de l'accord avec un tiers, notion plus large (point 17), et l'écart avec DORA est comblé — DORA régit le risque lié aux tiers TIC, les orientations le risque non-TIC, avec l'attente d'une approche globale sur les deux univers (point 7 ; exposé des motifs, point 11).
La base juridique réside dans les mandats de gouvernance des actes sectoriels : art. 74(3) CRD, art. 26 IFD, art. 34 MiCAR et art. 11 PSD2 (exposé des motifs, point 15 ; synthèse des réponses, p. 67). Formellement, ce sont des orientations au titre de l'art. 16 du règlement (UE) n° 1093/2010 : autorités compétentes et entités financières mettent tout en œuvre pour s'y conformer ; chaque autorité déclare sous deux mois si elle les applique (points 1–3 ; synthèse des réponses, p. 68).
| Caractéristique | EBA/GL/2019/02 (externalisation) | EBA/GL/2026/09 (risque lié aux tiers) |
|---|---|---|
| Date | 25 février 2019, applicable à partir du 30 septembre 2019 | 18 septembre 2026 ; date d'application fixée après publication des traductions (date à confirmer) |
| Objet | Externalisation de fonctions, y compris le cloud (EBA/REC/2017/03 intégrée) | Tous les accords avec des tiers non-TIC récurrents ou continus ; l'externalisation en est un sous-ensemble (point 17) |
| TIC | Couvertes | Exclues — les services TIC au sens de l'art. 3(21) DORA relèvent du chapitre V de DORA (point 7) |
| Destinataires | Établissements CRD, établissements de paiement et de monnaie électronique | En plus : entreprises d'investissement IFD (classe 1 moins, classe 2), prêteurs MCD et émetteurs d'ART (point 9) |
| Registre | Registre de toutes les externalisations | 9 champs de base pour tout accord non-TIC plus 8 champs pour les fonctions critiques ou importantes ; fusion avec le registre d'informations DORA admise (points 61–62) |
| Statut | Abrogation à la date d'application des nouvelles orientations (point 22) | Final ; traduction dans les langues officielles de l'UE en cours |
Sources : rapport final p. 55, points 9, 17, 22, 61–62 ; communiqué de presse de l'EBA du 18 septembre 2026.
Au niveau international, l'EBA s'inscrit dans la lignée du toolkit du FSB du 4 décembre 2023 et des BCBS Principles for the sound management of third-party risk du 10 décembre 2025, dont s'inspire la définition de l'accord avec un tiers (p. 55, 59 ; synthèse des réponses, p. 75) ; les ESMA Principles on third-party risks du 12 juin 2025 ne s'adressent qu'aux autorités nationales compétentes (synthèse des réponses, p. 66).
La consultation sur EBA/CP/2025/12 s'est déroulée du 8 juillet au 8 octobre 2025 et a recueilli 72 réponses (synthèse des réponses, p. 65). L'EBA a rejeté les critiques visant son mandat et les reproches de double réglementation (p. 67–68) ; sur la proportionnalité, elle a cédé — recentrage sur les fonctions critiques ou importantes, registre allégé, critères de proportionnalité au titre I (p. 68–69). À la demande d'un délai de neuf à dix-huit mois, elle a répondu par la période transitoire de deux ans ; qui n'est pas prêt à temps en informe l'autorité compétente (p. 78 ; point 20).
Dans le rapport final, la date d'application est un espace réservé : les orientations s'appliquent, à partir d'une date fixée lors de la publication des traductions, à tous les accords conclus, réexaminés ou modifiés à compter de ce jour (point 18) ; les accords existants doivent être réexaminés et adaptés (point 19).
Champ d'application : destinataires, non-TIC, exclusions, cas hybrides
Les orientations visent un cercle de destinataires nettement plus large qu'en 2019 et couvrent tout service non-TIC récurrent ou continu qui soutient une fonction. Tout aussi important est ce qui n'est pas couvert : les services TIC, les prestations imposées par la loi et une longue liste d'achats à faible risque.
L'objet est constitué des dispositifs de gouvernance applicables lorsque des prestataires tiers fournissent des services non-TIC à l'appui de fonctions — avec un accent sur les fonctions critiques ou importantes (point 5) ; le « soutien » inclut la fourniture complète de la fonction (note 20). Les services TIC au sens de l'art. 3(21) DORA sont exclus, car ils relèvent du chapitre V de DORA (point 7). Les autorités compétentes examinent les accords dans le cadre du SREP prévu à l'art. 97 CRD et de ses équivalents dans IFD, PSD2, EMD et MiCAR (point 6).
| Destinataire | Base | Niveau d'application |
|---|---|---|
| Établissements de crédit et entreprises d'investissement CRD (établissements au sens de l'art. 4(1), point 3, CRR) | Point 9 ; art. 74 CRD | Niveau individuel, sous-consolidé et consolidé ; dérogation possible au titre des art. 21 ou 109(1) CRD (point 13) |
| Succursales de pays tiers au sens de l'art. 47 CRD | Points 9–10 | De manière proportionnée ; à défaut de contrat avec le siège, des SLA ou des politiques internes suffisent (point 10) |
| Entreprises d'investissement MiFID II, à l'exception des petites entreprises non interconnectées au sens de l'art. 12(1) IFR | Point 9 ; art. 26 IFD | Classe 1 moins et classe 2 : individuel, sous-consolidé et consolidé le cas échéant ; classe 2 consolidé selon l'art. 25 IFD (point 13) |
| Établissements de paiement et de monnaie électronique | Points 9, 12 ; art. 11 PSD2 | Niveau individuel (point 14) |
| Émetteurs de jetons se référant à des actifs (ART) | Point 9 ; art. 34 MiCAR | Niveau individuel, à l'échelle du groupe le cas échéant (point 15) |
| Prêteurs MCD ayant le statut d'établissement financier | Point 9 ; art. 4, point 2, MCD | Pas de régime spécifique (points 13–15) |
| Compagnies financières holding et compagnies financières holding mixtes agréées au titre de l'art. 21a CRD | Point 9 ; art. 3(3) CRD | Pas de régime spécifique (point 9) |
| Non visés | Point 11 ; exposé des motifs, point 9 ; synthèse des réponses, p. 68, 75 | Prestataires d'information sur les comptes purs, intermédiaires de crédit, prestataires de services sur crypto-actifs (CASP ; art. 73 MiCAR applicable), dépositaires centraux (CSDR) |
Ce qui n'est pas couvert : les exclusions du point 33
- Les prestations qui, en vertu de la loi, doivent être fournies par un tiers — par exemple le contrôle légal des comptes
- Les services financiers réglementés que la loi réserve à une autre entité financière régulée par le droit de l'UE, par exemple la conservation ou les plates-formes de négociation
- Les services d'information de marché — ajoutés à la demande des répondants à la consultation (synthèse des réponses, p. 79)
- Les opérations financières entre établissements financiers agissant en tant que contreparties et avec les banques centrales
- Les infrastructures de réseaux de paiement comme Visa, Mastercard, Wero ou le GIE CB, et les accords de compensation et de règlement entre chambres de compensation, contreparties centrales, organismes de règlement et leurs membres
- Les infrastructures mondiales de messagerie financière soumises à une surveillance publique, comme SWIFT, ainsi que les relations de correspondance bancaire
- Les prestations sans incidence notable sur le risque ou la résilience : architectes, impression, avis juridiques, contentieux, RP, nettoyage, entretien des bâtiments, services médicaux, flotte, traiteur, cantine, services de bureau, de voyage, de courrier et d'accueil
- Achats de biens (cartes plastiques, lecteurs de cartes, fournitures de bureau, PC, mobilier) et services collectifs (électricité, gaz, eau, téléphone)
C'est le service qui est exclu, non le prestataire : une entité financière supervisée qui fournit d'autres prestations est un TPSP comme un autre ; sa supervision est prise en compte dans la proportionnalité et l'analyse des risques (p. 69–71). Et les exclusions ne dispensent pas de la gestion des risques — des mesures appropriées restent attendues (note 41).
Les prestataires intragroupe et les prestataires centraux d'un système de protection institutionnel (IPS) sont des TPSP — sans régime particulier, car les accords intragroupe ne sont pas en soi moins risqués (exposé des motifs, point 19 ; synthèse des réponses, p. 71) ; la flexibilité vient des fonctions centralisées des points 26–30. Un TPSP intragroupe situé dans un pays tiers est traité comme TPSP de pays tiers dans l'analyse des risques (synthèse des réponses, p. 75).
Le test en trois étapes et la fonction critique ou importante
Un test en trois étapes détermine si un accord relève du régime complet — et, au fond, la question est de savoir si la fonction soutenue est critique ou importante. La définition reprend mot pour mot celle de DORA ; l'EBA y ajoute trois règles de présomption qui, en pratique, font la différence.
Le test s'inscrit dans la gestion globale des risques couvrant toutes les lignes d'activité et unités internes (point 31). Il est effectué avant toute conclusion d'accord (point 68 a) et doit être ancré dans la politique comme étape de planification (point 48 d).
- 1Étape 1S'agit-il d'un service non-TIC ?
Si le service est un service TIC au sens de l'art. 3(21) DORA ou si sa composante TIC est essentielle à sa fourniture, DORA s'applique (points 31 a, 32). Tout le reste poursuit le test.
- 2Étape 2Une fonction est-elle soutenue de manière récurrente ou continue ?
Une fonction est tout processus, tout service, toute activité — ou une partie de ceux-ci (point 17). Les achats ponctuels ne constituent pas un accord avec un tiers (point 31 b). Vérifiez ensuite les exclusions du point 33.
- 3Étape 3La fonction est-elle critique ou importante ?
Alors seulement s'appliquent politique (point 47), champs supplémentaires du registre (point 62), due diligence renforcée (point 79), clauses contractuelles étendues (point 85), droits d'audit illimités (point 98) et plan de sortie (point 114). Les autres accords relèvent du régime de base (point 31 c).
Est critique ou importante une fonction dont la perturbation nuirait sensiblement aux performances financières de l'entité financière, à la solidité ou à la continuité de ses services et activités, ou au respect continu des conditions de son agrément et de ses autres obligations au titre de la législation sur les services financiers (point 17). La formulation correspond à l'art. 3(22) DORA (exposé des motifs, point 13). Elle n'est pas identique aux « fonctions critiques » au sens de l'art. 2(1), point 35, BRRD, mais les englobe (note 35 ; exposé des motifs, point 13).
| Critère | Règle des orientations | Rapport avec DORA |
|---|---|---|
| Définition de base | Atteinte significative aux conditions d'agrément, aux performances financières ou à la solidité et à la continuité (points 17, 34 a–c) | Mot pour mot l'art. 3(22) DORA |
| Tâches opérationnelles des fonctions de contrôle interne | Toujours critiques ou importantes — sauf si l'évaluation démontre qu'une défaillance n'affecterait pas l'efficacité de la fonction de contrôle (point 35) | Règle de présomption de l'EBA pour le non-TIC |
| Fonctions soumises à agrément | Activités bancaires, services de paiement ou émission d'ART requérant un agrément : automatiquement critiques ou importantes (point 36) | Règle de présomption de l'EBA ; liée aux conditions prudentielles de la section 11.1 (points 69–70) |
| Lien avec la résolution (établissements BRRD) | Les fonctions soutenant des fonctions critiques ou des activités fondamentales (critères du règlement délégué (UE) 2016/778, art. 6–7) sont réputées critiques ou importantes, sauf si l'évaluation n'établit aucune incidence significative (point 37) | Règle de présomption de l'EBA ; la résolvabilité ne doit pas être compromise (exposé des motifs, point 27) |
| Parties de fonction | Une partie de fonction peut elle aussi être critique ou importante (point 17 ; synthèse des réponses, p. 76) | Évaluation par l'entité financière elle-même (synthèse des réponses, p. 77) |
| Méthodologie | L'entité financière fixe critères ou méthodologie (exposé des motifs, point 16 ; point 48 d iii) ; résultat et brève justification figurent au registre (point 61 f) | Pas de catalogue de critères rigide — option C de l'analyse coûts-avantages, afin d'éviter une approche « case à cocher » (p. 61) |
Un accord qui couvre plusieurs fonctions — par exemple des tâches opérationnelles de gestion des risques et le reporting prudentiel — doit être évalué conjointement sous tous ses aspects (point 32).
Gouvernance : organe de direction, fonction dédiée, interdiction de l'empty shell, proportionnalité, groupes et IPS
Les orientations reposent sur un principe simple : la responsabilité ne s'externalise pas. L'organe de direction reste pleinement responsable de chaque accord, doit désigner une fonction chargée de la surveillance — et ne doit pas laisser l'entité devenir une coquille vide.
L'organe de direction définit, approuve et réexamine régulièrement une stratégie relative au risque lié aux tiers, qui inclut la politique visée à la section 6 et complète la gestion du risque opérationnel ainsi que la résilience opérationnelle ; des stratégies intégrées ou distinctes pour les TIC et le non-TIC sont admises (point 38 ; synthèse des réponses, p. 83). Le recours à des TPSP n'entraîne jamais une délégation de responsabilité (point 41) et ne réduit ni les exigences d'aptitude applicables à l'organe de direction et à la direction générale, ni le besoin de ressources compétentes (point 43). Le point 42 a–h énumère ce dont l'organe de direction reste responsable à tout moment — des conditions d'agrément aux stratégies, à l'appétit pour le risque et aux politiques en matière de conflits d'intérêts, jusqu'à la surveillance de l'ensemble des risques liés aux tiers, à la politique de continuité d'activité et aux plans d'audit interne.
La fonction dédiée (point 44 c)
Une fonction chargée de surveiller tous les accords avec des tiers, ou un membre de la direction générale directement responsable devant l'organe de direction. Elle peut être combinée avec la fonction relative aux tiers TIC de l'art. 5(3) DORA (note 46). Les établissements moins complexes assurent au moins une répartition claire des tâches et peuvent la confier à un membre de l'organe de direction. Elle est généralement portée par la gestion des risques ou la conformité (synthèse des réponses, p. 84–85).
Interdiction de l'empty shell (point 45)
Les entités financières conservent à tout moment une substance suffisante et ne deviennent pas des « empty shells » ou « letter-box entities » : remplir les conditions d'agrément, maintenir une structure organisationnelle transparente, auditable et supervisable, surveiller efficacement les tâches externalisées des fonctions de contrôle — y compris intragroupe — et disposer à cet effet des connaissances, ressources et capacités nécessaires (point 45 a–d).
Garanties minimales (point 46)
Prendre soi-même les décisions relatives à l'activité et aux fonctions critiques ; préserver la régularité des services bancaires, d'investissement et de paiement ; identifier et gérer les risques ; garantir la confidentialité ; maintenir le flux d'informations avec le TPSP ; pouvoir transférer ou réintégrer les fonctions critiques ou importantes dans un délai approprié, ou cesser l'activité qui en dépend ; conformité au RGPD dans l'UE et dans les pays tiers (point 46 a–g).
Proportionnalité et structures de groupe
Proportionnalité signifie : des dispositifs de gouvernance adaptés au profil de risque, à la nature, au modèle d'affaires, à l'ampleur et à la complexité des activités (point 23). Par accord comptent la complexité de la fonction, les risques, la criticité et l'incidence sur la continuité (point 24) ; les critères du titre I des orientations EBA sur la gouvernance sous CRD, IFD et MiCAR s'appliquent par analogie (point 25).
| Situation | Exigence | Point |
|---|---|---|
| Groupe au sens de l'art. 109(2) CRD | Application aussi aux niveaux consolidé et sous-consolidé ; l'entreprise mère assure des dispositifs cohérents et intégrés dans toutes les filiales — y compris établissements de paiement, entreprises d'investissement et émetteurs d'ART | 26 |
| TPSP intragroupe ou internes à un IPS | L'organe de direction de chaque entité financière reste pleinement responsable ; les tâches opérationnelles externalisées des fonctions de contrôle doivent être exécutées efficacement, rapports appropriés à l'appui | 27 |
| Suivi centralisé | Pour les fonctions critiques ou importantes : suivi indépendant plus surveillance propre de chaque établissement ; rapports au moins annuels sur l'évaluation des risques et la performance ; synthèse des rapports d'audit, rapport complet sur demande ; information de l'organe de direction sur les modifications prévues | 28 a–b |
| Analyse précontractuelle, registre et plan de sortie centralisés | Chaque établissement reçoit une synthèse et tient compte de sa propre structure ; le registre individuel doit être disponible sans délai ; le plan de sortie doit être réellement exécutable | 28 c–e |
| Dérogation au titre des art. 21 ou 109(1) CRD en liaison avec l'art. 7 CRR | Application par l'entreprise mère pour elle-même et ses filiales, ou par l'organisme central avec ses membres pris dans leur ensemble ; sans dérogation, application au niveau individuel | 29–30 |
La politique tout au long du cycle de vie — et sa fusion avec la politique DORA
Pour les services non-TIC soutenant des fonctions critiques ou importantes, l'EBA exige une politique écrite, approuvée par l'organe de direction, qui couvre l'ensemble du cycle de vie. Elle peut être fusionnée avec la politique DORA prévue à l'art. 28(10) DORA — mais doit alors faire apparaître quatre distinctions.
La politique doit être réexaminée au moins une fois par an et mise à jour si nécessaire ; les modifications sont à répercuter rapidement et dès que possible dans les relations contractuelles, et l'organe de direction veille à sa mise en œuvre aux niveaux individuel, sous-consolidé et consolidé (point 47). L'EBA a refusé de supprimer le rythme annuel — il ne serait pas contraignant si rien n'a changé, et il est cohérent avec DORA (synthèse des réponses, p. 85). Il appartient à l'entité financière de décider si la politique d'externalisation de 2019 et la nouvelle politique forment un seul document.
| Phase du cycle de vie | Contenu minimal de la politique | Point 48 |
|---|---|---|
| Responsabilité | Missions de l'organe de direction selon les points 38 et 42, y compris son implication dans les décisions relatives aux fonctions critiques ou importantes | a |
| Parties prenantes | Implication des lignes d'activité, des fonctions de contrôle interne et d'autres personnes | b |
| Fonction dédiée | Désignation de la fonction ou du membre de la direction générale chargé du suivi, coopération avec les fonctions de contrôle, lignes de reporting vers l'organe de direction avec contenu, documents et fréquence | c |
| Planification | Test de périmètre, besoins métier, critères et processus pour les fonctions critiques ou importantes, analyse des risques (section 11.2), due diligence (section 11.3), conflits d'intérêts (section 7), continuité d'activité (section 8), processus d'approbation | d i–viii |
| Exploitation | Suivi de la performance (section 13), procédures de notification et de réaction aux changements — situation financière, structure de propriété, sous-traitance —, contrôle indépendant, processus de renouvellement | e i–iv |
| Documentation | Registre et conservation selon la section 10 | f |
| Sortie | Stratégies de sortie et processus de résiliation, y compris un plan de sortie documenté pour chaque accord critique ou important (section 14) | g |
En outre, la politique doit appréhender les effets du recours à des TPSP pour des fonctions critiques ou importantes sur quatre domaines et les intégrer dans les décisions : profil de risque, capacité à surveiller le TPSP et à gérer les risques, mesures de continuité d'activité et performance de l'activité (point 50).
Socle commun
Gouvernance, fonction dédiée (point 44 c et art. 5(3) DORA), cycle de vie, lignes de reporting et gouvernance du registre — écrits une fois, valables pour les deux univers.
Module TIC
Le contenu du règlement délégué (UE) 2024/1773 pour les services TIC soutenant des fonctions critiques ou importantes.
Module non-TIC
Le contenu du point 48 a–g, les conditions prudentielles de la section 11.1 et le test d'exclusion du point 33.
Matrice de différenciation
Indiquer pour chaque règle si elle s'applique de manière identique ou différenciée aux TIC et au non-TIC, aux TPSP supervisés et non supervisés, internes et externes, de l'UE et de pays tiers — c'est la preuve exigée par le point 49.
Trois sections voisines relèvent, sur le fond, de la politique. Les conflits d'intérêts doivent être identifiés, évalués et gérés ; pour les TPSP intragroupe, les conditions, prix compris, doivent être objectives, et les synergies peuvent être intégrées dans le prix tant que le TPSP reste viable de manière autonome — au sein d'un groupe, indépendamment de la défaillance d'autres entités du groupe (points 51–53). La continuité d'activité exige des plans régulièrement testés associant le TPSP et une analyse d'impact sur l'activité fondée sur des critères quantitatifs et qualitatifs, une analyse de scénarios et un examen de la substituabilité (points 54–55). L'audit interne contrôle selon une approche fondée sur les risques, inscrit les accords critiques dans son plan d'audit, évalue le cadre, l'évaluation de la criticité et des risques, l'implication des instances et le suivi, et mène un processus formel de suivi des constats (points 56–57).
Le registre non-TIC : 9 + 8 champs, cohérence avec DORA, mise à disposition
Le registre est le modèle de données des orientations : neuf champs de base pour chaque accord non-TIC, huit champs supplémentaires pour les fonctions critiques ou importantes — aussi cohérent que possible avec le registre d'informations DORA, avec lequel il peut être fusionné.
Le registre recense tous les accords avec des tiers entrant dans le champ d'application — aux niveaux individuel, sous-consolidé et consolidé — et distingue les fonctions critiques ou importantes des autres ; les sous-traitants TIC d'un TPSP non-TIC qui soutiennent effectivement un service critique ou important doivent y figurer (point 58). Les accords résiliés restent documentés pendant une durée appropriée ; le délai de cinq ans initialement prévu a été aligné sur DORA (point 59 ; synthèse des réponses, p. 90). Les groupes et les IPS peuvent tenir le registre de manière centralisée, à condition que chaque établissement obtienne sans délai son registre individuel (points 60, 28 d).
| Champ | Contenu | S'applique à | Point |
|---|---|---|---|
| Référence et type de contrat | Numéro de référence ; type de contrat « Standalone arrangement », « Overarching arrangement » ou « Subsequent or associated arrangement » — ce dernier avec le numéro de référence du contrat-cadre | Tous | 61 a |
| Durée | Date de début, prochaine date de renouvellement, date de fin avec motif de résiliation | Tous | 61 b |
| Entités utilisatrices | En cas de registre centralisé : entités financières du périmètre de consolidation ou de l'IPS qui recourent au TPSP (point 60) | Tous | 61 c |
| Lien avec le groupe | Si le TPSP ou le sous-traitant appartient au groupe ou à l'IPS, ou est détenu par des entités du groupe ou des membres de l'IPS | Tous | 61 d |
| Description de la fonction | Brève description des fonctions fournies par le TPSP | Tous | 61 e |
| Criticité | Oui/Non : fonction critique ou importante — le cas échéant avec une brève justification | Tous | 61 f |
| Catégorie | Catégorie interne de la fonction ; plusieurs catégories en cas de fonctions multiples | Tous | 61 g |
| Prestataire | Nom, identifiant (LEI, EUID ou autre), numéro d'immatriculation, adresse, coordonnées, entreprise mère ultime avec identifiant | Tous | 61 h |
| Lieu de prestation | Pays de fourniture du service (libellé : de la fonction critique ou importante) | Tous | 61 i |
| Droit applicable | Droit régissant l'accord | Critique/important | 62 a |
| Audits | Dates des derniers audits — audits internes ; pour les audits du TPSP, le dernier (synthèse des réponses, p. 91) | Critique/important | 62 b |
| Sous-traitants | Pour les parties significatives : nom, pays d'enregistrement, identifiant, partie sous-traitée, rang dans la chaîne, lieu de fourniture du service | Critique/important | 62 c |
| Substituabilité | Résultat et date de la dernière évaluation : « easy », « medium », « highly complex » ou « impossible to substitute » | Critique/important | 62 d |
| Réintégration et RTO/RPO | Synthèse et date de la dernière évaluation relative à la réintégration ou à la cessation — avec RTO et RPO de la fonction | Critique/important | 62 e |
| Plan de sortie | Oui/Non : plan de sortie en place | Critique/important | 62 f |
| Alternatives | TPSP alternatifs, dans la mesure du possible | Critique/important | 62 g |
| Coûts | Coûts annuels estimés de l'exercice précédent, avec devise | Critique/important | 62 h |
Types de contrat et niveaux de substituabilité restent en anglais comme dans le rapport final ; champs alignés sur DORA et le règlement d'exécution (UE) 2024/2956 (synthèse des réponses, p. 89–91).
Mise à disposition et notifications à l'autorité compétente
Sur demande, l'autorité compétente reçoit le registre, en tout ou partie, sous forme électronique exploitable — le format de l'ITS DORA, par exemple base de données ou CSV, est admis (point 63) — ainsi que toute information nécessaire, jusqu'aux copies de contrats (point 64). Les accords envisagés pour des fonctions critiques ou importantes et le cas où une fonction le devient sont notifiés en temps utile, le cas échéant dans le dialogue prudentiel, avec au moins les informations des points 61 et 62 (point 65) ; de même pour les modifications significatives et les événements graves (point 66). Évaluations et résultats du suivi sont documentés (point 67). Les orientations ne fixent aucun délai ; des notifications centralisées par le groupe sont possibles (synthèse des réponses, p. 77–78, 92).
Analyse précontractuelle : conditions prudentielles, analyse des risques, due diligence
Avant la signature d'un contrat, les orientations exigent cinq étapes de vérification : criticité, conditions prudentielles, analyse des risques, due diligence et conflits d'intérêts (point 68). Pour les prestataires de pays tiers s'ajoutent des conditions strictes d'agrément et de coopération.
Les fonctions soumises à agrément — activités bancaires, services de paiement, émission d'ART ou services d'investissement au sens de l'art. 4, point 2, MiFID II, dans une mesure requérant un agrément ou un enregistrement — ne peuvent être confiées qu'à un TPSP agréé ou enregistré à cet effet, ou autrement habilité en vertu du droit national (point 69 ; section 11.1). Si le TPSP est établi dans un pays tiers, trois conditions cumulatives s'appliquent (point 70) :
- 1Condition 1Agrément et supervision dans le pays tiers
Le TPSP est agréé ou enregistré dans le pays tiers pour cette activité et y est supervisé par une autorité compétente (point 70 a).
- 2Condition 2Accord de coopération entre autorités
Un accord de coopération approprié existe entre l'autorité compétente de l'entité financière et l'autorité du pays tiers, par exemple un Memorandum of Understanding ou un accord de collège (point 70 b).
- 3Condition 3Quatre droits minimaux de l'autorité compétente
L'accord garantit à l'autorité de l'UE au minimum : des informations sur demande, l'accès aux données, documents, locaux et personnel dans le pays tiers, une information aussi rapide que possible sur les infractions présumées et une coopération en matière d'exécution (point 70 c).
Analyse des risques (section 11.2)
| Dimension | Ce qu'il faut évaluer | Point |
|---|---|---|
| Types de risques | Risque opérationnel, de réputation, juridique et de concentration au niveau de l'entité financière ; le résultat alimente la décision de confier ou non la fonction à un tiers | 71 |
| Capacités propres | Incidence sur l'identification des risques, la conformité et l'auditabilité ; sur les services aux clients ; taille et complexité du domaine concerné ; extensibilité sans nouveau contrat | 72 a–d |
| Substituabilité et réintégration | Transférabilité vers un autre TPSP — contractuellement et en pratique — avec les risques, obstacles, coûts et délais ; possibilité de réinternalisation | 72 e–f |
| Données | Confidentialité, disponibilité et intégrité ; conformité au RGPD | 72 g |
| Scénarios | Analyse de scénarios incluant des événements opérationnels graves ; qualitative pour les petits établissements, avec données de pertes internes et externes pour les grands ; documentation et effet net sur le niveau de risque | 73 |
| Coûts, avantages, concentration | TPSP difficilement remplaçable, plusieurs contrats avec le même TPSP ou des TPSP liés, risques agrégés aussi en consolidé ou dans l'IPS, risque de step-in pour les établissements importants, mesures d'atténuation des deux côtés | 74 |
| Sous-traitance | Risques accrus avec des sous-traitants dans des pays tiers ou dans un autre pays que le TPSP ; les longues chaînes réduisent la capacité de surveillance et de supervision | 75 |
| Localisation | UE ou hors UE ; stabilité politique et situation sécuritaire ; droit de la protection des données de niveau RGPD, poursuites pénales, droit de l'insolvabilité et obstacles à une récupération urgente ; appartenance au groupe et capacité d'influence | 76 |
Due diligence (section 11.3)
- La profondeur de l'examen est proportionnée à la criticité de la fonction (point 77).
- Pour chaque TPSP : modèle d'affaires, taille, complexité, solidité financière, structure de propriété et de groupe ; capacité opérationnelle et technique et antécédents ; appartenance à un groupe ; supervision (point 78).
- Pour les fonctions critiques ou importantes, en plus : réputation, expertise, capacité et ressources ; contrôles internes et gestion des risques, y compris les risques de la chaîne d'approvisionnement ; dépendances géographiques ; plans de continuité, d'urgence et de reprise ; agréments requis sur la durée du contrat ; auditabilité effective, y compris sur place, par l'établissement, ses mandataires et l'autorité compétente (point 79).
- Le recours prévu à des sous-traitants pour des parties significatives est à inclure (point 80) ; pour des données personnelles ou confidentielles, les mesures techniques et organisationnelles du TPSP sont à examiner (point 81).
La cinquième étape — les conflits d'intérêts — suit la section 7 (points 51–53) et doit être documentée avec un soin particulier pour les TPSP intragroupe.
Le contrat : contenu minimal pour tous les accords et pour les fonctions critiques
La section 12 des orientations (points 83–86) fixe ce que tout accord écrit avec un tiers doit contenir — et quelles clauses s'y ajoutent dès qu'une fonction critique ou importante est concernée. Pour les établissements relevant de la CRD s'y ajoute une dimension « résolution » que beaucoup de modèles de contrat ignorent encore.
Le point 83 exige que les droits et obligations de l'entité financière et du prestataire tiers de services (TPSP) soient clairement répartis et consignés par écrit. Conséquence : contrat-cadre, commandes individuelles et fiches de prestation doivent couvrir ensemble le contenu minimal du point 84 — pour chaque accord entrant dans le champ d'application, quelle que soit sa criticité.
Dix éléments obligatoires pour chaque accord (point 84 a–j)
| Lettre | Contenu contractuel selon le point 84 | Conseil pratique |
|---|---|---|
| a | Description claire et complète du service non-TIC ; indication de l'admissibilité de la sous-traitance d'une fonction critique ou importante ou de parties significatives de celle-ci, et des conditions applicables selon la section 12.1 | Relier la description des prestations à la règle de sous-traitance |
| b | Lieux d'exécution (régions ou pays) et conditions associées ; obligation du TPSP de notifier tout changement de lieu envisagé | Clause de localisation assortie d'un délai de notification |
| c | Droit applicable au contrat | Également champ du registre, point 62 a |
| d | Lieu de traitement des données, y compris leur stockage | Cartographie des données par accord |
| e | Dispositions relatives à la disponibilité, à l'authenticité, à l'intégrité et à la confidentialité des données, y compris des données à caractère personnel | Nommer expressément les objectifs de sécurité |
| f | Accès, récupération et restitution des données propres à l'entité en cas d'insolvabilité, de résolution ou de cessation d'activité du TPSP, ainsi qu'à la fin du contrat | Fixer le format et le délai de restitution |
| g | Descriptions des niveaux de service, y compris leurs mises à jour et révisions | Versionner les SLA |
| h | Obligation du TPSP de coopérer pleinement avec les autorités compétentes et de résolution de l'entité financière et avec les personnes qu'elles mandatent | Clause de coopération sans réserve |
| i | Droits de résiliation et délais de préavis associés selon la section 12.3 | Voir le chapitre 11 |
| j | Pour les établissements relevant de la CRD : référence claire aux pouvoirs de l'autorité de résolution nationale, en particulier les articles 68 et 71 de la BRRD, et description des « substantive obligations » du contrat au sens de l'article 68 de la BRRD | Intégrer la clause de résolution au modèle de contrat |
Six clauses supplémentaires pour les fonctions critiques ou importantes (point 85 a–f)
| Lettre | Clause supplémentaire selon le point 85 | Ce qui compte |
|---|---|---|
| a | Niveaux de service convenus, assortis d'objectifs de performance quantitatifs et/ou qualitatifs précis, afin que l'entité financière puisse assurer un suivi en temps utile et corriger sans délai tout écart | Des objectifs mesurables plutôt que des obligations de moyens |
| b | Délais de notification et obligations de reporting du TPSP, y compris la notification de toute évolution susceptible d'affecter significativement sa capacité d'exécution ; le cas échéant, transmission des rapports de son audit interne | Définir les seuils de notification et la périodicité des rapports |
| c | Obligation éventuelle du TPSP de souscrire une assurance obligatoire contre certains risques, et pour quel montant | Préciser le montant de la couverture |
| d | Obligation du TPSP de mettre en place et de tester des plans d'urgence | Exiger les preuves de test |
| e | Droit à un suivi continu : droits d'accès et d'audit sans restriction pour l'entité financière et les autorités compétentes selon la section 12.2, niveaux d'assurance alternatifs lorsque d'autres clients sont concernés, obligation de coopérer lors des inspections sur place, indications sur le périmètre, les procédures et la fréquence | Aucune restriction au motif d'un environnement multi-clients |
| f | Stratégie de sortie assortie d'une période de transition appropriée et obligatoire, pendant laquelle le TPSP continue d'exécuter le service pour permettre à l'entité financière de migrer ou de réinternaliser la fonction | Adapter la durée de transition à la complexité |
Le point 86 ajoute, pour les TPSP notamment établis dans des pays tiers : sans préjudice du RGPD (règlement (UE) 2016/679), les différences entre droits nationaux de la protection des données sont à prendre en compte. Le contrat oblige le TPSP à protéger les informations confidentielles, personnelles ou autrement sensibles et à respecter toutes les obligations de protection des données applicables à l'entité financière elle-même — y compris, expressément, le secret bancaire et les devoirs de confidentialité comparables envers les clients.
Tenez les éléments a–j et a–f comme liste de contrôle des clauses par contrat, reliée aux champs du registre (points 61–62). Les éléments manquants des contrats existants sont ce qu'il faut renégocier pendant la période transitoire de deux ans (points 19–20).
Sous-traitance : notification, objection, droits en chaîne, déclencheurs de résiliation
La section 12.1 (points 87–95) fixe les conditions dans lesquelles un prestataire tiers de services peut sous-traiter, en totalité ou pour des parties significatives, des fonctions critiques ou importantes. Le mécanisme repose sur une procédure de notification, de délai et de décision, assortie de déclencheurs de résiliation clairs — et il s'étend jusqu'au dernier maillon de la chaîne.
Le point 87 pose le cadre : l'accord précise si la sous-traitance est admise et à quelles conditions. Les sous-traitants ne réduisent en rien la responsabilité ultime de l'organe de direction. Les entités financières ont besoin d'une « vision claire et globale » de la chaîne et se concentrent sur les sous-traitants qui soutiennent effectivement le service non-TIC — ceux-là sont inscrits au registre conformément au point 88 (point 62 c).
Ce que le contrat doit prévoir en matière de sous-traitance (point 89 a–j)
- a — les activités exclues de la sous-traitance
- b — les conditions à respecter en cas de sous-traitance
- c — l'obligation du TPSP d'évaluer et de gérer les risques liés à la localisation des sous-traitants actuels ou potentiels, de leur société mère et du lieu d'exécution
- d — l'obligation du TPSP de surveiller les fonctions sous-traitées afin que toutes les obligations contractuelles restent remplies en continu
- e — les obligations de reporting du TPSP concernant les sous-traitants de fonctions critiques ou importantes
- f — l'obligation du TPSP d'inscrire dans ses contrats de sous-traitance des obligations de suivi et de reporting des sous-traitants à son égard et, si cela a été convenu, à l'égard de l'entité financière
- g — l'obligation de continuité : le TPSP garantit la fonction sur l'ensemble de la chaîne, même si un sous-traitant manque à ses obligations
- h — les droits en chaîne : le sous-traitant accorde à l'entité financière ainsi qu'aux autorités compétentes et de résolution les mêmes droits d'accès, d'inspection et d'audit que le TPSP
- i — le sous-traitant met en œuvre en temps utile les modifications contractuelles nécessaires au respect du droit de l'Union et des présentes orientations
- j — l'entité financière documente et communique le calendrier de ces modifications
Le déroulement de la procédure : notification, délai, décision (points 90–94)
- 1Étape 1Notification par le TPSPpoint 90
Le TPSP notifie les nouveaux contrats de sous-traitance et les modifications significatives envisagées suffisamment tôt pour que l'entité financière puisse en évaluer les effets sur ses risques et sur l'exécution du contrat par le TPSP.
- 2Étape 2Délai appropriépoint 91
Le contrat prévoit un délai de notification approprié pendant lequel l'entité financière peut approuver la sous-traitance ou s'y opposer.
- 3Étape 3Évaluation au regard de la tolérance au risquepoint 93
Si la sous-traitance ou la modification dépasse la tolérance au risque, l'entité financière en informe le TPSP avant l'expiration du délai, s'y oppose et exige des ajustements — avant la conclusion du contrat de sous-traitance ou la mise en œuvre de la modification.
- 4Étape 4Mise en œuvre seulement après accord ou expiration du délaipoint 92
Le TPSP ne peut conclure le contrat de sous-traitance ou mettre en œuvre la modification qu'avec l'accord de l'entité financière, ou si celle-ci ne s'est pas opposée avant la fin du délai.
- 5Étape 5Identification et suivi continuspoint 94
Le TPSP identifie tous ses sous-traitants et surveille ceux qui assurent des fonctions critiques ou importantes ou des parties significatives de celles-ci.
La chaîne devient ainsi un objet de contrôle. Le point 75 exige déjà, au stade de l'analyse des risques, d'évaluer comme un risque à part entière les sous-traitants établis dans des pays tiers et les chaînes longues et complexes, parce qu'ils réduisent la capacité de surveillance de l'entité financière et de l'autorité compétente. Le registre mentionne les sous-traitants de parties significatives avec leur rang dans la chaîne (point 62 c ; champs au chapitre 6). Qui n'obtient pas ces données n'a pas un problème de chaîne, mais un problème de contrat.
Cas limite avec DORA : les sous-traitants TIC d'un prestataire non-TIC qui soutiennent effectivement son service au profit d'une fonction critique ou importante relèvent eux aussi du registre non-TIC selon le point 58 — la frontière suit la prestation principale, non la chaîne.
Droits d'accès, d'information et d'audit : audits groupés, certificats, limites
La section 12.2 (points 96–107) garantit que les entités financières, les autorités compétentes et les autorités de résolution puissent effectivement contrôler un prestataire tiers de services. Certificats, rapports d'audit et audits conjoints sont admis — mais uniquement sous huit conditions, et jamais comme substitut durable aux contrôles propres.
Le point 96 commence par l'organisation interne : le contrat doit permettre à l'audit interne de contrôler, selon une approche fondée sur les risques, la fonction exécutée par le TPSP. Le point 97 s'applique aux établissements relevant de la CRD indépendamment de la criticité : chaque contrat renvoie aux pouvoirs d'information et d'enquête des autorités compétentes et de résolution prévus à l'article 63(1)(a) de la BRRD et à l'article 65(3) de la CRD — pour les TPSP établis dans un État membre comme dans un pays tiers.
Droits d'accès et d'information (point 98 a)
Pour les fonctions critiques ou importantes, le TPSP accorde à l'entité financière, à ses autorités compétentes et de résolution et aux personnes qu'elles mandatent l'accès à tous les locaux professionnels pertinents, ainsi que le droit d'obtenir copie des informations et documents pertinents, dès lors qu'ils sont critiques pour l'activité du TPSP.
Droits d'audit (point 98 b)
S'y ajoutent des droits d'inspection et d'audit sans restriction portant sur l'accord, afin d'en assurer le suivi et de garantir le respect de toutes les exigences réglementaires et contractuelles. Le point 100 interdit toute construction contractuelle qui entraverait ou limiterait l'exercice effectif de ces droits.
Fonctions non critiques (point 99)
Pour les autres services, les mêmes droits doivent être envisagés selon une approche fondée sur les risques — nature de la fonction, risques opérationnels et de réputation, évolutivité, incidence sur l'activité courante et durée du contrat. Précision explicite : une fonction peut devenir critique ou importante au fil du temps.
Selon le point 101, les entités financières fixent la fréquence et le périmètre des audits selon une approche fondée sur les risques et suivent les normes d'audit reconnues. Pour employer plus efficacement les ressources d'audit, le point 102 autorise deux instruments : les audits groupés, menés conjointement avec d'autres clients du même TPSP ou par un tiers mandaté en commun, ainsi que les certifications et rapports d'audit établis par des tiers ou par l'audit interne du TPSP.
Les huit conditions applicables aux certificats et rapports d'audit (point 104 a–h)
| Condition | Exigence pour l'entité financière |
|---|---|
| a | Elle approuve le plan d'audit relatif aux services du TPSP. |
| b | Le périmètre couvre les systèmes identifiés — processus, applications, infrastructure, centres de données — et les contrôles clés, ainsi que le respect des exigences réglementaires. |
| c | Elle évalue le contenu de manière approfondie et continue et s'assure que les certificats et rapports ne sont pas obsolètes. |
| d | Les systèmes et contrôles clés restent couverts dans les versions futures. |
| e | Elle est convaincue de l'aptitude de l'organisme d'audit — rotation, qualification, expertise, traçabilité des éléments probants dans le dossier d'audit. |
| f | Les certificats et audits reposent sur des normes professionnelles largement reconnues et testent l'efficacité opérationnelle des contrôles clés. |
| g | Elle dispose du droit contractuel d'étendre le périmètre d'audit à d'autres systèmes et contrôles ; le nombre et la fréquence de ces demandes doivent rester proportionnés au regard des risques. |
| h | Elle conserve le droit contractuel de mener, pour les fonctions critiques ou importantes, des audits individuels à sa discrétion. |
Pour les audits groupés, le point 103 b exige en outre une information suffisante et une implication dans le périmètre, la planification, l'exécution et le reporting.
Avant une inspection sur place planifiée, le TPSP reçoit un préavis raisonnable, sauf en situation d'urgence ou de crise ou lorsque l'annonce priverait le contrôle de son efficacité (point 105). Dans les environnements multi-clients, les risques pour les autres clients — niveaux de service, disponibilité des données, confidentialité — doivent être évités ou atténués (point 106). En cas de forte complexité, l'entité financière doit vérifier que son audit interne, le pool d'audit ou les prestataires externes mandatés disposent des compétences nécessaires ; il en va de même pour les collaborateurs qui évaluent les certificats et les audits réalisés par des tiers (point 107).
Suivi, droits de résiliation et stratégies de sortie
Les sections 12.3, 13 et 14 (points 108–116) bouclent le cycle de vie : qui mesure en continu peut résilier à temps — et qui peut résilier a besoin d'une voie de sortie testée. Les orientations exigent des indicateurs assortis de seuils de déclenchement qui activent la sortie.
Selon le point 108, des droits de résiliation doivent exister, conformément au droit applicable, notamment dans cinq situations. Le point 109 exige, pour les fonctions critiques ou importantes, que le contrat facilite le transfert vers un autre TPSP ou la réinternalisation : obligations du TPSP sortant en cas de transfert, y compris le traitement des données, période de transition appropriée pendant laquelle il continue d'exécuter le service après la résiliation, et obligation d'assistance pour une transition ordonnée.
- Point 108 a — manquement grave du TPSP aux lois, réglementations ou dispositions contractuelles
- Point 108 b — circonstances identifiées lors du suivi et susceptibles de modifier l'exécution du service
- Point 108 c — modifications significatives telles qu'une sous-traitance ou un changement de sous-traitants
- Point 108 d — faiblesses avérées dans la gestion des risques ou dans la sécurité des données confidentielles, à caractère personnel, autrement sensibles ou non personnelles
- Point 108 e — l'autorité compétente ne peut plus surveiller efficacement l'entité financière en raison des conditions du contrat
Selon le point 110, le suivi est fondé sur les risques et, pour les fonctions critiques ou importantes, continu. L'analyse des risques prévue à la section 11.2 est régulièrement mise à jour, l'organe de direction reçoit des rapports périodiques sur les risques et, en cas de changement significatif du risque, de la nature ou de l'ampleur d'une fonction, sa criticité est réévaluée. Le point 111 exige de surveiller les risques de concentration internes — y compris au niveau des sous-traitants. En présence de défaillances avérées ou potentielles, des mesures correctives doivent être prises ou le contrat résilié (point 113).
| Instrument (point 112) | Finalité | Exemple pratique |
|---|---|---|
| Rapports du TPSP (point 112 a) | base d'information régulière | rapport de performance avec statut des SLA et incidents |
| Indicateurs clés de performance (KPI) | rendre mesurables les objectifs de performance des SLA (point 85 a) | respect des délais, taux de traitement, taux d'erreur |
| Indicateurs clés de contrôle (KCI) | suivre l'efficacité des contrôles du TPSP | constats clôturés, notifications de sous-traitants dans les délais |
| Rapports de fourniture de services | documenter la qualité de livraison et la capacité | volumes, backlog, escalades |
| Auto-certifications | confirmation de la conformité contractuelle et réglementaire | déclaration de conformité annuelle avec notification des changements |
| Revues indépendantes | validation externe des contrôles | rapport d'audit selon le point 104 avec rapprochement du périmètre |
| Rapports et tests de PCA (point 112 c) | démontrer la résilience en cas d'incident | procès-verbal de test avec délais de reprise atteints |
Les exemples sont des propositions de VamiSec — les orientations nomment les instruments, pas les indicateurs.
Selon le point 114, des stratégies de sortie doivent être documentées pour toutes les fonctions critiques ou importantes, en cohérence avec la stratégie et les plans de continuité, et couvrir au moins six scénarios. Le point 115 exige une sortie sans perturbation indue de l'activité, sans restriction de la conformité et sans préjudice pour les clients : les plans de sortie sont réalistes, réalisables, fondés sur des scénarios plausibles, documentés et, lorsque cela est approprié, suffisamment testés — par exemple au moyen d'une analyse des coûts, des impacts, des ressources et du calendrier d'un changement de prestataire. Les solutions alternatives et les plans de transition tiennent compte de la localisation des données et assurent la continuité pendant la période de transition.
- Point 114 a — résiliation de l'accord avec le tiers
- Point 114 b — défaillance du TPSP
- Point 114 c — risque de concentration au niveau de l'entité et sortie potentiellement difficile
- Point 114 d — dégradation de la qualité et interruptions d'activité avérées ou potentielles dues à une exécution défaillante
- Point 114 e — risques significatifs pour la fourniture continue de la fonction
- Point 114 f — manquement grave du TPSP aux lois, réglementations ou conditions contractuelles
Le point 116 exige en outre d'intégrer l'analyse de scénarios prévue au point 73, de définir les objectifs de la stratégie de sortie, d'attribuer les rôles, les responsabilités et des ressources suffisantes, et de fixer des critères de réussite pour le transfert des services et des données détenues par le TPSP.
Ce que vérifie le superviseur : SREP, concentration, coquille vide, pouvoirs d'intervention
Le titre V (points 117–128) s'adresse aux autorités compétentes — et constitue à ce titre le meilleur miroir de ce qui attend les entités financières dans le dialogue SREP. Le superviseur examine la substance, les ressources et les concentrations, et peut intervenir jusqu'à imposer la sortie.
Trois questions ouvrent l'analyse : un accord constitue-t-il une modification significative des conditions de l'agrément initial (point 117) ? L'autorité peut-elle surveiller efficacement l'entité financière — notamment parce que les contrats imposent au TPSP les droits d'accès et d'audit de la section 12.2 (point 118) ? Et où cette analyse a-t-elle lieu ? Au minimum dans le SREP ; pour les établissements de paiement, dans d'autres processus de surveillance tels que les demandes ad hoc ou les inspections sur place (point 119).
Analyse détaillée des risques (point 120 a)
Au-delà du registre, l'autorité compétente peut demander l'analyse détaillée des risques relative aux accords portant sur des fonctions critiques ou importantes — c'est-à-dire l'analyse prévue à la section 11.2, avec ses scénarios (point 73) et ses risques de concentration (point 74).
Plan de continuité du TPSP (point 120 b)
La question posée : le TPSP dispose-t-il d'un plan de continuité d'activité adapté aux services fournis à l'entité financière ?
Stratégie de sortie (point 120 c)
La stratégie de sortie prévue pour le cas où l'une des parties résilie ou où la fourniture du service est interrompue.
Ressources et suivi (points 120 d, 121)
Les ressources et mesures par lesquelles l'entité financière surveille le TPSP. Selon le point 121, l'autorité compétente peut exiger des détails sur tout accord — y compris non critique.
| Domaine examiné | Ce que le superviseur évalue selon une approche fondée sur les risques | Point |
|---|---|---|
| Pilotage | Les accords — surtout ceux portant sur des fonctions critiques ou importantes — sont-ils suivis et pilotés de manière appropriée ? | 122 a |
| Ressources | Les ressources suffisent-elles pour suivre et piloter les accords critiques ? | 122 b |
| Identification des risques | Tous les risques pertinents sont-ils identifiés et gérés ? | 122 c |
| Conflits d'intérêts | Les conflits sont-ils détectés et gérés, par exemple dans les accords intragroupe ou au sein d'un IPS ? | 122 d, 124 g |
| Risques opérationnels et de réputation | Risques que l'accord fait peser sur l'activité et la réputation | 124 a–b |
| Risque de step-in | Pour les établissements importants : l'établissement devrait-il venir au secours d'un TPSP en difficulté ? | 124 c |
| Concentration au sein de l'établissement | Plusieurs accords avec un même TPSP, avec des TPSP étroitement liés ou dans le même domaine d'activité — également sur base consolidée | 124 d |
| Concentration dans le secteur | Plusieurs entités financières recourent-elles au même TPSP ou à un petit groupe de TPSP ? | 124 e |
| Contrôle sur le TPSP | Dans quelle mesure l'entité financière contrôle-t-elle ou influence-t-elle le TPSP ; est-il inclus dans la surveillance consolidée ? | 124 f |
Les risques de concentration identifiés font l'objet d'un suivi continu par l'autorité compétente, qui en évalue les effets sur les autres entités financières et sur la stabilité du système financier ; elle signale à l'autorité de résolution toute nouvelle fonction potentiellement critique au sens de la BRRD (point 125). Lorsque des fonctions critiques ou importantes sont fournies hors de l'UE/EEE, l'autorité doit être convaincue de sa capacité à exercer une surveillance efficace (point 127). Les autorités coopèrent étroitement et échangent des informations en temps utile — en particulier sur la concentration sectorielle (point 128).
Les pouvoirs d'intervention sont gradués (point 126) : en l'absence de gouvernance robuste ou de conformité réglementaire, l'autorité compétente peut limiter le périmètre des services non-TIC pour les fonctions critiques ou importantes, ou exiger la sortie d'un ou de plusieurs accords. Si la surveillance ne peut être assurée autrement, la résiliation ou la suspension temporaire de contrats entre en ligne de compte — en tenant compte de la nécessité de poursuivre l'activité.
Pour le dialogue SREP : l'EBA a écarté toute autorisation ex ante (analyse coûts-avantages, option B : principes de haut niveau). S'appliquent à la place une information en temps utile et, le cas échéant, un dialogue prudentiel sur les accords critiques envisagés (point 65), ainsi que la fourniture du registre, sur demande, sous une forme électronique exploitable (point 63).
Un cadre unique pour TIC et non-TIC : l'architecture d'intégration
Les orientations visent expressément une approche globale couvrant les prestataires TIC et non-TIC. Qui a mis en œuvre DORA depuis le 17 janvier 2025 dispose déjà d'un rôle, d'une politique, d'un registre, de clauses contractuelles et de tests de sortie — la question est de savoir quelle part en est réutilisable pour le non-TIC.
Le résumé exécutif formule l'objectif : combler l'écart avec DORA, permettre une approche globale et aligner étroitement les deux cadres — au service de conditions de concurrence équitables et de la convergence prudentielle (p. 4). La définition de la fonction critique ou importante est « fully consistent » avec DORA (p. 5, point 17). Trois dispositions autorisent expressément le regroupement (rôle, politique, registre) ; deux briques supplémentaires découlent du parallélisme des deux régimes.
Un seul rôle (point 44 c, note 46)
Le rôle chargé du suivi de l'ensemble des accords non-TIC peut être combiné avec la fonction qui, selon l'art. 5(3) DORA, surveille les accords avec des prestataires tiers de services TIC. Un mandat, deux corpus de règles.
Une seule politique (point 49)
La politique non-TIC peut être fusionnée avec la politique prévue à l'art. 28(10) DORA (RTS, règlement délégué (UE) 2024/1773) — mais elle doit distinguer TIC et non-TIC, TPSP surveillés et non surveillés, intragroupe et externe, ainsi qu'État membre et pays tiers.
Un seul registre (points 61, 63)
Le registre non-TIC doit être, autant que possible, cohérent avec le registre d'informations prévu à l'art. 28(3) DORA ; les deux peuvent être combinés en un registre unique. Pour sa fourniture, le format des ITS DORA (règlement d'exécution (UE) 2024/2956) est admis.
Une seule bibliothèque de clauses (points 84–85, art. 30 DORA)
Les deux régimes définissent un contenu contractuel minimal. Une bibliothèque commune dotée de modules non-TIC (référence BRRD, assurance obligatoire, notification de sous-traitance) épargne des cycles de négociation.
Un seul calendrier de tests de sortie (point 115, art. 28 DORA)
Les stratégies de sortie TIC et non-TIC peuvent être tenues dans un calendrier de tests unique, qui révèle les concentrations entre les deux univers.
| Thème | DORA (TIC) | EBA/GL/2026/09 (non-TIC) | Identique / différent |
|---|---|---|---|
| Nature juridique | Règlement (UE) 2022/2554, applicable depuis le 17 janvier 2025 | Orientations ; les autorités déclarent sous deux mois comply ou intend to comply (p. 68) ; date d'application fixée après la publication des traductions (date non connue) | Différent |
| Objet | Services TIC au sens de l'art. 3(21) DORA | Services non-TIC (points 5–7) ; cas hybrides selon le caractère significatif de la composante TIC (point 32) | Différent — complémentaire |
| Fonction critique ou importante | Art. 3(22) DORA | Point 17, cohérent avec DORA | Identique |
| Rôle | Art. 5(3) DORA | Point 44 c, combinable (note 46) | Identique |
| Politique | Art. 28(10) DORA, RTS règlement délégué (UE) 2024/1773 | Points 47–50, fusionnable moyennant quatre distinctions (point 49) | Identique, avec complément |
| Registre | Registre d'informations, art. 28(3) DORA, modèles du règlement d'exécution (UE) 2024/2956 | Registre non-TIC à 9 + 8 champs (points 61–62), regroupement optionnel, format des ITS DORA admis (point 63) | Structure identique, champs différents |
| Supervision directe des prestataires | Supervision (oversight) des prestataires tiers critiques de services TIC, art. 31–44 DORA | Pas d'équivalent — le titre V régit la surveillance des entités financières, non celle des TPSP (points 117–128) | Différent |
Sur le plan méthodologique, ISO/IEC 27001:2022, avec les mesures A.5.19 à A.5.23 (relations fournisseurs, sécurité des accords fournisseurs, chaîne d'approvisionnement TIC, suivi et gestion des changements des services fournisseurs, usage du cloud), et ISO/IEC 27036 (sécurité de l'information dans les relations fournisseurs) fournissent l'ossature de contrôle pour représenter les deux régimes dans un même système de management — dans des plateformes comme VamiGRC, un modèle de données unique à deux vues.
Le regroupement est une option, non une obligation (points 49, 61). Qui tient deux registres doit éviter les divergences (point 61) — concrètement : une seule base de données.
Le programme de mise en œuvre : feuille de route sur 2 ans, démarrage à 90 jours, KPI, période transitoire
Les orientations s'appliquent à partir d'une date qui ne sera fixée qu'avec la publication des traductions ; à compter de celle-ci courent deux ans pour la revue des accords critiques ou importants (points 18–20). Ce chapitre traduit la logique des délais en cinq phases, en KPI mesurables et en un dialogue prudentiel préparé.
À compter de la date d'application, les orientations s'appliquent à tous les accords conclus, revus ou modifiés à partir de cette date (point 18) ; les accords existants doivent être revus et adaptés (point 19). Pour les fonctions critiques ou importantes, une période transitoire de deux ans s'applique — qui n'a pas terminé à cette échéance informe l'autorité compétente des mesures envisagées ou d'une éventuelle stratégie de sortie (point 20). Les accords non critiques ne sont revus qu'à leur renouvellement (point 21). L'EBA a délibérément retenu cette option B2 pour réduire la pression de renégociation (p. 58–59).
- 1Phase 0Mobilisation — avant la date d'applicationpoint 38–44
Mandat de l'organe de direction, rôle selon le point 44 c (combiné avec le rôle DORA), inventaire de tous les contrats non-TIC, analyse d'écarts au regard des points 84–85, 61–62 et 48–49, décision sur l'architecture d'intégration.
- 2Phase 1Les 90 premiers jours à compter de la date d'applicationpoint 31–37, 61
Test en trois étapes et criticité pour tous les accords, champs de base du registre (point 61), priorisation des contrats critiques selon leur date de renouvellement, politique approuvée (point 47), processus pour les nouveaux accords — auxquels le point 18 s'applique immédiatement — et canal de notification vers l'autorité compétente (point 65).
- 3Phase 2Mois 4 à 12 : contrat et chaînepoint 84–95, 98
Renégociation des accords critiques : jeu de clauses des points 84–85, règles de sous-traitance des points 89–95, droits d'audit du point 98, données des sous-traitants (point 62 c), diligence raisonnable actualisée (points 77–82), champs complémentaires du registre (point 62), reporting KPI/KCI (point 112).
- 4Phase 3Mois 13 à 24 : tests de sortie et éléments probantspoint 56, 101–104, 115
Tester les plans de sortie lorsque cela est approprié (point 115), plan d'audit de l'audit interne (point 56), premiers audits propres ou groupés (points 101–104), rapports à l'organe de direction (point 110) — et, là où la revue ne s'achève pas à temps, dialogue prudentiel avant le mois 24 (point 20).
- 5Phase 4À partir du mois 24 : fonctionnement courantpoint 21, 47, 110, 119
Mettre à niveau les accords non critiques lors de leur renouvellement (point 21), revoir la politique chaque année (point 47), réévaluer la criticité en cas de changement significatif (point 110), fournir le registre sous forme électronique sur demande (point 63), préparation au SREP (point 119).
| KPI | Valeur cible | Référence |
|---|---|---|
| Accords disposant d'un test en trois étapes documenté | 100 % | Points 31, 58 |
| Couverture du registre, champs de base (9) | 100 % | Point 61 |
| Couverture du registre, champs complémentaires (8) pour les fonctions critiques/importantes | 100 % avant la fin de la période transitoire | Points 62, 20 |
| Accords critiques dotés du jeu de clauses complet | 100 % sous 24 mois | Points 84–85, 19–20 |
| Accords critiques avec droits d'audit sans restriction, chaîne incluse | 100 % | Points 98, 89 h |
| Plans de sortie existants / testés | 100 % / selon la priorité de risque | Points 62 f, 115 |
| Notifications de sous-traitants évaluées dans les délais | 100 % | Points 90–93 |
| Constats d'audit ouverts au-delà du délai de suivi | 0 | Point 57 |
Les valeurs cibles sont des objectifs de programme de VamiSec, dérivés de la logique d'exhaustivité des orientations — non des exigences de l'EBA.
Le programme suit la proportionnalité : les entités financières moins complexes peuvent confier le rôle à un membre de l'organe de direction (point 44 c), recourir à des analyses de risques qualitatives (point 73) et tenir le registre de façon centralisée au niveau du groupe ou de l'IPS (point 60).
Date d'application : le rapport final de l'EBA (Final Report) contient la mention réservée « [date] » (points 18, 20, 22) ; l'EBA présente les orientations comme « final and awaiting translation ». Tant que les traductions ne sont pas publiées, le mois 0 reste inconnu — planifiez par rapport à la date d'application et mettez ce temps à profit pour la phase 0.
Radar de préparation : où en est votre gestion des tiers non-TIC ?
Dix questions dans cinq dimensions des orientations. Chaque question renvoie au point dont découle l'exigence — le résultat indique le niveau de maturité et les principales lacunes.
- 01Gouvernance & politiquepoints 38, 47Votre organe de direction a-t-il approuvé une stratégie de risque lié aux tiers avec politique écrite pour les services non-TIC relatifs à des fonctions critiques ou importantes — réexaminée au moins une fois par an ?
- 02Gouvernance & politiquepoint 44Existe-t-il une fonction désignée ou un membre de la direction générale directement responsable devant l'organe de direction de la surveillance de tous les accords avec des tiers — doté de ressources suffisantes ?
- 03Criticité & registrepoints 31–37Avez-vous qualifié tous les prestataires non-TIC au moyen du test en trois étapes et justifié par écrit la criticité de chaque fonction ?
- 04Criticité & registrepoints 58–63Tenez-vous un registre de tous les accords non-TIC avec les neuf champs de base et les huit champs complémentaires pour les fonctions critiques — cohérent avec le registre d'informations DORA ?
- 05Analyse précontractuellepoints 68–79Menez-vous avant chaque nouvel accord l'analyse précontractuelle — criticité, conditions prudentielles, analyse des risques incluant le risque de concentration, diligence raisonnable, conflits d'intérêts ?
- 06Analyse précontractuellepoints 70, 76, 82Pour les prestataires établis dans des pays tiers, vérifiez-vous l'agrément, la surveillance, l'accord de coopération entre autorités, les risques de localisation ainsi que les aspects ESG et de droits humains ?
- 07Contrat & chaînepoints 84–85, 98Vos contrats relatifs à des fonctions critiques ou importantes contiennent-ils tous les éléments minimaux des points 84 et 85 — y compris des droits d'accès et d'audit illimités et une stratégie de sortie avec période de transition ?
- 08Contrat & chaînepoints 87–95Vos contrats encadrent-ils la sous-traitance avec obligation de notification, délai, droit d'opposition, droits d'audit identiques dans la chaîne et droit de résiliation du contrat de sous-traitance ?
- 09Suivi & sortiepoints 110–113Surveillez-vous en continu les accords critiques avec des KPI, des indicateurs clés de contrôle, des rapports et des revues indépendantes — et rendez-vous compte périodiquement à l'organe de direction ?
- 10Suivi & sortiepoints 114–116Disposez-vous, pour chaque fonction critique ou importante, d'une stratégie de sortie documentée, testée lorsque cela est approprié, avec solutions alternatives et indicateurs de déclenchement ?
Répondez aux dix questions — le résultat s'affiche ici.
Votre gestion des tiers reste calquée sur la logique d'externalisation de 2019. Mettez la période transitoire à profit : commencez par la méthodologie de criticité, le registre et la fonction de surveillance — ce sont les fondations sur lesquelles reposent contrat, suivi et sortie.
Gouvernance et qualification sont largement en place ; les lacunes se situent le plus souvent dans les clauses contractuelles, la sous-traitance et les plans de sortie testés. Priorisez les accords relatifs à des fonctions critiques ou importantes et mettez d'abord leurs contrats en conformité.
Votre cadre couvre les exigences essentielles. L'enjeu est désormais l'intégration avec DORA — fonction, politique et registre communs — ainsi que la preuve : tests de sortie documentés, historique des KPI et un export de registre propre pour le SREP.
Aucune lacune — documentez l'état des lieux pour le dialogue SREP.
Third-Party Risk für CISOs — orientations EBA non-TIC 2026
30 pages sur EBA/GL/2026/09 (en allemand) : ce qui change face aux orientations sur l'externalisation de 2019, comment non-TIC et DORA convergent dans un même cadre et comment traduire la période transitoire de deux ans en programme.

- Dix messages clés des orientations avec les points correspondants — pour la note au conseil d'administration
- Architecture d'intégration : fonction, politique, registre et tests de sortie communs pour TIC et non-TIC
- Bibliothèque de clauses selon les points 84, 85 et 89 ainsi que le modèle de données du registre avec 9 + 8 champs
- Programme sur 24 mois avec playbook des 90 jours, KPI et dialogue prudentiel selon les points 20 et 65
Le livre blanc CISO : Third-Party Risk für CISOs
Architecture d'intégration avec DORA
Fonction de surveillance commune au titre de l'art. 5(3) DORA et du point 44 c, politique fusionnée avec les quatre distinctions du point 49, registre combiné selon le point 61 — et les endroits où les deux régimes divergent délibérément.
Bibliothèque de clauses contractuelles
Éléments minimaux des points 84 a–j et 85 a–f, clauses de sous-traitance des points 89–95 et droits d'audit du point 98 comme briques pour nouveaux contrats et avenants — avec le renvoi à la BRRD pour les établissements CRD.
Le registre comme modèle de données
Les 9 + 8 champs des points 61 et 62 sous forme de table de champs, avec référence aux modèles des ITS DORA et au format d'export du point 63 — comme base pour un tableur, un outil GRC ou une base de données.
Programme sur 24 mois et playbook des 90 jours
Phases de l'état des lieux au dialogue prudentiel selon les points 20 et 65, KPI d'avancement et les 90 premiers jours en liste de tâches concrète — avec objections et réponses pour la discussion au conseil d'administration.
Questions fréquentes sur les orientations de l'EBA relatives au risque lié aux tiers
Réponses aux questions que les entités financières posent le plus souvent depuis la publication — avec les points à consulter.
Dans le Final Report, la date d'application est encore un espace réservé : les orientations s'appliquent à compter d'une date qui sera fixée avec la publication des traductions dans toutes les langues officielles de l'UE (point 18). L'EBA les présente actuellement comme finales, mais pas encore applicables. À partir de la date d'application, elles couvrent tous les accords conclus, réexaminés ou modifiés après cette date ; les contrats existants doivent être adaptés (point 19). Les autorités compétentes doivent indiquer à l'EBA, dans les deux mois suivant la publication, si elles appliquent les orientations. En Allemagne, les MaRisk dans leur version du 30 juin 2026 transposent toujours les orientations sur l'externalisation de 2019 ; une adaptation de l'AT 9 reste donc à venir.
Oui — le cercle des destinataires s'est élargi depuis 2019. Outre les établissements de crédit et les entreprises d'investissement CRD, les orientations visent les succursales de pays tiers, les entreprises d'investissement MiFID II sauf les petites entreprises non interconnectées de l'art. 12(1) IFR, les établissements de paiement et de monnaie électronique, les émetteurs d'ART sous MiCAR, les prêteurs MCD qui sont des établissements financiers et les compagnies financières holding agréées (point 9). Les purs prestataires d'information sur les comptes sont exclus (point 11). Les établissements de paiement les appliquent sur base individuelle (point 14), les émetteurs d'ART sur base individuelle et, le cas échéant, au niveau du groupe (point 15). L'analyse coûts-avantages table sur des coûts additionnels limités pour les nouveaux destinataires : MiFID II, IFD et MiCAR contiennent déjà des exigences d'externalisation et tous sont déjà soumis à DORA.
Les deux définitions du point 17 supposent une prestation récurrente ou continue ; la différence tient à un seul critère : un accord d'externalisation concerne une fonction que l'entité financière assurerait autrement elle-même — l'accord avec un tiers renonce à ce critère. Entrent ainsi dans le champ d'application des prestations qui n'ont jamais figuré dans un registre des externalisations. Dans le Feedback Statement, l'EBA relève que la définition de l'externalisation suit les orientations de 2019 et la boîte à outils du FSB, celle de l'accord avec un tiers les principes du BCBS — DORA lui-même ne connaît pas la notion d'externalisation (p. 75). Les orientations n'exigent pas d'identification distincte des externalisations ; les champs de registre du point 61 portent sur la criticité, non sur le statut d'externalisation. La distinction des MaRisk entre externalisation et autres achats externes n'a pas d'équivalent dans les orientations.
Non. Le point 61 autorise expressément la fusion du registre non-TIC et du registre d'informations prévu à l'art. 28(3) DORA en un seul registre ; l'analyse coûts-avantages a délibérément ouvert cette option D (p. 60–61). Dans le Feedback Statement, l'EBA précise que le registre non-TIC comporte moins de points de données que le registre DORA, mais doit rester cohérent pour les informations communes ; les orientations n'entrent pas dans le niveau de détail du règlement d'exécution (UE) 2024/2956, mais leurs formulations ont été alignées sur DORA (p. 88–89). Qui tient deux registres doit éviter les divergences (point 61). Dans tous les cas, le registre doit distinguer les fonctions critiques ou importantes des autres (point 58) et documenter les accords résiliés pendant une durée appropriée — le délai de cinq ans prévu dans le projet a été aligné sur DORA (point 59 ; p. 90).
Comme brique, oui ; comme substitut, non. Le point 102 permet de recourir aux certifications, aux rapports d'audit internes ou externes du prestataire et aux audits groupés. Pour les fonctions critiques ou importantes, les entités financières doivent toutefois évaluer si ces preuves suffisent et ne peuvent, dans la durée, s'y fier exclusivement (point 103). Le point 104 subordonne leur utilisation à huit conditions : le périmètre d'audit doit couvrir les systèmes et contrôles clés identifiés par l'établissement, les rapports ne doivent pas être obsolètes, les auditeurs doivent être qualifiés, l'audit doit tester l'efficacité des contrôles, et l'établissement doit disposer du droit contractuel d'étendre le périmètre et de mener ses propres audits. Un certificat ne remplace donc pas le droit d'audit illimité du point 98.
Les accords intragroupe sont soumis au même cadre que les accords externes — l'EBA souligne, dans la partie contextuelle du Final Report, qu'ils ne sont pas automatiquement moins risqués. Le choix d'une entité du groupe doit reposer sur des motifs objectifs, et les conditions, prix compris, doivent être fixées objectivement ; les synergies peuvent être intégrées dans les prix tant que le prestataire reste viable de manière autonome (point 53). Les conflits d'intérêts doivent être expressément gérés (point 52). Des allègements existent sur le plan organisationnel : registre, analyse précontractuelle, plans de continuité des activités et plans de sortie peuvent être tenus de manière centralisée au sein du groupe ou du système de protection institutionnel, à condition que chaque entité financière reçoive des synthèses et, sur demande, les documents complets (points 28, 54, 60). Le contrôle accru exercé sur une entité du groupe peut être pris en compte dans l'analyse des risques (point 76 e).
La dimension pays tiers imprègne tout le cycle de vie — au-delà des conditions précontractuelles des points 70, 76 et 82. La politique distingue prestataires établis dans un État membre et dans des pays tiers (point 49 d). Le contrat indique les lieux de fourniture, à notifier en cas de changement (point 84 b), et engage le prestataire sur votre niveau de protection des données et le secret bancaire (point 86) ; en cas de sous-traitance, il évalue lui-même les risques de localisation de ses sous-traitants (point 89 c). Pour les établissements CRD, le renvoi aux pouvoirs d'enquête des autorités vaut aussi pour les prestataires de pays tiers (point 97). Le registre mentionne le pays de fourniture et le pays d'immatriculation des sous-traitants (points 61 i, 62 c). L'autorité compétente doit pouvoir surveiller efficacement les fonctions critiques fournies hors de l'EEE (point 127) — la partie contextuelle exige pour cela des garanties supplémentaires (partie contextuelle, point 22).
Les orientations ne prévoient pas d'infraction automatique, mais un dialogue prudentiel. Si le réexamen et la documentation des accords relatifs à des fonctions critiques ou importantes ne sont pas achevés deux ans après la date d'application, l'entité financière en informe son autorité compétente — y compris les mesures prévues pour les achever ou une éventuelle stratégie de sortie (point 20). L'EBA a délibérément retenu cette variante dans l'analyse coûts-avantages, car les contrats ne peuvent pas toujours être renégociés dans un délai rigide. Pour les accords non critiques, il n'y a pas de délai ; réexamen et documentation peuvent intervenir lors du renouvellement (point 21). Recommandation : priorisez les accords critiques selon la durée du contrat et le pouvoir de négociation, et documentez l'avancement en continu.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Final Report on Guidelines on the sound management of third-party risk regarding non-ICT services (EBA/GL/2026/09) ↗
Source primaire de cette page — 98 pages, y compris l'analyse coûts-avantages et le Feedback Statement relatif à la consultation EBA/CP/2025/12
Communiqué de presse : The EBA publishes its final Guidelines on the management of third-party risk ↗
18 septembre 2026 — statut « final and awaiting translation », période transitoire de deux ans
Consultation Paper EBA/CP/2025/12 — Draft Guidelines on the sound management of third-party risk ↗
Consultation du 8 juillet au 8 octobre 2025, audition publique le 5 septembre 2025, 72 réponses
Guidelines on outsourcing arrangements (EBA/GL/2019/02) ↗
Cadre antérieur du 25 février 2019, applicable depuis le 30 septembre 2019 — abrogé à la date d'application des nouvelles orientations (point 22)
Règlement (UE) 2022/2554 ↗
DORA — cadre du risque lié aux prestataires tiers de services TIC (art. 28–30), registre d'informations (art. 28(3)), applicable depuis le 17 janvier 2025
Règlement délégué (UE) 2024/1773 ↗
RTS sur le contenu de la politique relative aux services TIC soutenant des fonctions critiques ou importantes (art. 28(10) DORA) — point de référence de la fusion prévue au point 49
Directive 2013/36/UE ↗
CRD — art. 74(3) comme mandat de l'EBA pour des orientations sur les dispositifs de gouvernance des établissements
Règlement (UE) 2023/1114 ↗
MiCAR — destinataires : émetteurs de jetons se référant à un ou des actifs (ART) ; mandat de l'EBA au titre de l'art. 34
Directive (UE) 2015/2366 ↗
PSD2 — établissements de paiement comme destinataires ; mandat art. 11, obligation de notification au titre de l'art. 19(6)
Principles for the sound management of third-party risk ↗
Publiés le 10 décembre 2025 — cadre de référence international selon l'analyse coûts-avantages de l'EBA
Enhancing Third-Party Risk Management and Oversight: A toolkit for financial institutions and financial authorities ↗
Final Report du 4 décembre 2023 — pris en compte par l'EBA dans son analyse coûts-avantages
Principles on third-party risks supervision ↗
12 juin 2025 — principes de surveillance adressés à l'ESMA et aux autorités nationales compétentes, non contraignants
Piloter d'un seul tenant le risque lié aux tiers non-TIC et DORA ?
VamiSec accompagne les entités financières dans l'évaluation de la criticité, le registre, l'adaptation des contrats et les tests de sortie — pour les prestataires TIC et non-TIC dans un cadre commun.