Die Randnummern (Rn.) in diesem Beitrag beziehen sich auf den Leitlinientext im Abschlussbericht der EBA. Verweise auf den Begründungsteil sind als „Begründung, Rn.“ gekennzeichnet, weil dieser Teil eine eigene Nummerierung hat.
Rechtsnatur und Status
Die EBA erlässt die Leitlinie nach Art. 16 der Verordnung (EU) Nr. 1093/2010. Zuständige Behörden und Finanzinstitute müssen alle Anstrengungen unternehmen, ihr nachzukommen (Rn. 1). Die Behörden sollen sie in ihre Aufsichtspraxis übernehmen (Rn. 2) und melden der EBA, ob sie ihr nachkommen, oder begründen die Abweichung (Rn. 3). Die Leitlinie ist damit ein Aufsichtsstandard, kein unmittelbar geltendes Recht.
Auf ihrer Statusseite führt die EBA die Leitlinie als final und wartet auf die Übersetzung in die EU-Amtssprachen; der Abschlussbericht ist als noch nicht anwendbar gekennzeichnet. Anwendungsdatum, Aufhebung der Auslagerungsleitlinien von 2019 und Meldefrist der Behörden stehen im veröffentlichten Text noch als Platzhalter (Rn. 3, 18, 22).
Den Konsultationsentwurf von 2025 haben wir in einem eigenen Beitrag eingeordnet: Beitrag zum Konsultationsentwurf CP/2025/12. Dieser Beitrag behandelt die finale Fassung.
Wer die Leitlinie anwenden soll
Adressaten sind nach Rn. 9 Institute im Sinne der CRR, Zweigstellen von Drittstaatsinstituten, Wertpapierfirmen mit Ausnahme kleiner und nicht verflochtener Firmen, Zahlungs- und E-Geld-Institute, Emittenten vermögenswertreferenzierter Token und Kreditgeber nach der Wohnimmobilienkreditrichtlinie, soweit sie Finanzinstitute sind, sowie genehmigte Finanzholding-Gesellschaften. Versicherer und Kapitalverwaltungsgesellschaften stehen nicht in dieser Liste.
Gehörst du zu einer CRD-Gruppe, verlangt die Begründung, dass das Mutterunternehmen seine Governance-Vorkehrungen einheitlich auch in Tochterunternehmen umsetzt, die nicht der CRD unterliegen, darunter Fondsverwalter (Begründung, Rn. 14). Die Leitlinie gilt auf Einzel-, teilkonsolidierter und konsolidierter Basis, soweit einschlägig (Rn. 13); Zahlungsinstitute wenden sie einzeln an (Rn. 14).
Vom Auslagerungs- zum Drittparteibegriff
Eine Drittparteivereinbarung liegt vor, wenn ein Dienstleister eine oder mehrere Funktionen des Finanzunternehmens wiederkehrend oder dauerhaft unterstützt, einschließlich konzerninterner Dienstleister. Eine Auslagerung ist die engere Variante: Der Dienstleister nimmt eine Funktion wahr, die das Unternehmen sonst selbst erbringen würde (Rn. 17).
Ob eine Vereinbarung unter die Leitlinie fällt, prüfst du in drei Schritten: Handelt es sich um Nicht-ICT-Dienstleistungen, unterstützt der Dienstleister eine Funktion wiederkehrend oder dauerhaft, und ist diese Funktion kritisch oder wichtig (Rn. 31)? Deckt ein Vertrag mehrere Funktionen ab, bewertest du ihn insgesamt (Rn. 32).
Was ausgenommen ist
Als Grundsatz sind nach Rn. 33 folgende Leistungen vom Anwendungsbereich ausgenommen:
- gesetzlich vorgeschriebene Leistungen wie die Abschlussprüfung
- regulierte Finanzdienstleistungen, die rechtlich von einem anderen regulierten Finanzunternehmen zu erbringen sind, etwa Verwahrung oder Handelsplätze
- Marktinformationsdienste
- Finanztransaktionen zwischen Finanzinstituten und mit Zentralbanken
- Zahlungsnetzwerk-Infrastrukturen und Clearing- und Abwicklungsvereinbarungen
- beaufsichtigte globale Nachrichtennetze für den Zahlungsverkehr sowie Korrespondenzbankdienstleistungen
- Leistungen ohne wesentliche Wirkung auf Risikopositionen oder operationelle Resilienz, etwa Druckdienste, Rechtsgutachten, Reinigung, Catering oder Reiseleistungen, außerdem Warenkäufe und Versorgungsleistungen
Die Ausnahmen sind kein Freibrief. Nach Fußnote 41 zu Rn. 33 sollst du auch für diese Beziehungen geeignete Schritte zum Risikomanagement ergreifen.
Abgrenzung zu DORA
ICT-Dienstleistungen im Sinne von Art. 3 Nr. 21 DORA sind aus der Leitlinie ausgenommen; für sie gilt Kapitel V DORA (Rn. 5, 7). Die EBA erwartet trotzdem einen ganzheitlichen Ansatz für ICT- und Nicht-ICT-Drittparteien (Rn. 7). Im Einzelnen:
- Mischverträge: Enthält ein Nicht-ICT-Vertrag auch ICT-Leistungen, beurteilt dein Institut, ob der ICT-Anteil für die Leistung wesentlich ist und damit DORA auslöst (Rn. 32).
- Strategie: Integrierte oder getrennte Strategien für ICT- und Nicht-ICT-Drittparteirisiken sind zulässig (Rn. 38).
- Policy: Die Policy darf mit der DORA-Policy nach Art. 28 Abs. 10 zusammengelegt werden, muss aber zwischen ICT-Leistungen und Nicht-ICT-Leistungen unterscheiden (Rn. 49).
- Register: Halte das Register möglichst konsistent mit dem DORA-Register nach Art. 28 Abs. 3; eine Kombination in einem Register ist möglich (Rn. 61). ICT-Unterauftragnehmer, die Nicht-ICT-Leistungen für kritische oder wichtige Funktionen tragen, gehören in das Register nach dieser Leitlinie (Rn. 58).
- Rolle: Die verantwortliche Rolle für Drittparteien darf mit der DORA-Rolle nach Art. 5 Abs. 3 kombiniert werden (Fußnote 46 zu Rn. 44).
Die Leitlinie definiert eine kritische oder wichtige Funktion als Funktion, deren Störung die finanzielle Leistungsfähigkeit, die Solidität oder Kontinuität der Dienstleistungen oder die fortlaufende Einhaltung der Zulassungs- und sonstigen Pflichten wesentlich beeinträchtigen würde (Rn. 17, 34). Drei Konstellationen gibt sie ausdrücklich vor:
- Operative Aufgaben interner Kontrollfunktionen gelten grundsätzlich als kritisch oder wichtig, es sei denn, die Bewertung zeigt, dass ein Ausfall die Wirksamkeit der Kontrollfunktion nicht beeinträchtigt (Rn. 35).
- Bank-, Zahlungs- oder ART-Emissionsfunktionen, die eine Erlaubnis erfordern würden, gelten automatisch als kritisch oder wichtig (Rn. 36).
- Bei Instituten unter der BRRD sind Funktionen im Umfeld kritischer Funktionen und Kerngeschäftsfelder besonders zu würdigen (Rn. 37).
Wie du die Bewertung strukturierst, lässt die Leitlinie offen. Du musst aber Kriterien oder eine Methodik festlegen (Begründung, Rn. 16). Die folgende Matrix ist ein Arbeitsinstrument und keine Vorgabe der EBA. Die Spalte „Bezug“ zeigt, wo die Leitlinie das jeweilige Kriterium verankert.
Die Leitlinie gilt nach dem Grundsatz der Verhältnismäßigkeit. Maßgeblich sind Risikoprofil, Geschäftsmodell sowie Größe und Komplexität; im Einzelfall zählen die Komplexität der unterstützten Funktion, ihre Kritikalität und die möglichen Folgen für die Kontinuität (Rn. 23–24). Auch für nicht kritische Vereinbarungen verlangt die Begründung belastbare Governance (Begründung, Rn. 23).
In Gruppen und Sicherungssystemen darf die Überwachung zentralisiert werden. Jedes Institut behält aber Berichte, Zusammenfassungen der Prüfberichte und die Zusammenfassung des Exit-Plans für seinen Bereich (Rn. 28). Ein zentrales Register ist zulässig, wenn jedes Institut seinen eigenen Auszug ohne unangemessene Verzögerung erhält (Rn. 28 d, 60).