Zum Hauptinhalt springen

Fachbeitrag · Drittparteirisiken · EBA-Leitlinien

Drittparteirisikomanagement nach EBA/GL/2026/09 umsetzen

Die EBA hat im September 2026 mit EBA/GL/2026/09 ihre finalen Leitlinien zum Drittparteirisikomanagement für Nicht-ICT-Dienstleistungen veröffentlicht. Sie sind noch nicht anwendbar, zeigen aber schon jetzt, was du an Register, Kritikalitätsbewertung, Verträgen und Exit-Planung vorbereiten kannst.

Die Leitlinie ersetzt den engen Auslagerungsbegriff durch den weiten Begriff der Drittparteivereinbarung (Rn. 17). Die strengeren Anforderungen gelten für Vereinbarungen, die kritische oder wichtige Funktionen stützen. Das Anwendungsdatum ist offen.

Status Final, nicht anwendbar
Kennung EBA/GL/2026/09
Anwendung Datum offen
Lesezeit ca. 20 Min.

Einordnung im S+P Leistungsmodell: Die operative Bearbeitung von Drittpartei-Informationen wie Register, Maßnahmen und Nachhaltung ordnen wir den 1st Line Services zu, im Cluster DORA, Outsourcing und Third-Party Operations. Mehr dazu unter Third-Party Operations.

Management Summary

Vier Punkte reichen, um die Leitlinie einzuordnen.

1

Anwendungsbereich

Von der Auslagerung zur Drittparteivereinbarung

Die Leitlinie erfasst jede Vereinbarung, mit der ein Dienstleister eine Funktion wiederkehrend oder dauerhaft unterstützt. Auslagerungen sind nur noch eine Teilmenge (Rn. 17). Dein Blick geht damit über das bisherige Auslagerungsregister hinaus. Bestimmte Leistungen, etwa gesetzlich vorgeschriebene Abschlussprüfungen oder Versorgungsleistungen, sind ausgenommen (Rn. 33).

2

Kritikalität

Strengere Regeln für kritische oder wichtige Funktionen

Die vollen Anforderungen gelten dort, wo eine Vereinbarung eine kritische oder wichtige Funktion stützt. Operative Aufgaben interner Kontrollfunktionen gelten grundsätzlich als kritisch oder wichtig (Rn. 35), erlaubnispflichtige Bank- und Zahlungsfunktionen automatisch (Rn. 36). Für alle anderen Vereinbarungen bleibt ein proportionales Grundniveau (Rn. 23).

3

Nachweise

Register, Risikoanalyse, Vertrag und Exit

Verlangt sind ein Register aller Drittparteivereinbarungen (Rn. 58), eine vorvertragliche Risikoanalyse mit Due Diligence (Rn. 68), schriftliche Verträge mit Mindestinhalten (Rn. 84–85) und ein dokumentierter Exit-Plan für kritische oder wichtige Funktionen (Rn. 48). Das Register darf mit dem DORA-Informationsregister kombiniert werden (Rn. 61).

4

Status

Final, aber noch nicht anwendbar

Das Anwendungsdatum steht im Abschlussbericht noch als Platzhalter (Rn. 18). Mit Anwendungsbeginn werden die EBA-Leitlinien zu Auslagerungen von 2019 aufgehoben (Rn. 22). Für kritische oder wichtige Funktionen sollen Überprüfung und Dokumentation zwei Jahre nach Anwendungsbeginn abgeschlossen sein, sonst informierst du die Aufsicht (Rn. 20).

Drittparteirisikomanagement nach EBA/GL/2026/09: Was geregelt wird

Die Randnummern (Rn.) in diesem Beitrag beziehen sich auf den Leitlinientext im Abschlussbericht der EBA. Verweise auf den Begründungsteil sind als „Begründung, Rn.“ gekennzeichnet, weil dieser Teil eine eigene Nummerierung hat.

Rechtsnatur und Status

Die EBA erlässt die Leitlinie nach Art. 16 der Verordnung (EU) Nr. 1093/2010. Zuständige Behörden und Finanzinstitute müssen alle Anstrengungen unternehmen, ihr nachzukommen (Rn. 1). Die Behörden sollen sie in ihre Aufsichtspraxis übernehmen (Rn. 2) und melden der EBA, ob sie ihr nachkommen, oder begründen die Abweichung (Rn. 3). Die Leitlinie ist damit ein Aufsichtsstandard, kein unmittelbar geltendes Recht.

Auf ihrer Statusseite führt die EBA die Leitlinie als final und wartet auf die Übersetzung in die EU-Amtssprachen; der Abschlussbericht ist als noch nicht anwendbar gekennzeichnet. Anwendungsdatum, Aufhebung der Auslagerungsleitlinien von 2019 und Meldefrist der Behörden stehen im veröffentlichten Text noch als Platzhalter (Rn. 3, 18, 22).

Den Konsultationsentwurf von 2025 haben wir in einem eigenen Beitrag eingeordnet: Beitrag zum Konsultationsentwurf CP/2025/12. Dieser Beitrag behandelt die finale Fassung.

Wer die Leitlinie anwenden soll

Adressaten sind nach Rn. 9 Institute im Sinne der CRR, Zweigstellen von Drittstaatsinstituten, Wertpapierfirmen mit Ausnahme kleiner und nicht verflochtener Firmen, Zahlungs- und E-Geld-Institute, Emittenten vermögenswertreferenzierter Token und Kreditgeber nach der Wohnimmobilienkreditrichtlinie, soweit sie Finanzinstitute sind, sowie genehmigte Finanzholding-Gesellschaften. Versicherer und Kapitalverwaltungsgesellschaften stehen nicht in dieser Liste.

Gehörst du zu einer CRD-Gruppe, verlangt die Begründung, dass das Mutterunternehmen seine Governance-Vorkehrungen einheitlich auch in Tochterunternehmen umsetzt, die nicht der CRD unterliegen, darunter Fondsverwalter (Begründung, Rn. 14). Die Leitlinie gilt auf Einzel-, teilkonsolidierter und konsolidierter Basis, soweit einschlägig (Rn. 13); Zahlungsinstitute wenden sie einzeln an (Rn. 14).

Vom Auslagerungs- zum Drittparteibegriff

Eine Drittparteivereinbarung liegt vor, wenn ein Dienstleister eine oder mehrere Funktionen des Finanzunternehmens wiederkehrend oder dauerhaft unterstützt, einschließlich konzerninterner Dienstleister. Eine Auslagerung ist die engere Variante: Der Dienstleister nimmt eine Funktion wahr, die das Unternehmen sonst selbst erbringen würde (Rn. 17).

Ob eine Vereinbarung unter die Leitlinie fällt, prüfst du in drei Schritten: Handelt es sich um Nicht-ICT-Dienstleistungen, unterstützt der Dienstleister eine Funktion wiederkehrend oder dauerhaft, und ist diese Funktion kritisch oder wichtig (Rn. 31)? Deckt ein Vertrag mehrere Funktionen ab, bewertest du ihn insgesamt (Rn. 32).

Was ausgenommen ist

Als Grundsatz sind nach Rn. 33 folgende Leistungen vom Anwendungsbereich ausgenommen:

  • gesetzlich vorgeschriebene Leistungen wie die Abschlussprüfung
  • regulierte Finanzdienstleistungen, die rechtlich von einem anderen regulierten Finanzunternehmen zu erbringen sind, etwa Verwahrung oder Handelsplätze
  • Marktinformationsdienste
  • Finanztransaktionen zwischen Finanzinstituten und mit Zentralbanken
  • Zahlungsnetzwerk-Infrastrukturen und Clearing- und Abwicklungsvereinbarungen
  • beaufsichtigte globale Nachrichtennetze für den Zahlungsverkehr sowie Korrespondenzbankdienstleistungen
  • Leistungen ohne wesentliche Wirkung auf Risikopositionen oder operationelle Resilienz, etwa Druckdienste, Rechtsgutachten, Reinigung, Catering oder Reiseleistungen, außerdem Warenkäufe und Versorgungsleistungen

Die Ausnahmen sind kein Freibrief. Nach Fußnote 41 zu Rn. 33 sollst du auch für diese Beziehungen geeignete Schritte zum Risikomanagement ergreifen.

Abgrenzung zu DORA

ICT-Dienstleistungen im Sinne von Art. 3 Nr. 21 DORA sind aus der Leitlinie ausgenommen; für sie gilt Kapitel V DORA (Rn. 5, 7). Die EBA erwartet trotzdem einen ganzheitlichen Ansatz für ICT- und Nicht-ICT-Drittparteien (Rn. 7). Im Einzelnen:

  • Mischverträge: Enthält ein Nicht-ICT-Vertrag auch ICT-Leistungen, beurteilt dein Institut, ob der ICT-Anteil für die Leistung wesentlich ist und damit DORA auslöst (Rn. 32).
  • Strategie: Integrierte oder getrennte Strategien für ICT- und Nicht-ICT-Drittparteirisiken sind zulässig (Rn. 38).
  • Policy: Die Policy darf mit der DORA-Policy nach Art. 28 Abs. 10 zusammengelegt werden, muss aber zwischen ICT-Leistungen und Nicht-ICT-Leistungen unterscheiden (Rn. 49).
  • Register: Halte das Register möglichst konsistent mit dem DORA-Register nach Art. 28 Abs. 3; eine Kombination in einem Register ist möglich (Rn. 61). ICT-Unterauftragnehmer, die Nicht-ICT-Leistungen für kritische oder wichtige Funktionen tragen, gehören in das Register nach dieser Leitlinie (Rn. 58).
  • Rolle: Die verantwortliche Rolle für Drittparteien darf mit der DORA-Rolle nach Art. 5 Abs. 3 kombiniert werden (Fußnote 46 zu Rn. 44).

Kritische oder wichtige Funktionen

Die Leitlinie definiert eine kritische oder wichtige Funktion als Funktion, deren Störung die finanzielle Leistungsfähigkeit, die Solidität oder Kontinuität der Dienstleistungen oder die fortlaufende Einhaltung der Zulassungs- und sonstigen Pflichten wesentlich beeinträchtigen würde (Rn. 17, 34). Drei Konstellationen gibt sie ausdrücklich vor:

  • Operative Aufgaben interner Kontrollfunktionen gelten grundsätzlich als kritisch oder wichtig, es sei denn, die Bewertung zeigt, dass ein Ausfall die Wirksamkeit der Kontrollfunktion nicht beeinträchtigt (Rn. 35).
  • Bank-, Zahlungs- oder ART-Emissionsfunktionen, die eine Erlaubnis erfordern würden, gelten automatisch als kritisch oder wichtig (Rn. 36).
  • Bei Instituten unter der BRRD sind Funktionen im Umfeld kritischer Funktionen und Kerngeschäftsfelder besonders zu würdigen (Rn. 37).

Wie du die Bewertung strukturierst, lässt die Leitlinie offen. Du musst aber Kriterien oder eine Methodik festlegen (Begründung, Rn. 16). Die folgende Matrix ist ein Arbeitsinstrument und keine Vorgabe der EBA. Die Spalte „Bezug“ zeigt, wo die Leitlinie das jeweilige Kriterium verankert.

Bewertungskriterium Prüffrage Bezug
Regulatorische Relevanz Würde ein Ausfall die Einhaltung der Zulassungsbedingungen oder sonstiger Pflichten aus dem Finanzmarktrecht wesentlich beeinträchtigen? Rn. 34 a
Betriebs- und Kundenrelevanz Würde eine Unterbrechung Dienstleistungen für Kunden oder die Kontinuität zentraler Geschäftsprozesse wesentlich treffen? Rn. 34 c, 72 b
Substituierbarkeit Kann die Leistung vertraglich und praktisch zu einem anderen Dienstleister wechseln oder ins Haus zurückkehren, und mit welchen Kosten und in welcher Zeit? Rn. 72 e–f, 62 d
Daten und Vertraulichkeit Werden vertrauliche oder personenbezogene Daten verarbeitet, und wären Verfügbarkeit oder Integrität betroffen? Rn. 72 g, 81
Konzentration Hängen mehrere Vereinbarungen an demselben oder eng verbundenen Dienstleistern, oder ist der Anbieter kaum ersetzbar? Rn. 74 a–b
Standort und Rechtsordnung Erschweren Leistungsort, Datenverarbeitung oder Rechtsordnung Aufsicht, Rechtsdurchsetzung oder die Abwicklung bei Insolvenz? Rn. 76
Unterauftragskette Machen lange oder unübersichtliche Ketten die Kontrolle der Funktion schwer? Rn. 75 b, 87
Exit-Fähigkeit Sind Übertragung, Rückführung oder geordnete Einstellung in angemessener Zeit machbar? Rn. 46 f, 85 f

Proportionalität und Konzern

Die Leitlinie gilt nach dem Grundsatz der Verhältnismäßigkeit. Maßgeblich sind Risikoprofil, Geschäftsmodell sowie Größe und Komplexität; im Einzelfall zählen die Komplexität der unterstützten Funktion, ihre Kritikalität und die möglichen Folgen für die Kontinuität (Rn. 23–24). Auch für nicht kritische Vereinbarungen verlangt die Begründung belastbare Governance (Begründung, Rn. 23).

In Gruppen und Sicherungssystemen darf die Überwachung zentralisiert werden. Jedes Institut behält aber Berichte, Zusammenfassungen der Prüfberichte und die Zusammenfassung des Exit-Plans für seinen Bereich (Rn. 28). Ein zentrales Register ist zulässig, wenn jedes Institut seinen eigenen Auszug ohne unangemessene Verzögerung erhält (Rn. 28 d, 60).

Fristen und Zeitpunkte

Der Abschlussbericht nennt keine Kalenderdaten. Die Übersicht zeigt, welche Zeitpunkte feststehen und welche noch offen sind.

  • September 2026

    Die EBA veröffentlicht den Abschlussbericht mit der Leitlinie EBA/GL/2026/09.

  • Offen

    Übersetzung in die EU-Amtssprachen. Bis dahin führt die EBA die Leitlinie als final und noch nicht anwendbar.

  • Offen

    Anwendungsdatum. Die Leitlinie gilt für Drittparteivereinbarungen, die ab diesem Tag abgeschlossen, überprüft oder geändert werden (Rn. 18). Bestehende Vereinbarungen sollen angepasst werden (Rn. 19).

  • Anwendungsdatum + 2 Jahre

    Überprüfung und Dokumentation der Vereinbarungen zu kritischen oder wichtigen Funktionen sollen abgeschlossen sein. Sonst informierst du die Aufsicht und nennst die geplanten Maßnahmen oder die mögliche Exit-Strategie (Rn. 20).

  • Bei Verlängerung

    Nicht kritische Vereinbarungen: Überprüfung und Dokumentation dürfen auf den Anlass der Vertragsverlängerung beschränkt werden (Rn. 21).

  • Offen

    Aufhebung der EBA-Leitlinien zu Auslagerungen vom 25. Februar 2019, wirksam zu einem im Text noch offenen Datum (Rn. 22).

Weil das Anwendungsdatum offen ist, lässt sich der Zeitplan nicht auf ein Datum festlegen. Sinnvoll ist eine Planung in Phasen, wie sie im Abschnitt Lösungsansätze beschrieben ist.

Pflichten nach Funktion

Die Leitlinie richtet sich an das Institut als Ganzes. Für die Umsetzung teilen wir sie auf sechs Funktionen auf.

Leitungsorgan

  • definiert, genehmigt und überprüft regelmäßig eine Strategie für Drittparteirisiken (Rn. 38)
  • bleibt jederzeit verantwortlich, auch bei Dienstleistern für kritische oder wichtige Funktionen (Rn. 41–42)
  • genehmigt eine schriftliche Policy für Nicht-ICT-Leistungen und überprüft sie mindestens einmal im Jahr (Rn. 47)
  • genehmigt die Notfallplanung und die Revisionsplanung mit Drittpartei-Bezug (Rn. 42 g–h)

Verantwortliche Rolle

  • Zuständigkeiten für Dokumentation, Steuerung und Überwachung klar zuweisen (Rn. 44 a)
  • eine Rolle einrichten oder ein Mitglied des Senior Managements benennen, das dem Leitungsorgan unmittelbar rechenschaftspflichtig ist (Rn. 44 c)
  • weniger komplexe Institute: klare Aufgabenteilung; die Rolle darf beim Leitungsorgan liegen (Rn. 44 c)
  • ausreichende Ressourcen bereitstellen (Rn. 44 b)

Fachbereiche und Einkauf

  • vor Vertragsschluss Kritikalität, Erlaubnisbedingungen, Risiken, Due Diligence und Interessenkonflikte prüfen (Rn. 68)
  • Risikoanalyse mit Szenarien durchführen und dokumentieren (Rn. 73)
  • Due Diligence im Umfang an der Kritikalität ausrichten (Rn. 77–79)
  • schriftlichen Vertrag mit Mindestinhalten abschließen (Rn. 83–85)

Kontrollfunktionen

  • ausgelagerte operative Aufgaben grundsätzlich als kritisch oder wichtig bewerten (Rn. 35)
  • die Risiken der Vereinbarung weiterhin wirksam überwachen und steuern (Rn. 45 c)
  • in Gruppen und Sicherungssystemen Berichte über die Aufgabenwahrnehmung einholen (Rn. 27 b)
  • Interessenkonflikte erkennen und steuern (Rn. 51–53)

Interne Revision

  • prüft risikobasiert die Steuerung von Funktionen, die Dritte erbringen (Rn. 56)
  • nimmt Vereinbarungen zu kritischen oder wichtigen Funktionen in Prüfplan und Prüfprogramm auf (Rn. 56)
  • prüft mindestens Umsetzung des Rahmens, Kritikalitätsbewertung, Risikobewertung, Einbindung der Gremien und Überwachung (Rn. 56 a–e)
  • verfolgt Feststellungen in einer förmlichen Nachverfolgung (Rn. 57)

Register und Notfallplanung

  • führt ein aktuelles Register aller Drittparteivereinbarungen, getrennt nach kritischen oder wichtigen Funktionen und übrigen (Rn. 58)
  • hält Unterlagen beendeter Vereinbarungen für einen angemessenen Zeitraum vor (Rn. 59)
  • liefert das Register der Aufsicht auf Anforderung in maschinenlesbarer Form (Rn. 63)
  • testet Notfallpläne, die den Ausfall des Dienstleisters berücksichtigen (Rn. 54–55)
  • informiert die Aufsicht über geplante Vereinbarungen und wesentliche Änderungen (Rn. 65–66)

Typische Schwachstellen mit Normbezug

Diese sechs Muster zeigen, wo die Leitlinie am ehesten auf eine bestehende Lücke trifft. Sie sind eine Arbeitshypothese und ersetzen die Prüfung in deinem Haus nicht.

Das Register kennt nur Auslagerungen

Ein Register, das nur Auslagerungen und ICT-Verträge führt, deckt den Anwendungsbereich nicht ab. Die Leitlinie verlangt alle Drittparteivereinbarungen, getrennt nach kritischen oder wichtigen Funktionen und übrigen. Für kritische oder wichtige Funktionen kommen Pflichtfelder hinzu, etwa anwendbares Recht, letzte Audits, Unterauftragnehmer, Substituierbarkeit, Wiederanlaufziele, Exit-Plan und Jahreskosten.

Rn. 58, 61–62

Kritikalität ohne Methodik

Die Leitlinie erwartet, dass du Kriterien oder eine Methodik festlegst, mit der du kritische oder wichtige Funktionen bestimmst. Bewertungen, die von Fall zu Fall und ohne Maßstab entstehen, lassen sich gegenüber Revision und Aufsicht schwer erklären.

Begründung, Rn. 16; Rn. 34–37, 56 b

Ausgelagerte Kontrollfunktionen ohne wirksame Oversight

Nimmst du für operative Aufgaben einer Kontrollfunktion einen Dienstleister in Anspruch, gilt die Aufgabe grundsätzlich als kritisch oder wichtig. Du musst die Risiken weiter managen können, auch bei konzerninternen oder sicherungssysteminternen Dienstleistern.

Rn. 35, 45 c, 27 b

Unterauftragsketten außerhalb des Blickfelds

Die Vereinbarung muss regeln, ob und unter welchen Bedingungen kritische oder wichtige Funktionen unterbeauftragt werden dürfen. Lange und komplexe Ketten mindern deine Kontrollfähigkeit und die der Aufsicht. Im Register stehen die Unterauftragnehmer wesentlicher Teile mit ihrem Rang in der Kette.

Rn. 62 c, 75 b, 84 a, 87

Exit nur als Kündigungsklausel

Für kritische oder wichtige Funktionen musst du innerhalb angemessener Zeit übertragen, zurückführen oder die abhängige Geschäftstätigkeit einstellen können. Die Policy verlangt einen dokumentierten Exit-Plan, der Vertrag eine Übergangsphase, in der der Dienstleister weiterleistet. Eine Kündigungsklausel allein reicht dafür nicht.

Rn. 46 f, 48 g, 85 f

Mischverträge mit ICT-Anteil

Steckt in einem Nicht-ICT-Vertrag ein ICT-Anteil, beurteilst du selbst, ob er für die Leistung wesentlich ist und DORA auslöst. Ohne dokumentierte Entscheidung bleibt offen, welches Regelwerk für den Vertrag gilt.

Rn. 32, 58

Quick-Check: Wo steht dein Haus?

Ordne dein Haus in sechs Prüffeldern ein. Die Auswahl bleibt auf dieser Seite und wird nicht gespeichert. Erfüllt bedeutet: sofort belegbar. Teilweise bedeutet: Lücken bekannt. Offen bedeutet: noch nicht bearbeitet.

1. Führt dein Register alle Drittparteivereinbarungen im Anwendungsbereich und trennt es kritische oder wichtige Funktionen von den übrigen?Rn. 58, 61–62

Erfüllt

Prüfe, ob die Pflichtfelder aus Rn. 61 und 62 vollständig belegt sind und ob das Register mit dem DORA-Register abgestimmt ist.

Teilweise

Ergänze zuerst Vereinbarungen, die bisher nicht als Auslagerung geführt werden, und lege die Zusatzfelder für kritische oder wichtige Funktionen an.

Offen

Beginne mit einer Bestandsaufnahme aller wiederkehrenden Dienstleistungen und lege eine Zielstruktur nach Rn. 61 und 62 fest.

2. Gibt es dokumentierte Kriterien oder eine Methodik, mit der du kritische oder wichtige Funktionen bestimmst?Begründung, Rn. 16; Rn. 34–37

Erfüllt

Gleiche die Kriterien mit den Vorgaben aus Rn. 35 bis 37 ab und halte fest, wie du Ausnahmen begründest.

Teilweise

Schließe die Lücken bei ausgelagerten Kontrollfunktionen (Rn. 35) und erlaubnispflichtigen Tätigkeiten (Rn. 36), die die Leitlinie ausdrücklich nennt.

Offen

Lege Kriterien fest, bevor du Verträge neu bewertest. Die Bewertungsmatrix in diesem Beitrag kann als Ausgangspunkt dienen.

3. Enthält deine vorvertragliche Prüfung Risikoanalyse mit Szenarien, Due Diligence, Substituierbarkeit und Konzentrationsbetrachtung?Rn. 68, 71–79

Erfüllt

Prüfe, ob der Umfang der Analyse zu Kritikalität und Größe passt und ob die Ergebnisse dokumentiert sind (Rn. 73).

Teilweise

Ergänze fehlende Bausteine, meist Szenarien und Konzentration, und dokumentiere die Ergebnisse (Rn. 73–74).

Offen

Führe einen einheitlichen Prüfablauf vor jedem Vertragsschluss ein, der die fünf Punkte aus Rn. 68 abdeckt.

4. Erfüllen deine Verträge zu kritischen oder wichtigen Funktionen die Mindestinhalte, einschließlich Prüf- und Zugangsrechten, Unterbeauftragung und Kündigung?Rn. 83–87; Begründung, Rn. 28–29

Erfüllt

Halte fest, wann du die Verträge zuletzt gegen Rn. 84 und 85 abgeglichen hast, und plane den Abgleich vor Anwendungsbeginn.

Teilweise

Priorisiere die Verträge mit erheblichen Lücken bei Prüfrechten, Unterauftragsregeln und Exit-Übergangsphase (Rn. 85 e–f, 87).

Offen

Erstelle einen Vertragsabgleich für alle Vereinbarungen zu kritischen oder wichtigen Funktionen und beginne dort, wo die Kritikalität hoch ist.

5. Gibt es für Dienstleister kritischer oder wichtiger Funktionen einen dokumentierten Exit-Plan, dessen Machbarkeit geprüft wurde?Rn. 46 f, 48 g, 62 f

Erfüllt

Prüfe, ob die Pläne Auslöser, Alternativen, Daten, Ressourcen und Fristen benennen und wie du die Machbarkeit belegst.

Teilweise

Beginne mit den Dienstleistern, die kaum ersetzbar sind, und ergänze Übergabepflichten im Vertrag.

Offen

Lege eine Vorlage fest und erstelle Pläne zuerst für Dienstleister mit hoher Konzentration oder ohne Alternative.

6. Erhalten Leitungsorgan und Interne Revision regelmäßig belastbare Informationen über Drittparteirisiken?Rn. 38, 42, 56–57, 67

Erfüllt

Prüfe, ob das Berichtswesen die Ergebnisse der laufenden Überwachung enthält, etwa Leistung, Servicelevel und aktualisierte Risikoanalyse (Rn. 67).

Teilweise

Verankere Berichtsinhalte, Frequenz und Empfänger in der Policy (Rn. 48 c) und nimm Drittparteien in den Revisionsplan auf (Rn. 56).

Offen

Benenne zuerst die verantwortliche Rolle (Rn. 44 c) und lege dann Berichtslinie und Inhalte fest.

Lösungsansätze: No-Regret-Maßnahmen

Diese sechs Maßnahmen zahlen unabhängig vom Anwendungsdatum ein, weil sie Nachweise schaffen, die die Leitlinie in jeder Fassung voraussetzt.

1

Perimeter klären

Wende die drei Prüfschritte aus Rn. 31 auf deinen Bestand an, halte fest, welche Leistungen unter die Ausnahmen aus Rn. 33 fallen, und dokumentiere die Begründung. Ergebnis ist eine belastbare Liste der Vereinbarungen im Anwendungsbereich.

Unabhängig vom Anwendungsdatum

Operativ unterstützbar: Erfassung der Dienstleister und Verträge im Register

2

Register auf Zielstruktur heben

Gleiche dein Register mit den Pflichtfeldern aus Rn. 61 und 62 ab, entscheide, ob du es mit dem DORA-Register kombinierst (Rn. 61), und regle die Zuständigkeit für die Pflege.

Unabhängig vom Anwendungsdatum

Operativ unterstützbar: Pflege und Nachhaltung der Registerdaten

3

Kritikalität festlegen

Beschließe eine Methodik, halte die Sonderfälle aus Rn. 35 bis 37 fest und bewerte die Vereinbarungen nachvollziehbar. Die Bewertungsmatrix aus dem Sachverhalt ist ein möglicher Rahmen.

Unabhängig vom Anwendungsdatum

Operativ unterstützbar: Dokumentation der Bewertungsergebnisse je Vereinbarung

4

Verträge abgleichen

Gleiche die Verträge zu kritischen oder wichtigen Funktionen mit Rn. 84 bis 87 ab: Leistungsbeschreibung, Standorte, Datenzugang, Prüf- und Zugangsrechte, Unterbeauftragung, Kündigung und Übergangsphase. Beginne bei Vereinbarungen mit hoher Kritikalität.

Unabhängig vom Anwendungsdatum

Operativ unterstützbar: Erfassung von Vertrags- und Abhängigkeitsdaten, Nachhaltung der Lücken

5

Exit-Pläne aufbauen

Lege eine Vorlage fest, die Auslöser, Alternativen, Daten, Ressourcen und Fristen abdeckt, und prüfe die Machbarkeit (Rn. 46 f, 48 g). Starte bei Dienstleistern, die schwer ersetzbar sind.

Unabhängig vom Anwendungsdatum

Operativ unterstützbar: Nachhaltung von Überprüfungen, Fristen und Maßnahmen

6

Governance und Berichtswesen verankern

Aktualisiere die Policy und lege die verantwortliche Rolle, Berichtslinien und den Revisionsplan fest (Rn. 38, 44, 47, 56). Das Leitungsorgan überprüft die Policy mindestens einmal im Jahr.

Unabhängig vom Anwendungsdatum

Operativ unterstützbar: Pflege des Maßnahmen- und Feststellungsregisters

Fazit: Drittparteirisikomanagement vor dem Anwendungsdatum aufbauen

Die EBA-Leitlinie verlangt für keine Beziehung zu einem Dienstleister dieselbe Tiefe. Sie verlangt ein risikoorientiertes, proportionales Drittparteirisikomanagement, dessen Tiefe mit der Kritikalität der Funktion steigt.

Der Perimeter wächst

Nicht nur Auslagerungen, sondern jede wiederkehrende oder dauerhafte Unterstützung einer Funktion fällt in den Anwendungsbereich, sofern sie nicht ausgenommen ist (Rn. 17, 31, 33).

Kritikalität steuert die Tiefe

Register, Risikoanalyse, Vertragsinhalte und Exit-Pläne werden für kritische oder wichtige Funktionen deutlich strenger (Rn. 62, 85, 48).

Handlungsfähigkeit ist der Maßstab

Dein Institut muss Entscheidungen treffen, Risiken bewerten und Dienstleister überwachen können. Substanz darf nicht an Dritte abwandern (Rn. 45–46).

Die Leitfrage lautet: Kannst du auch dann, wenn ein wesentlicher Dienstleister ausfällt, deutlich schlechter leistet, seine Kette verändert oder nicht mehr beaufsichtigbar ist, deine Pflichten und kritischen Prozesse weiter erfüllen? Wenn du das heute nicht belastbar beantworten kannst, ist das der Startpunkt für die sechs Maßnahmen oben.

Häufige Fragen zu EBA/GL/2026/09

Die Antworten beziehen sich auf den Abschlussbericht der EBA und ersetzen keine Rechtsberatung im Einzelfall.

Ist EBA/GL/2026/09 schon anwendbar?+−

Nein. Die EBA führt die Leitlinie zum Rechtsstand September 2026 als final und wartet auf die Übersetzung in die EU-Amtssprachen; der Abschlussbericht ist als noch nicht anwendbar gekennzeichnet. Das Anwendungsdatum steht im Text noch als Platzhalter (Rn. 18). Bis dahin gelten die Auslagerungsleitlinien von 2019 weiter, weil sie erst mit Wirkung zum Anwendungsdatum aufgehoben werden (Rn. 22).

Was ändert sich gegenüber den Auslagerungsleitlinien von 2019?+−

Der Anwendungsbereich wächst von der Auslagerung auf die Drittparteivereinbarung; Auslagerungen sind nur noch eine Teilmenge (Rn. 17). Die Leitlinie betrifft ausschließlich Nicht-ICT-Dienstleistungen, ICT-Dienstleistungen regelt DORA (Rn. 7). Das Register umfasst alle Drittparteivereinbarungen im Anwendungsbereich und darf mit dem DORA-Register kombiniert werden (Rn. 58, 61). Die Leitlinien von 2019 werden zum Anwendungsdatum aufgehoben (Rn. 22).

Gilt die Leitlinie auch für Versicherer und KVG?+−

Versicherer und Kapitalverwaltungsgesellschaften (KVG) stehen nicht in der Adressatenliste (Rn. 9). Gehören sie zu einer CRD-Gruppe, verlangt die Begründung, dass das Mutterunternehmen seine Governance-Vorkehrungen einheitlich auch in Tochterunternehmen umsetzt, die nicht der CRD unterliegen; sektorspezifische Anforderungen an die einzelne Gesellschaft bleiben zu berücksichtigen (Begründung, Rn. 14).

Was gilt für bestehende Verträge mit Dienstleistern?+−

Die Leitlinie gilt ab dem Anwendungsdatum für Vereinbarungen, die ab dann abgeschlossen, überprüft oder geändert werden (Rn. 18). Bestehende Vereinbarungen sollen angepasst werden (Rn. 19). Für kritische oder wichtige Funktionen sollen Überprüfung und Dokumentation zwei Jahre nach Anwendungsbeginn abgeschlossen sein, sonst informierst du die Aufsicht (Rn. 20). Bei nicht kritischen Vereinbarungen genügt die Überprüfung anlässlich der Vertragsverlängerung (Rn. 21).

Wie grenze ich die Leitlinie von DORA ab?+−

Maßgeblich ist die Art der Leistung: ICT-Dienstleistungen nach Art. 3 Nr. 21 DORA fallen unter DORA, alle übrigen Leistungen unter die Leitlinie (Rn. 5, 7). Steckt in einem Nicht-ICT-Vertrag auch eine ICT-Leistung, beurteilt dein Institut, ob sie wesentlich ist und DORA auslöst (Rn. 32). Strategie, Policy und Register dürfen zusammengeführt werden; die Policy muss ICT und Nicht-ICT dabei unterscheiden (Rn. 38, 49, 61).

Wann ist eine Funktion kritisch oder wichtig?+−

Kritisch oder wichtig ist eine Funktion, deren Störung die Einhaltung der Zulassungsbedingungen, die finanzielle Leistungsfähigkeit oder die Solidität und Kontinuität der Dienstleistungen wesentlich beeinträchtigen würde (Rn. 34). Operative Aufgaben interner Kontrollfunktionen gelten grundsätzlich als kritisch oder wichtig (Rn. 35), erlaubnispflichtige Bank-, Zahlungs- oder ART-Funktionen automatisch (Rn. 36).

Quellen und weiterführende Dokumente

Die Aussagen dieses Beitrags lassen sich an den folgenden Primärquellen nachvollziehen. Die EBA-Dokumente stehen an erster Stelle, es folgen die Rechtsakte, auf die sie verweisen.

  1. EBA: Guidelines on third party risk management (Statusseite)Status der Leitlinie als final und in Übersetzung, Verweis auf den Abschlussbericht.eba.europa.eu
  2. EBA: Final Report on the Guidelines on the sound management of third-party risk related to non-ICT services, EBA/GL/2026/09 (PDF)Maßgeblicher Text mit Definitionen, Leitlinien und Begründung. Die Abschnitte 12.2 (Zugangs-, Informations- und Prüfrechte), 12.3 (Kündigungsrechte), 13 (Überwachung) und 14 (Exit-Strategien) regeln diese Punkte im Detail.eba.europa.eu, PDF [PDF]
  3. Verordnung (EU) 2022/2554 (DORA)Rahmen für ICT-Drittparteirisiken, Abgrenzung zur Leitlinie (Kapitel V, Art. 3 Nr. 21, Art. 28).data.europa.eu
  4. Verordnung (EU) Nr. 1093/2010 (EBA-Verordnung)Rechtsgrundlage der Leitlinien in Art. 16, einschließlich der Verpflichtung, alle Anstrengungen zu unternehmen, ihnen nachzukommen.data.europa.eu
  5. Richtlinie 2013/36/EU (CRD)Governance-Anforderungen für Institute (Art. 74) und Anwendung auf konsolidierter Ebene (Art. 109).data.europa.eu
  6. Delegierte Verordnung (EU) 2024/1773Technische Regulierungsstandards zur Policy für vertragliche Vereinbarungen über ICT-Dienstleistungen, auf die die Leitlinie in Rn. 49 verweist.data.europa.eu

Verwandte Leistungen und Beiträge

Diese Seiten schließen an das Thema an.

Third-Party Operations

Operative Pflege von Drittpartei-Register, Maßnahmen und Feststellungen für ICT- und Nicht-ICT-Dienstleister.

Third-Party Operations ansehen

1st Line Services

Operative Bearbeitung datenintensiver und fristgebundener Fachprozesse nach Vorgaben deines Instituts.

1st Line Services ansehen

S+P Compliance Cockpit

Governance-, Maßnahmen- und Evidenzregister an einem Ort, in deiner bestehenden Microsoft- oder SharePoint-Umgebung.

Compliance Cockpit ansehen

EBA-Konsultationsentwurf 2025

Einordnung des Konsultationsentwurfs CP/2025/12 und Vergleich mit den Auslagerungsleitlinien von 2019.

Beitrag zum Entwurf lesen

EBA-Leitlinien zu Auslagerungen von 2019

Die Leitlinien EBA/GL/2019/02, die die neue Leitlinie mit ihrem Anwendungsbeginn ablöst.

Beitrag zu EBA/GL/2019/02 lesen

3 Grafik_drittparteirisikomanagement-eba-gl-2026-09-1600x900_edited
Achim Schulz
Über den Autor

Achim Schulz

Geschäftsführer S+P Compliance & S+P Unternehmerforum · langjährige Vorstands- & Geschäftsführungserfahrung

Achim Schulz kennt die Führungsebene aus eigener Verantwortung – langjährig als Vorstand bei Banken und Geschäftsführer sowie als Interim-Manager in Industrieunternehmen. Diese Doppelperspektive aus Finanzsektor und Realwirtschaft prägt seine Beiträge für CEO, COO und CFO. Er kennt das Zusammenspiel von Geschäftsleitung, Aufsichtsrat und Gesellschaftern aus der Praxis und übersetzt strategische wie aufsichtsrechtliche Anforderungen in umsetzbare, haftungssichere Führungsentscheidungen – praxisnah und auf Augenhöhe mit dem Management.

LinkedIn-Profil →