Zum Hauptinhalt springen

Neue EBA-Leitlinien zum Drittparteienrisikomanagement

Der neue Rahmen sorgt für erneuten Handlungsbedarf bei den betroffenen Finanzunternehmen

Die Europäische Bankenaufsichtsbehörde („EBA“) hat ihre finalen Leitlinien zum Management von Drittparteienrisiken bei Nicht-IKT-Dienstleistungen veröffentlicht. Sie werden die bisherigen EBA-Leitlinien zu Auslagerungen ersetzen, die Anforderungen an die Vorgaben der DORA für IKT-Dienstleistungen angleichen und den regulatorischen Blick von Auslagerungen auf einen größeren Kreis laufender oder wiederkehrender Drittparteienbeziehungen erweitern. Für betroffene Finanzunternehmen bedeutet dies eine Evaluierung ihres Drittparteienrisikomanagements, insbesondere eine Überprüfung ihrer Dienstleisterklassifizierung, Register, Verträge und internen Steuerungsprozesse.

1. Hintergründe und Chronologie

Nachdem die EBA die Leitlinien 2025 konsultiert hatte, veröffentlichte sie am 18. September 2026 die finale Fassung. Anders als die bisherigen EBA-Leitlinien zu Auslagerungen erfassen die neuen Vorgaben grundsätzlich jede Vereinbarung ohne IKT-Bezug, durch die ein Dienstleister auf laufender oder wiederkehrender Basis eine Funktion des Finanzunternehmens unterstützt. Auslagerungen sind nur noch eine Teilmenge dieser Drittparteienvereinbarungen („third-party arrangements“). Der persönliche Anwendungsbereich umfasst neben CRD-Instituten sowie Zahlungs- und E-Geld-Instituten nun auch Emittenten vermögenswertereferenzierter Token sowie bestimmte Wertpapierfirmen und Drittstaatenzweigstellen.

IKT-Dienstleistungen im Sinne der DORA fallen nicht unter die Leitlinien. Seit Geltungsbeginn der DORA bestand wegen begrifflicher Überschneidungen das Risiko einer Doppelregulierung als Auslagerung und IKT-Dienstleistung. Bereits mit der 9. MaRisk-Novelle nahm die Bafin IKT-Dienstleistungen aus AT 9 MaRisk aus. Die EBA zieht nun nach, gleicht die Anforderungen aber an jene der DORA an und verfolgt einen „holistischen Ansatz“. Anspruchsvoll bleibt die Abgrenzung hybrider Leistungsbezüge: Bei Nicht-IKT-Dienstleistungen mit IKT-Komponenten sollen Finanzunternehmen beurteilen, ob deren Nutzung für die Leistungserbringung materiell ist und deshalb die Anwendung der DORA auslöst.

2. Wesentliche Änderungen für betroffene Finanzunternehmen

Die Leitlinien folgen dem Grundaufbau der bisherigen Auslagerungsleitlinien. Aufgrund des weiter gefassten Begriffs der Drittparteienvereinbarung müssen Finanzunternehmen auch Vertragsbeziehungen erfassen, die bislang nicht als Auslagerungen eingestuft wurden. Das Auslagerungsregister ist daher um sämtliche erfasste Drittparteienvereinbarungen zu erweitern. Zudem sind bisher auf Auslagerungen zugeschnittene Prozesse, etwa Risikoanalyse, Due Diligence und Monitoring, auf den nun größeren Vertragsbestand zu übertragen.

Besonders deutlich wird die Angleichung an die DORA bei den Vertragsanforderungen. Während die bisherigen Leitlinien Mindestvertragsinhalte nur für Auslagerungen kritischer oder wichtiger Funktionen vorsahen, übernehmen die neuen Leitlinien das aus Art. 30 DORA bekannte zweistufige System: Rn. 83 ff. verlangen Mindestklauseln für alle erfassten Drittparteienvereinbarungen und zusätzliche Klauseln für solche zur Unterstützung kritischer oder wichtiger Funktionen. Finanzunternehmen sollten daher auch bestehende Auslagerungen und Vertragsmuster neu bewerten.

3. Ausblick

Offen bleibt, wann und wie die Bafin die Leitlinien umsetzen wird. § 25b KWG, dessen Anforderungen die MaRisk u.a. präzisieren, regelt nur Auslagerungen, nicht aber den weiter gefassten Begriff der Drittparteienvereinbarung.

Trotz abgestufter Übergangsregelungen sollten betroffene Finanzunternehmen ihre Drittparteienbeziehungen zeitnah anhand der neuen Vorgaben evaluieren und den Anpassungsbedarf bestimmen.

Did you find this useful?

Thanks for your feedback

Einblicke und weiterführende Inhalte