Blog

EBA: nuove regole per la gestione del rischio di terze parti non-ICT

24 settembre 2026

EBA nuove regoleL’Autorità bancaria europea ha pubblicato le Linee guida EBA/GL/2026/09 sulla gestione dei rischi derivanti dal ricorso a fornitori di servizi non-ICT. Il documento completa il quadro introdotto dal Regolamento DORA per i servizi ICT e sostituisce gli Orientamenti EBA del 2019 in materia di outsourcing. L’obiettivo è assicurare una gestione unitaria e proporzionata delle dipendenze esterne.

Dall’outsourcing al Third-Party Risk Management

La principale novità è il superamento di un modello incentrato sulle sole esternalizzazioni. Le Linee guida adottano il concetto più ampio di Third-Party Arrangement, che comprende gli accordi continuativi o ricorrenti con soggetti terzi a supporto delle attività dell’entità finanziaria. L’outsourcing diventa quindi una sottocategoria del sistema di Third-Party Risk Management (TPRM).

Il perimetro comprende enti creditizi, determinate imprese di investimento, istituti di pagamento e di moneta elettronica ed emittenti di asset-referenced token. Sono esclusi i servizi ICT, già regolati da DORA. Distinguere correttamente tra servizi ICT e non-ICT è quindi essenziale per individuare gli obblighi applicabili.

Governance e responsabilità

La responsabilità finale per le attività e i rischi derivanti dagli accordi con terze parti rimane in capo all’organo di gestione e non può essere trasferita al fornitore. Il ricorso a soggetti esterni non deve compromettere l’autonomia organizzativa, i controlli interni, le condizioni dell’autorizzazione o l’esercizio della vigilanza.

Le entità dovranno adottare una strategia e una policy per il rischio di terze parti, coerenti con il Risk Appetite Framework e con il principio di proporzionalità. Il framework dovrà definire ruoli, flussi informativi, criteri di valutazione, controlli, escalation e reporting. Presidi più rigorosi si applicheranno agli accordi che supportano funzioni essenziali o importanti.

Valutazione, due diligence e contratti

Prima di concludere o modificare un accordo, l’entità dovrà valutarne natura, complessità e rischi, verificando se il servizio supporti una funzione essenziale o importante. L’analisi dovrà considerare, tra gli altri, i rischi operativi, legali, reputazionali, di concentrazione, continuità, protezione dei dati e quelli legati a fornitori situati in Paesi terzi.

La due diligence dovrà accertare affidabilità, competenze, risorse e solidità del fornitore, nonché la sua capacità di rispettare gli obblighi normativi e garantire il servizio. L’entità dovrà conservare competenze interne sufficienti per controllare e, se necessario, contestare la qualità delle prestazioni ricevute.

I contratti dovranno disciplinare oggetto, livelli di servizio, obblighi delle parti, accesso alle informazioni, protezione dei dati, continuità operativa, audit, modifiche e risoluzione. Per i servizi a supporto di funzioni essenziali o importanti dovranno essere garantiti diritti di accesso, informazione, ispezione e audit anche alle Autorità competenti.

Le Linee guida rafforzano anche il controllo sulla subfornitura. L’entità dovrà conoscere e monitorare i subfornitori che sostengono direttamente i servizi rilevanti e assicurarsi che la catena contrattuale non limiti i propri diritti o l’efficacia della vigilanza.

Monitoraggio ed exit strategy

Il controllo dovrà proseguire per l’intero ciclo di vita del rapporto mediante indicatori, verifiche periodiche e valutazioni delle performance. Per gli accordi relativi a funzioni essenziali o importanti dovranno essere predisposte exit strategy documentate, realistiche e testabili, che permettano di trasferire il servizio o reinternalizzarlo senza interruzioni indebite.

Le entità dovranno documentare gli accordi non-ICT in un apposito registro, strutturato in coerenza con il Register of Information previsto da DORA. Sarà così possibile ottenere una visione integrata delle dipendenze esterne e adottare un unico processo di censimento, classificazione e monitoraggio dei fornitori, mantenendo distinti i due regimi normativi.

Le attività da avviare

Per gli accordi esistenti a supporto di funzioni essenziali o importanti è previsto un periodo transitorio di due anni dalla data di applicazione delle Linee guida; gli altri potranno essere riesaminati al rinnovo.

Le entità interessate dovrebbero avviare fin da subito una gap analysis rispetto al framework del 2019 e a DORA, concentrandosi su:

  • inventario dei fornitori e distinzione tra servizi ICT e non-ICT;

  • classificazione delle funzioni supportate;

  • aggiornamento di governance, policy e reporting;

  • due diligence e monitoraggio dei fornitori;

  • revisione dei contratti e della subfornitura;

  • piani di continuità ed exit strategy.

Augeos supporta le entità finanziarie nell’adeguamento del framework di Third-Party Risk Management: dalla gap analysis alla mappatura dei fornitori, fino alla revisione di policy, processi, registri e contratti.

New call-to-action

Topic: Risk Management