Die Steuerung externer Dienstleister im Finanzsektor darf sich nicht in getrennten Auslagerungs-, Einkaufs- und ICT-Prozessen erschöpfen. Mit den am 18. September 2026 veröffentlichten finalen EBA-Leitlinien EBA/GL/2026/09 rückt ein ganzheitliches, risikobasiertes Management von Drittparteibeziehungen für Non-ICT-Dienstleistungen in den Fokus. DORA bleibt dabei der verbindliche Rahmen für ICT-Drittparteirisiken. Die zentrale Praxisaufgabe lautet daher: zwei Regime rechtssicher unterscheiden, aber in einer gemeinsamen Steuerungsarchitektur betreiben.
Wichtig ist der Status der neuen Leitlinien: Sie sind finalisiert, zum Recherchestand 24. September 2026 aber noch nicht anwendbar und befinden sich noch im Übersetzungsprozess. Ein Anwendungsdatum und eine Compliance-Frist sind noch nicht veröffentlicht. Die bisherigen EBA-Leitlinien zu Auslagerungsvereinbarungen werden deshalb nicht bereits durch die Veröffentlichung abgelöst, sondern erst mit dem künftigen Anwendungsdatum der neuen Leitlinien. Für Institute ist dies kein Anlass zum Abwarten, wohl aber ein Grund, zwischen geltenden Pflichten und vorbereitenden Maßnahmen klar zu unterscheiden.
Warum die neue EBA-Systematik über klassische Auslagerungen hinausgeht
Die EBA beschreibt mit den neuen Leitlinien einen Lebenszyklusansatz für Drittparteirisiken bei Non-ICT-Dienstleistungen. Er reicht von Risikoanalyse und Due Diligence über Vertragsgestaltung und Untervergabe bis zu laufender Überwachung, Dokumentation und Exit-Strategien. Damit verschiebt sich der Schwerpunkt von der Frage, ob eine Vereinbarung formal als Auslagerung eingeordnet wird, hin zu der Frage, welche Abhängigkeit durch die Drittparteibeziehung entsteht und wie sie beherrscht werden kann.
Der Anwendungsbereich konzentriert sich auf Drittparteivereinbarungen, die Funktionen unterstützen, insbesondere kritische oder wichtige Funktionen. Die Leitlinien ersetzen DORA nicht und schaffen kein zweites Regelwerk für dieselben ICT-Services. Vielmehr sollen sie nach ihrem künftigen Anwendungsdatum die bisherige EBA-Auslagerungsleitlinie EBA/GL/2019/02 ablösen und den Non-ICT-Bereich konsistenter erfassen. Die EBA ordnet die Leitlinien ausdrücklich als an DORA ausgerichteten, aber auf Non-ICT-Dienstleistungen bezogenen Rahmen ein.
Zwei Regime, ein Betriebsmodell: DORA für ICT, EBA für Non-ICT
DORA ist seit dem 17. Januar 2025 unmittelbar anwendbar. Die Verordnung definiert ICT-Services als fortlaufend über ICT-Systeme bereitgestellte digitale und datenbezogene Dienstleistungen und verlangt, ICT-Drittparteirisiken als integralen Bestandteil des ICT-Risikomanagements zu steuern. Vor einem Vertragsschluss sind unter anderem die Unterstützung einer kritischen oder wichtigen Funktion, relevante Risiken einschließlich Konzentrationsrisiken, die Eignung des Dienstleisters mittels Due Diligence sowie Interessenkonflikte zu bewerten.
In der Praxis können Leistungen gemischt sein: Ein Dienstleister erbringt etwa fachliche Prozessleistungen und nutzt dafür eine digitale Plattform. Deshalb braucht es einen verbindlichen Intake-Prozess vor Beschaffung, Neuvertrag oder Verlängerung. Fachbereich, Einkauf, Vendor Management, Informationssicherheit, ICT-Risk, Auslagerungsmanagement, BCM, Datenschutz, Legal, Compliance und Risikomanagement sollten anhand dokumentierter Kriterien entscheiden, ob ICT, Non-ICT oder ein gemischtes Leistungsbündel vorliegt und welche Funktion unterstützt wird.
Ein gemeinsames Betriebsmodell bedeutet nicht, die regulatorische Einordnung zu verwischen. Für ICT-Verträge bleiben die spezifischen DORA-Pflichten maßgeblich. Für einschlägige Non-ICT-Beziehungen sind die künftigen EBA-Leitlinien vorzubereiten. Einheitlich sein sollten jedoch Datengrundlage, Verantwortlichkeiten, Eskalationswege und Management-Reporting.
Kritische oder wichtige Funktionen als gemeinsamer Entscheidungsmaßstab
Ein belastbares Kritikalitätsmodell benötigt einen gemeinsamen Anker. DORA stellt darauf ab, ob eine Störung die finanzielle Leistungsfähigkeit, die Solidität oder die Kontinuität von Dienstleistungen und Tätigkeiten oder die fortlaufende Einhaltung aufsichtsrechtlicher Anforderungen wesentlich beeinträchtigen würde. Diese Logik eignet sich auch als übergreifender Maßstab für Non-ICT-Abhängigkeiten.
Ergänzend sollten Unternehmen bewerten, welche Auswirkungen auf Kundenleistungen, zeitkritische Prozesse und regulatorische Pflichten entstehen. Weitere relevante Kriterien sind Datenzugang und Datenrückgabe, Austauschbarkeit, finanzielle Stabilität des Dienstleisters, Leistungs- und Datenstandorte, Drittlandsbezüge, die Tiefe der Unterauftragnehmerkette und Konzentrationsrisiken. Gerade bei schwer substituierbaren Anbietern oder mehreren Vereinbarungen mit demselben beziehungsweise eng verbundenen Dienstleistern verlangt DORA eine Prüfung des Konzentrationsrisikos vor Vertragsschluss.
Die Einstufung darf kein einmaliger Beschaffungsvermerk bleiben. Änderungen am Leistungsumfang, an Standorten, Unterauftragnehmern oder der Geschäftsbedeutung können eine Neubewertung auslösen. Das Leitungsorgan behält dabei die Letztverantwortung: Drittbezug darf nicht dazu führen, dass ein Institut seine Steuerungs- und Kontrollfähigkeit verliert oder faktisch zu einer unzureichend substanziellen Organisation wird.
Vom Lieferantenfragebogen zur belastbaren Lebenszyklussteuerung
Fragebögen zur Informationssicherheit sind ein nützliches Element, reichen für kritische oder wichtige Abhängigkeiten aber nicht aus. Die Due Diligence sollte nachvollziehbar belegen, ob Leistungsfähigkeit, Governance, Business Continuity, Resilienz, Auditierbarkeit, Rechtsdurchsetzbarkeit, Datenportabilität und die tatsächliche Substituierbarkeit angemessen bewertet wurden. Bei komplexen Leistungen gehört auch die Steuerbarkeit der Unterauftragnehmerkette in die Prüfung.
Ein praxistauglicher Prozess umfasst mindestens Intake und Klassifikation, Risikoanalyse, Due Diligence, Freigabe, Vertragsabschluss, laufendes Monitoring, anlassbezogene Neubewertung und geordnete Beendigung. Dabei muss klar sein, wer Risiken fachlich beurteilt, wer Vertragsabweichungen akzeptieren darf, wer Nachweise einfordert und wer bei Leistungsstörungen eskaliert. Laufendes Monitoring benötigt Evidenzen, etwa zu vereinbarten Leistungen, Kontrollnachweisen, wesentlichen Änderungen, Risiken in der Lieferkette und dem Status von Abhilfemaßnahmen.
Verträge und Unterauftragnehmer: Transparenz muss steuerbar sein
DORA verlangt für Verträge über ICT-Services schriftlich klar zugewiesene Rechte und Pflichten. Zu den Mindestinhalten gehören unter anderem Leistungsbeschreibung, zulässige Untervergabe, Leistungs- und Datenstandorte, Datenzugang und Datenrückgabe, Service Levels, Unterstützung bei ICT-Vorfällen, Zusammenarbeit mit Aufsichts- und Abwicklungsbehörden sowie Kündigungsrechte. Bei ICT-Services für kritische oder wichtige Funktionen kommen insbesondere präzise Leistungsziele, Meldepflichten, Notfallvorsorge, Audit- und Prüfungsrechte sowie eine angemessene Übergangszeit hinzu. Die delegierte Verordnung (EU) 2024/1773 konkretisiert die Anforderungen an die entsprechende Vertragsstrategie und -politik.
Ein modularer Klauselkatalog erleichtert die Umsetzung: ein Grundmodul für relevante Drittparteibeziehungen, ein DORA-ICT-Modul und ein verschärftes Modul für kritische oder wichtige Funktionen. Für Unterauftragnehmer genügt keine statische Lieferantenliste. Unternehmen sollten festlegen, wann ein Unterauftragnehmer für die Leistungserbringung wesentlich ist, welche Informations-, Einwendungs- oder Genehmigungsrechte erforderlich sind und wie Änderungen der Lieferkette in Register, Monitoring und BCM übernommen werden. DORA verlangt bei kritischen oder wichtigen ICT-Funktionen ausdrücklich die Bewertung von Risiken aus langen oder komplexen Subunternehmerketten.
Register konsolidieren, Nachweise nicht verdoppeln
Für ICT-Verträge verlangt DORA ein aktuelles Informationsregister auf Einzel-, gegebenenfalls Teilkonsolidierungs- und Konsolidierungsebene. Dieses muss zwischen ICT-Services für kritische oder wichtige Funktionen und anderen ICT-Services unterscheiden. Die Standardvorlagen regelt die Durchführungsverordnung (EU) 2024/2956.
Die EBA-Leitlinien sehen für Non-ICT-Drittparteivereinbarungen ebenfalls ein Register vor, das mit dem DORA-Informationsregister kombiniert werden kann. Sinnvoll ist daher ein gemeinsames Datenmodell statt voneinander entkoppelter Lieferantenlisten. Pro Vereinbarung sollten mindestens Dienstleister, Leistung, unterstützte Funktion, ICT-/Non-ICT-Einstufung, Kritikalität, Vertragsinhaber, Unterauftragnehmer, Standorte, Laufzeit, Kündigungsrechte, regulatorische Anforderungen, Monitoring-Evidenzen und Exit-Status verfügbar sein. Das integrierte Modell entbindet jedoch nicht davon, die spezifischen Datenanforderungen des DORA-Registers vollständig zu erfüllen.
Exit und Substitution als Resilienztest statt als Vertragsformel
Für ICT-Services, die kritische oder wichtige Funktionen unterstützen, fordert DORA dokumentierte, ausreichend getestete und regelmäßig überprüfte Exit-Strategien. Diese müssen alternative Lösungen und Übergangspläne für Daten- und Serviceübernahme oder Insourcing einschließen. Die gleiche operative Denkweise ist für kritische Non-ICT-Abhängigkeiten zweckmäßig, auch wenn die neuen EBA-Leitlinien noch nicht anwendbar sind.
Eine belastbare Strategie benennt Auslöser, Entscheidungsrechte, Mindestübergangszeiten, Daten- und Wissensmigration, Ersatzanbieter- oder Insourcing-Optionen, Ressourcen, Kostenannahmen und Kommunikationswege. Risikobasierte Tests können als Tabletop-Übung, Datenrückgabe-Test oder Wechselbarkeitsanalyse erfolgen. Entscheidend ist nicht die Existenz eines Vertragsanhangs, sondern der Nachweis, dass das Institut die Abhängigkeit unter realistischen Bedingungen steuern kann.
Jetzt vorbereiten: priorisierte Umsetzungsagenda bis zum EBA-Anwendungsdatum
Solange das Anwendungsdatum der EBA-Leitlinien nicht veröffentlicht ist, sollte keine gesetzliche Sofortpflicht behauptet werden. Eine vorbereitende Gap-Analyse ist dennoch sachgerecht. Priorität haben zunächst kritische oder wichtige Non-ICT-Beziehungen, bevorstehende Vertragsverlängerungen und neue Beschaffungen. Danach sollten Institute ihr Inventar bereinigen, die Klassifikationslogik beschließen, Unterauftragnehmerketten prüfen, Vertragslücken priorisieren und Exit-Evidenzen nachziehen.
Für die Geschäftsleitung empfiehlt sich eine verdichtete Steuerungssicht mit kritischen Drittparteibeziehungen, Konzentrationen, nicht akzeptierten Restrisiken, offenen Vertragsmaßnahmen, fehlender Unterauftragnehmertransparenz, überfälligen Monitoring-Nachweisen und dem Exit-Teststatus. So wird aus einer regulatorisch getrennten DORA- und EBA-Systematik ein steuerbares, prüfbares Drittparteirisikomanagement.
Quellen und weiterführende Informationen
- European Banking Authority: Veröffentlichung der finalen Leitlinien zum Drittparteirisiko
- European Banking Authority: Final Report EBA/GL/2026/09
- EUR-Lex: Verordnung (EU) 2022/2554 (DORA)
- EUR-Lex: Delegierte Verordnung (EU) 2024/1773
- EUR-Lex: Durchführungsverordnung (EU) 2024/2956 zum Informationsregister