Ce rapport final présente des lignes directrices pour la gestion des risques liés aux prestataires de services tiers non-ICT dans le secteur financier. Il souligne l'importance d'une gouvernance solide et d'une résilience opérationnelle face à la dépendance croissante des entités financières envers ces prestataires. Les directives visent à renforcer les exigences de conformité et à établir des mécanismes de…
Ce document est le rapport final des lignes directrices (EBA/GL/2026/09) émises par l'Autorité Bancaire Européenne (EBA) en septembre 2026. Il porte sur la gestion saine des risques liés aux tiers fournisseurs de services non liés aux technologies de l'information et de la communication (non-ICT) dans le secteur financier européen. Le périmètre couvre les institutions financières soumises aux directives CRD, IFD, PSD 2, MiFID II, MiCAR, ainsi que les établissements de crédit, les firmes d'investissement, les établissements de paiement, les émetteurs de jetons adossés à des actifs (ARTs) et les prêteurs hypothécaires financiers. Le document s'appuie sur environ 34 premières pages fournies, sur un total de 98 pages, et exclut les services ICT qui relèvent du règlement DORA. Il vise la période post-2026 et s'adresse aux gestionnaires de risques, data scientists et étudiants en master spécialisés en finance et gestion des risques.
Le rapport traite de la gestion des risques liés à l'utilisation croissante par les entités financières de prestataires tiers de services non-ICT, qui offrent des expertises spécialisées et améliorent l'efficience, mais augmentent aussi les risques opérationnels. Ces lignes directrices visent à renforcer la gouvernance et la résilience opérationnelle des entités financières face à ces risques, en complément du cadre DORA qui couvre les services ICT. Elles s'appuient sur les mandats légaux des directives CRD, IFD, PSD 2, MiFID II et MiCAR, et intègrent les exigences de supervision des autorités compétentes. Le document définit clairement les notions de tiers, d'arrangements tiers, de fonctions critiques ou importantes, et de risques de concentration. Il insiste sur la responsabilité permanente des organes de gestion des entités financières, qui ne peuvent déléguer leurs obligations, notamment en cas d'externalisation de fonctions critiques. Les entités doivent disposer de ressources suffisantes pour superviser ces relations, assurer la continuité des fonctions critiques, gérer les conflits d'intérêts, et prévoir des plans de sortie. Les autorités doivent surveiller les risques systémiques liés aux concentrations de prestataires tiers, en particulier ceux situés hors UE, et garantir un cadre harmonisé avec DORA pour éviter les arbitrages réglementaires. Les recommandations clés incluent l'adoption d'une politique écrite sur les relations contractuelles avec les TPSP, la réalisation d'analyses précontractuelles rigoureuses, la documentation complète des arrangements, la mise en place de plans de continuité et d'audit, et la prise en compte des risques ESG. Ces mesures doivent être proportionnées à la taille, la complexité et le profil de risque des entités. Le rapport souligne enfin la nécessité d'une approche holistique intégrant les risques ICT et non-ICT pour une gestion efficace des risques tiers.
La confiance dans la fiabilité du système financier est essentielle à son bon fonctionnement et à son rôle dans l'économie. Les entités financières ont accru leur recours aux prestataires tiers de services non-ICT pour réduire les coûts, améliorer la flexibilité et l'efficacité, mais cela génère des risques opérationnels majeurs. Le cadre réglementaire européen, notamment les directives CRD, IFD, PSD 2, MiFID II, MiCAR, ainsi que le règlement DORA pour les services ICT, impose des exigences de gouvernance et de gestion des risques. Cependant, la gestion des risques liés aux services non-ICT fournis par des tiers n'était pas harmonisée. Ces lignes directrices visent à combler cette lacune en établissant un cadre commun pour la gestion saine des risques tiers non-ICT, en particulier pour les fonctions critiques ou importantes. Elles s'adressent aux entités financières et aux autorités compétentes, en tenant compte de la diversité des structures, y compris les groupes, les institutions membres de schémas de protection institutionnelle et les entités tierces pays. Les objectifs sont d'assurer la continuité des fonctions critiques, d'éviter la création d'entités « coquilles vides », de prévenir les risques systémiques liés à la concentration des prestataires, et de garantir une supervision efficace et cohérente au sein de l'Union européenne.
Définitions clés :
- Arrangements tiers : relations contractuelles entre une entité financière et un prestataire tiers, incluant les arrangements intragroupes, pour la fourniture de fonctions sur une base récurrente ou continue (p.19).
- Fonctions critiques ou importantes : fonctions dont la défaillance ou la perturbation affecterait significativement la performance financière, la continuité des services, ou la conformité réglementaire de l'entité (p.20).
- Risque de concentration : dépendance excessive à un ou plusieurs prestataires tiers pouvant menacer la continuité des fonctions critiques ou la stabilité financière (p.20).
Gouvernance et responsabilités :
- Le conseil d'administration (management body) conserve la responsabilité pleine et entière de la gestion des risques liés aux tiers, sans délégation possible (p.28).
- Adoption d'une politique écrite annuelle sur l'utilisation des services non-ICT critiques, couvrant toutes les phases du cycle de vie des contrats (p.30-31).
- Désignation d'un responsable senior pour superviser les risques tiers, avec ressources adéquates (p.28-29).
- Obligation de maintenir une substance suffisante pour éviter les entités « coquilles vides » (p.29).
Évaluation et gestion des risques :
- Identification systématique des fonctions critiques ou importantes supportées par des TPSP (p.26).
- Exclusion des services ICT, qui relèvent du cadre DORA (p.16-17).
- Analyse approfondie précontractuelle incluant due diligence, évaluation des risques, conflits d'intérêts, et continuité d'activité (p.31).
- Surveillance continue de la performance et des changements chez les TPSP, avec droits d'audit et accès pour les entités et autorités (p.28, p.32).
- Gestion des conflits d'intérêts, notamment dans les arrangements intragroupes ou au sein de schémas de protection institutionnelle (p.32-33).
Continuité d'activité et plans de sortie :
- Élaboration et test périodique de plans de continuité d'activité impliquant les TPSP (p.33).
- Préparation de plans de sortie documentés pour les fonctions critiques, permettant migration, réintégration ou cessation d'activité (p.31).
Supervision et risques systémiques :
- Obligation pour les autorités compétentes d'avoir une vision complète des arrangements tiers, en particulier pour les fonctions critiques (p.12-13).
- Surveillance des risques de concentration et de dépendance excessive, notamment vis-à-vis des TPSP situés hors UE (p.5-6).
- Harmonisation des exigences avec DORA pour éviter les arbitrages réglementaires (p.7-9).
Proportionnalité :
- Application des principes de proportionnalité selon la taille, la complexité et le profil de risque des entités (p.22-23).
- Adaptation des exigences pour les entités moins complexes ou les fonctions non critiques (p.23).
Relations contractuelles :
- Nécessité de contrats écrits détaillant droits d'accès, audit, conditions de sous-traitance, et clauses de résiliation (p.28, p.31).
- Interdiction de délégation des responsabilités de la direction, même en cas de sous-traitance (p.29).
Respect des réglementations :
- Conformité aux législations européennes, notamment RGPD pour la protection des données personnelles (p.29).
- Prise en compte des risques environnementaux, sociaux et de gouvernance (ESG), particulièrement pour les TPSP tiers pays (p.24).
Application et mise en œuvre :
- Entrée en vigueur à définir, avec période transitoire de deux ans pour mise en conformité des arrangements existants (p.21).
- Notification obligatoire des autorités compétentes à l'EBA sur le respect des lignes directrices (p.15).
- Abrogation des lignes directrices EBA sur l'externalisation de 2019 (p.21).
Faits établis :
- L'utilisation accrue de TPSP non-ICT par les entités financières est une tendance majeure qui génère des risques opérationnels importants (p.4-6).
- Les fonctions critiques ou importantes sont définies de manière précise et leur gestion est essentielle pour la continuité et la conformité des entités (p.19-20).
- La responsabilité du management body est inaliénable, même en cas d'externalisation (p.28).
- Les autorités compétentes doivent surveiller les risques de concentration et les arrangements tiers, notamment ceux impliquant des TPSP tiers pays (p.5-6, p.12-13).
Hypothèses :
- Une approche harmonisée entre les cadres DORA (ICT) et ces lignes directrices (non-ICT) permettra une gestion holistique des risques tiers (p.7-9).
- L'application du principe de proportionnalité garantit l'adaptation des exigences aux spécificités des entités (p.22-23).
Interprétations :
- Les arrangements intragroupes ne sont pas moins risqués que les tiers externes et doivent être soumis aux mêmes exigences (p.10-11).
- La concentration excessive sur un nombre limité de TPSP peut engendrer des risques systémiques (p.12-13).
- La gestion des conflits d'intérêts est cruciale, notamment dans les groupes et schémas de protection institutionnelle (p.32-33).
Incertitudes :
- La date précise d'entrée en vigueur des lignes directrices reste à définir (p.21).
- L'impact concret des exigences sur les pratiques actuelles des entités, notamment les plus petites, reste à observer (p.23).
L'EBA recommande aux entités financières de mettre en place des cadres robustes de gouvernance et de gestion des risques tiers non-ICT, intégrant :
- Une politique écrite annuelle sur les relations avec les TPSP, couvrant toutes les phases du cycle de vie des contrats.
- L'identification systématique et l'évaluation des fonctions critiques ou importantes supportées par des TPSP.
- La mise en œuvre de procédures de due diligence rigoureuses avant la contractualisation.
- La surveillance continue des TPSP, incluant des droits d'audit et d'accès pour les entités et autorités.
- La gestion proactive des conflits d'intérêts, en particulier dans les arrangements intragroupes.
- L'élaboration et le test périodique de plans de continuité et de plans de sortie documentés.
- L'application du principe de proportionnalité pour adapter les exigences selon la taille et la complexité.
- La garantie que les entités ne deviennent pas des « coquilles vides » et conservent une substance suffisante.
- La coopération étroite avec les autorités compétentes, notamment pour la notification des arrangements critiques et la gestion des risques systémiques.
Les autorités compétentes doivent intégrer ces lignes directrices dans leurs pratiques de supervision, assurer une surveillance efficace des risques tiers, et prévenir les risques systémiques liés à la concentration des TPSP, en particulier ceux situés hors UE. Le cadre doit être aligné avec DORA pour assurer une approche cohérente des risques ICT et non-ICT. La date d'application sera fixée ultérieurement, avec une période transitoire de deux ans pour la mise en conformité des arrangements existants.
Note de synthèse rédigée à partir du document intégral par l’Académie DataSAI. Cette note vient de la bibliothèque scientifique de l’Académie DataSAI, en accès libre.