Algemenere benadering van beheersing derdepartijrisico’s
Deze richtsnoeren herzien en actualiseren de eerdere EBA-richtsnoeren inzake uitbesteding, mede gegeven de inwerkingtreding van DORA, IFD en MiCAR. De conceptrichtsnoeren specificeren de stappen die financiële instellingen moeten nemen gedurende de levenscyclus van diensten die door een derde partij worden verricht om zoveel mogelijk consistentie te waarborgen met de vereisten van het DORA-kader.
In vergelijking met de richtsnoeren inzake uitbesteding hanteren de nieuwe richtsnoeren een bredere benadering van het solide beheer van derdepartijrisico’s, waarbij uitbesteding wordt beschouwd als een subcategorie van overeenkomsten met derde partijen (third party agreement, TPA). De richtsnoeren inzake uitbesteding zullen worden ingetrokken en vervangen door de geactualiseerde richtsnoeren.
Beheersen van risico's
Onder toezicht staande instellingen dienen te blijven voldoen aan de vereisten van artikel 3:17 Wft en hun risico’s op een adequate wijze te beheersen. Hieronder valt de beheersing van risico's die gepaard gaan met dienstverlening verricht door een derde partij, ongeacht of de constructie kwalificeert als uitbesteding (waar de bestaande richtsnoeren specifiek op zien).
Het beheersen van ICT-risico’s en het gebruik van externe dienstverleners voor ICT-diensten zoals gedefinieerd in DORA valt buiten de reikwijdte van deze richtsnoeren, aangezien zij onder DORA vallen. In dit opzicht dekken de richtsnoeren enkel het gebruik van externe dienstverleners die functies leveren of ondersteunen die niet als ICT-diensten onder DORA worden gekwalificeerd.
Lijst van geadresseerden uitgebreid
De lijst van geadresseerden in de richtsnoeren is uitgebreid na de inwerkingtreding van IFD, MiCAR en de Hypotheekrichtlijn (MCD). Naast de geadresseerden van de richtsnoeren inzake uitbesteding (d.w.z. kredietinstellingen, betalingsinstellingen en instellingen voor elektronisch geld), zijn de richtsnoeren nu ook van toepassing op: (i) beleggingsondernemingen onder IFD, met uitzondering van kleine en niet-verbonden beleggingsondernemingen; (ii) uitgevers van asset referenced tokens; en (iii) niet-kredietinstellingen onder MCD die financiële instellingen zijn.
Om een soepele en efficiënte overgang te waarborgen, is een overgangsperiode van twee jaar ingesteld waarin financiële entiteiten die onder de reikwijdte van de geactualiseerde richtsnoeren vallen, hun bestaande TPA’s kunnen herzien en aanpassen, en het register voor niet-ICT TPA’s kunnen bijwerken.
Vervolgstappen
De consultatiereacties zullen de EBA helpen bij het uitwerken van de richtsnoeren. Het doel is om de richtsnoeren eind 2025 te finaliseren, waarna de toepassingsdatum van de richtsnoeren zal volgen.
Consultatiedocument EBA