Van uitbesteding naar derdepartijrisico: de nieuwe EBA-richtsnoeren
3 min lezen
Op 18 september 2026 publiceerde de Europese Bankautoriteit (EBA) de definitieve richtsnoeren voor het beheer van derdepartijrisico bij niet-ICT-diensten (EBA/GL/2026/09). Ze vervangen de EBA-richtsnoeren inzake uitbesteding van 25 februari 2019. Daarmee verschuift de bril van “uitbesteding” naar “derdepartijrisico”. Dit artikel legt uit wat dat betekent en wat u nu al kunt doen.
Waarom nieuwe richtsnoeren?
Sinds januari 2025 regelt de Digital Operational Resilience Act (DORA), Verordening (EU) 2022/2554, het risico van ICT-diensten (informatie- en communicatietechnologie) van derden. Voor diensten die geen ICT zijn, gold nog het oude uitbestedingskader. De nieuwe richtsnoeren sluiten aan op DORA, zodat instellingen voor ICT en niet-ICT dezelfde logica kunnen volgen.
Wat valt eronder?
- De richtsnoeren gaan over derdepartijregelingen voor niet-ICT-diensten. ICT-diensten zoals gedefinieerd in DORA vallen er uitdrukkelijk buiten.
- Ze richten zich op instellingen onder meer onder de richtlijn kapitaalvereisten, de tweede betaaldienstenrichtlijn, de richtlijn beleggingsondernemingen, MiFID II (de richtlijn markten voor financiële instrumenten) en de verordening cryptoactiva (MiCAR).
- De zwaarste eisen gelden voor regelingen die kritieke of belangrijke functies ondersteunen.
Wat is er anders dan bij uitbesteding?
Het oude kader draaide om de vraag of iets uitbesteding was. Was het dat niet, dan golden er weinig eisen. Het nieuwe kader kijkt breder: elke relatie met een derde partij kan risico opleveren. De zwaarte van de eisen hangt af van het risico en van de vraag of een kritieke of belangrijke functie wordt ondersteund. Volgens de EBA legt dit de last bij de regelingen met hoger risico en verlaagt het de eisen voor minder wezenlijke relaties.
De richtsnoeren behandelen de hele levenscyclus:
- risicobeoordeling en due diligence vooraf;
- contractering en onderaanneming;
- monitoring en documentatie;
- exitstrategieën.
De EBA noemt ook aansluiting op de beginselen van het Bazels Comité voor Bankentoezicht.
Wanneer gaat het gelden?
De EBA noemt een overgangsperiode van twee jaar. De richtsnoeren gelden voor regelingen die op of na de datum van toepassing worden gesloten, herzien of gewijzigd. In het eindrapport staat die datum nog als open veld. Volg de publicatie van de vertalingen en de reactie van De Nederlandsche Bank (DNB) om de precieze datum te kennen.
Wat betekent dit voor uw beleid?
Eén kader voor ICT en niet-ICT
Veel instellingen hebben een uitbestedingsbeleid en daarnaast een DORA-beleid voor ICT. Dat is het moment om beide samen te voegen tot één beleid voor derdepartijrisico, met een gemeenschappelijke kern en specifieke delen voor ICT en niet-ICT.
Begrippen herzien
Begrippen als “uitbesteding” en “materiële uitbesteding” maken plaats voor “derdepartijregeling” en “kritieke of belangrijke functie”. Pas definities, formulieren en het register daarop aan.
Register uitbreiden
Het uitbestedingsregister moet ook relaties bevatten die eerder geen uitbesteding waren. Kijk of u het kunt combineren met het contractregister en het DORA-informatieregister.
Checklist voor de overgangsperiode
- Lees het eindrapport en vergelijk het met uw huidige uitbestedingsbeleid.
- Maak een overzicht van alle niet-ICT-derde partijen, niet alleen de huidige uitbestedingen.
- Bepaal welke regelingen kritieke of belangrijke functies ondersteunen.
- Pas het intakeformulier aan, zodat nieuwe regelingen direct volgens de nieuwe logica worden beoordeeld.
- Plan de herziening van bestaande contracten bij de eerstvolgende verlenging of wijziging.
Valkuilen
Een eerste valkuil is dat het nieuwe kader alleen als juridische exercitie wordt gezien. De richtsnoeren vragen om een werkend proces: van intake en risicoanalyse tot monitoring en exit. Betrek daarom inkoop, contractmanagement, risicomanagement en de eigenaren van de bedrijfsfuncties.
Wacht daarnaast niet tot het einde van de overgangsperiode. Elke regeling die u nu sluit of verlengt, loopt waarschijnlijk door na de datum van toepassing. Neem de nieuwe eisen daarom nu al mee in uw contracten.
Dit artikel bevat algemene informatie en is geen juridisch advies voor uw specifieke situatie.
Hulp nodig?
Ad Rem Consultants ondersteunt bij het herzien van uitbestedings- en inkoopbeleid naar één kader voor derdepartijrisico. Wilt u weten wat dit voor uw organisatie betekent? neem contact op.