Samenvatting
Financiële ondernemingen besteden veel werk uit aan derde partijen. Voor ICT-diensten geldt sinds januari 2025 DORA. Met de nieuwe richtsnoeren regelt de EBA het beheer van risico's bij niet-ICT-diensten, zodat beide soorten diensten volgens dezelfde lijn worden beheerd. De richtsnoeren vervangen de EBA-richtsnoeren voor uitbesteding van 25 februari 2019.
De richtsnoeren gelden onder meer voor banken, beleggingsondernemingen, betaalinstellingen en instellingen voor elektronisch geld. Afspraken binnen een groep vallen onder hetzelfde kader als afspraken met externe partijen: volgens de EBA zijn ze niet vanzelf minder riskant. De richtsnoeren beslaan de hele levenscyclus: risicobeoordeling en due diligence, contractering, onderaanneming, monitoring, documentatie en exitstrategieën.
De zwaarste eisen gelden voor afspraken die kritieke of belangrijke functies ondersteunen. Voor minder materiële afspraken wil de EBA de lasten beperken. De datum van toepassing wordt nog vastgesteld; eerst worden de richtsnoeren vertaald. Bestaande afspraken moeten worden herzien. Lukt dat voor kritieke of belangrijke functies niet binnen twee jaar na de datum van toepassing, dan informeert de onderneming de toezichthouder. Andere afspraken kunnen bij de verlenging worden herzien.
De belangrijkste punten
- Gepubliceerd op 18 september 2026; de vertaling in de EU-talen volgt
- Vervangen de EBA-richtsnoeren voor uitbesteding van 25 februari 2019
- Voor niet-ICT-diensten; ICT-diensten vallen onder DORA
- Ook afspraken binnen een groep vallen eronder
- Hele levenscyclus: due diligence, contract, onderaanneming, monitoring, documentatie en exit
- Twee jaar om afspraken voor kritieke of belangrijke functies te herzien
Voordelen en nadelen
Voordelen
- Eén lijn voor ICT en niet-ICT maakt het beheer van leveranciers overzichtelijker.
- Minder zware eisen voor afspraken die geen kritieke of belangrijke functie ondersteunen.
- De overgangsperiode geeft tijd om contracten bij de verlenging aan te passen.
Nadelen en aandachtspunten
- Het begrip derdepartijafspraak is breder dan uitbesteding, dus er vallen meer afspraken onder.
- Bestaande contracten moeten worden beoordeeld en waar nodig aangepast.
- Ook afspraken binnen de eigen groep vragen documentatie en toezicht.
Wat betekent dit voor inkoop?
- Bepaal vooraf of de dienst een kritieke of belangrijke functie ondersteunt. Dat bepaalt hoe zwaar de eisen zijn.
- Neem due diligence op in de selectie: financiële positie, continuïteit, beveiliging en onderaannemers.
- Gebruik voor ICT en niet-ICT dezelfde basis van eisen, met aanvullingen waar DORA of de richtsnoeren dat vragen.
Wat betekent dit voor contractmanagement?
- Leg afspraken vast over onderaanneming, informatie- en auditrechten en exit.
- Maak per kritieke afspraak een exitplan en test of het werkt.
- Houd per afspraak de documentatie bij, ook bij afspraken binnen de groep.
- Plan de herziening van bestaande contracten binnen de overgangsperiode van twee jaar.
Advies van Ad Rem Consultants
- Maak een overzicht van alle niet-ICT-afspraken met derde partijen, inclusief afspraken binnen de groep.
- Bepaal per afspraak of die een kritieke of belangrijke functie ondersteunt.
- Vergelijk de bestaande contracten met de nieuwe eisen en maak een plan voor aanpassing.
- Volg de publicatie van de vertaalde richtsnoeren en de datum van toepassing.
Officiële bron
De officiële tekst opent in een nieuw tabblad. Bij een verschil met deze samenvatting geldt de officiële tekst.
- EBA: persbericht definitieve richtsnoeren derdepartijrisico (Engels)opent in een nieuw tabblad
- EBA: richtsnoeren en eindrapport derdepartijrisico (Engels)opent in een nieuw tabblad
Datum en bron gecontroleerd op 8 oktober 2026
Lees ook
Van uitbesteding naar derdepartijrisico: de nieuwe EBA-richtsnoeren
Achtergrond in de kennisbank van Ad Rem Consultants.
Deze samenvatting is algemene informatie en geen juridisch advies. Laatst bijgewerkt op 8 oktober 2026. Zie ook de disclaimer.