Risque tiers : l'EBA publie ses orientations finales et aligne le registre sur DORA

21/9/26
👈 les autres actualités

L'Autorité bancaire européenne (EBA) a publié le 18 septembre 2026 ses orientations finales sur la gestion du risque lié aux tiers, référencées EBA/GL/2026/09. Elles couvrent les services non-TIC confiés à des prestataires, la zone que DORA ne traite pas, et abrogeront les orientations sur l'externalisation du 25 février 2019. Pour un DPO d'entité financière, l'essentiel tient en une ligne : le registre des contrats de prestation devient un objet de supervision, et il a tout intérêt à parler le langage du registre DORA.

Ce que l'EBA a publié le 18 septembre

Le texte s'intitule « EBA Guidelines on the sound management of third-party risk regarding non-ICT services ». Il clôt une consultation publique de trois mois, ouverte sous la référence EBA/CP/2025/12 et close le 8 octobre 2025, qui avait recueilli 72 réponses.

Le périmètre est resserré sur les accords de prestation qui soutiennent des fonctions critiques ou importantes, définies, écrit l'EBA, de façon « pleinement cohérente » avec le règlement (UE) 2022/2554 (DORA). Le communiqué assume l'exercice de simplification : en concentrant les exigences sur ces accords à plus fort risque, les orientations « réduisent la charge opérationnelle et de supervision inutile » pesant sur les autres. Le cycle de vie couvert reste complet : évaluation des risques et due diligence, contractualisation, sous-traitance, suivi, documentation et stratégies de sortie. Sont visés, notamment, les établissements de crédit, les entreprises d'investissement, les établissements de paiement et de monnaie électronique.

À relever avant toute planification : la date d'application n'est pas encore fixée. Le paragraphe 18 du rapport final porte un crochet vide, « These Guidelines apply from [date] », et l'EBA classe le texte comme finalisé, en attente de traduction dans les langues officielles de l'Union. L'abrogation de 2019 est datée du même crochet.

Pourquoi c'est important pour un DPO

La répartition est écrite noir sur blanc : ces orientations traitent du risque tiers non-TIC, « tandis que DORA fournit le cadre pour le risque tiers lié aux services TIC ». Un même prestataire peut relever des deux régimes. Notre guide DORA, NIS 2, RGPD : quel texte s'applique à votre organisation pose la grille.

Le RGPD y est cité nommément. Le paragraphe 40 demande aux entités financières de s'assurer qu'elles respectent « toutes les exigences du règlement (UE) 2016/679, y compris pour leurs accords avec des tiers ». Le paragraphe 46 g) leur demande, lorsque des données à caractère personnel sont traitées par des prestataires situés dans l'Union ou dans des pays tiers, de veiller à des mesures appropriées et à des traitements conformes au RGPD. Autrement dit, les obligations que porte déjà l'article 28 du RGPD sur la sous-traitance se doublent d'une exigence prudentielle, contrôlée par une autre autorité.

Le plus concret est le registre. Le paragraphe 58 demande de tenir « un registre d'information à jour de tous les accords avec des tiers » entrant dans le périmètre, en distinguant ceux qui soutiennent une fonction critique ou importante des autres. Le paragraphe 61 ajoute que ce registre « devrait être cohérent, dans la mesure du possible, avec le registre d'information prévu à l'article 28, paragraphe 3, de DORA », les entités étant encouragées à éviter toute divergence et autorisées à fusionner les deux. Pour qui tient déjà un registre des traitements au titre de l'article 30, cela fait un troisième inventaire à garder cohérent. L'EBA avait déjà ouvert en juillet 2026 une consultation sur la version 4.4 de son cadre de reporting DORA : la trajectoire est constante.

Ce que ça change pour les organisations

  • Recenser les prestataires non-TIC qui soutiennent une fonction critique ou importante : c'est le périmètre du texte, et là vivent les obligations lourdes.
  • Confronter ce recensement au registre DORA existant. Le paragraphe 61 invite à la cohérence, voire au registre unique : les écarts se verront en supervision.
  • Vérifier les mentions contractuelles côté données, listées au paragraphe 84 : lieu de traitement et de stockage, disponibilité, authenticité, intégrité et confidentialité des données, y compris personnelles, et restitution en fin de contrat.
  • Regarder la chaîne de sous-traitance. Le paragraphe 87 prévoit que le contrat précise si la sous-traitance d'une fonction critique ou importante est permise et à quelles conditions ; le paragraphe 58 vise aussi les sous-traitants TIC d'un service non-TIC critique. Notre méthode d'audit des sous-traitants s'applique telle quelle.
  • Planifier la revue des contrats existants sur deux ans. La période transitoire n'est pas un délai de grâce : le paragraphe 20 prévoit que l'entité qui n'a pas achevé la revue et la documentation de ses accords critiques à l'échéance en informe son autorité compétente. Pour les accords non critiques, le paragraphe 21 autorise à ne faire la revue qu'au renouvellement.

Ce que Leto en pense

Trois inventaires du même écosystème de fournisseurs, tenus par trois équipes au titre de trois textes, finissent toujours par diverger. Le paragraphe 61 le reconnaît implicitement en autorisant le registre unique : la décision se prend maintenant, pendant que la date d'application flotte, pas dans les six derniers mois de la transition.

Une précision de périmètre : le risque tiers prudentiel relève de DORA et du superviseur bancaire, pas du RGPD, et Leto n'y fait pas de mise en conformité. En revanche, la revue de contrats échoue rarement sur le droit, souvent sur les équipes métier qui signent sans réflexe. C'est là que Leto propose un module de sensibilisation pour les outiller au quotidien.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble — et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo