Directrices finales sobre terceros no TIC, coordinadas con DORA
La EBA publica su marco definitivo para gestionar los riesgos de servicios prestados por terceros fuera del ámbito TIC, con un enfoque más proporcionado y coherente con DORA.
Fuente original · EBAQué se ha publicado
La Autoridad Bancaria Europea ha publicado sus directrices finales sobre la gestión del riesgo de terceros que prestan servicios no TIC. El marco busca coordinarse con DORA, que regula los riesgos de los proveedores de servicios TIC, y concentrar los controles más exigentes en acuerdos que sustentan funciones críticas o importantes. Cubre el ciclo de la relación con el tercero: evaluación del riesgo y diligencia previa, contrato y subcontratación, seguimiento, documentación y estrategia de salida. La EBA indica que las nuevas directrices sustituirán a sus directrices de externalización cuando sean aplicables; al publicarse, figuraban pendientes de traducción a las lenguas oficiales de la UE.
Consecuencias jurídicas para las empresas
No se trata de una obligación general para cualquier empresa ni de aplicar DORA a servicios que no son TIC. Las entidades financieras comprendidas en su ámbito deberán comprobar el texto definitivo, su fecha de aplicación y la posición de su autoridad competente. Mientras tanto, resulta útil clasificar los acuerdos por naturaleza del servicio y criticidad, identificar proveedores intragrupo y externos, y detectar lagunas en diligencia, cláusulas contractuales, seguimiento y salida. Las directrices de la EBA operan mediante el mecanismo de «cumplir o explicar» de las autoridades; su aplicación práctica depende del ámbito y calendario fijados en el documento final.
Tres actuaciones concretas
- Clasificar contratos TIC y no TIC y determinar qué servicios apoyan funciones críticas o importantes.
- Revisar diligencia previa, subcontratación, cláusulas, seguimiento y planes de salida de terceros no TIC.
- Comprobar el calendario definitivo y la posición de la autoridad competente antes de fijar la implantación.