Inteligencia regulatoria para empresasESPAÑA UNIÓN EUROPEA
COMPLIANCEMORNING BRIEF
← Edición del 23 de septiembre de 2026

Directrices finales sobre terceros no TIC, coordinadas con DORA

La EBA publica su marco definitivo para gestionar los riesgos de servicios prestados por terceros fuera del ámbito TIC, con un enfoque más proporcionado y coherente con DORA.

Fuente original · EBA

Qué se ha publicado

La Autoridad Bancaria Europea ha publicado sus directrices finales sobre la gestión del riesgo de terceros que prestan servicios no TIC. El marco busca coordinarse con DORA, que regula los riesgos de los proveedores de servicios TIC, y concentrar los controles más exigentes en acuerdos que sustentan funciones críticas o importantes. Cubre el ciclo de la relación con el tercero: evaluación del riesgo y diligencia previa, contrato y subcontratación, seguimiento, documentación y estrategia de salida. La EBA indica que las nuevas directrices sustituirán a sus directrices de externalización cuando sean aplicables; al publicarse, figuraban pendientes de traducción a las lenguas oficiales de la UE.

Consecuencias jurídicas para las empresas

No se trata de una obligación general para cualquier empresa ni de aplicar DORA a servicios que no son TIC. Las entidades financieras comprendidas en su ámbito deberán comprobar el texto definitivo, su fecha de aplicación y la posición de su autoridad competente. Mientras tanto, resulta útil clasificar los acuerdos por naturaleza del servicio y criticidad, identificar proveedores intragrupo y externos, y detectar lagunas en diligencia, cláusulas contractuales, seguimiento y salida. Las directrices de la EBA operan mediante el mecanismo de «cumplir o explicar» de las autoridades; su aplicación práctica depende del ámbito y calendario fijados en el documento final.

Tres actuaciones concretas

  1. Clasificar contratos TIC y no TIC y determinar qué servicios apoyan funciones críticas o importantes.
  2. Revisar diligencia previa, subcontratación, cláusulas, seguimiento y planes de salida de terceros no TIC.
  3. Comprobar el calendario definitivo y la posición de la autoridad competente antes de fijar la implantación.