21/9/2026
EBA: nuove Linee Guida sulla gestione dei rischi derivanti da terze parti
In data 18 settembre 2026 l’Autorità Bancaria Europea (EBA) ha pubblicato le Linee Guida definitive sulla corretta gestione dei rischi derivanti da terze parti per i servizi non-ICT (“Guidelines on the sound management of third-party risk related to non-ICT services”). Le nuove Linee Guida introducono un quadro armonizzato per la gestione dei rischi connessi al ricorso a fornitori terzi, con particolare attenzione agli accordi che supportano funzioni critiche o importanti (Critical or Important Functions – CIF), la cui interruzione potrebbe compromettere in misura significativa l’operatività dell’intermediario.
Vai alle Linee Guida EBA
Da outsourcing a un più ampio sistema di third-party risk management
Le nuove Linee Guida segnano il passaggio da un framework prevalentemente incentrato sull’outsourcing a un più ampio sistema di third-party risk management. L’obiettivo dell’EBA è assicurare una gestione organica dei rischi derivanti dal ricorso a soggetti terzi lungo l’intero ciclo di vita del rapporto, dalla fase preliminare di valutazione fino all’eventuale cessazione dello stesso. In particolare, il framework disciplina:
i) la valutazione dei rischi e la due diligence sul fornitore;
ii) la definizione e formalizzazione degli accordi contrattuali;
iii) il ricorso al subcontracting;
iv) il monitoraggio continuativo delle prestazioni e dei rischi;
v) gli obblighi di documentazione;
vi) la predisposizione di strategie di uscita.
Il nuovo impianto è caratterizzato da un principio di proporzionalità, concentrando i presidi più stringenti sui rapporti con terze parti che supportano funzioni critiche o importanti e riducendo gli oneri relativi ai rapporti caratterizzati da minore rilevanza e rischiosità.
Funzioni critiche o importanti
Particolare attenzione viene riservata agli accordi con terze parti che supportano funzioni critiche o importanti. Rispetto al precedente framework sull’outsourcing, l’approccio adottato dall’EBA amplia la prospettiva: l’analisi non è più circoscritta alla sola qualificazione di un rapporto come esternalizzazione, ma considera più in generale i rapporti con soggetti terzi che possono incidere sull’esercizio di una funzione critica o importante.
Per tali rapporti continuano a trovare applicazione presidi rafforzati riguardanti, tra l’altro, la valutazione preventiva dei rischi, la due diligence del fornitore, il contenuto degli accordi contrattuali, i diritti di accesso e audit, il monitoraggio delle prestazioni, la continuità operativa e la definizione delle exit strategies. Specifiche disposizioni riguardano inoltre il subcontracting, con particolare attenzione alla possibilità per l’intermediario di conoscere e monitorare la catena dei soggetti coinvolti nell’erogazione dei servizi a supporto delle funzioni critiche o importanti.
Le Linee Guida confermano la necessità di assicurare che gli accordi relativi a servizi che supportano funzioni critiche o importanti contengano specifici presidi contrattuali. Gli intermediari saranno pertanto chiamati a verificare la coerenza dei contratti in essere con il nuovo framework, con particolare riferimento, tra l’altro, alla descrizione dei servizi e delle responsabilità delle parti, agli obblighi informativi, ai livelli di servizio, ai diritti di accesso e audit dell’intermediario e delle Autorità competenti, alla continuità operativa, al subcontracting, alle condizioni di cessazione del rapporto e alle strategie di uscita.
Regime transitorio e applicazione
Alla data di pubblicazione del Final Report, le Linee Guida risultano non ancora applicabili e in attesa della traduzione nelle lingue ufficiali dell’Unione europea. L’EBA ha inoltre previsto un periodo transitorio di due anni, volto a consentire agli intermediari di adeguare progressivamente la documentazione e gli accordi esistenti al nuovo framework. Per gli intermediari italiani sarà pertanto necessario tenere conto delle determinazioni che saranno assunte dalle competenti Autorità nazionali in merito all’applicazione delle Linee Guida e al relativo perimetro soggettivo.
Le Linee Guida, una volta applicabili, abrogheranno e sostituiranno le EBA Guidelines on outsourcing arrangements del 2019, completando, per i servizi non-ICT, il quadro europeo sulla gestione dei rischi derivanti da terze parti già previsto dal Regolamento DORA per i servizi ICT.