Le Linee guida EBA sulle terze parti non ICT introducono un nuovo quadro per la gestione dei rischi connessi ai rapporti con fornitori esterni nel settore finanziario.
Il 18 settembre 2026, l’European Banking Authority ha annunciato la pubblicazione delle nuove Guidelines on the sound management of third-party risk related to non-ICT services, finalizzate a rendere il sistema di gestione del rischio di terze parti più proporzionato e coerente con il quadro introdotto da DORA per i servizi ICT.
Il cambiamento è rilevante soprattutto perché amplia la prospettiva rispetto alla tradizionale disciplina dell’outsourcing e porta l’attenzione sulla gestione complessiva del third-party risk relativo ai servizi non ICT.
Linee guida EBA terze parti non ICT: cosa cambia
Le nuove Guidelines aggiornano il precedente quadro EBA sugli accordi di outsourcing del 2019. L’EBA precisa che, una volta divenute applicabili, le nuove Linee guida abrogheranno le Guidelines on outsourcing arrangements.
L’obiettivo è adottare un approccio più organico alla gestione dei rischi connessi alle terze parti, distinguendo il nuovo quadro per i servizi non ICT dalla disciplina applicabile ai servizi ICT ai sensi di DORA.
Le Guidelines concentrano particolare attenzione sui rapporti con terze parti che supportano funzioni critiche o importanti, ossia quelle la cui interruzione potrebbe compromettere in misura rilevante l’attività dell’entità finanziaria. Secondo l’EBA, questa impostazione consente di concentrare i presidi sui rapporti caratterizzati da maggiore rilevanza, riducendo al contempo gli oneri relativi agli accordi meno materiali.
1. Dall’outsourcing al third-party risk management
Una delle principali novità è l’evoluzione da un approccio prevalentemente incentrato sull’outsourcing verso una più ampia gestione del rischio di terze parti.
Per le organizzazioni finanziarie diventa quindi importante individuare correttamente i rapporti con fornitori di servizi non ICT e valutarne la rilevanza rispetto alle attività svolte e alle funzioni supportate.
Non si tratta soltanto di verificare se un determinato rapporto possa essere qualificato come esternalizzazione, ma di inserirlo all’interno di un sistema strutturato di gestione dei rischi derivanti dalle dipendenze esterne.
2. Funzioni critiche o importanti e proporzionalità
Le nuove Linee guida attribuiscono particolare rilievo agli accordi che supportano funzioni critiche o importanti.
La corretta individuazione di tali funzioni assume quindi un ruolo centrale nella definizione dei presidi da applicare al rapporto con il fornitore.
Al tempo stesso, il principio di proporzionalità consente di graduare requisiti e controlli in funzione della natura, della rilevanza e dei rischi associati ai diversi accordi con terze parti. L’EBA indica espressamente come obiettivo quello di concentrare gli obblighi più significativi sui rapporti a maggiore rischio.
3. Valutazione del rischio e due diligence
La gestione del rapporto con il fornitore deve iniziare prima della stipula del contratto.
Le Guidelines comprendono infatti tra gli elementi dell’intero ciclo di vita del rapporto la valutazione del rischio e la due diligence sulla terza parte.
Sul piano organizzativo, questo può richiedere un maggiore coordinamento tra le funzioni coinvolte nella selezione, valutazione, contrattualizzazione e supervisione dei fornitori.
Diventa quindi importante verificare che i processi interni consentano di valutare preventivamente i rischi collegati al servizio e al soggetto chiamato a erogarlo.
4. Contratti e subfornitura
Un’altra area centrale riguarda la contrattualizzazione e la gestione della subfornitura.
L’EBA inserisce entrambi gli aspetti tra i presidi che devono accompagnare il rapporto con la terza parte lungo il suo ciclo di vita.
La presenza di subcontractors può infatti aumentare la complessità della catena di fornitura e richiede un’adeguata capacità di comprensione e controllo delle dipendenze esterne.
Per gli operatori diventa quindi opportuno verificare la coerenza dei contratti esistenti con il nuovo quadro e la capacità di presidiare eventuali catene di subfornitura.
5. Monitoraggio e documentazione
La gestione del rischio non termina con la sottoscrizione del contratto.
Le nuove Guidelines comprendono espressamente monitoraggio e documentazione tra le attività che devono essere presidiate durante il rapporto con la terza parte.
È quindi necessario assicurare nel tempo un controllo adeguato sull’erogazione dei servizi, sull’evoluzione dei rischi e sul rispetto delle condizioni previste dal rapporto contrattuale.
Per le organizzazioni ciò può tradursi nella necessità di riesaminare responsabilità interne, flussi informativi, controlli e meccanismi di escalation.
6. Continuità operativa e strategie di uscita
Le strategie di uscita costituiscono un altro elemento espressamente incluso dall’EBA nel ciclo di gestione degli accordi con terze parti.
L’organizzazione deve essere in grado di affrontare situazioni nelle quali il rapporto con il fornitore debba essere modificato o interrotto, limitando i rischi derivanti da dipendenze eccessive.
In questa prospettiva assumono particolare importanza aspetti quali la continuità delle attività, la possibilità di sostituire il fornitore e la gestione delle eventuali concentrazioni dei servizi presso determinate terze parti.
7. Il raccordo con DORA
Il rapporto con DORA rappresenta uno degli aspetti centrali del nuovo quadro.
DORA disciplina, tra l’altro, la gestione dei rischi derivanti dai fornitori terzi di servizi ICT. Le nuove Linee guida EBA intervengono invece sul versante dei servizi non ICT.
L’EBA afferma che le Guidelines perseguono un approccio complessivo al third-party risk management tra servizi ICT e non ICT e coprono l’intero ciclo di vita degli accordi con terze parti.
Per gli operatori finanziari si pone quindi l’esigenza di verificare la coerenza complessiva dei propri modelli di gestione delle terze parti, pur mantenendo distinti i diversi riferimenti regolamentari applicabili ai servizi ICT e non ICT.
Le Linee guida riguardano soltanto le banche?
Il perimetro normativo richiamato dall’EBA è più ampio delle sole banche.
Nella base giuridica delle Guidelines l’Autorità richiama, oltre alla Direttiva CRD, anche PSD2, IFD, MiFID II e MiCAR, insieme al Regolamento istitutivo dell’EBA.
La verifica dell’effettiva applicabilità delle singole disposizioni deve naturalmente essere effettuata in relazione alla tipologia di soggetto e al quadro normativo cui è sottoposto.
Quando diventano applicabili le nuove Linee guida EBA?
Al 1° ottobre 2026, le Guidelines sono definitive ma non ancora applicabili.
La pagina ufficiale EBA le indica come definitive e ancora in attesa della traduzione nelle lingue ufficiali dell’Unione europea. Per il Final Report risultano inoltre non ancora valorizzate la data di applicazione e la relativa compliance deadline.
L’EBA ha contestualmente previsto un periodo transitorio di due anni, destinato a favorire un’attuazione graduale e proporzionata del nuovo quadro.
Per gli operatori questa fase può rappresentare l’occasione per avviare una verifica del proprio modello di third-party risk management: mappatura dei servizi non ICT, individuazione delle funzioni critiche o importanti, processi di due diligence, contratti, subfornitura, monitoraggio e strategie di uscita.
Webinar gratuito: le nuove Linee guida EBA sul rischio di terze parti non ICT
“Le nuove Linee guida EBA sul rischio di terze parti non ICT – Impatti organizzativi e priorità di adeguamento”
21 ottobre 2026 | ore 10.00-11.30 | diretta streaming
Il webinar approfondirà l’evoluzione rispetto alle Linee guida sull’outsourcing, il principio di proporzionalità, l’individuazione dei servizi non ICT a supporto di funzioni critiche o importanti e i principali presidi lungo il ciclo di vita del rapporto con il fornitore.
Saranno analizzati governance, due diligence, requisiti contrattuali, subfornitura, monitoraggio, continuità operativa e strategie di uscita, con un caso pratico dedicato agli impatti organizzativi e alle priorità di adeguamento.
La partecipazione al webinar è a titolo gratuito.



