18 września 2026 r. EBA opublikowała raport końcowy z Wytycznymi EBA/GL/2026/09 w sprawie należytego zarządzania ryzykiem stron trzecich w odniesieniu do usług non-ICT. Nowe Wytyczne zastąpią Wytyczne EBA w sprawie outsourcingu z 2019 r. (EBA/GL/2019/02) i obejmą dostawców usług spoza obszaru ICT tą samą logiką cyklu życia, którą rozporządzenie DORA wprowadziło dla dostawców ICT.
Dla banków, firm inwestycyjnych czy instytucji płatniczych oznacza to jedno: zarządzanie ryzykiem dostawców przestaje być podzielone na „DORA” i „resztę”. Obie części będą musiały działać według spójnych zasad.
W tym artykule wyjaśniamy, co zmieniają nowe Wytyczne, kogo dotyczą, jak mają się do DORA i od czego warto zacząć przygotowania, zanim zacznie biec okres przejściowy.
Czym są Wytyczne EBA/GL/2026/09?
To wytyczne wydane na podstawie art. 74 dyrektywy 2013/36/UE (CRD), określające zasady ładu wewnętrznego i zarządzania ryzykiem, gdy instytucja finansowa korzysta z usług non-ICT świadczonych przez strony trzecie. Obejmują cały cykl życia umowy z dostawcą: ocenę ryzyka, due diligence, zawarcie umowy, podwykonawstwo, monitoring, dokumentację i strategię wyjścia.
Szczególny nacisk położono na umowy wspierające funkcje krytyczne lub ważne (CIF) – czyli takie, których zakłócenie istotnie wpłynęłoby na działalność instytucji. To właśnie do nich stosuje się pełny zakres wymogów.
Co się zmienia w porównaniu z Wytycznymi z 2019 r.?
Wiele merytorycznych wymogów przechodzi z Wytycznych outsourcingowych, ale zmienia się punkt wyjścia i zakres:
Najważniejsza zmiana praktyczna: kwalifikacja „ta umowa nie jest outsourcingiem” nie wyłącza jej już spod reżimu.
Kogo dotyczą nowe Wytyczne?
Wytyczne są skierowane do krajowych organów nadzoru, a pośrednio do nadzorowanych przez nie podmiotów korzystających z usług non-ICT świadczonych przez strony trzecie:
- instytucji w rozumieniu CRD/CRR, w tym banków,
- firm inwestycyjnych – z wyjątkiem małych i niepowiązanych wzajemnie firm inwestycyjnych w rozumieniu art. 12 ust. 1 IFR,
- instytucji płatniczych,
- instytucji pieniądza elektronicznego,
- emitentów tokenów powiązanych z aktywami (ART),
- kredytodawców hipotecznych w rozumieniu dyrektywy o kredycie hipotecznym, będących instytucjami finansowymi.
Ryzyko stron trzecich oceniane jest nie tylko na poziomie pojedynczego podmiotu, ale także w kontekście grupy.
Jak Wytyczne EBA/GL/2026/09 mają się do DORA?
Uzupełniają się. DORA reguluje ryzyko związane z dostawcami usług ICT, a nowe Wytyczne – z dostawcami usług non-ICT. Razem tworzą kompletne ramy zarządzania ryzykiem stron trzecich (TPRM), a EBA wprost oczekuje od instytucji całościowego podejścia do obu obszarów.
Granica między reżimami biegnie przez rodzaj usługi, a nie przez dostawcę – ten sam kontrahent może świadczyć usługę ICT (DORA) i non-ICT (Wytyczne). Przy usługach mieszanych instytucja powinna podjąć i udokumentować decyzję o właściwym reżimie wraz z uzasadnieniem, jak istotny jest komponent ICT.
Kluczowe założenia nowych Wytycznych
- Proporcjonalność – pełny reżim dotyczy umów wspierających funkcje krytyczne lub ważne; dla mniej istotnych umów obciążenia są mniejsze. To podejście znane z DORA.
- Cykl życia end-to-end – ocena ryzyka, due diligence, kontrakt, podwykonawstwo, monitoring, dokumentacja i strategia wyjścia, spójnie z DORA.
- Ryzyko koncentracji – ponowny nacisk na zależność od pojedynczych dostawców, także poza obszarem ICT.
- Odpowiedzialność organu zarządzającego – strategia i polityka zarządzania ryzykiem stron trzecich zatwierdzane przez zarząd.
Od kiedy obowiązują nowe Wytyczne?
Data rozpoczęcia stosowania nie jest jeszcze potwierdzona – Wytyczne czekają na publikację tłumaczeń na języki urzędowe UE. Do tego czasu obowiązują Wytyczne outsourcingowe z 2019 r.
Od daty stosowania nowe zasady obejmą umowy zawierane, przeglądane lub zmieniane, a na dostosowanie istniejących umów przewidziano dwuletni okres przejściowy.
Co muszą zrobić instytucje objęte Wytycznymi?
- Reklasyfikacja umów – przegląd całej bazy dostawców non-ICT: które umowy są third-party arrangement, które wspierają funkcje krytyczne lub ważne, gdzie usługa mieszana wymaga decyzji DORA vs Wytyczne.
- Aktualizacja polityk – polityka outsourcingowa do zastąpienia polityką zarządzania ryzykiem stron trzecich, spójną z ramami DORA.
- Aneksowanie kontraktów – wymogi dotyczące SLA, praw do audytu, planów ciągłości działania i strategii wyjścia, teraz także w relacjach spoza obszaru ICT.
- Rozszerzenie rejestru – rejestr umów non-ICT, który EBA pozwala prowadzić wspólnie z rejestrem informacji wymaganym przez DORA.
- Monitoring i koncentracja – bieżący nadzór nad dostawcami non-ICT, ich podwykonawcami i ryzykiem zależności od pojedynczych dostawców.
Komentarz ekspercki BCMLogic: głównym kosztem dostosowania nie będą same nowe wymogi, tylko skala przeglądu bazy umów non-ICT. Dlatego rekomendujemy rozpocząć inwentaryzację już teraz, nie czekając na potwierdzenie daty stosowania. Instytucje, które wdrożyły DORA, mają tu przewagę – klasyfikacje CIF, mapy procesów, dane dostawców i strategie wyjścia są gotowym punktem startowym.
Najczęstsze błędy w przygotowaniach
- Czekanie na datę stosowania – dwa lata okresu przejściowego to mniej, niż się wydaje, gdy trzeba przejrzeć setki umów i wynegocjować aneksy.
- Opieranie się na starej kwalifikacji „to nie outsourcing” – po zmianie punktu wyjścia takie umowy nadal mogą podlegać Wytycznym.
- Budowanie osobnego rejestru non-ICT – dwa niezależne rejestry to podwójne utrzymanie danych i ryzyko niespójności, choć EBA dopuszcza jeden wspólny.
- Brak udokumentowanych decyzji przy usługach mieszanych – wybór DORA lub Wytycznych bez uzasadnienia trudno będzie obronić przed audytem i nadzorem.
- Pomijanie podwykonawców i perspektywy grupy – ryzyko koncentracji ujawnia się często dopiero na poziomie łańcucha dostaw lub grupy kapitałowej.
Jak przygotowujemy się w BCMLogic Next?
Analizujemy rozszerzenie obecnego zakresu stosowania platformy (DORA) o umowy non-ICT. Mapowanie wymogów Wytycznych na funkcje używane dziś dla DORA wygląda następująco:
Analizowany model zakłada jeden rejestr dla dwóch reżimów: każda umowa otrzymuje klasyfikację ICT / non-ICT / mieszana, a reguły walidacyjne sprawdzają kompletność danych według właściwego reżimu. Proces reklasyfikacji istniejącej bazy umów przebiegałby w czterech krokach:
- Inwentaryzacja – import bazy umów non-ICT z arkuszy, systemów zakupowych lub repozytorium kontraktów.
- Wstępna klasyfikacja AI – Ekspert GRC AI, oparty na treści Wytycznych i DORA, proponuje klasyfikację umowy z odwołaniem do konkretnych punktów regulacji.
- Decyzja człowieka – każdą propozycję zatwierdza lub koryguje właściciel merytoryczny. AI rekomenduje, decyduje użytkownik.
- Plan luk kontraktowych – dla umów CIF system wskazuje braki (SLA, audyt, ciągłość, wyjście) i buduje harmonogram aneksowania.
Decyzje klasyfikacyjne, oceny i luki kontraktowe mają być wersjonowane, z pełnym dziennikiem audytu. Orientacyjnie analiza potrwa do Q1 2027 r., a rozszerzenie planujemy udostępnić w 2027 r. w ramach obecnych instancji. Szczegółowe terminy podamy po potwierdzeniu daty stosowania Wytycznych.
FAQ
Czy Wytyczne EBA/GL/2026/09 zastępują Wytyczne w sprawie outsourcingu z 2019 r.?
Tak. Z dniem rozpoczęcia stosowania nowych Wytycznych zostaną uchylone Wytyczne EBA/GL/2019/02. Do tego czasu nadal obowiązuje dotychczasowy reżim outsourcingowy.
Od kiedy obowiązują nowe Wytyczne EBA?
Data rozpoczęcia stosowania nie jest jeszcze potwierdzona – Wytyczne czekają na tłumaczenia na języki urzędowe UE. Od tej daty obejmą umowy zawierane, przeglądane lub zmieniane, a na dostosowanie istniejących umów przewidziano dwuletni okres przejściowy.
Czym różni się third-party arrangement od outsourcingu?
Umowa ze stroną trzecią to pojęcie szersze – outsourcing jest tylko jej podzbiorem. Stwierdzenie, że umowa nie jest outsourcingiem, nie wyłącza jej już spod Wytycznych. Pełny zakres wymogów dotyczy przede wszystkim umów wspierających funkcje krytyczne lub ważne.
Czy nowe Wytyczne dotyczą usług ICT?
Nie. Usługi ICT objęte rozdziałem V DORA są wyłączone z Wytycznych i nadal podlegają DORA. Przy usługach mieszanych instytucja powinna udokumentować decyzję, który reżim stosuje.
Czy można prowadzić jeden rejestr umów ICT i non-ICT?
Tak. EBA dopuszcza połączenie rejestru umów non-ICT z rejestrem informacji wymaganym przez DORA.
Od czego zacząć przygotowania?
Od inwentaryzacji umów z dostawcami non-ICT. Kolejne kroki to reklasyfikacja umów, aktualizacja polityki, plan aneksowania kontraktów i rozszerzenie rejestru.
Podsumowanie
Wytyczne EBA/GL/2026/09 domykają ramy zarządzania ryzykiem stron trzecich, które DORA zostawiła otwarte po stronie usług non-ICT. Logika jest znana – proporcjonalność, funkcje krytyczne lub ważne, cykl życia umowy – ale zakres znacznie szerszy niż dotychczasowy outsourcing. Data stosowania nie jest jeszcze znana, jednak to dobry moment, by zinwentaryzować bazę umów non-ICT i zaplanować jeden, wspólny proces dla wszystkich dostawców – zamiast budować drugi, równoległy system obok DORA.
Sprawdź, jak może to wyglądać w Twojej organizacji
Jeśli Twoja organizacja zarządza dostawcami zgodnie z DORA i przygotowuje się na nowe Wytyczne EBA, zobacz, jak wygląda rejestr informacji, ocena dostawców i plany wyjścia na jednej platformie GRC. BCMLogic Solutions wspiera firmy z sektora finansowego i technologicznego w zarządzaniu ryzykiem operacyjnym, ciągłością działania i zgodnością regulacyjną – zgodnie z ISO 22301, ISO 27001 oraz wymogami takimi jak DORA i NIS2/KSC.
