← Retour aux actualités
Réglementation

L’Autorité bancaire européenne étend le contrôle des prestataires au-delà de l’informatique, établissements de paiement compris

Les orientations finales publiées le 18 septembre alignent sur DORA la gestion des prestataires non informatiques, avec deux ans de transition. La date d’application n’est pas encore fixée.

L’Autorité bancaire européenne a publié le 18 septembre 2026 ses orientations finales sur la gestion du risque lié aux tiers pour les services qui ne relèvent pas des technologies de l’information. Le texte complète le règlement DORA, qui couvre déjà les prestataires informatiques, et s’applique nommément aux établissements de paiement et aux établissements de monnaie électronique.

🔑
Le périmètre visé
Les obligations les plus lourdes ne portent pas sur tous les contrats, mais sur ceux qui soutiennent une fonction critique ou importante. La définition retenue reprend celle de DORA, ce qui évite aux établissements de tenir deux inventaires selon la nature du prestataire.

Ce que le texte change

Jusqu’ici, un établissement de paiement appliquait pour ses prestataires informatiques le cadre DORA, et pour les autres les orientations sur l’externalisation de 2019. Les nouvelles orientations unifient l’approche : même vocabulaire, même logique de registre, même exigence de stratégie de sortie, que le prestataire fournisse de l’hébergement, du recouvrement, de la relation client ou de la logistique de cartes.

  • les établissements de crédit relevant de la directive sur l’accès à l’activité des établissements de crédit
  • les établissements de paiement au sens de la deuxième directive sur les services de paiement
  • les établissements de monnaie électronique
  • les entreprises d’investissement, hors petites entreprises non interconnectées, et les prêteurs hypothécaires non bancaires relevant de la directive sur le crédit immobilier
  • les émetteurs de jetons se référant à des actifs au titre du règlement sur les marchés de cryptoactifs

La période de transition est fixée à deux ans. Un établissement qui n’aurait pas achevé, à son terme, la revue et la documentation de ses contrats soutenant des fonctions critiques ou importantes devra en informer son autorité de contrôle, en indiquant les mesures prévues ou sa stratégie de sortie.

Table de travail couverte de documents et d’un stylo
Le contrat redevient l’objet du contrôle : ce que l’on peut auditer, résilier et remplacer.

Le travail concret que cela représente

Pour un établissement de taille moyenne, la première étape n’est pas juridique mais documentaire : retrouver les contrats, identifier ceux qui soutiennent une fonction critique ou importante, et vérifier ce que chacun prévoit en matière d’audit, de sous-traitance en chaîne et de réversibilité. La plupart des défauts constatés lors des contrôles tiennent à des contrats anciens, reconduits tacitement, dont personne ne détient plus la version signée.

La deuxième étape est la sortie. Une stratégie de sortie crédible suppose de connaître le délai de bascule vers un autre prestataire, le format dans lequel les données seraient restituées et le coût de l’opération. Ces trois éléments se négocient à la signature ; ils s’obtiennent difficilement une fois la dépendance installée.

Ce qui reste en suspens

La date d’application n’est pas encore arrêtée. Le rapport final laisse la mention entre crochets, et le communiqué indique que le texte attend sa traduction dans les langues officielles de l’Union. Les orientations sur l’externalisation de 2019 sont présentées comme remplacées par ce nouveau cadre, mais la date d’abrogation suit le même sort.

18 septembre 2026
publication des orientations finales
EBA
2 ans
période de transition annoncée
EBA
72
réponses reçues lors de la consultation close en octobre 2025
EBA, rapport final
2019
année des orientations sur l’externalisation que le texte remplace
Save Consulting Group

Pourquoi cela concerne directement les prestataires de paiement

Un établissement de paiement travaille rarement seul. Il confie à des tiers la personnalisation des cartes, la production des relevés, le recouvrement, une partie du support client, parfois la conformité documentaire. Ces prestations ne sont pas informatiques au sens de DORA, mais leur interruption arrête le service aussi sûrement qu’une panne de serveur.

⚠️
Le point de vigilance pratique
La difficulté n’est pas d’écrire une politique, c’est de tenir un registre à jour et de prouver qu’une sortie est possible. Un contrat sans clause d’audit, sans réversibilité et sans plan de remplacement documenté se voit immédiatement lors d’un contrôle.

Le texte exclut de son champ les infrastructures de réseau mondiales, les dispositifs de compensation et de règlement, les infrastructures mondiales de messagerie financière et les services légalement obligatoires confiés à un tiers, comme l’audit légal. Une dépendance à un réseau de cartes ou à un système de messagerie ne se traite donc pas par ce cadre.

Pour les établissements français, le calendrier utile commence à la publication des versions linguistiques. Le chantier, lui, peut démarrer avant : l’inventaire des contrats soutenant des fonctions critiques ou importantes est la seule étape qui ne dépende d’aucune date d’application.

Provenance

Publié le 18 septembre 2026

4 sources, 3 domaines distincts

↗ EBA, EBA publishes its final Guidelines on the management of third-party risk · eba.europa.eu↗ EBA, Final report on Guidelines on third-party risk management (PDF) · eba.europa.eu↗ Save Consulting Group, The EBA publishes its final Guidelines on the management of third-party risk · savecg.com↗ PayTechLaw, New EBA guidelines on third-party risk management · paytechlaw.com
← Toutes les actualités