L’Autorité bancaire européenne a publié le 18 septembre 2026 ses orientations finales sur la gestion du risque lié aux tiers pour les services qui ne relèvent pas des technologies de l’information. Le texte complète le règlement DORA, qui couvre déjà les prestataires informatiques, et s’applique nommément aux établissements de paiement et aux établissements de monnaie électronique.
Ce que le texte change
Jusqu’ici, un établissement de paiement appliquait pour ses prestataires informatiques le cadre DORA, et pour les autres les orientations sur l’externalisation de 2019. Les nouvelles orientations unifient l’approche : même vocabulaire, même logique de registre, même exigence de stratégie de sortie, que le prestataire fournisse de l’hébergement, du recouvrement, de la relation client ou de la logistique de cartes.
- les établissements de crédit relevant de la directive sur l’accès à l’activité des établissements de crédit
- les établissements de paiement au sens de la deuxième directive sur les services de paiement
- les établissements de monnaie électronique
- les entreprises d’investissement, hors petites entreprises non interconnectées, et les prêteurs hypothécaires non bancaires relevant de la directive sur le crédit immobilier
- les émetteurs de jetons se référant à des actifs au titre du règlement sur les marchés de cryptoactifs
La période de transition est fixée à deux ans. Un établissement qui n’aurait pas achevé, à son terme, la revue et la documentation de ses contrats soutenant des fonctions critiques ou importantes devra en informer son autorité de contrôle, en indiquant les mesures prévues ou sa stratégie de sortie.
Le travail concret que cela représente
Pour un établissement de taille moyenne, la première étape n’est pas juridique mais documentaire : retrouver les contrats, identifier ceux qui soutiennent une fonction critique ou importante, et vérifier ce que chacun prévoit en matière d’audit, de sous-traitance en chaîne et de réversibilité. La plupart des défauts constatés lors des contrôles tiennent à des contrats anciens, reconduits tacitement, dont personne ne détient plus la version signée.
La deuxième étape est la sortie. Une stratégie de sortie crédible suppose de connaître le délai de bascule vers un autre prestataire, le format dans lequel les données seraient restituées et le coût de l’opération. Ces trois éléments se négocient à la signature ; ils s’obtiennent difficilement une fois la dépendance installée.
Ce qui reste en suspens
La date d’application n’est pas encore arrêtée. Le rapport final laisse la mention entre crochets, et le communiqué indique que le texte attend sa traduction dans les langues officielles de l’Union. Les orientations sur l’externalisation de 2019 sont présentées comme remplacées par ce nouveau cadre, mais la date d’abrogation suit le même sort.
Pourquoi cela concerne directement les prestataires de paiement
Un établissement de paiement travaille rarement seul. Il confie à des tiers la personnalisation des cartes, la production des relevés, le recouvrement, une partie du support client, parfois la conformité documentaire. Ces prestations ne sont pas informatiques au sens de DORA, mais leur interruption arrête le service aussi sûrement qu’une panne de serveur.
Le texte exclut de son champ les infrastructures de réseau mondiales, les dispositifs de compensation et de règlement, les infrastructures mondiales de messagerie financière et les services légalement obligatoires confiés à un tiers, comme l’audit légal. Une dépendance à un réseau de cartes ou à un système de messagerie ne se traite donc pas par ce cadre.
Pour les établissements français, le calendrier utile commence à la publication des versions linguistiques. Le chantier, lui, peut démarrer avant : l’inventaire des contrats soutenant des fonctions critiques ou importantes est la seule étape qui ne dépende d’aucune date d’application.