Con le nuove Linee guida sulla gestione del rischio di terze parti per i servizi non-ICT, EBA esplicita un framework di controllo sulla gestione del rischio di terze parti non-ICT (Third-Party Risk Management – TPRM), inteso come l’insieme integrato di dispositivi di governance aziendale, politiche interne di propensione al rischio, metodologie di valutazione preventiva, presidi contrattuali e meccanismi di monitoraggio continuativo posti in essere dall’ente finanziario.
Tale architettura di controllo è finalizzata a identificare, mitigare e governare in modo sistematico i rischi derivanti dall’affidamento di processi, servizi o attività a fornitori terzi (Third-Party Service Provider – TPSP), operando in stretta complementarità con le disposizioni del Regolamento (UE) 2022/2554 (DORA) riservate alla gestione del rischio ICT.
Si ricorda che la nostra Rivista ha organizzato per il giorno 05 novembre 2026 il webinar “Linee Guida EBA su gestione del rischio di terze parti non-ICT – La due diligence, la gestione ed il monitoraggio dell’outsourcing“, che approfondirà analiticamente il nuovo framework di controllo del rischio terze parti.
Politica del rischio, responsabilità dell’organo gestorio e contratti infragruppo
L’organo di gestione dell’entità finanziaria è tenuto ad approvare, riesaminare e aggiornare con cadenza almeno annuale una politica scritta sulla gestione del rischio di terze parti, definita in coerenza con il Risk Appetite Framework (RAF) aziendale.
Le linee guida chiariscono che il ricorso a fornitori appartenenti al medesimo gruppo societario tramite accordi infragruppo (intragroup arrangements) non beneficia di alcuna esenzione automatica, richiedendo l’applicazione del medesimo livello di rigore e l’adozione di idonee cautele organizzative per prevenire conflitti d’interesse.
La politica aziendale deve strutturare l’intero ciclo di vita dell’accordo contrattuale (Third-Party Arrangement – TPA), definendo chiaramente:
- i ruoli e le responsabilità assegnati alle funzioni aziendali di controllo interno nel processo di selezione e monitoraggio dei TPSP
- i criteri di identificazione e gestione dei conflitti d’interesse materiali nei rapporti negoziali sia extra-gruppo che infragruppo
- le procedure operative per la conservazione della documentazione contrattuale e l’aggiornamento periodico delle analisi di rischio.
Risk assessment e monitoraggio del rischio di concentrazione ed empty shell
Per ogni accordo destinato a supportare Funzioni Essenziali o Importanti (FEI/Critical or Important Functions – CIF), la regolamentazione impone l’esecuzione di un risk assessment preventivo e continuo.
L’analisi deve verificare la capacità del fornitore di garantire la continuità del business (business continuity) e la disponibilità di formali piani di ripristino, imponendo la definizione di documentate strategie di uscita (exit strategies) volte a consentire il re-outsourcing o il reingresso della funzione senza interruzioni operative.
Sotto il profilo prudenziale, le entità finanziarie devono assicurare un costante monitoraggio volto a prevenire il rischio di concentrazione (concentration risk) ed evitare di trasformarsi in una mera “società scatola vuota” (empty shell), priva della sostanza organizzativa e del controllo effettivo necessari per mantenere l’autorizzazione bancaria.
A tal fine, la valutazione degli impatti deve prendere in considerazione non meno di tre distinti fattori di rischio:
- la misura dell’esposizione ai rischi operativi, legali, reputazionali e di compliance associati alla fornitura
- il livello di sostituibilità del TPSP e la presenza di dipendenze operative da soggetti stabiliti in Paesi terzi
- la tenuta dei presidi di sicurezza delle informazioni, della data governance e la garanzia dei diritti incondizionati di audit e ispezione.
Il Registro delle Informazioni
A completamento dei presidi documentali, l’articolato normativo prescrive l’istituzione e il costante aggiornamento di un Registro delle Informazioni (Register of Information) concernente tutti i TPA relativi ai servizi non-ICT, mantenuto a livello individuale, sub-consolidato e consolidato.
Il registro deve garantire la piena tracciabilità della catena di subfornitura (subcontracting) che sostiene in modo effettivo le FEI, assicurando la tempestiva ostensibilità dei dati su richiesta delle Autorità di vigilanza.
Al fine di ottimizzare gli assetti organizzativi e ridurre la frammentazione procedurale, le Linee guida evidenziano l’opportunità per gli intermediari di unificare tale strumento con il registro dei fornitori informatici previsto dall’art. 28 par. 3 di DORA, costituendo un registro unico dei fornitori idoneo ad assicurare una mappatura olistica e coerente di tutte le dipendenze da terzi.

