跳转至正文

瑞中法律协会 — 日内瓦

SCLA | 瑞中法律协会

法律观察站 / 金融与支付

法律动态 欧盟 监管指南

欧洲银行管理局(EBA)发布与 DORA 对齐的第三方风险管理最终指南

欧洲银行管理局(EBA)发布了第三方风险管理最终指南,以精简并统一各机构的治理框架,使其与《数字运营韧性法案》(DORA)保持一致。

主要变化

  • 将第三方风险监管重点放在跨ICT(信息与通信技术)和非ICT服务的关键或重要功能(CIF)上。
  • 设立为期两年的过渡期,以确保金融实体进行相称的实施。
  • 统一第2013/36/EU号指令下的治理规则,并与PSD2、IFD、MiFID II、MiCAR以及巴塞尔银行监管委员会(BCBS)原则保持协同。

欧洲银行管理局(EBA)发布了第三方风险管理最终指南,引入了与《数字运营韧性法案》(DORA)相一致的精简、相称且统一的监管框架。更新后的指南专门针对支持关键或重要功能(CIF)的第三方安排,CIF被定义为其中断将实质性损害金融实体履职能力的安排。

通过将监管重点集中在风险较高的CIF安排上,EBA旨在减少对非重要第三方服务关系的不必要运营和监管负担,同时保持良好的风险管理实践。该指南倡导涵盖信息与通信技术(ICT)及非ICT服务提供商的整体方法,贯穿第三方安排的整个生命周期。该生命周期包括风险评估、尽职调查、合同签订、转包、持续监控、文档记录和退出策略。

最终文本反映了在公众咨询和针对性外联活动中收到的利益相关者反馈。它还纳入了国际标准,包括巴塞尔银行监管委员会(BCBS)的《第三方风险稳健管理原则》。

为便于实施,EBA设立了为期两年的过渡期。最终指南是根据第2013/36/EU号指令第74条制定的,该条款授权EBA进一步统一整个欧盟范围内机构的内部治理安排、流程和机制。在起草指南时,EBA还考虑了第(EU) 2015/2366号指令(PSD2)第11条、第2019/2034/EU号指令(IFD)第26条、第(EU) 2014/65号指令(MiFID II)第16条、第(EU) 2023/1114号法规(MiCAR)第34条以及第(EU) No 1093/2010号法规第16条的规定。

受欧盟金融法律管辖的金融机构,以及向欧盟金融实体提供关键服务的跨境供应商,应在过渡期内审查其治理、合同签订和风险管理框架,以与新指南保持一致。

受影响对象

欧盟金融机构(银行、投资公司、支付服务提供商、加密资产服务提供商)及其ICT和非ICT第三方服务提供商。

跨境背景

适用于受欧盟监管的金融实体,并影响向欧盟境内提供ICT或非ICT服务的国际第三方供应商。

后续关注事项

  • 发布后的《EBA第三方风险管理最终指南》全文
  • 各国主管机关针对为期两年的过渡期发布的监管预期与通告

本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。

本文系结合本页面链接的官方来源在 AI 辅助下自动生成。翻译与说明不能替代官方文本。

密切关注您所关心的议题

订阅 SCLA 最新动态并选择您的兴趣偏好。