FAQ · Auslagerung und Dienstleistersteuerung
Was ist Third Party Management und was verlangt DORA dazu?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Third Party Management steuert die Beziehungen zu externen Dienstleistern über den ganzen Lebenszyklus, von der Auswahl über den Vertrag und die laufende Überwachung bis zum Ausstieg. Nach der BaFin müssen Finanzunternehmen IKT-Drittparteienrisiken einschätzen und überwachen. Das gilt während des gesamten Lebenszyklus des Bezugs. Bei IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen müssen sie eine Ausstiegsstrategie haben. Die Vorgaben stehen in Artikel 28 bis 30 DORA und die BaFin hat eine Übersicht der Bestimmungen veröffentlicht, die nach DORA und den technischen Regulierungsstandards mindestens in einem Vertrag mit einem IKT-Drittdienstleister enthalten sein müssen.
Die EBA hat endgültige Leitlinien zum Management von Drittparteienrisiken veröffentlicht. Sie konzentrieren sich auf Vereinbarungen für kritische oder wichtige Funktionen und decken den gesamten Lebenszyklus ab, von der Risikobewertung über Vertragsgestaltung, Unterauftragsvergabe und Überwachung bis zur Dokumentation und zu Ausstiegsstrategien. Eine zweijährige Übergangsfrist ist vorgesehen.
Belege
- BaFin, IKT-Risikomanagement und IKT-Drittparteienrisikomanagement, Lebenszyklus
- BaFin, IKT-Risikomanagement und IKT-Drittparteienrisikomanagement, Ausstiegsstrategie
- BaFin, IKT-Risikomanagement und IKT-Drittparteienrisikomanagement, Artikel 28 bis 30
- BaFin, IKT-Risikomanagement und IKT-Drittparteienrisikomanagement, Mindestvertragsinhalte
- EBA, Pressemitteilung zu den endgültigen Leitlinien zum Management von Drittparteienrisiken (englisch)
- EBA, Pressemitteilung zu den endgültigen Leitlinien, Lebenszyklus (englisch)
- EBA, Pressemitteilung zu den endgültigen Leitlinien, Übergangsfrist (englisch)
