Regulierung
Bankaufsichtsbehörden schlagen vor, die Drittanbieter‑Risikoleitlinie von 2023 zu ersetzen

Die Federal Deposit Insurance Corporation, das Federal Reserve Board, die National Credit Union Administration und das Office of the Comptroller of the Currency haben am 11. September 2026 die Öffentlichkeit um Kommentare zu einem vorgeschlagenen Leitfaden gebeten, der Finanzinstituten bei der Bewältigung von Risiken im Zusammenhang mit Drittanbieterbeziehungen helfen soll. Der Vorschlag konzentriert sich auf einen prinzipienbasierten Ansatz und ist, wie alle aufsichtsrechtlichen Leitlinien, unverbindlich, laut der gemeinsamen Ankündigung der Behörden, veröffentlicht um 10:00 Uhr EDT. Nach Fertigstellung planen die bundesstaatlichen Bankenaufsichtsbehörden, die bestehende Leitlinie zum Drittanbieter‑Risikomanagement zu widerrufen und durch die endgültige Version zu ersetzen, um Konsistenz und vorsichtige Innovation in der Bankenbranche zu fördern.
Kommentare zum vorgeschlagenen Leitfaden sind 60 Tage nach Veröffentlichung im Federal Register einzureichen. Die gemeinsame Mitteilung trägt die Docket‑Identifikatoren OCC-2026-0793 für das OCC, OP-1881 für das Board, RIN 3064-ZA58 für die FDIC und NCUA-2026-1684 für die NCUA.
Am selben Tag veröffentlichten das Board, die FDIC und das OCC eine Erklärung zum Engagement von Gemeinschaftsbanken mit Kernserviceanbietern, und das Federal Reserve Board bat um Kommentare zu einem vorgeschlagenen Leitfaden zum Drittanbieter‑Risikomanagement, der speziell für die von ihm beaufsichtigten Gemeinschaftsbanken gedacht ist und als Begleitdokument zum umfassenderen Vorschlag dient.
Vorgeschlagener Ersatz für das Rahmenwerk von 2023
Laut der Federal Register‑Mitteilung würde jede endgültige Leitlinie die Interagency Guidance on Third-Party Relationships: Risk Management, die 2023 veröffentlicht wurde (88 FR 37920, 9. Juni 2023), zusammen mit den ergänzenden TPRM‑Ressourcen ersetzen: das OCC‑Bulletin vom 15. Mai 2002 zu ausländischen Drittanbieter‑Dienstleistern, die gemeinsame Erklärung vom 25. Juli 2024 zu den Vereinbarungen von Banken mit Drittanbietern zur Bereitstellung von Bankeinlagenprodukten sowie den Leitfaden vom 3. Mai 2024 “Third-Party Risk Management: A Guide for Community Banks”.
Die Behörden schrieben, dass basierend auf dem Feedback der Interessengruppen und der Aufsichtserfahrung die Leitlinie von 2023 häufig zu breit interpretiert wurde und nicht ausreichend auf individuelle Anpassungen einging; dass ihre umfangreichen Überlegungen und detaillierten Beispiele schwer anzuwenden waren bei unterschiedlichen Beziehungstypen; dass sie unbeabsichtigt prozessorientierte, Check‑the‑Box‑Ansätze gegenüber risikofokussierten Praktiken begünstigten; und dass sie als abschreckend für Vereinbarungen mit neueren und innovativen Drittanbietern wahrgenommen wurde.
Der vorgeschlagene Leitfaden umfasst vier Komponenten: Risikoidentifikation und -bewertung; Risikoaufsicht, die Due Diligence und die Auswahl von Drittanbietern, Vertragsverhandlungen, fortlaufende Überwachung, Beendigung und übergreifende Themen abdeckt; Akzeptanz von Restrisiken; und Governance. Risiko‑Bewertungen würden sowohl das Ausmaß des potenziellen Schadens einer Beziehung als auch die Wahrscheinlichkeit, dass dieser Schaden eintritt, berücksichtigen. Hochriskante Beziehungen könnten solche sein, die bei einer Unterbrechung, einem Angriff, einer Vertragsverletzung oder sonstigen nicht‑geschäftsüblichen Umständen zu einer tatsächlichen, nicht trivialen Verletzung von Gesetzen oder Vorschriften, zu erheblichen Schäden an der finanziellen Lage der Bankorganisation oder zu bedeutenden Störungen ihrer Betriebe oder Kunden führen könnten, wobei unter den gegenwärtigen oder vernünftigerweise vorhersehbaren Bedingungen eine wesentliche Wahrscheinlichkeit für solche Ergebnisse besteht.
Die Mitteilung stellt fest, dass der Leitfaden keine durchsetzbaren Standards oder vorschreibenden Anforderungen enthält, dass Nicht‑Einhaltung nicht zu aufsichtsrechtlichen Maßnahmen führt und dass eine Abweichung vom Leitfaden oder dessen Beispielen allein keine Grundlage für aufsichtsrechtliche Maßnahmen oder eine nachteilige Prüferbewertung bildet. Sie fügt hinzu, dass die Behörden dennoch bei Verstößen gegen Gesetze oder Vorschriften, unsichere oder unzuverlässige Praktiken oder andere wesentliche Risiken, die aus einer unzureichenden Verwaltung von Drittanbieter‑Risiken resultieren, Maßnahmen ergreifen können. Der Text besagt außerdem, dass die Behörden die zumutbaren Entscheidungen einer Bankenorganisation in Fragen der Aufsicht über das Drittanbieter‑Risikomanagement angemessen berücksichtigen werden.
Die Behörden erklären, dass der Vorschlag verantwortungsvolle Innovation im Einklang mit Executive Order 14405 zur Integration von Finanztechnologie‑Innovation in regulatorische Rahmenbedingungen fördern würde. Das Office of Information and Regulatory Affairs stellte fest, dass der Vorschlag keine signifikante Regulierungsmaßnahme im Sinne von Executive Order 12866 darstellt, und die Mitteilung weist darauf hin, dass, wenn er wie vorgeschlagen finalisiert wird, er voraussichtlich eine deregulierungsmäßige Maßnahme nach Executive Order 14192 sein wird, da er Aufsichtsklarheit schaffen würde, die zu größeren Effizienzgewinnen und einer Straffung der Funktionen des Drittanbieter‑Risikomanagements führen könnte.
Zu den konkreten Fragen der Mitteilung gehört, ob der Leitfaden nur für Drittanbieter gelten soll, die mit der Bankenorganisation einen schriftlichen Vertrag haben, und ob es hilfreich wäre, eine Liste von Merkmalen aufzunehmen, die im Allgemeinen darauf hinweisen, dass eine Drittanbieter‑Beziehung ein hohes Risiko darstellt.
Kernanbieter, Gemeinschaftsbanken und die Abstimmung des Boards
Die gemeinsame Erklärung zum Engagement von Gemeinschaftsbanken mit Kernserviceanbietern befasst sich mit den Beziehungen von Gemeinschaftsbanken zu Drittanbietern, die kritische Systemanwendungen und Infrastruktur bereitstellen, die ihre wesentlichen Funktionen unterstützen, einschließlich Transaktionsabwicklung, Kontoverwaltung, Zahlungsabwicklung, Kundenbeziehungsmanagement, Compliance und Reporting sowie Online‑Banking. Die Behörden stellen fest, dass ein erheblicher Prozentsatz des Kernanbieter‑Marktes von nur wenigen großen Anbietern dominiert wird, was die Verhandlungsposition von Gemeinschaftsbanken einschränkt, und dass Gemeinschaftsbanken Schwierigkeiten bei der Beschaffung angemessener Due‑Diligence‑Informationen, der Aushandlung von Vertragsbedingungen und der effektiven fortlaufenden Überwachung berichten.
Die Erklärung identifiziert drei Faktorengruppen, die die Behörden bei Aufsichtsentscheidungen für Kernanbieter berücksichtigen werden, wie Art, Umfang und Häufigkeit von Prüfungen. Transparenzfaktoren umfassen die Bereitschaft eines Anbieters, angemessen relevante und zeitnahe Due‑Diligence‑Informationen bereitzustellen, die Nutzung und Einhaltung von Service‑Level‑Agreements mit messbaren Leistungsstandards, die rechtzeitige Offenlegung von betrieblichen Problemen und Sicherheitsvorfällen sowie komplexe Abrechnungspraktiken, die schwer mit den erhaltenen Leistungen abzugleichen sind. Vertragsmerkmals‑Faktoren umfassen undurchsichtige Preisstrukturen, umfangreiche Nachberechnungszeiträume, in denen ein Anbieter rückwirkende Gebühren erheben kann, nicht unterstützte oder vertraglich nicht definierte De‑Conversion‑Gebühren und übermäßige Beschränkungen für nicht verbundene Service‑Provider, die in die Kernplattform integriert werden sollen. Technologiefaktoren umfassen die Anzahl und Schwere von IT‑Sicherheitsvorfällen, das Management von End‑of‑Support‑ und End‑of‑Life‑Assets sowie nachgewiesene Fähigkeiten zur betrieblichen Resilienz.
Im Hinblick auf die Durchsetzung erklären die Behörden, dass sie möglicherweise eine begründete Grundlage haben, bestimmte Kernanbieter als institutionell verbundene Parteien gemäß 12 U.S.C. § 1813(u)(3) zu qualifizieren, also Personen, die an der Führung der Angelegenheiten einer versicherten Einlageninstitution teilnehmen, und dass sie Maßnahmen gegen Kernanbieter nach gesetzlichen Befugnissen einschließlich 12 U.S.C. § 1818 und 1867 ergreifen können. Die Erklärung besagt, dass dies die eigene Verantwortung einer Gemeinschaftsbank für sichere und solide Praktiken sowie die Einhaltung geltender Gesetze und Vorschriften nicht eliminiert oder verringert. Die Erklärung folgt auf eine behördliche Kontaktaufnahme, die eine OCC‑Anfrage nach Informationen zum Engagement von Gemeinschaftsbanken mit Kernserviceanbietern, veröffentlicht am 28. November 2025 (90 FR 54882), beinhaltete.
Der vom Board vorgeschlagene Leitfaden für traditionelle Gemeinschaftsbanken, eingereicht als Docket OP‑1880, definiert diese Gruppe als Bankenorganisationen mit weniger als 30 Milliarden US‑$ an Vermögenswerten, die sich auf die Bedienung ihrer lokalen Gemeinschaften konzentrieren. Er ist nicht für Organisationen mit komplexeren Geschäftsmodellen oder Drittpartei‑Beziehungsprofilen gedacht, etwa komplexe Bank‑FinTech‑Partnerschaften. Der erste Abschnitt des Leitfadens behandelt vier übergeordnete Themen: operative Resilienz, System‑ und Informationssicherheit, Einhaltung von Regeln und Vorschriften sowie finanzielle Resilienz. Der zweite Abschnitt behandelt acht Anbieterkategorien: Kernservice‑Provider, Anbieter von IT‑Infrastruktur, Cyber‑Security‑Provider, Zahlungsabwicklungs‑ und Digital‑Banking‑Provider, Anbieter von Kredit‑Management‑Systemen, Karten‑Ausgabe‑ und -Verarbeitungs‑Provider, Anbieter von Plattformen für das Bankgeheimnis/Anti‑Geldwäsche und Finanzkriminalität sowie Anbieter von Betrugspräventions‑ und -erkennungs‑Lösungen. Das Board stellt fest, dass der Leitfaden kein Regelwerk sei und Banken nicht verpflichtet würden, die beschriebenen Maßnahmen zu ergreifen, und fragt die Kommentatoren, ob das Detaillierungsniveau des Leitfadens so abgestimmt ist, dass er nützlich bleibt, ohne de‑facto Aufsichtsstandards zu etablieren.
Ein Memo des Board‑Personals vom 28. August 2026 empfahl die Ausgabe beider Vorschläge und listet die Board‑Dokumente auf, die die Behörden zusammen mit der endgültigen Anleitung zurückziehen würden: die Guidance von 2023, veröffentlicht durch SR 23‑4; den Community‑Bank‑Leitfaden von 2024, veröffentlicht durch SR 24‑2/CA 24‑1; und die gemeinsame Erklärung zu den Vereinbarungen von Banken mit Drittparteien zur Bereitstellung von Einlagenprodukten und -dienstleistungen, veröffentlicht durch SR 24‑5. Die Unterschriftsblöcke von FDIC und NCUA im gemeinsamen Federal‑Register‑Hinweis sind datiert auf den 10. September 2026.
Das Board genehmigte das Paket am 9. September 2026, gemäß dem Abstimmungsprotokoll des Boards, das die Maßnahme als vorgeschlagene Anleitung klassifiziert. Vorsitzender Warsh, Vizevorsitzender Jefferson, Vizevorsitzender für Aufsicht Bowman, Gouverneur Cook, Gouverneur Powell und Gouverneur Waller stimmten dafür. Gouverneur Barr stimmte dagegen; es gab keine Enthaltungen.
In einer abweichenden Stellungnahme sagte Barr, dass die interbehördliche Anleitung einen neuen wesentlichen finanziellen Risikostandard für Aufsichtsbehörden einführe, der seiner Ansicht nach die Wahrscheinlichkeit verringere, dass Banken Probleme korrigieren, bevor sie zu materiellen Risiken für das Institut werden. Er schrieb, dass die Formulierung zur sorgfältigen Abwägung im Vorschlag „missinterpretiert werden könnte, sodass die Behörden den Ansichten der Bank zum Drittparteirisikomanagement Vorrang einräumen, anstatt ein unabhängiges Urteil zu fällen.“ Er beanstandete zudem, dass die Vorschläge Fragen der Verbraucherkonformität ausschließen, was seiner Meinung nach eine Lücke in der Risikodeckung schaffen oder Banken dazu zwingen könnte, zwei unterschiedliche Leitlinien zu befolgen, und dass der Community‑Bank‑Leitfaden komplexe Bank‑FinTech‑Partnerschaften nicht adressiere.
Gouverneur Cook erklärte in einer separaten Stellungnahme, dass sie die erneute Prüfung der Anleitung unterstütze, da Banken zunehmend größere und komplexere Lieferantenbeziehungen managen. Sie begrüßte Kommentare dazu, ob die Behörden mehr Spezifizität zu wirksamen Risikomanagement‑Praktiken im Bereich Cyber‑Security sowie zur Aufgabenzuweisung für Verbraucherschutz, Dokumentenverwaltung und Anti‑Geldwäsche in Bank‑FinTech‑Partnerschaften bereitstellen sollten, und sie betonte, dass sie den vorgeschlagenen Leitfaden für traditionelle Gemeinschaftsbanken nachdrücklich unterstütze.












