Réglementation
Les agences bancaires proposent de remplacer les directives de 2023 sur les risques liés aux tiers

La Federal Deposit Insurance Corporation, le Federal Reserve Board, la National Credit Union Administration et le Office of the Comptroller of the Currency ont, le 11 septembre 2026, demandé des commentaires du public sur des directives proposées visant à aider les institutions financières à gérer les risques associés aux relations avec des tiers. La proposition s’appuie sur une approche fondée sur des principes et, comme toutes les directives de supervision, n’est pas contraignante, selon the agencies’ joint announcement, publiée à 10 h 00 EDT. Une fois finalisées, les agences fédérales de régulation bancaire prévoient d’abroger les directives existantes en matière de gestion des risques liés aux tiers et de les remplacer par la version finalisée afin de favoriser la cohérence et une innovation prudente dans le secteur bancaire.
Les commentaires sur les directives proposées sont attendus 60 jours après leur publication dans le Federal Register. L’avis conjoint porte les identifiants de dossier OCC-2026-0793 pour l’OCC, OP-1881 pour le Board, RIN 3064‑ZA58 pour la FDIC et NCUA-2026-1684 pour la NCUA.
Le même jour, séparément, le Board, la FDIC et l’OCC ont publié une déclaration concernant l’engagement des banques communautaires avec les fournisseurs de services de base, et le Federal Reserve Board a sollicité des commentaires sur un guide proposé de gestion des risques liés aux tiers, spécifiquement destiné aux banques communautaires qu’il supervise, destiné à accompagner la proposition plus large.
Remplacement proposé du cadre de 2023
Selon le Federal Register notice, toute directive finalisée remplacerait le « Interagency Guidance on Third-Party Relationships: Risk Management » publié en 2023 (88 FR 37920, 9 juin 2023), ainsi que les Ressources TPRM complémentaires : le bulletin du 15 mai 2002 de l’OCC sur les fournisseurs de services tiers basés à l’étranger, la déclaration conjointe du 25 juillet 2024 sur les arrangements des banques avec des tiers pour offrir des produits de dépôt bancaire, et le guide du 3 mai 2024 « Third-Party Risk Management: A Guide for Community Banks ».
Les agences ont indiqué que, sur la base des retours des parties prenantes et de l’expérience de supervision, les directives de 2023 ont souvent été interprétées de façon excessivement large et avec une attention insuffisante à l’adaptation ; que leurs nombreuses considérations et exemples détaillés se sont révélés difficiles à appliquer à différents types de relations ; qu’elles ont involontairement encouragé des approches procédurales, « cochez la case », au détriment de pratiques centrées sur le risque ; et qu’elles ont été perçues comme décourageant les accords avec des tiers plus récents et innovants.
Les directives proposées comprennent quatre volets : identification et évaluation des risques ; supervision des risques, couvrant la diligence raisonnable et la sélection des tiers, la négociation des contrats, le suivi continu, la résiliation et les sujets transversaux ; acceptation du risque résiduel ; et gouvernance. Les évaluations des risques tiendraient compte à la fois de l’ampleur du préjudice qu’une relation pourrait engendrer et de la probabilité que ce préjudice se réalise. Les relations à risque élevé pourraient inclure celles qui, en cas de rupture, d’attaque, de violation contractuelle ou d’exécution dans des circonstances anormales, pourraient entraîner une violation réelle non négligeable de la loi ou d’un règlement, un préjudice important à la situation financière de l’institution bancaire, ou une perturbation significative de ses opérations ou de ses clients, lorsqu’il existe une probabilité substantielle de tels résultats dans les conditions actuelles ou raisonnablement prévisibles.
L’avis indique que les directives n’établissent aucun standard exécutoire ni aucune exigence prescriptive, que le non‑respect n’entraînera pas d’action de supervision, et que le simple écart par rapport aux directives ou à leurs exemples ne constituera pas une base pour une action de supervision ou une constatation défavorable de l’examinateur. Il ajoute que les agences peuvent néanmoins intervenir en cas de violations de lois ou de règlements, de pratiques dangereuses ou insensées, ou d’autres risques matériels résultant d’une gestion insuffisante du risque lié aux tiers. Le texte précise également que les agences tiendront compte des décisions raisonnables d’une institution bancaire en matière de supervision de la gestion du risque tiers.
Les agences déclarent que la proposition encouragerait une innovation responsable conforme à l’Executive Order 14405 sur l’intégration de l’innovation en technologie financière dans les cadres réglementaires. Le Office of Information and Regulatory Affairs a déterminé que la proposition ne constitue pas une action réglementaire importante au sens de l’Executive Order 12866, et l’avis indique que, si elle est finalisée comme proposé, elle devrait constituer une action de déréglementation en vertu de l’Executive Order 14192, car elle offrirait une clarté de supervision susceptible de générer davantage d’efficacité et de rationalisation dans les fonctions de gestion des risques liés aux tiers.
Parmi ses questions spécifiques, l’avis se demande si les directives devraient s’appliquer uniquement aux tiers soumis à un accord écrit avec l’institution bancaire, et s’il serait utile d’inclure une liste de caractéristiques indiquant généralement qu’une relation avec un tiers est à haut risque.
Fournisseurs de base, banques communautaires et vote du Board
Le joint statement on community banks’ engagement with core service providers traite des relations des organisations bancaires communautaires avec les tiers qui fournissent les applications systèmes critiques et l’infrastructure soutenant leurs fonctions essentielles, notamment le traitement des transactions, la gestion des comptes, le traitement des paiements, la gestion de la relation client, la conformité et les rapports, ainsi que la banque en ligne. Les agences indiquent qu’une part importante du marché des fournisseurs de base est concentrée entre quelques grands fournisseurs, ce qui limite le pouvoir de négociation des banques communautaires, et que ces banques signalent des difficultés à obtenir des informations raisonnables de diligence raisonnable, à négocier les termes des contrats et à réaliser un suivi continu efficace.
La déclaration identifie trois ensembles de facteurs que les agences prendront en compte lors de la prise de décisions d’allocation de supervision pour les fournisseurs de base, tels que la nature, l’étendue et la fréquence des examens. Les facteurs de transparence comprennent la volonté d’un fournisseur de fournir des informations de diligence raisonnable pertinentes et opportunes, son utilisation et le respect des accords de niveau de service comportant des indicateurs de performance mesurables, la divulgation rapide des problèmes opérationnels et des incidents de sécurité, ainsi que des pratiques de facturation complexes difficiles à concilier avec les services reçus. Les facteurs liés aux caractéristiques contractuelles englobent des structures tarifaires opaques, des fenêtres de facturation rétroactive étendues pendant lesquelles un fournisseur peut émettre des frais rétroactifs, des frais de décodage non soutenus ou non définis contractuellement, et des limitations excessives imposées aux fournisseurs de services non affiliés qui s’intègrent à la plateforme de base. Les facteurs technologiques comprennent le nombre et la gravité des incidents de sécurité informatique, la gestion des actifs en fin de support et en fin de vie, et les capacités démontrées de résilience opérationnelle.
En matière d’application, les agences déclarent qu’elles peuvent disposer d’une base raisonnable pour déterminer que certains fournisseurs de base sont des parties affiliées à l’institution en vertu du 12 U.S.C. 1813(u)(3), en tant que personnes participant à la conduite des affaires d’une institution de dépôt assurée, et qu’elles peuvent engager des actions contre les fournisseurs de base en vertu des autorités statutaires, notamment le 12 U.S.C. 1818 et 1867. La déclaration précise que cela n’élimine pas et ne réduit pas la responsabilité propre d’une banque communautaire en matière de pratiques sûres et saines ainsi que de conformité aux lois et règlements applicables. La déclaration fait suite à une démarche d’engagement des agences qui comprenait une demande d’information de l’OCC sur l’engagement des banques communautaires avec les fournisseurs de services de base, publiée le 28 novembre 2025 (90 FR 54882).
Le guide proposé pour les organisations bancaires communautaires traditionnelles, déposé sous le numéro de dossier OP-1880, définit ce groupe comme des organisations bancaires disposant de moins de 30 milliards de dollars d’actifs et se concentrant sur le service de leurs communautés locales. Il n’est pas destiné aux organisations ayant des modèles d’affaires plus complexes ou des profils de relations avec des tiers, tels que les partenariats complexes entre banques et fintech. La première section du guide examine quatre thèmes généraux : la résilience opérationnelle, la sécurité des systèmes et des informations, la conformité aux règles et aux réglementations, et la résilience financière. Sa deuxième section traite de huit catégories de fournisseurs : les fournisseurs de services de base, les fournisseurs d’infrastructures technologiques, les fournisseurs de cybersécurité, les fournisseurs de traitement des paiements et de services bancaires numériques, les fournisseurs de systèmes de gestion de prêts, les fournisseurs d’émission et de traitement de cartes, les fournisseurs de plateformes de la Bank Secrecy Act/lutte contre le blanchiment d’argent et la criminalité financière, ainsi que les fournisseurs de prévention et de détection de la fraude. Le Conseil indique que le guide ne constitue pas une règle et que les organisations bancaires ne seront pas tenues de mettre en œuvre les actions décrites, et il interroge les commentateurs pour savoir si le niveau de détail du guide est calibré afin de rester utile sans établir de normes de supervision de fait.
Un mémo du personnel du Conseil daté du 28 août 2026 a recommandé d’émettre les deux propositions et répertorie les documents du Conseil que les agences annuleraient parallèlement aux orientations finales : les directives de 2023, publiées via SR 23‑4 ; le guide des banques communautaires de 2024, publié via SR 24‑2/CA 24‑1 ; et la déclaration conjointe sur les arrangements des banques avec des tiers pour fournir des produits et services de dépôt bancaire, publiée via SR 24‑5. Les blocs de signature de la FDIC et de la NCUA dans l’avis conjoint du Federal Register sont datés du 10 septembre 2026.
Le Conseil a approuvé le paquet le 9 septembre 2026, selon le registre de vote du Conseil, qui classe l’action comme une orientation proposée. Le président Warsh, le vice‑président Jefferson, le vice‑président à la supervision Bowman, la gouverneure Cook, le gouverneur Powell et le gouverneur Waller ont voté en faveur. Le gouverneur Barr a voté contre ; il n’y a eu aucune abstention.
Dans une déclaration dissidente, Barr a indiqué que l’orientation interagences intègre une nouvelle norme de risque financier matériel que les superviseurs doivent appliquer, ce qui, selon lui, réduit la probabilité que les banques corrigent les problèmes avant qu’ils ne deviennent des risques matériels pour l’entreprise. Il a écrit que la formulation du texte de la proposition relative à la prise en compte “peut être mal interprété comme signifiant que les agences accorderont une déférence aux points de vue de la banque sur la gestion des risques liés aux tiers, plutôt que de rendre un jugement indépendant”. Il s’est également opposé au fait que les propositions excluent les questions de conformité des consommateurs, ce qui, selon lui, pourrait créer une lacune dans la couverture des risques ou obliger les banques à se conformer à deux ensembles d’orientations, et a souligné que le guide des banques communautaires ne traite pas des partenariats complexes entre banques et fintech.
La gouverneure Cook a déclaré dans une déclaration distincte qu’elle soutenait la réévaluation de l’orientation alors que les banques gèrent des relations avec des fournisseurs plus importantes et plus complexes. Elle a accueilli favorablement les commentaires sur la nécessité pour les agences d’apporter une plus grande précision quant aux pratiques efficaces de gestion des risques liées à la cybersécurité et sur la répartition des responsabilités en matière de protection des consommateurs, de gestion des dossiers et de lutte contre le blanchiment d’argent dans les partenariats banque‑fintech, et elle a affirmé soutenir fermement le guide proposé pour les organisations bancaires communautaires traditionnelles.












