規制
金融機関監督当局、2023年の第三者リスクガイダンスの置き換えを提案

2026年9月11日、連邦預金保険公社(FDIC)、連邦準備制度理事会(FRB)、全米信用組合協会(NCUA)、および通貨監督局(OCC)は、金融機関が第三者との関係に伴うリスクを管理する支援を目的とした指針案への公衆からのコメントを求めました。この提案は原則ベースのアプローチに焦点を当てており、すべての監督指針と同様に拘束力はありません。機関の共同発表によれば、発表は東部夏時間(EDT)午前10時にリリースされました。最終化されれば、連邦の銀行規制当局は既存の第三者リスク管理指針を廃止し、最終版に置き換えて業界の一貫性と慎重なイノベーションを促進する予定です。
提案された指針へのコメントは、連邦官報への掲載後60日以内に提出する必要があります。共同通知には、OCC用の docket 番号 OCC-2026-0793、理事会用の OP-1881、FDIC用の RIN 3064-ZA58、NCUA用の NCUA-2026-1684 が付されています。
同日、理事会、FDIC、OCCは地域銀行の主要サービスプロバイダーとの関わりに関する声明を発表し、連邦準備制度理事会は、監督対象である地域銀行向けに特化した第三者リスク管理ガイドへのコメントを求めました。このガイドは、より広範な提案の補足文書として位置付けられています。
2023年枠組みの提案された置き換え
連邦官報通知によれば、最終化された指針は、2023年に公表された『第三者関係に関する機関間ガイダンス:リスク管理』(88 FR 37920、2023年6月9日)をはじめ、補足TPRMリソースとして、OCCの2002年5月15日の外国拠点第三者サービスプロバイダーに関する通達、2024年7月25日の銀行が第三者と協力して預金商品を提供するための取り決めに関する共同声明、そして2024年5月3日の『第三者リスク管理:地域銀行向けガイド』を置き換えることになります。
機関は、ステークホルダーからのフィードバックと監督経験に基づき、2023年のガイダンスは過度に広範に解釈され、個別対応への焦点が不足していることが頻繁にあると述べました。また、その包括的な考慮事項と詳細な例は、さまざまな関係タイプに適用するのが困難であること、意図せずにリスク重視の実務よりもプロセス主導・チェックボックス方式を奨励してしまったこと、さらに新規かつ革新的な第三者との取り決めを抑制するように受け取られていることが指摘されました。
提案された指針は、リスクの特定と評価、リスク監督(デューデリジェンスと第三者選定、契約交渉、継続的モニタリング、契約終了、横断的課題を含む)、残余リスクの受容、ガバナンスの4つの構成要素から成ります。リスク評価では、関係がもたらす損害の規模とその損害が発生する可能性の両方を考慮します。高リスクの関係には、例えば中断や攻撃を受けた場合、契約違反で実施された場合、または通常の業務とは異なる状況下で行われた場合に、実質的な法令違反や規制違反、銀行組織の財務状況への重大な損害、あるいは業務や顧客への大規模な混乱を引き起こす可能性があり、現在または合理的に予見できる条件下でそのような結果が生じる可能性が高いものが含まれます。
通知では、本指針は強制力のある基準や規定的要件を定めておらず、遵守しないことが監督措置につながることはなく、指針やその例から逸脱しただけで監督措置や否定的な審査結果の根拠にはならないとしています。また、機関は法令違反や規制違反、不安全・不健全な慣行、あるいは第三者リスク管理が不十分であることに起因するその他の重要なリスクについては依然として措置を取る可能性があると付記しています。さらに、機関は第三者リスク管理監督に関する銀行組織の合理的な判断を適切に考慮することを明記しています。
機関は、本提案が金融技術イノベーションを規制枠組みに統合することに関する大統領令14405に沿った、責任あるイノベーションを促すと述べています。情報規制局(OIRA)は、本提案が大統領令12866に基づく重要な規制行為ではないと判断しました。また、通知では、提案どおりに最終化された場合、大統領令14192に基づく規制緩和措置と見なされ、第三者リスク管理機能における監督の明確化が効率性と合理化を高めると期待されると述べています。
具体的な質問の中で、通知は指針を銀行組織と書面契約を結んだ第三者にのみ適用すべきか、また一般的に第三者関係が高リスクであることを示す特性の一覧を含めることが有用かどうかを問いかけています。
コアプロバイダー、地域銀行、そして理事会の投票
地域銀行のコアサービスプロバイダーとの関与に関する共同声明は、取引処理、口座管理、支払処理、顧客関係管理、コンプライアンス・報告、オンラインバンキングなど、重要な機能を支えるシステムアプリケーションやインフラを提供する第三者との地域銀行組織の関係について述べています。機関は、コアプロバイダー市場のかなりの割合が少数の大手プロバイダーに占められており、地域銀行の交渉力が制限されていること、また地域銀行は適切なデューデリジェンス情報の取得、契約条件の交渉、効果的な継続的モニタリングの実施に課題を抱えていると指摘しています。
声明は、コアプロバイダーに対する監督配分決定を行う際に機関が考慮する3つの要因群を特定しています。透明性要因には、プロバイダーが適切かつタイムリーなデューデリジェンス情報を提供する意欲、測定可能なパフォーマンス基準を含むサービスレベルアグリーメントの使用と遵守、運用上の問題やセキュリティインシデントの迅速な開示、そして受け取ったサービスと照合しにくい複雑な請求慣行が含まれます。契約特性要因には、不透明な価格構造、遡及的請求を行う可能性のある広範なバックビリング期間、契約上未定義のデコンバージョン手数料、コアプラットフォームへの非提携サービスプロバイダー統合に対する過度な制限が含まれます。技術要因には、コンピュータセキュリティインシデントの件数と深刻度、サポート終了・寿命終了資産の管理、そして実証された運用レジリエンス能力が含まれます。
執行に関して、機関は特定のコアプロバイダーが12 U.S.C. 1813(u)(3)に基づく機関提携者(被保険預金機関の業務に参加する者)に該当する合理的根拠があると判断でき、12 U.S.C. 1818および1867などの法定権限に基づきコアプロバイダーに対して訴訟を提起できると述べています。この声明は、地域銀行自身の安全かつ健全な慣行の責任や適用法規制の遵守義務が軽減または免除されるものではないと明言しています。声明は、2025年11月28日に公表された(90 FR 54882)OCCによる地域銀行のコアサービスプロバイダーとの関与に関する情報提供要請を含む機関のアウトリーチに続くものです。
委員会が提案した従来型地域銀行組織向けガイド(ドケット OP-1880)では、資産が300億ドル未満で地域社会へのサービスに重点を置く銀行組織を対象と定義しています。これは、複雑なビジネスモデルやサードパーティとの関係プロファイルを有する組織、たとえば複雑な銀行‑フィンテック提携などを対象としていません。ガイドの第1部では、運用レジリエンス、システムおよび情報セキュリティ、規則・法令遵守、財務レジリエンスという4つの大枠テーマを論じています。第2部では、コアサービスプロバイダー、情報技術インフラストラクチャプロバイダー、サイバーセキュリティプロバイダー、決済処理およびデジタルバンキングプロバイダー、ローン管理システムプロバイダー、カード発行・処理プロバイダー、銀行秘密法/マネーロンダリング防止・金融犯罪プラットフォームプロバイダー、詐欺防止・検出プロバイダーの8つのベンダーカテゴリに言及しています。委員会は本ガイドが規則ではなく、銀行組織が記載された行動を取る義務はないとし、ガイドの詳細度が実務上有用でありながら事実上の監督基準を設定しないかどうかについてコメントを求めています。
2026年8月28日付の委員会職員メモは、両方の提案を発行することを推奨し、最終ガイダンスとともに撤回される委員会文書を列挙しています。その文書は、SR 23-4 を通じて発行された2023年ガイダンス、SR 24-2/CA 24-1 を通じて発行された2024年地域銀行ガイド、そして SR 24-5 を通じて発行された銀行がサードパーティと協働して預金商品・サービスを提供する際の共同声明です。共同連邦官報通知の FDIC と NCUA の署名ブロックは2026年9月10日付です。
委員会は2026年9月9日に委員会の投票記録に基づき本パッケージを承認し、行動を提案ガイダンスとして分類しました。議長 Warsh、副議長 Jefferson、監督副議長 Bowman、Governor Cook、Governor Powell、Governor Waller が賛成票を投じ、Governor Barr が反対票を投じました。棄権はありませんでした。
Barr は異議声明の中で、当該機関間ガイダンスが監督者が行動を起こすための新たな重要な財務リスク基準を組み込んでいると指摘し、これにより銀行が問題を重要なリスクになる前に是正する可能性が低くなると主張しました。彼は提案の「十分な検討」言語が「機関がサードパーティリスク管理に関する銀行の見解を尊重し、独立した判断を下さない」ことを意味すると誤解される恐れがあると述べました。また、提案が消費者コンプライアンス事項を除外していることに反対し、これがリスクカバレッジにギャップを生むか、銀行が二つのガイダンスに従う必要が生じる可能性があると指摘しました。さらに、地域銀行ガイドが複雑な銀行‑フィンテック提携に対応していないことにも異議を唱えました。
Governor Cook は別個の声明の中で、銀行がより大規模で複雑なベンダー関係を管理する中で、本ガイダンスを新たに検討することを支持すると述べました。サイバーセキュリティに関する効果的なリスク管理慣行や、銀行‑フィンテック提携における消費者保護、記録管理、マネーロンダリング防止の責任配分について、機関がより具体的な指針を提供すべきかどうかについてのコメントを歓迎するとともに、従来型地域銀行組織向けの提案ガイドを強く支持すると付け加えました。












