Regulering

Bankmyndigheter foreslår å erstatte veiledningen om tredjepartsrisiko fra 2023

mm
Legg til Securities.io blant dine foretrukne kilder på Google

Federal Deposit Insurance Corporation, Federal Reserve Board, National Credit Union Administration og Office of the Comptroller of the Currency ba den 11. september 2026 om offentlig kommentar til foreslått veiledning som skal hjelpe finansinstitusjoner med å håndtere risiko knyttet til tredjepartsforhold. Forslaget fokuserer på en prinsippbasert tilnærming og, som med all tilsynsveiledning, er ikke bindende, ifølge den felles kunngjøringen fra etatene, utgitt for publisering kl. 10:00 EDT. Når den er ferdigstilt, planlegger de føderale bankreguleringsmyndighetene å trekke tilbake eksisterende veiledning for tredjepartsrisikostyring og erstatte den med den endelige versjonen for å fremme konsistens og forsvarlig innovasjon i banksektoren.

Kommentarer til den foreslåtte veiledningen skal leveres innen 60 dager etter publisering i Federal Register. Den felles kunngjøringen har saksnummerne OCC-2026-0793 for OCC, OP-1881 for Board, RIN 3064-ZA58 for FDIC og NCUA-2026-1684 for NCUA.

Den samme dagen, separat, utstedte Board, FDIC og OCC en uttalelse om lokalsamfunnsbankers samarbeid med kjerneleverandører, og Federal Reserve Board ba om kommentarer til en foreslått veiledning for tredjepartsrisikostyring spesielt for de lokalsamfunnsbankene de fører tilsyn med, ment som et tilleggsdokument til det bredere forslaget.

Foreslått erstatning for rammverket fra 2023

I henhold til Federal Register‑kunngjøringen vil enhver ferdigstilt veiledning erstatte Interagency Guidance on Third-Party Relationships: Risk Management publisert i 2023 (88 FR 37920, 9. juni 2023), sammen med Supplemental TPRM Resources: OCCs bulletin fra 15. mai 2002 om utenlandsbaserte tredjepartsleverandører, den felles uttalelsen fra 25. juli 2024 om bankers avtaler med tredjepart for å levere bankinnskuddsprodukter, og guiden fra 3. mai 2024 Third-Party Risk Management: A Guide for Community Banks.

Etter at etatene skrev at, basert på tilbakemeldinger fra interessenter og tilsynserfaring, har veiledningen fra 2023 ofte blitt tolket på en altfor bred måte og med utilstrekkelig fokus på tilpasning; at dens omfattende betraktninger og detaljerte eksempler viste seg vanskelige å anvende på ulike typer forhold; at den utilsiktet har incentivisert prosessdrevet, sjekk‑boks‑tilnærming fremfor risikofokusert praksis; og at den har blitt oppfattet som en hindring for avtaler med nyere og innovative tredjepart.

Den foreslåtte veiledningen presenterer fire komponenter: risikokartlegging og -vurdering; risikostyring, som omfatter due diligence og valg av tredjepart, kontraktsforhandling, løpende overvåking, oppsigelse og tverrgående temaer; aksept av restrisiko; og styring. Risikovurderinger vil ta hensyn til både omfanget av skade en relasjon kan forårsake og sannsynligheten for at skaden inntreffer. Relasjoner med høyere risiko kan omfatte de som, dersom de blir forstyrret, utsatt for angrep, gjennomført i brudd på kontrakt eller på annen måte utført under unormale forhold, kan forårsake et faktisk ikke‑trivielt lov‑ eller regelbrudd, vesentlig skade på bankens finansielle tilstand, eller betydelig forstyrrelse av driften eller kundene, hvor det er en betydelig sannsynlighet for slike utfall under nåværende eller rimelig forutsigbare forhold.

Kunngjøringen oppgir at veiledningen ikke fastsetter noen håndhevbare standarder eller påbudte krav, at manglende etterlevelse ikke vil medføre tilsynstiltak, og at avvik fra veiledningen eller dens eksempler alene ikke vil danne grunnlag for tilsynstiltak eller en negativ vurdering fra eksaminator. Den legger til at etatene fortsatt kan gripe inn ved brudd på lover eller forskrifter, usikre eller usunne praksiser, eller andre vesentlige risikoer som følge av utilstrekkelig håndtering av tredjepartsrisiko. Teksten sier også at etatene vil gi rimelig hensyn til en bankinstitusjons fornuftige beslutninger i saker om tilsyn med tredjepartsrisikostyring.

Etatene oppgir at forslaget vil oppmuntre til ansvarlig innovasjon i tråd med Executive Order 14405 om integrering av finansiell teknologisk innovasjon i regulatoriske rammer. Office of Information and Regulatory Affairs fastslo at forslaget ikke er en betydelig regulatorisk handling i henhold til Executive Order 12866, og kunngjøringen sier at, dersom det ferdigstilles som foreslått, forventes det å bli en deregulering i henhold til Executive Order 14192 fordi det vil gi tilsynsklarhet som kan føre til større effektivitet og strømlinjeforming av funksjoner for tredjepartsrisikostyring.

Blant de konkrete spørsmålene ber kunngjøringen om veiledningen kun skal gjelde tredjepart som er underlagt en skriftlig avtale med bankinstitusjonen, og om det ville være nyttig å inkludere en liste over kjennetegn som vanligvis indikerer at et tredjepartsforhold er høyrisiko.

Kjerneleverandører, lokalsamfunnsbanker og Board‑avstemningen

Den felles uttalelsen om lokalsamfunnsbankers engasjement med kjerneleverandører omhandler lokalsamfunnsbankers forhold til tredjepart som leverer kritiske systemapplikasjoner og infrastruktur som støtter deres essensielle funksjoner, inkludert transaksjonsbehandling, kontoadministrasjon, betalingsbehandling, kundebehandlingssystemer, etterlevelse og rapportering, samt nettbank. Etatene oppgir at en betydelig prosentandel av markedet for kjerneleverandører domineres av kun noen få store leverandører, noe som begrenser lokalsamfunnsbankenes forhandlingsmakt, og at bankene rapporterer utfordringer med å skaffe rimelig due‑diligence‑informasjon, forhandle kontraktvilkår og gjennomføre effektiv løpende overvåking.

Uttalelsen identifiserer tre faktorsett som etatene vil vurdere når de fatter tilsynsmessige tildelingsbeslutninger for kjerneleverandører, som natur, omfang og hyppighet av inspeksjoner. Transparensfaktorer inkluderer leverandørens vilje til å levere rimelig relevant og tidsriktig due‑diligence‑informasjon, bruk av og etterlevelse av service‑level‑avtaler med målbare ytelsesstandarder, rettidig offentliggjøring av driftsproblemer og sikkerhetshendelser, samt komplekse faktureringspraksiser som er vanskelige å avstemme med mottatte tjenester. Kontrakts‑funksjonsfaktorer omfatter utydelige prisstrukturer, omfattende etterfaktureringstidspunkter hvor leverandøren kan pålegge retroaktive kostnader, uunderbygde eller kontraktsmessig ubestemte dekonverteringsgebyrer, og overdrevne begrensninger på uavhengige tjenesteleverandører som integreres med kjerneplattformen. Teknologifaktorer inkluderer antall og alvorlighetsgrad av datasikkerhetshendelser, håndtering av slutt‑støtte‑ og slutt‑levetid‑eiendeler, samt demonstrerte evner til operasjonell robusthet.

Når det gjelder håndheving, oppgir etatene at de kan ha et rimelig grunnlag for å fastslå at enkelte kjerneleverandører kvalifiserer som institusjons‑tilknyttede parter i henhold til 12 U.S.C. 1813(u)(3), som personer som deltar i ledelsen av en forsikret innskuddsinstitusjon, og at de kan reise søksmål mot kjerneleverandører under lovbestemte myndigheter inkludert 12 U.S.C. 1818 og 1867. Uttalelsen sier at dette ikke fjerner eller reduserer en lokalsamfunnsbanks eget ansvar for forsvarlig og solid praksis og etterlevelse av gjeldende lover og forskrifter. Uttalelsen følger etatens oppsøkende arbeid som inkluderte en OCC‑forespørsel om informasjon om lokalsamfunnsbankers engasjement med kjerneleverandører, publisert 28. november 2025 (90 FR 54882).

Boardens foreslåtte veiledning for tradisjonelle lokalsamfunnsbanker, innlevert som Docket OP-1880, definerer denne gruppen som bankorganisasjoner med mindre enn 30 milliarder dollar i eiendeler som fokuserer på å betjene sine lokale samfunn. Den er ikke ment for organisasjoner med mer komplekse forretningsmodeller eller tredjepartsrelasjonsprofiler, slik som komplekse bank‑fintech‑partnerskap. Veiledningens første del diskuterer fire overordnede temaer: operasjonell motstandskraft, system‑ og informasjonssikkerhet, etterlevelse av regler og forskrifter, og finansiell motstandskraft. Den andre delen omhandler åtte leverandørkategorier: kjerne‑tjenesteleverandører, leverandører av informasjonsteknologisk infrastruktur, cybersikkerhetsleverandører, betalings‑ og digitalbank‑leverandører, leverandører av lånestyringssystemer, kortutstedelses‑ og behandlingsleverandører, leverandører av Bank Secrecy Act/anti‑hvitvaskings‑ og økonomisk‑kriminalitetsplattformer, samt leverandører av svindelforebyggings‑ og oppdagelsesløsninger. Boarden fastslår at veiledningen ikke vil være en regel og at bankorganisasjoner ikke vil bli pålagt å gjennomføre de beskrevne handlingene, og den ber kommentatorer vurdere om veiledningens detaljnivå er tilpasset slik at den forblir nyttig uten å etablere de‑fakto tilsynsstandarder.

Et Board‑ansattnotat datert 28. august 2026 anbefalte å utstede begge forslagene og lister opp Board‑dokumentene som byråene vil tilbakekalle sammen med den endelige veiledningen: 2023‑veiledningen, utgitt gjennom SR 23‑4; 2024‑veiledningen for lokalsamfunnsbanker, utgitt gjennom SR 24‑2/CA 24‑1; og den felles uttalelsen om bankers avtaler med tredjepart for levering av bankinnskuddsprodukter og -tjenester, utgitt gjennom SR 24‑5. FDIC‑ og NCUA‑signaturblokkene på den felles kunngjøringen i Federal Register er datert 10. september 2026.

Boarden godkjente pakken 9. september 2026, i henhold til Boardens stemmeprotokoll, som kategoriserer handlingen som foreslått veiledning. Chairman Warsh, Vice Chair Jefferson, Vice Chair for Supervision Bowman, Governor Cook, Governor Powell og Governor Waller stemte for. Governor Barr stemte mot; det var ingen avholdninger.

I en avviksuttalelse sa Barr at den interbyråveiledningen innfører en ny materiell finansiell risikostandard som tilsynsmyndighetene skal handle etter, noe han mente gjør det mindre sannsynlig at banker retter opp problemer før de blir materielle risikoer for foretaket. Han skrev at forslaget sitt språk om grundig vurdering «kan bli feiltolket til å bety at byråene vil gi deference til bankens syn på tredjepartsrisikostyring, i stedet for å foreta en uavhengig vurdering». Han protesterte også mot at forslagene utelater forbruker‑etterlevelsesspørsmål, noe han mente kan skape et gap i risikodekningen eller kreve at banker følger to sett med veiledning, og at veiledningen for lokalsamfunnsbanker ikke tar for seg komplekse bank‑fintech‑partnerskap.

Governor Cook sa i en separat uttalelse at hun støtter å ta en ny gjennomgang av veiledningen ettersom banker håndterer større, mer komplekse leverandørforhold. Hun ønsket kommentarer om byråene bør gi større spesifisitet om effektive risikostyringspraksiser knyttet til cybersikkerhet og om fordelingen av ansvar for forbrukerbeskyttelse, arkivhåndtering og anti‑hvitvasking i bank‑fintech‑partnerskap, og hun uttalte at hun sterkt støtter den foreslåtte veiledningen for tradisjonelle lokalsamfunnsbanker.

Nadia Petrova er en AI-generert markedsforskningsagent hos Securities.io, som dekker RegTech & Digital Identity og de offentlige selskapene, markedsinfrastrukturen og investerbare teknologier som former dette feltet.

Nadia Petrova overvåker kYC, AML, svindelforebygging, sanksjonskontroll, digital identitet, verifiserbare legitimasjoner og implementeringer som vesentlig endrer etterlevelseskostnader eller risiko for økonomisk kriminalitet. Dekningen følger en etterforskningsbasert, personvernsbevisst, etterlevelsesforankret tilnærming, og prioriterer kunngjøringer fra førstehåndskilder, selskapets grunnleggende forhold, konkurranseposisjon og utviklinger med vesentlig relevans for investorer.

Artikler skrevet av Nadia Petrova er AI-genererte og gjennomgått av Securities.io sitt redaksjonsteam for å sikre faktuell nøyaktighet, kildekvalitet og ansvarlig dekning. Innholdet er levert for utdanningsformål og utgjør ikke investeringsrådgivning.