Regulação
Agências Bancárias Propõem Substituir a Orientação de Risco de Terceiros de 2023

A Federal Deposit Insurance Corporation, o Federal Reserve Board, a National Credit Union Administration e o Office of the Comptroller of the Currency, em 11 de setembro de 2026, solicitaram comentários públicos sobre a orientação proposta para auxiliar as instituições financeiras na gestão de riscos associados a relacionamentos com terceiros. A proposta concentra‑se em uma abordagem baseada em princípios e, como ocorre com todas as orientações de supervisão, não é vinculativa, de acordo com the agencies’ joint announcement, divulgada às 10:00 a.m. EDT. Quando finalizada, as agências reguladoras federais bancárias planejam revogar a orientação existente de gerenciamento de risco de terceiros e substituí‑la pela versão finalizada, a fim de promover consistência e inovação prudente no setor bancário.
Os comentários sobre a orientação proposta devem ser enviados até 60 dias após a publicação no Federal Register. O aviso conjunto traz os identificadores de dossiê OCC-2026-0793 para o OCC, OP-1881 para o Board, RIN 3064-ZA58 para o FDIC e NCUA-2026-1684 para o NCUA.
Separadamente, no mesmo dia, o Board, o FDIC e o OCC emitiram uma declaração sobre o engajamento dos bancos comunitários com provedores de serviços essenciais, e o Federal Reserve Board solicitou comentários sobre um guia proposto de gerenciamento de risco de terceiros especificamente para os bancos comunitários que supervisiona, destinado a ser um documento complementar à proposta mais ampla.
Substituição Proposta para a Estrutura de 2023
De acordo com o Federal Register notice, qualquer orientação finalizada substituiria a Interagency Guidance on Third-Party Relationships: Risk Management publicada em 2023 (88 FR 37920, 9 de junho de 2023), juntamente com os Recursos Suplementares de TPRM: o boletim de 15 de maio de 2002 do OCC sobre provedores de serviços de terceiros baseados no exterior, a declaração conjunta de 25 de julho de 2024 sobre os arranjos dos bancos com terceiros para oferecer produtos de depósito bancário, e o guia de 3 de maio de 2024 Third-Party Risk Management: A Guide for Community Banks.
As agências escreveram que, com base no feedback das partes interessadas e na experiência de supervisão, a Orientação de 2023 tem sido frequentemente interpretada de forma excessivamente ampla e com foco insuficiente em personalização; que suas considerações extensas e exemplos detalhados mostraram‑se difíceis de aplicar a diferentes tipos de relacionamentos; que incentivou inadvertidamente abordagens baseadas em processos e em marcar caixas em vez de práticas focadas no risco; e que tem sido percebida como desencorajadora de acordos com terceiros mais novos e inovadores.
A orientação proposta apresenta quatro componentes: identificação e avaliação de risco; supervisão de risco, abrangendo diligência prévia e seleção de terceiros, negociação de contratos, monitoramento contínuo, rescisão e tópicos transversais; aceitação de risco residual; e governança. As avaliações de risco levariam em conta tanto a magnitude do dano que um relacionamento poderia causar quanto a probabilidade de que esse dano ocorra. Relacionamentos de alto risco poderiam incluir aqueles que, se interrompidos, sujeitos a ataque, realizados em violação de contrato ou de outra forma executados em circunstâncias fora do normal, poderiam gerar uma violação real e não trivial de lei ou regulamento, dano material à condição financeira da organização bancária ou interrupção significativa de suas operações ou de seus clientes, onde exista uma probabilidade material desses resultados sob condições atuais ou razoavelmente previsíveis.
O aviso declara que a orientação não estabelece padrões executáveis nem requisitos prescritivos, que a não conformidade não resultará em ação de supervisão, e que o desvio da orientação ou de seus exemplos, por si só, não constituirá base para ação de supervisão ou para um achado adverso do examinador. Acrescenta que as agências ainda podem tomar medidas por violações de leis ou regulamentos, práticas inseguras ou insustentáveis, ou outros riscos materiais que resultem de gerenciamento insuficiente do risco de terceiros. O texto também afirma que as agências considerarão devidamente as decisões razoáveis de uma organização bancária em questões de supervisão do gerenciamento de risco de terceiros.
As agências afirmam que a proposta incentivaria inovação responsável, em conformidade com a Ordem Executiva 14405 sobre a integração da inovação em tecnologia financeira aos marcos regulatórios. O Office of Information and Regulatory Affairs determinou que a proposta não constitui uma ação regulatória significativa sob a Ordem Executiva 12866, e o aviso declara que, se finalizada conforme proposto, espera‑se que seja uma ação desregulatória sob a Ordem Executiva 14192, pois proporcionaria clareza de supervisão que pode resultar em maior eficiência e simplificação nas funções de gerenciamento de risco de terceiros.
Entre as perguntas específicas, o aviso indaga se a orientação deve se aplicar apenas a terceiros sujeitos a um contrato escrito com a organização bancária, e se seria útil incluir uma lista de características que geralmente indicam que um relacionamento com terceiro é de alto risco.
Provedores Principais, Bancos Comunitários e a Votação do Board
A joint statement on community banks’ engagement with core service providers trata dos relacionamentos das organizações bancárias comunitárias com terceiros que fornecem os aplicativos de sistemas críticos e a infraestrutura que sustentam suas funções essenciais, incluindo processamento de transações, gerenciamento de contas, processamento de pagamentos, gestão de relacionamento com clientes, conformidade e relatórios, e banco online. As agências afirmam que uma porcentagem significativa do mercado de provedores principais é representada por apenas alguns grandes provedores, o que limita o poder de negociação dos bancos comunitários, e que esses bancos relatam dificuldades em obter informações razoáveis de diligência prévia, negociar termos contratuais e conduzir monitoramento contínuo eficaz.
A declaração identifica três conjuntos de fatores que as agências considerarão ao tomar decisões de alocação de supervisão para provedores principais, como a natureza, extensão e frequência das inspeções. Fatores de transparência incluem a disposição do provedor em fornecer informações de diligência prévia razoavelmente relevantes e oportunas, seu uso e cumprimento de acordos de nível de serviço com padrões de desempenho mensuráveis, divulgação oportuna de problemas operacionais e incidentes de segurança, e práticas de faturamento complexas que são difíceis de conciliar com os serviços recebidos. Fatores de características contratuais incluem estruturas de preços opacas, amplas janelas de faturamento retroativo nas quais o provedor pode emitir cobranças retroativas, taxas de desconversão não suportadas ou não definidas contratualmente, e limitações excessivas a provedores de serviços não afiliados que se integrem à plataforma principal. Fatores tecnológicos incluem o número e a gravidade de incidentes de segurança informática, a gestão de ativos em fim de suporte e fim de vida, e capacidades demonstradas de resiliência operacional.
Quanto à aplicação, as agências afirmam que podem ter base razoável para determinar que certos provedores principais se qualificam como partes afiliadas à instituição sob 12 U.S.C. 1813(u)(3), como pessoas que participam da condução dos assuntos de uma instituição depositária segurada, e que podem mover ações contra os provedores principais sob autoridades estatutárias, incluindo 12 U.S.C. 1818 e 1867. A declaração afirma que isso não elimina nem reduz a responsabilidade própria de um banco comunitário por práticas seguras e sólidas e pela conformidade com as leis e regulamentos aplicáveis. A declaração segue a divulgação das agências que incluiu um pedido de informação do OCC sobre o engajamento dos bancos comunitários com provedores de serviços principais, publicado em 28 de novembro de 2025 (90 FR 54882).
O guia proposto pelo Conselho para organizações bancárias comunitárias tradicionais, protocolado como Docket OP-1880, define esse grupo como organizações bancárias com menos de US$ 30 bilhões em ativos que se concentram em servir suas comunidades locais. Não se destina a organizações com modelos de negócios mais complexos ou perfis de relacionamento com terceiros, como parcerias bancárias-fintech complexas. A primeira seção do guia discute quatro tópicos abrangentes: resiliência operacional, segurança de sistemas e informações, conformidade com regras e regulamentos e resiliência financeira. Sua segunda seção aborda oito categorias de fornecedores: provedores de serviços centrais, provedores de infraestrutura de tecnologia da informação, provedores de cibersegurança, provedores de processamento de pagamentos e banco digital, provedores de sistemas de gestão de empréstimos, provedores de emissão e processamento de cartões, provedores de plataformas de Lei de Sigilo Bancário/anti-lavagem de dinheiro e combate a crimes financeiros, e provedores de prevenção e detecção de fraudes. O Conselho afirma que o guia não seria uma norma e que as organizações bancárias não seriam obrigadas a adotar as ações descritas, e solicita aos comentaristas que avaliem se o nível de detalhe do guia está calibrado para permanecer útil sem estabelecer padrões de supervisão de fato.
Um memorando da equipe do Conselho datado de 28 de agosto de 2026 recomendou a emissão de ambas as propostas e lista os documentos do Conselho que as agências revogariam juntamente com a orientação final: a Orientação de 2023, emitida por meio da SR 23-4; o guia para bancos comunitários de 2024, emitido por meio da SR 24-2/CA 24-1; e a declaração conjunta sobre os arranjos dos bancos com terceiros para oferecer produtos e serviços de depósito bancário, emitida por meio da SR 24-5. Os blocos de assinatura da FDIC e da NCUA no aviso conjunto do Federal Register são datados de 10 de setembro de 2026.
O Conselho aprovou o pacote em 9 de setembro de 2026, conforme o registro de votação do Conselho, que classifica a ação como orientação proposta. O presidente Warsh, o vice‑presidente Jefferson, o vice‑presidente de Supervisão Bowman, o governador Cook, o governador Powell e o governador Waller votaram a favor. O governador Barr votou contra; não houve abstenções.
Em uma declaração dissidente, Barr afirmou que a orientação interagências incorpora um novo padrão material de risco financeiro para que os supervisores tomem medidas, o que, segundo ele, reduz a probabilidade de os bancos corrigirem problemas antes que se tornem riscos materiais para a instituição. Ele escreveu que a linguagem de consideração devida da proposta “pode ser interpretada erroneamente como significando que as agências deferirão às opiniões do banco sobre a gestão de risco de terceiros, em vez de fazer um julgamento independente.” Também objetou que as propostas excluem questões de conformidade ao consumidor, o que, segundo ele, poderia deixar uma lacuna na cobertura de risco ou exigir que os bancos cumpram dois conjuntos de orientações, e que o guia para bancos comunitários não aborda parcerias bancárias-fintech complexas.
A governadora Cook disse, em uma declaração separada, que apoiava uma nova análise da orientação à medida que os bancos gerenciam relacionamentos com fornecedores maiores e mais complexos. Ela recebeu bem os comentários sobre se as agências deveriam fornecer maior especificidade nas práticas eficazes de gestão de risco relacionadas à cibersegurança e na alocação de responsabilidades pela proteção ao consumidor, gestão de registros e combate à lavagem de dinheiro em parcerias banco‑fintech, e afirmou que apoia fortemente o guia proposto para organizações bancárias comunitárias tradicionais.












