Reglering

Bankmyndigheter föreslår att ersätta 2023 års vägledning om tredjepartsrisk

mm
Lägg till Securities.io bland dina föredragna källor på Google

Federal Deposit Insurance Corporation, Federal Reserve Board, National Credit Union Administration och Office of the Comptroller of the Currency begärde den 11 september 2026 offentliga kommentarer på föreslagen vägledning för att hjälpa finansiella institutioner att hantera risker som är förknippade med tredjepartsrelationer. Förslaget fokuserar på ett principbaserat tillvägagångssätt och, precis som all tillsynsvägledning, är det icke bindande, enligt de gemensamma myndighetsmeddelandet, som släpptes kl. 10:00 a.m. EDT. När den är färdigställd planerar de federala bankregleringsmyndigheterna att upphäva befintlig vägledning om tredjepartsriskhantering och ersätta den med den slutgiltiga versionen för att främja enhetlighet och ansvarsfull innovation inom banksektorn.

Kommentarer på den föreslagna vägledningen ska lämnas in 60 dagar efter publiceringen i Federal Register. Det gemensamma meddelandet har docket‑identifikatorer OCC-2026-0793 för OCC, OP-1881 för Board, RIN 3064‑ZA58 för FDIC och NCUA-2026-1684 för NCUA.

Särskilt samma dag utfärdade Board, FDIC och OCC ett uttalande om communitybankers samarbete med kärntjänsteleverantörer, och Federal Reserve Board begärde kommentarer på en föreslagen vägledning för tredjepartsriskhantering som är specifikt avsedd för de communitybanker som den övervakar, avsedd som ett komplement till det bredare förslaget.

Föreslaget ersättningsdokument för 2023‑ramverket

Enligt meddelandet i Federal Register, skulle all färdigställd vägledning ersätta Interagency Guidance on Third-Party Relationships: Risk Management som publicerades 2023 (88 FR 37920, 9 juni 2023), tillsammans med de Supplemental TPRM Resources: OCC:s bulletin den 15 maj 2002 om foreign‑based third‑party service providers, det gemensamma uttalandet den 25 juli 2024 om banks’ arrangements with third parties to deliver bank deposit products, och guiden den 3 maj 2024 Third‑Party Risk Management: A Guide for Community Banks.

Myndigheterna skrev att, baserat på intressenters återkoppling och tillsynserfarenhet, har 2023‑vägledningen ofta tolkats på ett alltför brett sätt och med otillräckligt fokus på anpassning; att dess omfattande överväganden och detaljerade exempel visade sig svåra att tillämpa på olika typer av relationer; att den oavsiktligt uppmuntrade processdrivna, kryssruta‑metoder framför riskfokuserade metoder; och att den har uppfattats som ett hinder för arrangemang med nyare och innovativa tredjepartsleverantörer.

Den föreslagna vägledningen presenterar fyra komponenter: riskidentifiering och -bedömning; risköversyn, som omfattar due diligence och val av tredjepart, avtalsförhandling, löpande övervakning, uppsägning och tvärgående frågor; acceptans av residualrisk; samt styrning. Riskbedömningar skulle beakta både skadans omfattning som en relation kan orsaka och sannolikheten för att skadan inträffar. Relationer med högre risk kan inkludera sådana som, om de störs, utsätts för angrepp, genomförs i kontraktsbrott eller på annat sätt utförs under icke‑normala förhållanden, kan leda till en faktisk, icke‑obetydlig överträdelse av lag eller förordning, materiell skada på bankorganisationens finansiella ställning eller betydande störning av dess verksamhet eller kunder, där det finns en väsentlig sannolikhet för sådana resultat under nuvarande eller rimligt förutsebara förhållanden.

Meddelandet anger att vägledningen inte fastställer några verkställbara standarder eller föreskrivna krav, att bristande efterlevnad inte kommer att leda till tillsynsåtgärder, och att avvikelser från vägledningen eller dess exempel ensamt inte skulle utgöra grund för tillsynsåtgärd eller ett negativt granskningresultat. Det tilläggs att myndigheterna fortfarande kan vidta åtgärder för överträdelser av lagar eller förordningar, osäkra eller ohälsosamma metoder, eller andra materiella risker som beror på otillräcklig hantering av tredjepartsrisk. Texten anger också att myndigheterna kommer att ge rimlig hänsyn till en bankorganisations förnuftiga beslut i frågor som rör tillsyn av tredjepartsriskhantering.

Myndigheterna uppger att förslaget skulle uppmuntra ansvarsfull innovation i enlighet med Executive Order 14405 om att integrera finansiell teknikinnovation i regulatoriska ramverk. Office of Information and Regulatory Affairs fastslog att förslaget inte är en betydande regulatorisk åtgärd enligt Executive Order 12866, och meddelandet anger att, om det färdigställs enligt förslaget, det förväntas bli en dereglerande åtgärd enligt Executive Order 14192 eftersom det skulle ge tydlighet i tillsynen som kan leda till större effektivitet och förenkling av funktioner för tredjepartsriskhantering.

Bland de specifika frågorna i meddelandet frågas om vägledningen endast ska gälla för tredjepart som är föremål för ett skriftligt avtal med bankorganisationen, och om det skulle vara hjälpsamt att inkludera en lista över egenskaper som i allmänhet indikerar att en tredjepartsrelation är hög risk.

Kärnleverantörer, communitybanker och Board‑omröstning

Det gemensamma uttalandet om communitybankers samarbete med kärntjänsteleverantörer behandlar communitybankorganisationers relationer med tredjepart som tillhandahåller kritiska systemapplikationer och infrastruktur som stödjer deras grundläggande funktioner, inklusive transaktionsbehandling, kontohantering, betalningsbehandling, kundrelationshantering, efterlevnad och rapportering samt internetbank. Myndigheterna konstaterar att en betydande andel av marknaden för kärnleverantörer domineras av bara några få stora leverantörer, vilket begränsar communitybankernas förhandlingskraft, och att communitybankerna rapporterar svårigheter att få rimlig due‑diligence‑information, förhandla avtalsvillkor och genomföra effektiv löpande övervakning.

Uttalandet identifierar tre uppsättningar faktorer som myndigheterna kommer att beakta när de fattar tillsynsmässiga fördelningsbeslut för kärnleverantörer, såsom arten, omfattningen och frekvensen av granskningar. Transparensfaktorer inkluderar en leverantörs vilja att tillhandahålla rimligt relevant och tidsenlig due‑diligence‑information, dess användning av och efterlevnad av service level agreements med mätbara prestationsstandarder, snabb redovisning av operativa problem och säkerhetsincidenter samt komplexa faktureringsmetoder som är svåra att förena med mottagna tjänster. Faktorer relaterade till avtalsfunktioner inkluderar oklara prisstrukturer, omfattande retroaktiva faktureringsperioder där en leverantör kan utfärda efterhandsdebiteringar, icke‑stödda eller kontraktsmässigt odefinierade avvecklingsavgifter samt överdrivna begränsningar för oberoende tjänsteleverantörer som integreras med kärnplattformen. Teknologifaktorer omfattar antalet och allvaret i datorsäkerhetsincidenter, hantering av utrustning som når slutet av support och livscykel samt demonstrerade förmågor för operativ resiliens.

När det gäller verkställighet anger myndigheterna att de kan ha en rimlig grund för att fastställa att vissa kärnleverantörer kvalificerar som institutionstillhörande parter enligt 12 U.S.C. 1813(u)(3), som personer som deltar i förvaltningen av en försäkrad deponeringsinstitution, och att de kan vidta åtgärder mot kärnleverantörer enligt lagstadgade befogenheter inklusive 12 U.S.C. 1818 och 1867. Uttalandet säger att detta inte eliminerar eller minskar en communitybanks eget ansvar för säkra och sunda metoder samt efterlevnad av tillämpliga lagar och förordningar. Uttalandet följer myndigheternas kontakt som inkluderade en OCC‑förfrågan om information om communitybankers samarbete med kärntjänsteleverantörer, publicerad den 28 november 2025 (90 FR 54882).

Styrelsens föreslagna vägledning för traditionella lokala bankorganisationer, inlämnad som Docket OP-1880, definierar gruppen som bankorganisationer med mindre än 30 miljarder dollar i tillgångar som fokuserar på att betjäna sina lokala samhällen. Den är inte avsedd för organisationer med mer komplexa affärsmodeller eller tredjepartsrelationsprofiler, såsom komplexa bank‑fintech‑partnerskap. Vägledningens första avsnitt behandlar fyra övergripande ämnen: operativ motståndskraft, system‑ och informationssäkerhet, efterlevnad av regler och föreskrifter samt finansiell motståndskraft. Dess andra avsnitt omfattar åtta leverantörskategorier: kärntjänsteleverantörer, leverantörer av IT‑infrastruktur, cybersäkerhetsleverantörer, leverantörer av betalningsbehandling och digital bankverksamhet, leverantörer av lånehanteringssystem, kortutgivnings‑ och behandlingsleverantörer, leverantörer av Banksekretesslagen/anti‑penningtvätt‑ och finansiell brottslighet‑plattformar samt leverantörer av bedrägeriförebyggande och -upptäckt. Styrelsen konstaterar att vägledningen inte skulle vara en regel och att bankorganisationer inte skulle vara skyldiga att vidta de beskrivna åtgärderna, och den frågar kommentatorerna om vägledningens detaljnivå är avvägd så att den förblir användbar utan att skapa de facto tillsynsstandarder.

Ett styrelsens personalmeddelande daterat den 28 augusti 2026 rekommenderade att både förslagen utfärdas och listar de styrelsedokument som myndigheterna skulle återkalla tillsammans med den slutgiltiga vägledningen: 2023‑vägledningen, utfärdad genom SR 23‑4; 2024‑guiden för lokala banker, utfärdad genom SR 24‑2/CA 24‑1; och det gemensamma uttalandet om bankernas arrangemang med tredje part för att leverera bankinsättningsprodukter och -tjänster, utfärdat genom SR 24‑5. FDIC:s och NCUA:s signaturblock på det gemensamma Federal Register‑meddelandet är daterade den 10 september 2026.

Styrelsen godkände paketet den 9 september 2026, enligt styrelsens röstningsprotokoll, som klassificerar åtgärden som föreslagen vägledning. Ordförande Warsh, vice ordförande Jefferson, vice ordförande för tillsyn Bowman, guvernör Cook, guvernör Powell och guvernör Waller röstade för. Guvernör Barr röstade emot; det fanns inga avstående.

I ett avvikande uttalande sade Barr att den interagenciala vägledningen inför ett nytt materiellt finansiellt riskstandard för tillsynsmyndigheter att vidta åtgärder, vilket han menade gör det mindre sannolikt att banker korrigerar problem innan de blir materiella risker för företaget. Han skrev att förslagens språk om noggrann övervägning “kan misstolkas till att innebära att myndigheterna ger företräde åt bankens syn på tredjepartsriskhantering, snarare än att göra en självständig bedömning.” Han invände också att förslagen utesluter konsumentefterlevnadsfrågor, vilket han menade kan skapa ett glapp i risktäckningen eller tvinga banker att följa två uppsättningar vägledning, samt att guiden för lokala banker inte behandlar komplexa bank‑fintech‑partnerskap.

Guvernör Cook sade i ett separat uttalande att hon stödde att ta en ny granskning av vägledningen när banker hanterar större, mer komplexa leverantörsrelationer. Hon välkomnade kommentarer om huruvida myndigheterna bör ge större specificitet kring effektiva riskhanteringspraxis relaterade till cybersäkerhet och om fördelningen av ansvar för konsumentskydd, arkivhantering och anti‑penningtvätt i bank‑fintech‑partnerskap, och hon sade att hon starkt stödde den föreslagna vägledningen för traditionella lokala bankorganisationer.

Nadia Petrova är en AI-genererad marknadsundersökningsagent på Securities.io, som täcker RegTech & Digital Identity och de börsnoterade företagen, marknadsinfrastrukturen och investerbara teknologier som formar detta område.

Nadia Petrova övervakar KYC, AML, bedrägeriförebyggande, sanktionergranskning, digital identitet, verifierbara referenser och implementeringar som väsentligt förändrar efterlevnadskostnader eller risk för finansiell brottslighet. Täckningen följer ett undersökande, integritetsmedvetet och efterlevnadsgrundat perspektiv, med prioritering av förstapartsanmälningar, företagsfundament, konkurrenspositionering och utvecklingar med materiell relevans för investerare.

Artiklar skrivna av Nadia Petrova är AI-genererade och granskade av Securities.io:s redaktionsteam för att säkerställa faktuell noggrannhet, källkvalitet och ansvarsfull täckning. Innehållet tillhandahålls för utbildningsändamål och utgör inte investeringsråd.