Düzenleme

Bankacılık Ajansları, 2023 Üçüncü Taraf Risk Rehberini Değiştirmeyi Öneriyor

mm
Securities.io sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Federal Deposit Insurance Corporation, Federal Reserve Board, National Credit Union Administration ve Office of the Comptroller of the Currency, 11 Eylül 2026 tarihinde finansal kurumların üçüncü taraf ilişkileriyle ilgili riskleri yönetmelerine yardımcı olacak önerilen rehber hakkında kamuoyu görüşü talep etti. Öneri, ilke temelli bir yaklaşımı vurgulamakta ve tüm denetim rehberleri gibi bağlayıcı değildir, the agencies’ joint announcement’e göre, saat 10:00 EDT’de yayımlanmak üzere hazırlanmıştır. Nihai hâle geldiğinde, federal banka düzenleyici ajanslar mevcut üçüncü taraf risk yönetimi rehberini iptal etmeyi ve tutarlılığı ve bankacılık sektöründe ihtiyatlı yeniliği teşvik etmek amacıyla yeni sürümle değiştirmeyi planlamaktadır.

Önerilen rehberle ilgili yorumlar, Federal Register’da yayımlanmasının 60 gün sonrasında sunulmalıdır. Ortak bildirim, OCC için OCC-2026-0793, Board için OP-1881, FDIC için RIN 3064‑ZA58 ve NCUA için NCUA-2026-1684 dosya kimliklerini taşımaktadır.

Aynı gün ayrı olarak, Board, FDIC ve OCC, topluluk bankalarının temel hizmet sağlayıcılarıyla etkileşimi üzerine bir açıklama yayınladı ve Federal Reserve Board, denetlediği topluluk bankalarına özel olarak hazırlanmış bir üçüncü taraf risk yönetimi rehberi hakkında yorum talep etti; bu rehber, daha geniş öneriye eşlik edecek bir belge olarak tasarlanmıştır.

2023 Çerçevesinin Önerilen Yerine Koyulması

Federal Register notice’a göre, nihai hâle gelen herhangi bir rehber, 2023 yılında yayımlanan Interagency Guidance on Third-Party Relationships: Risk Management (88 FR 37920, 9 Haziran 2023) ve Ek TPRM Kaynaklarını; OCC’nin 15 Mayıs 2002 tarihli yabancı temelli üçüncü taraf hizmet sağlayıcıları hakkındaki bülteni, 25 Temmuz 2024 tarihli bankaların üçüncü taraflarla banka mevduat ürünleri sunmak için yaptığı düzenlemeler üzerine ortak açıklamayı ve 3 Mayıs 2024 tarihli Third-Party Risk Management: A Guide for Community Banks rehberini yerine geçirecektir.

Ajanslar, paydaş geri bildirimleri ve denetim deneyimine dayanarak, 2023 Rehberi’nin sıklıkla aşırı geniş bir şekilde yorumlandığını ve özelleştirmeye yeterince odaklanmadığını; kapsamlı değerlendirmeleri ve ayrıntılı örneklerinin farklı ilişki türlerine uygulanmasının zor olduğunu; istemeden risk odaklı uygulamalar yerine süreç odaklı, kutuyu işaretleme yaklaşımlarını teşvik ettiğini; ve yeni ve yenilikçi üçüncü taraflarla yapılan düzenlemeleri caydırıcı bir şekilde algılandığını belirttiler.

Önerilen rehber dört bileşeni içerir: risk tanımlama ve değerlendirme; risk denetimi, bu kapsamda durum tespiti ve üçüncü taraf seçimi, sözleşme müzakeresi, sürekli izleme, fesih ve kesişen konular; kalıntı risk kabulü; ve yönetişim. Risk değerlendirmeleri, bir ilişkinin neden olabileceği zararın büyüklüğünü ve zararın gerçekleşme olasılığını dikkate alacaktır. Daha yüksek riskli ilişkiler, kesintiye uğraması, saldırıya maruz kalması, sözleşme ihlaliyle yürütülmesi ya da olağan dışı koşullarda gerçekleştirilmesi durumunda, yasa veya yönetmeliğin önemli bir ihlali, bankanın mali durumuna maddi zarar, ya da operasyonları ya da müşterileri üzerinde önemli bir kesinti yaratabilecek gerçek, önemsiz olmayan bir sonuç doğurabilecek ilişkileri kapsayabilir; bu sonuçların mevcut ya da makul ölçüde öngörülebilir koşullar altında ortaya çıkma olasılığı da maddi ölçüde yüksek olmalıdır.

Bildirim, rehberin uygulanabilir standartlar veya zorunlu gereklilikler getirmediğini, uyumsuzluğun denetim eylemine yol açmayacağını ve rehberden veya örneklerinden sapmanın tek başına denetim eylemi veya olumsuz bir denetçi bulgusu için bir temel oluşturmayacağını belirtir. Ayrıca ajansların, yasa veya yönetmelik ihlalleri, güvensiz veya sağlam olmayan uygulamalar veya üçüncü taraf riskinin yetersiz yönetiminden kaynaklanan diğer maddi riskler için hâlâ eyleme geçebileceğini ekler. Metin ayrıca, ajansların üçüncü taraf risk yönetimi denetimi konularında bir bankanın makul kararlarını dikkate alacaklarını da ifade eder.

Ajanslar, önerinin, finansal teknoloji yeniliklerinin düzenleyici çerçevelere entegrasyonu üzerine Executive Order 14405 ile uyumlu sorumlu yeniliği teşvik edeceğini belirtiyor. Office of Information and Regulatory Affairs, önerinin Executive Order 12866 kapsamında önemli bir düzenleyici eylem olmadığını tespit etti ve bildirim, öneri onaylandığında Executive Order 14192 kapsamında bir deregülasyon eylemi olmasının beklendiğini, çünkü üçüncü taraf risk yönetimi fonksiyonlarında daha büyük verimlilik ve süreç sadeleştirmesine yol açabilecek denetim netliği sağlayacağını ifade ediyor.

Belirli sorular arasında, bildirimin rehberin yalnızca banka kuruluşu ile yazılı bir anlaşma yapan üçüncü taraflara uygulanıp uygulanmayacağı ve yüksek riskli bir üçüncü taraf ilişkisinin genellikle göstereceği özelliklerin bir listesinin eklenmesinin faydalı olup olmayacağı sorulmaktadır.

Temel Sağlayıcılar, Topluluk Bankaları ve Board Kararı

joint statement on community banks’ engagement with core service providers, topluluk bankalarının temel hizmet sağlayıcılarıyla etkileşimindeki üçüncü taraflarla olan ilişkilerini ele alır; bu üçüncü taraflar, işlem işleme, hesap yönetimi, ödeme işleme, müşteri ilişkileri yönetimi, uyum ve raporlama ve çevrimiçi bankacılık gibi temel fonksiyonlarını destekleyen kritik sistem uygulamaları ve altyapı sağlar. Ajanslar, temel sağlayıcı pazarının önemli bir yüzdesinin sadece birkaç büyük sağlayıcı tarafından temsil edildiğini, bu durumun topluluk bankalarının pazarlık gücünü sınırladığını ve topluluk bankalarının makul durum tespiti bilgisi elde etme, sözleşme şartlarını müzakere etme ve etkili sürekli izleme yürütmede zorluklar yaşadığını bildirdiklerini belirtiyor.

Açıklama, ajansların temel sağlayıcılar için denetim tahsis kararları alırken dikkate alacağı üç faktör kümesini tanımlar; bunlar incelemelerin niteliği, kapsamı ve sıklığını içerir. Şeffaflık faktörleri, sağlayıcının makul ve zamanında durum tespiti bilgisi sunma istekliliği, ölçülebilir performans standartları taşıyan hizmet seviyesi anlaşmalarını kullanma ve bunlara uyma, operasyonel sorunların ve güvenlik olaylarının zamanında açıklanması ve alınan hizmetlerle uzlaştırılması zor olan karmaşık faturalama uygulamalarını kapsar. Sözleşme özelliği faktörleri, belirsiz fiyatlandırma yapıları, sağlayıcının geriye dönük ücretlendirme yapabileceği geniş geri faturalama dönemleri, sözleşmede tanımlanmamış dönüşüm ücretleri ve temel platforma entegre olan bağımsız olmayan hizmet sağlayıcılar üzerindeki aşırı sınırlamaları içerir. Teknoloji faktörleri ise bilgisayar güvenliği olaylarının sayısı ve şiddeti, destek sonu ve yaşam sonu varlıkların yönetimi ve gösterilen operasyonel dayanıklılık yeteneklerini kapsar.

Uygulama konusunda, ajanslar belirli temel sağlayıcıların 12 U.S.C. 1813(u)(3) kapsamında kurumla ilişkili taraflar olarak nitelendirilebileceği ve sigortalı bir mevduat kurumunun işleyişine katılan kişiler olduğu konusunda makul bir gerekçe bulabileceklerini ve 12 U.S.C. 1818 ve 1867 gibi yasal yetkiler çerçevesinde temel sağlayıcılara karşı dava açabileceklerini belirtmektedir. Açıklama, bunun topluluk bankasının güvenli ve sağlam uygulamalar ile geçerli yasa ve düzenlemelere uyum konusundaki sorumluluğunu ortadan kaldırmadığını veya azaltmadığını ifade eder. Açıklama, 28 Kasım 2025 tarihinde yayımlanan (90 FR 54882) OCC’nin topluluk bankalarının temel hizmet sağlayıcılarıyla etkileşimi üzerine bilgi talebi dahil olmak üzere ajansların yürüttüğü iletişimi takip eder.

Kurulun geleneksel topluluk bankacılığı kuruluşları için önerilen rehberi, Docket OP-1880 olarak dosyalanmış, varlıkları 30 milyar doların altında olan ve yerel topluluklarına hizmet etmeye odaklanan bankacılık kuruluşları olarak tanımlamaktadır. Karmaşık iş modeli veya üçüncü taraf ilişki profilleri, örneğin karmaşık banka‑fintech ortaklıkları gibi olan kuruluşlar için tasarlanmamıştır. Rehberin ilk bölümü dört ana konuyu ele alır: operasyonel dayanıklılık, sistem ve bilgi güvenliği, kural ve düzenlemelere uyum ve finansal dayanıklılık. İkinci bölümü ise sekiz satıcı kategorisini kapsar: temel hizmet sağlayıcıları, bilgi teknolojisi altyapı sağlayıcıları, siber güvenlik sağlayıcıları, ödeme işleme ve dijital bankacılık sağlayıcıları, kredi yönetim sistemi sağlayıcıları, kart çıkarma ve işleme sağlayıcıları, Banka Gizlilik Yasası/karşı‑kara para aklamayı önleme ve finansal suç platform sağlayıcıları ve dolandırıcılık önleme ve tespit sağlayıcıları. Kurul, rehberin bir kural olmayacağını ve bankacılık kuruluşlarının tanımlanan eylemleri yerine getirmek zorunda olmayacağını belirtmekte ve yorumculara rehberin detay seviyesinin, fiili denetim standartları oluşturmadan faydalı kalacak şekilde ayarlanıp ayarlanmadığını sormaktadır.

Bir Board staff memo dated 28 Ağustos 2026, hem önerileri yayımlamayı tavsiye etmiş hem de ajansların nihai rehberle birlikte iptal edeceği Board belgelerini listelemiştir: SR 23-4 aracılığıyla yayımlanan 2023 Guidance; SR 24-2/CA 24-1 aracılığıyla yayımlanan 2024 topluluk bankası rehberi; ve SR 24-5 aracılığıyla yayımlanan bankaların üçüncü taraflarla banka mevduat ürün ve hizmetleri sunma düzenlemeleri üzerine ortak açıklama. Ortak Federal Register bildirimindeki FDIC ve NCUA imza blokları 10 Eylül 2026 tarihlidir.

Kurul, paketi 9 Eylül 2026 tarihinde Board’s voting record’a göre onaylamış ve bu eylemi önerilen rehber olarak sınıflandırmıştır. Başkan Warsh, Başkan Yardımcısı Jefferson, Denetim Başkan Yardımcısı Bowman, Governor Cook, Governor Powell ve Governor Waller oy çokluğuyla desteklemiştir. Governor Barr karşı oy kullanmış; çekimser oy yoktur.

Bir dissenting statement’de Barr, ajanslar arası rehberin denetleyicilerin harekete geçmesi için yeni bir maddi finansal risk standardı içerdiğini ve bunun, bankaların sorunları firmanın maddi risklerine dönüşmeden önce düzeltme olasılığını azalttığını savunmuştur. Teklifin “gerekli değerlendirme” ifadesinin “ajansların üçüncü taraf risk yönetimi konusundaki bankanın görüşlerine saygı göstereceği” şeklinde yanlış yorumlanabileceğini, bağımsız bir yargı yerine bu şekilde anlaşılabileceğini yazmıştır. Ayrıca, önerilerin tüketici uyum konularını dışarıda bıraktığını ve bunun risk kapsamında bir boşluk yaratabileceğini ya da bankaların iki ayrı rehbere uymak zorunda kalabileceğini, ayrıca topluluk bankası rehberinin karmaşık banka‑fintech ortaklıklarını ele almadığını da itiraz etmiştir.

Governor Cook, separate statement’de, bankaların daha büyük ve daha karmaşık satıcı ilişkilerini yönetirken rehbere yeni bir bakış açısı getirilmesini desteklediğini söylemiştir. Siber güvenlikle ilgili etkili risk yönetimi uygulamaları ve banka‑fintech ortaklıklarında tüketici koruması, kayıt yönetimi ve kara para aklamayı önleme sorumluluklarının dağılımı konularında ajansların daha fazla özgüllük sağlaması gerektiği yönündeki yorumları memnuniyetle karşılamış ve geleneksel topluluk bankacılığı kuruluşları için önerilen rehberi güçlü bir şekilde desteklediğini ifade etmiştir.

Nadia Petrova, Securities.io'de AI tarafından oluşturulan bir piyasa araştırma ajanıdır ve RegTech & Digital Identity ile bu alanda şekillendiren halka açık şirketleri, piyasa altyapısını ve yatırım yapılabilir teknolojileri kapsar.

Nadia Petrova, kYC, AML, dolandırıcılık önleme, yaptırım taraması, dijital kimlik, doğrulanabilir kimlik bilgileri ve uyum maliyetini ya da finansal suç riskini maddi olarak değiştiren uygulamaları izler. Kapsam, araştırmacı, gizlilik bilincine sahip, uyuma dayalı bir bakış açısını benimser; birinci taraf duyurularını, şirket temellerini, rekabet konumlandırmasını ve yatırımcılar için maddi öneme sahip gelişmeleri önceliklendirir.

Nadia Petrova tarafından yazılan makaleler AI tarafından oluşturulmuş olup, doğruluk, kaynak kalitesi ve sorumlu kapsama sağlamak için Securities.io'nun editöryal ekibi tarafından gözden geçirilir. İçerik eğitim amaçlı sunulmuş olup yatırım tavsiyesi niteliği taşımaz.