Reguladores de EE. UU. proponen nuevas directrices sobre riesgos de terceros en la banca

FDICOCC
hace 1 horaFuente: crypto.news
Reguladores de EE. UU. proponen nuevas directrices sobre riesgos de terceros en la banca

Cuatro reguladores financieros de Estados Unidos han propuesto nuevas directrices sobre riesgos de terceros que permitirían a los bancos y cooperativas de crédito adaptar la supervisión a cada relación externa, al tiempo que reemplazarían las directrices existentes.

Resumen

  • Cuatro reguladores federales han abierto las directrices propuestas a comentarios públicos.
  • El marco no vinculante reemplazaría las directrices sobre riesgos de terceros emitidas en 2023 y 2024.
  • Los bancos comunitarios con menos de 30.000 millones de dólares en activos recibirían una guía práctica por separado.
  • El gobernador de la Reserva Federal, Michael Barr, disintió y advirtió sobre lagunas supervisoras y mayor riesgo financiero.

Las directrices bancarias propuestas favorecen la supervisión basada en riesgos

La Reserva Federal, la Corporación Federal de Seguro de Depósitos, la Administración Nacional de Cooperativas de Crédito y la Oficina del Contralor de la Moneda anunciaron la propuesta el 11 de septiembre, diciendo que las instituciones financieras deberían adaptar sus controles a los riesgos que plantea cada relación con terceros.

Según la propuesta, los bancos y las cooperativas de crédito considerarían tanto el posible daño de un proveedor externo como la probabilidad de que ocurra el daño. Las instituciones podrían utilizar verificaciones menos detalladas, contratos estándar o un monitoreo menos frecuente cuando una relación conlleva un riesgo limitado.

El marco también permitiría a una institución financiera aceptar cierto riesgo residual después de considerar su apetito de riesgo, tolerancia y capacidad de operar de manera segura. Según las agencias, los principios no impondrían requisitos exigibles, y un banco no enfrentaría acciones supervisoras únicamente por no seguir las directrices.

Los comentarios permanecerán abiertos durante 60 días después de que la propuesta aparezca en el Registro Federal. Una vez finalizada, las agencias planean retirar el marco actual de riesgos de terceros y reemplazarlo con la versión revisada.

El personal de la Reserva Federal dijo que las directrices existentes a veces se han aplicado de manera demasiado amplia, han fomentado revisiones con muchos procesos y no han dado suficiente peso a las diferencias entre proveedores. El personal también dijo que los bancos han interpretado el marco actual como un desincentivo para trabajar con proveedores de servicios más nuevos.

A medida que la tecnología se ha vuelto más central para la banca, las instituciones han externalizado más funciones a proveedores que pueden reducir costos o mejorar la eficiencia. Los proveedores externos pueden encargarse del procesamiento de pagos, la ciberseguridad, la banca en línea, la detección de fraudes, los programas de tarjetas y los sistemas contra el lavado de dinero, dejando a los bancos responsables de los riesgos vinculados a servicios que no operan ellos mismos.

Los bancos comunitarios recibirían una guía por separado

Junto con la propuesta principal, la Reserva Federal ha solicitado comentarios sobre una guía complementaria para las organizaciones bancarias comunitarias tradicionales bajo su supervisión. El banco central define a las instituciones elegibles como bancos con enfoque local y menos de 30.000 millones de dólares en activos.

La guía propuesta abarca cuatro áreas principales: resiliencia operativa, seguridad de la información, cumplimiento legal y resiliencia financiera. También explica cómo los bancos podrían evaluar ocho grupos comunes de proveedores, incluidos proveedores de servicios centrales, procesadores de pagos, empresas de banca digital, firmas de ciberseguridad y plataformas de delitos financieros.

Para cada categoría, el documento establece cuestiones que los bancos más pequeños pueden considerar durante la diligencia debida, las negociaciones de contratos, el monitoreo y un posible cambio a otro proveedor. El personal de la Reserva Federal dijo que las instituciones más pequeñas habían solicitado información más práctica que la proporcionada por los principios de alto nivel del marco existente.

Los acuerdos complejos entre bancos y fintech no quedarían bajo la guía para bancos comunitarios. El memorando de la Reserva Federal identifica tales acuerdos como casos en los que una o más empresas fintech comercializan, distribuyen o proporcionan acceso a los productos de un banco.

Una declaración separada sobre proveedores centrales aborda a los proveedores que suministran sistemas necesarios para el procesamiento de transacciones, la gestión de cuentas, los pagos, el cumplimiento, las relaciones con los clientes y la banca en línea. La Fed, la FDIC y la OCC dijeron que un pequeño número de grandes empresas controla gran parte de este mercado, lo que limita el poder de negociación de los bancos comunitarios.

Según la declaración, los bancos han informado dificultades para obtener registros de diligencia debida, negociar términos contractuales adecuados y monitorear a los proveedores. Los reguladores dijeron que podrían considerar la transparencia de un proveedor, sus prácticas contractuales y su inversión en tecnología al decidir el alcance y la frecuencia de los exámenes.

Las agencias también pueden examinar si los proveedores divulgan incidentes de seguridad a tiempo, suministran registros de auditoría y seguridad, mantienen tecnología obsoleta y permiten a los clientes conectar servicios de otras empresas. Los precios opacos, la facturación retroactiva y las tarifas indefinidas por abandonar una plataforma también pueden influir en las decisiones de supervisión.

Barr advierte que la propuesta podría dejar lagunas de supervisión

El gobernador de la Reserva Federal, Michael Barr, se opuso a las dos propuestas, argumentando que su redacción podría debilitar la supervisión en lugar de ayudar a las instituciones a gestionar los riesgos de los proveedores.

Barr objetó un estándar propuesto de “riesgo financiero material” para la acción supervisora. Según su declaración de disenso, el umbral podría hacer que los bancos sean menos propensos a corregir problemas antes de que se vuelvan materiales para la institución.

El gobernador también cuestionó el lenguaje que dice que los reguladores darían la debida consideración a las decisiones razonables de un banco. Barr dijo que las instituciones podrían interpretar el pasaje como que exige a los supervisores deferir al juicio de un banco en lugar de hacer una evaluación independiente.

El cumplimiento del consumidor presenta otra preocupación, según Barr. Dijo que las propuestas podrían resultar en la eliminación de la guía existente sin un reemplazo claro para los problemas de protección al consumidor, o forzar a los bancos a seguir dos conjuntos de estándares.

Barr también señaló que la guía para bancos comunitarios excluye a instituciones con modelos de negocio complejos y relaciones con proveedores, incluidas algunas asociaciones entre bancos y fintech. En su opinión, los bancos que utilizan tales estructuras pueden tener una necesidad especialmente fuerte de instrucciones detalladas sobre riesgos de terceros.

“Disiento”, dijo Barr.

La gobernadora de la Reserva Federal, Lisa Cook, apoyó revisar el marco actual pero solicitó comentarios sobre si la versión final debería decir más sobre ciberseguridad, gestión de registros, protección al consumidor y la división de deberes contra el lavado de dinero en asociaciones entre bancos y fintech.

Cook también respaldó la guía separada para bancos comunitarios tradicionales, describiéndola como un recurso para instituciones que lidian con relaciones complejas y críticas con proveedores. Pidió a los bancos comunitarios que comenten sobre cualquier recurso adicional que puedan necesitar al evaluar empresas de tecnología y proveedores centrales.

Los proveedores de servicios cripto podrían quedar dentro de las revisiones bancarias

Aunque la propuesta no crea reglas escritas solo para activos digitales, su alcance puede cubrir empresas de tecnología que proporcionan custodia cripto, stablecoin, pago o servicios de blockchain a bancos regulados. El marco de las agencias requiere que las instituciones evalúen a terceros según el servicio y el riesgo involucrados, independientemente de la tecnología utilizada.

La propuesta sigue a una acción regulatoria anterior de EE. UU. que dio a los bancos más espacio para realizar negocios permitidos con activos digitales. En abril de 2025, crypto.news informó que la Reserva Federal había eliminado las expectativas de notificación previa para ciertas actividades cripto y de tokens de dólar.

Los reguladores federales emitieron posteriormente una declaración en julio de 2025 explicando cómo los principios existentes de gestión de riesgos se aplican cuando los bancos salvaguardan activos cripto. El boletín relacionado de la OCC dijo que los bancos deberían evaluar a los proveedores de servicios externos antes de ofrecer custodia, mientras señalaba que la declaración no creaba nuevas expectativas de supervisión.

La nueva propuesta para todos los bancos permite a las instituciones utilizar la debida diligencia compartida a través de consorcios, contratos estándar, organismos de certificación y consultores externos. El personal de la Reserva Federal presentó tales métodos como posibles formas para que los bancos obtengan experiencia o reduzcan el trabajo repetido al evaluar proveedores de servicios.

Los problemas de cumplimiento del consumidor no están cubiertos directamente por el marco propuesto, según el memo de la Fed, aunque las relaciones con terceros aún pueden crear deberes bajo las leyes de consumo existentes. La guía tradicional para bancos comunitarios también establece que el cumplimiento del consumidor queda fuera de su alcance.