Amerykańscy regulatorzy proponują wytyczne dotyczące ryzyka związanego z podmiotami trzecimi w bankach

FDICOCC
1 godzinę temuŹródło: crypto.news
Amerykańscy regulatorzy proponują wytyczne dotyczące ryzyka związanego z podmiotami trzecimi w bankach

Cztery amerykańskie agencje nadzoru finansowego zaproponowały nowe wytyczne dotyczące ryzyka związane z podmiotami trzecimi, które pozwoliłyby bankom i unii kredytowym dostosować nadzór do każdej relacji zewnętrznej, zastępując jednocześnie obowiązujące wytyczne.

Podsumowanie

  • Cztery federalne agencje nadzoru otworzyły proponowane wytyczne do publicznych konsultacji.
  • Niewiążące ramy zastąpiłyby wytyczne dotyczące ryzyka podmiotów trzecich wydane w 2023 i 2024 r.
  • Banki społecznościowe o aktywach poniżej 30 miliardów dolarów otrzymałyby oddzielny praktyczny przewodnik.
  • Gubernator Rezerwy Federalnej Michael Barr zgłosił sprzeciw, ostrzegając przed lukami w nadzorze i dodatkowym ryzykiem finansowym.

Proponowane wytyczne bankowe faworyzują nadzór oparty na ryzyku

Rezerwa Federalna, Federalna Korporacja Ubezpieczenia Depozytów, Krajowa Administracja Unii Kredytowych oraz Urząd Kontrolera Waluty ogłosiły propozycję 11 września, stwierdzając, że instytucje finansowe powinny dopasować swoje mechanizmy kontroli do ryzyka stwarzanego przez każdą relację z podmiotem trzecim.

Zgodnie z propozycją banki i unie kredytowe rozważyłyby zarówno potencjalne szkody ze strony zewnętrznego dostawcy, jak i prawdopodobieństwo wystąpienia szkody. Instytucje mogłyby stosować mniej szczegółowe kontrole, standardowe umowy lub rzadszy monitoring, gdy relacja wiąże się z ograniczonym ryzykiem.

Ramy pozwoliłyby również instytucji finansowej zaakceptować pewne ryzyko rezydualne po rozważeniu jej apetytu na ryzyko, tolerancji i zdolności do bezpiecznego działania. Według agencji zasady te nie nakładałyby wymogów egzekwowalnych, a bank nie spotkałby się z działaniami nadzorczymi wyłącznie z powodu nieprzestrzegania wytycznych.

Konsultacje pozostaną otwarte przez 60 dni po opublikowaniu propozycji w Dzienniku Federalnym. Po sfinalizowaniu agencje planują wycofać obecne ramy ryzyka podmiotów trzecich i zastąpić je zmienioną wersją.

Personel Rezerwy Federalnej stwierdził, że istniejące wytyczne były czasami stosowane zbyt szeroko, zachęcały do pracochłonnych przeglądów i nie przywiązywały wystarczającej wagi do różnic między dostawcami. Personel stwierdził również, że banki odczytały obecne ramy jako zniechęcające do współpracy z nowszymi dostawcami usług.

Ponieważ technologia stała się bardziej centralnym elementem bankowości, instytucje zleciły więcej funkcji dostawcom, którzy mogą obniżyć koszty lub poprawić wydajność. Zewnętrzni dostawcy mogą obsługiwać przetwarzanie płatności, cyberbezpieczeństwo, bankowość internetową, wykrywanie oszustw, programy kartowe i systemy przeciwdziałania praniu pieniędzy, pozostawiając banki odpowiedzialnymi za ryzyko związane z usługami, których same nie obsługują.

Banki społecznościowe otrzymałyby oddzielny przewodnik

Obok głównej propozycji Rezerwa Federalna zwróciła się o uwagi do towarzyszącego przewodnika dla tradycyjnych organizacji bankowości społecznościowej podlegających jej nadzorowi. Bank centralny definiuje kwalifikujące się instytucje jako banki o lokalnym charakterze z aktywami poniżej 30 miliardów dolarów.

Proponowany przewodnik obejmuje cztery główne obszary: odporność operacyjną, bezpieczeństwo informacji, zgodność prawną i odporność finansową. Wyjaśnia również, w jaki sposób banki mogłyby ocenić osiem wspólnych grup dostawców, w tym dostawców usług podstawowych, procesorów płatności, firm bankowości cyfrowej, firm cyberbezpieczeństwa i platform przestępczości finansowej.

Dla każdej kategorii dokument określa kwestie, które mniejsze banki mogą rozważyć podczas należytej staranności, negocjacji umów, monitorowania i ewentualnego przejścia do innego dostawcy. Personel Rezerwy Federalnej stwierdził, że mniejsze instytucje prosiły o bardziej praktyczne informacje niż ogólne zasady zawarte w istniejących ramach.

Złożone ustalenia między bankami a fintech nie podlegałyby przewodnikowi dla banków społecznościowych. Notatka Rezerwy Federalnej identyfikuje takie ustalenia jako przypadki, w których jedna lub więcej firm fintech promuje, dystrybuuje lub zapewnia dostęp do produktów banku.

Oddzielne oświadczenie w sprawie dostawców podstawowych dotyczy dostawców, którzy dostarczają systemy niezbędne do przetwarzania transakcji, zarządzania kontami, płatności, zgodności, relacji z klientami i bankowości internetowej. Fed, FDIC i OCC stwierdziły, że niewielka liczba dużych firm kontroluje większość tego rynku, ograniczając siłę negocjacyjną banków społecznościowych.

Zgodnie z oświadczeniem banki zgłaszały trudności w uzyskaniu dokumentacji należytej staranności, negocjowaniu odpowiednich warunków umowy i monitorowaniu dostawców. Organy nadzoru stwierdziły, że mogą rozważyć przejrzystość dostawcy, praktyki umowne i inwestycje technologiczne przy podejmowaniu decyzji o zakresie i częstotliwości kontroli.

Agencje mogą również sprawdzić, czy dostawcy zgłaszają incydenty bezpieczeństwa na czas, dostarczają dokumentację audytową i bezpieczeństwa, utrzymują starzejącą się technologię oraz pozwalają klientom na podłączanie usług innych firm. Nieprzejrzyste ceny, rozliczenia wsteczne i niezdefiniowane opłaty za opuszczenie platformy mogą również wpływać na decyzje nadzorcze.

Barr ostrzega, że propozycja może pozostawić luki w nadzorze

Gubernator Rezerwy Federalnej Michael Barr sprzeciwił się obu propozycjom, argumentując, że ich brzmienie może osłabić nadzór, a nie pomóc instytucjom w zarządzaniu ryzykiem związanym z dostawcami.

Barr sprzeciwił się proponowanemu standardowi „istotnego ryzyka finansowego” dla działań nadzorczych. Według jego zdania odrębnego, ten próg może sprawić, że banki będą mniej skłonne do korygowania problemów, zanim staną się one istotne dla instytucji.

Gubernator zakwestionował również sformułowanie mówiące, że regulatorzy należycie uwzględnią rozsądne decyzje banku. Barr stwierdził, że instytucje mogą interpretować ten fragment jako wymagający od nadzorców uznania osądu banku zamiast dokonywania niezależnej oceny.

Zgodność z przepisami konsumenckimi stanowi kolejne zmartwienie, zdaniem Barra. Powiedział, że propozycje mogą skutkować usunięciem istniejących wytycznych bez jasnego zastępstwa w kwestiach ochrony konsumentów lub zmusić banki do przestrzegania dwóch zestawów standardów.

Barr zauważył również, że przewodnik dla banków społecznościowych wyklucza instytucje o złożonych modelach biznesowych i relacjach z dostawcami, w tym niektóre partnerstwa bankowo-fintechowe. Jego zdaniem banki korzystające z takich struktur mogą mieć szczególnie silną potrzebę szczegółowych instrukcji dotyczących ryzyka stron trzecich.

„Sprzeciwiam się” – powiedział Barr.

Gubernator Rezerwy Federalnej Lisa Cook poparła przegląd obecnych ram, ale zwróciła się o opinie, czy ostateczna wersja powinna zawierać więcej na temat cyberbezpieczeństwa, zarządzania dokumentacją, ochrony konsumentów i podziału obowiązków związanych z przeciwdziałaniem praniu pieniędzy w partnerstwach bankowo-fintechowych.

Cook poparła również odrębny przewodnik dla tradycyjnych banków społecznościowych, opisując go jako zasób dla instytucji mających do czynienia ze złożonymi i krytycznymi relacjami z dostawcami. Poprosiła banki społecznościowe o komentarze na temat wszelkich dodatkowych zasobów, których mogą potrzebować przy ocenie firm technologicznych i dostawców podstawowych.

Dostawcy usług kryptowalutowych mogą podlegać przeglądom bankowym

Chociaż propozycja nie tworzy przepisów napisanych wyłącznie dla aktywów cyfrowych, jej zakres może obejmować firmy technologiczne świadczące usługi powiernicze kryptowalut, stablecoinów, płatności lub blockchain na rzecz regulowanych banków. Ramy agencji wymagają od instytucji oceny stron trzecich zgodnie z usługą i związanym z nią ryzykiem, niezależnie od zastosowanej technologii.

Propozycja następuje po wcześniejszych działaniach regulacyjnych USA, które dały bankom więcej swobody w prowadzeniu dozwolonej działalności związanej z aktywami cyfrowymi. W kwietniu 2025 r. crypto.news poinformowało, że Rezerwa Federalna usunęła oczekiwania dotyczące wcześniejszego powiadamiania dla niektórych działań związanych z kryptowalutami i tokenami dolarowymi.

Federalni regulatorzy wydali później oświadczenie z lipca 2025 r. wyjaśniające, w jaki sposób istniejące zasady zarządzania ryzykiem mają zastosowanie, gdy banki zabezpieczają aktywa kryptowalutowe. Powiązany biuletyn OCC stwierdzał, że banki powinny ocenić zewnętrznych dostawców usług przed zaoferowaniem usług powierniczych, zauważając jednocześnie, że oświadczenie nie stworzyło nowych oczekiwań nadzorczych.

Nowa propozycja dotycząca wszystkich banków pozwala instytucjom na korzystanie ze wspólnej należytej staranności poprzez konsorcja, standardowe umowy, jednostki certyfikujące i zewnętrznych konsultantów. Personel Rezerwy Federalnej przedstawił takie metody jako możliwe sposoby na zdobycie wiedzy specjalistycznej przez banki lub zmniejszenie powtarzalnej pracy przy ocenie dostawców usług.

Kwestie zgodności z przepisami konsumenckimi nie są bezpośrednio objęte proponowanymi ramami, zgodnie z notatką Fed, chociaż relacje z stronami trzecimi mogą nadal tworzyć obowiązki na mocy istniejących przepisów konsumenckich. Przewodnik dla tradycyjnych banków społecznościowych również stwierdza, że zgodność z przepisami konsumenckimi wykracza poza jego zakres.