四家美国金融监管机构提出了新的第三方风险指南,将允许银行和信用合作社根据每段外部关系量身定制监督方式,同时取代现有指南。
摘要
- 四家联邦监管机构已将该拟议指南开放供公众评论。
- 这一非约束性框架将取代2023年和2024年发布的第三方风险指南。
- 资产低于300亿美元的社区银行将获得一份单独的操作指南。
- 美联储理事迈克尔·巴尔表示反对,警告称存在监管空白并会增加金融风险。
拟议银行指南倾向于基于风险的监督
美联储、联邦存款保险公司、国家信用合作社管理局和货币监理署于9月11日宣布了该提案,称金融机构应使其控制措施与每段第三方关系所带来的风险相匹配。
根据该提案,银行和信用合作社将同时考虑外部提供商可能造成的损害以及损害发生的可能性。当某段关系风险有限时,机构可以采用不那么详细的检查、标准合同或较低频率的监控。
该框架还将允许金融机构在考虑其风险偏好、容忍度和安全运营能力后接受一定的剩余风险。据这些机构称,这些原则不会施加可强制执行的要求,银行也不会仅因未遵循该指南而面临监管行动。
该提案在《联邦公报》上发布后,评论期将持续60天。一旦最终确定,这些机构计划撤回当前的第三方风险框架,并以修订版取而代之。
美联储工作人员表示,现有指南有时被应用得过于宽泛,鼓励了流程繁重的审查,并且未能充分重视供应商之间的差异。工作人员还表示,银行将当前框架解读为不鼓励与较新的服务提供商合作。
随着技术对银行业变得越来越核心,机构已将更多职能外包给能够降低成本或提高效率的供应商。外部提供商可能负责支付处理、网络安全、网上银行、欺诈检测、信用卡项目以及反洗钱系统,这使得银行需对其自身并不运营的服务所涉及的风险负责。
社区银行将获得单独指南
除了主要提案外,美联储还就其监管下的传统社区银行组织的一份配套指南征求评论。央行将符合条件的机构定义为资产低于300亿美元、专注于本地的银行。
该拟议指南涵盖四个主要领域:运营韧性、信息安全、法律合规和财务韧性。它还解释了银行如何评估八类常见供应商群体,包括核心服务提供商、支付处理商、数字银行公司、网络安全公司和金融犯罪平台。
对于每一类别,该文件列出了小型银行在尽职调查、合同谈判、监控以及可能更换提供商时可以考虑的问题。美联储工作人员表示,小型机构要求获得比现有框架中高层原则更实用的信息。
复杂的银行与金融科技安排不属于社区银行指南的适用范围。美联储备忘录将此类安排界定为一家或多家金融科技公司营销、分销或提供银行产品访问渠道的情形。
一份关于核心提供商的单独声明涉及提供交易处理、账户管理、支付、合规、客户关系和网上银行所需系统的供应商。美联储、联邦存款保险公司和货币监理署表示,少数大型公司控制了这一市场的大部分,限制了社区银行的谈判能力。
根据该声明,银行报告称难以获取尽职调查记录、谈判合适的合同条款以及监控供应商。监管机构表示,在决定检查范围和频率时,他们可能会考虑提供商的透明度、合同实践和技术投资。
这些机构还可能审查服务提供商是否及时披露安全事件、提供审计和安全记录、维护老旧技术,以及是否允许客户连接其他公司的服务。不透明的定价、追溯性计费以及退出平台时未明确的费用也可能影响监管决策。
巴尔警告称该提案可能留下监管空白
美联储理事迈克尔·巴尔反对这两项提案,认为其措辞可能削弱监管,而非帮助机构管理供应商风险。
巴尔反对针对监管行动提出的“重大财务风险”标准。根据他的反对声明,这一门槛可能使银行更不可能在问题对机构变得重大之前加以纠正。
这位理事还质疑了有关监管机构将适当考虑银行合理决策的措辞。巴尔表示,机构可能将该段落解读为要求监管者遵从银行的判断,而非作出独立评估。
巴尔表示,消费者合规是另一个担忧。他说,这些提案可能导致现有指引被移除,却没有针对消费者保护问题的明确替代方案,或者迫使银行遵循两套标准。
巴尔还指出,社区银行指南排除了具有复杂业务模式和供应商关系的机构,包括一些银行与金融科技公司的合作。在他看来,使用此类结构的银行可能尤其需要详细的第三方风险说明。
“我反对,”巴尔说。
美联储理事丽莎·库克支持审查当前框架,但要求就最终版本是否应更多涉及网络安全、记录管理、消费者保护以及银行与金融科技合作中反洗钱职责划分征求意见。
库克还支持针对传统社区银行的单独指南,称其为处理复杂且关键供应商关系的机构提供了资源。她请社区银行就评估科技公司和核心服务提供商时可能需要的任何额外资源发表意见。
加密服务提供商可能被纳入银行审查范围
尽管该提案并未制定仅针对数字资产的规则,但其范围可涵盖向受监管银行提供加密托管、稳定币、支付或区块链服务的技术公司。这些机构的框架要求银行根据所涉服务和风险来评估第三方,无论使用何种技术。
该提案是在美国早先的监管行动之后提出的,这些行动为银行开展允许的数字资产业务提供了更大空间。2025年4月,crypto.news报道称,美联储已取消对某些加密和美元代币活动的事先通知要求。
联邦监管机构随后于2025年7月发布声明,解释现有风险管理原则在银行保障加密资产时如何适用。美国货币监理署的相关公告表示,银行在提供托管服务前应评估外部服务提供商,同时指出该声明并未创设新的监管预期。
这项面向所有银行的新提案允许机构通过联盟、标准合同、认证机构和外部顾问开展共享尽职调查。美联储工作人员将此类方法描述为银行在评估服务提供商时获取专业知识或减少重复工作的可能方式。
根据美联储备忘录,消费者合规问题并未被该拟议框架直接涵盖,尽管第三方关系仍可能根据现有消费者法律产生义务。传统社区银行指南同样声明,消费者合规不在其范围之内。






