美國監管機構提議銀行第三方風險管理新指引

FDICOCC
1 小時前來源: crypto.news
美國監管機構提議銀行第三方風險管理新指引

四家美國金融監管機構提出新的第三方風險指引,將允許銀行和信用合作社根據每個外部關係量身定制監督,同時取代現有指引。

摘要

  • 四家聯邦監管機構已將擬議指引開放公眾評論。
  • 這套不具約束力的框架將取代2023年和2024年發布的第三方風險指引。
  • 資產低於300億美元的社區銀行將獲得另一份實用指南。
  • 聯準會理事Michael Barr表示反對,警告可能出現監管缺口並增加金融風險。

擬議銀行指引傾向基於風險的監督

聯準會、聯邦存款保險公司、國家信用合作社管理局和貨幣監理署於9月11日宣布該提案,表示金融機構應使其控制措施與每個第三方關係所帶來的風險相匹配。

根據該提案,銀行和信用合作社將同時考慮外部供應商可能造成的損害以及損害發生的可能性。當某個關係風險有限時,機構可以採用較不詳細的檢查、標準合約或較不頻繁的監控。

該框架還將允許金融機構在考慮其風險偏好、容忍度和安全運營能力後,接受部分剩餘風險。據各機構表示,這些原則不會施加可強制執行的要求,銀行也不會僅因未遵循該指引而面臨監管行動。

在該提案於《聯邦公報》刊登後,評論期將持續60天。一旦最終確定,各機構計劃撤回當前的第三方風險框架,並以修訂版取代。

聯準會工作人員表示,現有指引有時被過於廣泛地應用,鼓勵了流程繁重的審查,並且未能充分重視供應商之間的差異。工作人員還表示,銀行將當前框架解讀為不鼓勵與較新的服務提供商合作。

隨著科技在銀行業中變得更加核心,機構已將更多職能外包給能夠降低成本或提高效率的供應商。外部供應商可能處理支付處理、網路安全、線上銀行、詐欺偵測、信用卡計畫和反洗錢系統,使銀行對其並不自行運營的服務相關風險負責。

社區銀行將獲得另一份指南

除了主要提案外,聯準會還就其監管下傳統社區銀行組織的配套指南徵求意見。央行將符合條件的機構定義為資產低於300億美元、以本地為重點的銀行。

擬議指南涵蓋四個主要領域:營運韌性、資訊安全、法律合規和財務韌性。它還解釋了銀行如何評估八個常見供應商類別,包括核心服務提供商、支付處理商、數位銀行公司、網路安全公司和金融犯罪平台。

對於每個類別,該文件列出了小型銀行在盡職調查、合約談判、監控以及可能轉換至另一供應商期間可以考慮的問題。聯準會工作人員表示,較小機構要求提供比現有框架中高層次原則更實用的資訊。

複雜的銀行與金融科技安排將不屬於社區銀行指南的範圍。聯準會備忘錄將此類安排定義為一家或多家金融科技公司行銷、分銷或提供銀行產品存取權限的情況。

另一份關於核心供應商的聲明涉及提供交易處理、帳戶管理、支付、合規、客戶關係和線上銀行所需系統的供應商。聯準會、聯邦存款保險公司和貨幣監理署表示,少數大型公司控制了這一市場的大部分,限制了社區銀行的談判能力。

根據該聲明,銀行報告稱難以取得盡職調查記錄、談判合適的合約條款以及監控供應商。監管機構表示,在決定檢查範圍和頻率時,他們可能會考慮供應商的透明度、合約做法和技術投資。

這些機構也可能審查服務供應商是否及時披露安全事件、提供審計與安全記錄、維持老舊技術,以及允許客戶連接其他公司的服務。不透明的定價、追溯性計費,以及退出平台時未明確界定的費用,也可能影響監管決策。

巴爾警告該提案可能留下監管缺口

美國聯邦準備理事會理事米高·巴爾(Michael Barr)反對這兩項提案,主張其措辭可能削弱監管,而非幫助機構管理供應商風險。

巴爾反對針對監管行動提出的「重大財務風險」標準。根據他的反對聲明,該門檻可能使銀行更不可能在問題對機構變得重大之前加以糾正。

該理事也質疑監管機構將對銀行合理決策給予應有考慮的措辭。巴爾表示,機構可能將該段落解讀為要求監管人員尊重銀行的判斷,而非作出獨立評估。

根據巴爾的說法,消費者合規帶來另一項擔憂。他表示,這些提案可能導致現有指引被移除,卻沒有針對消費者保護問題的明確替代方案,或迫使銀行遵循兩套標準。

巴爾也指出,社區銀行指南排除了具有複雜商業模式和供應商關係的機構,包括某些銀行與金融科技公司的合作關係。在他看來,使用此類結構的銀行可能特別需要詳細的第三方風險指示。

「我反對,」巴爾說。

美國聯邦準備理事會理事麗莎·庫克(Lisa Cook)支持審查現行框架,但要求就最終版本是否應對網路安全、記錄管理、消費者保護,以及銀行與金融科技公司合作關係中反洗錢職責的劃分作出更多說明徵求意見。

庫克也支持針對傳統社區銀行的另一份指南,稱其為處理複雜且關鍵供應商關係的機構的資源。她請社區銀行就評估科技公司和核心供應商時可能需要的任何額外資源提出意見。

加密貨幣服務供應商可能納入銀行審查範圍

儘管該提案並未制定僅針對數位資產的規則,其範圍可涵蓋為受監管銀行提供加密貨幣託管、穩定幣、支付或區塊鏈服務的科技公司。這些機構的框架要求機構根據所涉服務和風險評估第三方,無論使用何種技術。

該提案延續了美國早先的監管行動,該行動給予銀行更多空間從事獲准的數位資產業務。2025年4月,crypto.news報導指出,美國聯邦準備理事會已取消對某些加密貨幣和美元代幣活動的事前通知要求。

聯邦監管機構隨後於2025年7月發布聲明,說明當銀行保管加密資產時,現行風險管理原則如何適用。美國貨幣監理署(OCC)的相關公告表示,銀行在提供託管服務前應評估外部服務供應商,同時指出該聲明並未創造新的監管期望。

這項適用於所有銀行的新提案允許機構透過聯盟、標準合約、認證機構和外部顧問使用共享盡職調查。美國聯邦準備理事會工作人員提出此類方法,作為銀行在評估服務供應商時獲取專業知識或減少重複工作的可能方式。

根據聯準會備忘錄,消費者合規問題並未直接涵蓋在擬議框架中,儘管第三方關係仍可能依現行消費者法律產生義務。傳統社區銀行指南同樣聲明消費者合規不在其範圍之內。