美国四大监管机构提议更新银行第三方风险指南
四位美国金融监管机构已提议新的第三方风险指南,允许银行和信用合作社根据每个外部关系量身定制监督,同时取代现有指南。
概要
四个联邦监管机构已将拟议指南公开征求公众意见。该非约束性框架将取代2023年和2024年发布的第三方风险指南。资产低于300亿美元的社区银行将获得一份单独的实践指南。美联储理事Michael Barr持异议,警告可能出现监管空白并增加金融风险。
拟议银行指南倾向于风险为本监管
美联储、联邦存款保险公司、国家信用合作社管理局和货币监理署于9月11日宣布该提案,称金融机构应使其控制措施与每个第三方关系所带来的风险相匹配。根据提案,银行和信用合作社将考虑外部提供商可能造成损害的可能性及发生几率。当关系风险有限时,机构可使用较不详细的检查、标准合同或较少频率的监控。该框架也允许金融机构在考虑其风险偏好、容忍度和安全运营能力后,接受一些剩余风险。
据各机构表示,这些原则不会施加可强制执行的要求,银行不会仅因未遵循指南而面临监管行动。意见将在提案于联邦公报发布后开放60天。一旦最终确定,各机构计划撤回当前的第三方风险框架并替换为修订版。
美联储工作人员表示,现有指南有时被应用得过宽,鼓励流程繁重的审查,且未充分重视供应商之间的差异。工作人员还表示,银行已将当前框架理解为不鼓励与较新服务提供商合作。随着技术对银行业日益重要,机构已将更多职能外包给能够降低成本或提高效率的供应商。外部提供商可能处理支付处理、网络安全、在线银行、欺诈检测、卡程序和反洗钱系统,使银行对自身未运营的服务所绑定的风险负责。
社区银行将获得单独指南
在主提案之外,美联储已请求对其监管下的传统社区银行组织的配套指南征求意见。央行将符合条件的机构定义为资产低于300亿美元的本地聚焦银行。拟议指南涵盖四个主要领域:运营韧性、信息安全、法律合规和财务韧性。它还解释了银行如何评估八类常见供应商群体,包括核心服务提供商、支付处理商、数字银行公司、网络安全公司和金融犯罪平台。对于每个类别,文件列出了较小银行在尽职调查、合同谈判、监控和可能迁移至其他提供商时可能考虑的问题。
美联储工作人员表示,较小机构要求比现有框架中高层原则更实用的信息。复杂的银行-金融科技安排不属于社区银行指南范围。美联储备忘录将这些安排确定为一个或多个金融科技公司营销、分销或提供银行产品访问的情况。关于核心提供商的单独声明涉及供应交易处理、账户管理、支付、合规、客户关系和在线银行所需系统的供应商。美联储、FDIC和OCC表示,少数大型公司控制了该市场的大部分,限制了社区银行的谈判能力。
Barr警告提案可能导致监管空白
美联储理事Michael Barr反对这两份提案,认为其措辞可能削弱监管而非帮助机构管理供应商风险。Barr反对拟议的用于监管行动的“重大金融风险”标准。他在异议声明中表示,该门槛可能使银行在问题变得对机构重大之前不太可能纠正问题。他还质疑称监管机构会适当考虑银行合理决策的语言。Barr表示,机构可能将这段话解释为要求监管者遵从银行判断而非独立评估。消费者合规是Barr的另一个担忧。他说提案可能导致现有指南被移除而没有明确的消费者保护替代,或迫使银行遵循两套标准。Barr还指出社区银行指南排除了具有复杂商业模式和供应商关系的机构,包括一些银行-金融科技合作。他认为使用此类结构的银行可能尤其需要详细的第三方风险指示。“我异议,”Barr说。
美联储理事Lisa Cook支持审查当前框架,但要求反馈最终版本是否应更多提及网络安全、记录管理、消费者保护和银行-金融科技合作中的反洗钱职责划分。她同时也支持为传统社区银行提供单独指南。
加密服务提供商可能纳入银行审查
尽管提案未专门仅为数字资产创设规则,其范围可涵盖向受监管银行提供加密托管、稳定币、支付或区块链服务的科技公司。各机构框架要求机构根据所涉及的服务和风险评估第三方,无论使用何种技术。该提案此前有美国监管行动给予银行更多空间开展允许的数字资产业务。2025年4月,crypto.news报道美联储已移除对某些加密和美元代币活动的预先通知期望。监管机构后来发布了2025年7月声明解释现有风险管理原则如何适用于银行保护加密资产。OCC相关公告称银行应在提供托管前评估外部服务提供商。新的全银行提案允许机构通过联盟、标准合同、认证机构和外部顾问使用共享尽职调查。
根据美联储备忘录,消费者合规问题未被拟议框架直接覆盖,但第三方关系仍可能在现有消费者法律下产生义务。传统社区银行指南同样声明消费者合规不在其范围内。
