华盛顿——美国四家金融监管机构9月11日提出新的第三方风险指南,旨在让银行和信用合作社根据每一项外部合作关系定制监督措施,并可能覆盖为受监管机构服务的加密服务提供商。
美联储、联邦存款保险公司、国家信用合作社管理局和货币监理署将该非约束性框架在《联邦公报》发布后开放60天公众评论。一旦定稿,这些机构计划撤回现行第三方风险框架,并以修订版取代。
基于风险的监督
根据提案,金融机构将把控制措施与每项第三方关系带来的风险相匹配。银行和信用合作社将同时考虑外部提供商可能造成的损害,以及该损害发生的可能性。监管机构表示,当某项关系风险有限时,机构可以采用较简化的检查、标准合同或较低频率的监测。
该框架还将允许金融机构在考虑自身风险偏好、容忍度和安全运营能力后,接受一定剩余风险。监管机构称,这些原则不会施加可执行要求,银行也不会仅因未遵循指南而面临监管行动。
美联储工作人员表示,现行指南有时被过于宽泛地适用,鼓励流程繁重的审查,并未充分重视供应商之间的差异。工作人员还称,银行将当前框架解读为不鼓励与较新的服务提供商合作。
加密服务提供商纳入范围
尽管该提案没有专门为数字资产制定规则,但其范围可覆盖向受监管银行提供加密托管、稳定币、支付或区块链服务的技术公司。监管机构要求机构根据所涉服务和风险来评估第三方,而不论其使用何种技术。
该提案延续了美国监管机构此前给予银行更多空间开展获准数字资产业务的行动。2025年4月,crypto.news报道称,美联储已取消针对某些加密和美元代币活动的事前通知预期。美国联邦监管机构随后于2025年7月发布声明,解释银行保障加密资产时现有风险管理原则如何适用。货币监理署的相关公告称,银行在提供托管前应评估外部服务提供商,同时指出该声明没有创造新的监管预期。
这项面向所有银行的提案允许机构通过联盟、标准合同、认证机构和外部顾问开展共享尽职调查。美联储工作人员将此类方法视为银行在评估服务提供商时获取专业知识或减少重复工作的可能方式。
社区银行指南
除主要提案外,美联储还就其监管下的传统社区银行组织配套指南征求意见。符合条件的是资产低于300亿美元、专注于本地的银行。拟议指南涵盖运营韧性、信息安全、法律合规和财务韧性。
指南还解释银行如何评估八类常见供应商,包括核心服务提供商、支付处理商、数字银行公司、网络安全公司和金融犯罪平台。对于每个类别,文件列出较小银行在尽职调查、合同谈判、监测以及可能更换提供商时可以考虑的问题。美联储工作人员称,较小机构曾要求获得比现行框架高层级原则更实用的信息。
复杂的银行与金融科技安排不适用社区银行指南。美联储备忘录将此类安排定义为一家或多家金融科技公司营销、分销或提供银行产品访问权限的情形。
核心提供商担忧
一份关于核心提供商的单独声明涉及提供交易处理、账户管理、支付、合规、客户关系和网上银行所需系统的供应商。美联储、联邦存款保险公司和货币监理署表示,少数大型公司控制着这一市场的大部分份额,限制了社区银行的议价能力。
声明称,银行报告称难以获得尽职调查记录、谈判合适合同条款和监测供应商。监管机构表示,在决定检查范围和频率时,可能考虑提供商的透明度、合同实践和技术投资。
监管机构还可能审查提供商是否及时披露安全事件、提供审计和安全记录、维持老化技术,以及允许客户连接其他公司的服务。不透明定价、追溯账单和未定义的平台退出费用也可能影响监管决定。
Barr反对,Cook寻求反馈
美联储理事迈克尔·巴尔反对这两项提案,认为其措辞可能削弱监督,而不是帮助机构管理供应商风险。巴尔反对拟议的“重大财务风险”监管行动标准,称这一门槛可能使银行不太可能在问题对机构变得重大之前纠正问题。
巴尔还质疑监管机构将“适当考虑银行合理决定”的表述。他说,机构可能将该段解读为要求监管者遵从银行的判断,而不是进行独立评估。巴尔认为,消费者合规是另一个担忧。他表示,提案可能导致现有指南被移除,却没有针对消费者保护问题的明确替代方案,或迫使银行遵循两套标准。
巴尔还指出,社区银行指南排除了具有复杂业务模式和供应商关系的机构,包括一些银行与金融科技合作。巴尔说:“我反对。”
美联储理事莉萨·库克支持审查现行框架,但要求就最终版本是否应更多说明网络安全、记录管理、消费者保护以及银行与金融科技合作中的反洗钱职责划分提供反馈。库克还支持针对传统社区银行的单独指南,称其为机构处理复杂和关键供应商关系的资源。她请社区银行就评估科技公司和核心提供商时可能需要的额外资源发表评论。
根据美联储备忘录,消费者合规问题不在拟议框架的直接覆盖范围内,但第三方关系仍可能根据现有消费者法律产生义务。传统社区银行指南同样声明,消费者合规不在其范围内。
