Das Office of the Comptroller of the Currency (OCC) legt fest, dass die Inanspruchnahme von Dritten durch ein Finanzinstitut "die Verantwortung der Bank nicht mindert, die Tätigkeit auf sichere und solide Weise und in Übereinstimmung mit den
geltenden Gesetzen und Vorschriften durchzuführen".
Die Bulletins des OCC zum Risikomanagement für Dritte (TPRM) haben jedoch zu Verwirrung geführt, was zum Teil auf die Entwicklung der Branche zurückzuführen ist, die im Laufe der Jahre zu einem erhöhten Klärungsbedarf geführt hat.
Mit dem am 5. März veröffentlichten Bulletin 2020-10 werden die im Bulletin 2017-21 veröffentlichten Punkte erneut veröffentlicht. Dieses Bulletin aus dem Jahr 2017 war selbst eine Klarstellung der grundlegenden Leitlinien des OCC zum Risikomanagement für Dritte im Bulletin 2013-29. Das neueste Bulletin 2020-10 ist wieder im Stil von häufig gestellten Fragen (FAQs) formatiert, um bestehende Leitlinien zu verdeutlichen und die sich entwickelnden Branchentrends und -vorschriften zu beschreiben.
Die wichtigsten Punkte des neuen Bulletins sind die Klärung einer breiteren Definition von Drittanbietern, die Erwartungen an die Überprüfung von Anbietern und alternative Bewertungsmethoden, um eine angemessene Beaufsichtigung von Drittanbieterrisiken zu erreichen. Wie können Sie mit diesen neuen Anforderungen Schritt halten und sicherstellen, dass Ihr Risikomanagementprogramm für Drittanbieter den Anforderungen des OCC entspricht?
Kritische Themen im Bulletin 2020-10
Der rote Faden, der sich durch die gesamte Aktualisierung zieht, ist, dass Sie Ihren Spielraum bei der Bewertung von Drittanbietern erweitern müssen und dass alle Anbieter finanziell bewertet werden müssen, sagt Jay Fitzhugh, Chief Regulatory Officer bei Mitratech.
Die Definition von Drittanbietern ist inzwischen sehr weit gefasst. "Jetzt wird sie so interpretiert, dass sie auch Beziehungen umfasst, die möglicherweise nicht einmal Verträge beinhalten", sagt Fitzhugh, einschließlich:
- Verweisungsregelungen
- Gutachter und Gutachtermanagementgesellschaften
- Freiberufliche Dienstleister, wie Anwälte
- Instandhaltungs-, Catering- und Hausmeisterservice-Unternehmen
- Datenaggregatoren
Was die erweiterten Überprüfungsanforderungen angeht, "haben unserer Erfahrung nach 98 von 100 Organisationen einen risikobasierten Ansatz für die Finanzbewertung durch Dritte", sagt er. "Sie bewerten nicht die finanzielle Situation kleiner, risikoarmer oder unbedeutender Anbieter, aber laut Bulletin könnte dies zu Programmkritik führen."
Die klarstellenden Formulierungen des OCC zu den finanziellen Bewertungen und den Anforderungen an die Lieferanten zeigen, dass viele Organisationen mit den bisherigen Richtlinien Probleme hatten . Wie können Sie sicherstellen, dass Sie die notwendigen Daten sammeln, um über die OCC-Standards hinauszugehen? Eine VRM-Lösung mit Funktionen für die Due-Diligence-Prüfung von Lieferanten kann Ihnen helfen, die Finanzen Ihrer Lieferanten zu bewerten und Lieferanten jeder Größe zu verfolgen.
Vorbereitung auf die Leitlinien des OCC
Eine Lösung für das Management von Lieferantenrisiken (Vendor Risk Management, VRM) mit den richtigen Tools und Funktionen kann Ihnen helfen, die Anforderungen des Bulletin 2020-10 zu erfüllen:
- In Punkt 4 des Bulletins heißt es, dass Datenaggregatoren auch dann in der Verantwortung des Finanzinstituts liegen, wenn es keine direkte Dienstleistungs- oder Geschäftsvereinbarung gibt.
"Das Problem ist, dass die Finanzinstitute nicht immer wissen, wer diese Datenaggregatoren sind", sagt Fitzhugh. "Diese Aggregatoren arbeiten unabhängig mit den Kunden eines Instituts zusammen, um auf die Finanzdaten eines Kunden zuzugreifen und sie zu exportieren.
Um diesen Mangel an Transparenz gegenüber diesen Anbietern zu beheben, sollten Sie eine VRM-Lösung mit einem Bündel von Due-Diligence-Inhalten für Anbieter finden, die es Finanzinstituten ermöglicht, branchenführende Datenaggregatoren an einem zentralen Ort zu bewerten.
- In Punkt 17 des Bulletins heißt es: "Dieser Abschnitt der Klarstellung legt fest, dass alle Drittanbieter eine Bewertung der finanziellen Lage benötigen, die während der Due-Diligence-Prüfung des Anbieters und im Rahmen der laufenden Überwachung durchgeführt werden muss", sagt Fitzhugh. "Die explizite Ausweitung des Lieferantenportfolios für Gutachter, Rechtsanwälte und Berater in Verbindung mit der geforderten Bewertung der Finanzlage dürfte für die meisten Banken eine Erweiterung der bestehenden Risikomanagementmaßnahmen für Lieferanten bedeuten.
Im Bulletin werden ferner alternative Methoden zur Bewertung von Faktoren definiert, die die finanzielle Stabilität eines Dritten insgesamt beeinträchtigen können, wie z. B. seine:
- Zugang zu Finanzmitteln
- Quellen der Finanzierung
- Ergebnis
- Netto-Cashflow
- Erwartetes Wachstum
- Prognostizierte Kreditaufnahmekapazität
Die neue Interpretation des OCC legt die Messlatte für Finanzbewertungen hoch, die durch die Due-Diligence-Prüfung von Anbietern und die Bewertungsfunktionen einer flexiblen VRM-Lösung, die die erforderlichen Komponenten für die Überprüfung von Drittanbietern definieren kann, erfüllt werden können.

Verteidigen Sie sich gegen Anbieter- und Unternehmensrisiken
Erfahren Sie mehr über unsere branchenführenden VRM/ERM-Lösungen.
