金融服务公司第三方风险管理要求

2023年6月,联邦储备系统理事会(理事会)、联邦存款保险公司(FDIC)及货币监理署(OCC)联合发布了关于银行机构管理第三方关系相关风险的统一指引。

《第三方关系风险管理跨机构指引》基于货币监理署2013年指引及2020年常见问题解答制定,取代各机构现行第三方关系指引,适用于所有受监管的银行机构本指引旨在统一银行机构制定和执行第三方关系风险管理原则的标准与一致性。

相关要求

  • 制定一项计划,概述组织的战略,识别与第三方活动相关的固有风险,并详细说明组织将如何识别、评估、选择和监督第三方。

  • 在选择第三方时进行适当的尽职调查

  • 协商书面合同,明确所有当事方的权利与责任

  • 董事会和管理层应监督组织的风险管理流程,维护文件记录并提交报告以确保监督问责,同时开展独立审查。

  • 持续监控第三方活动及绩效表现

  • 制定应急方案,以有效方式终止合作关系

使您的 TPRM 计划与不断扩展的 ESG 法规保持一致

下载本指南,查看当前和未来的 ESG 标准和法规,了解如何准备您的 TPRM 计划以符合要求。

立即阅读

满足跨机构关于第三方关系要求的指导方针

以下是Prevalent如何帮助您满足《指南》中的第三方风险管理要求:

指导 我们如何提供帮助

C. 第三方关系生命周期

有效的第三方风险管理通常遵循第三方关系的持续生命周期……本指南中讨论的考量示例对各银行机构的相关程度取决于具体事实和情况,这些示例可能并不适用于银行机构的所有第三方关系……

1.规划

作为健全风险管理的重要环节,有效的规划使银行机构能够在建立第三方关系前评估并考虑风险管理方案。某些第三方(例如支持银行机构高风险活动——包括关键业务活动的第三方)通常需要更周密的规划与考量。例如,当涉及关键业务活动时,相关计划需提交银行机构董事会(或指定董事会委员会)审议批准……

在建立或完善第三方风险管理计划的过程中,请考虑:

  • 管理保护系统和数据的政策、标准、系统和流程
  • 所有相关团队成员的角色和职责(如 RACI
  • 第三方清单,以了解第三方参与的规模和范围
  • 第三方分类和归类方法
  • 基于组织风险承受能力的风险评分和阈值
  • 基于第三方关键性的评估和监测方法
  • 第四方与第N方在关键服务交付中的参与
  • 持续监控数据的来源(网络、业务、声誉、财务)
  • 关键绩效指标(KPI)和关键风险指标(KRI),用于评估您的项目及第三方合作伙伴
  • 合规和合同报告要求
  • 事件响应流程
  • 内部利益相关者报告--面向管理层和董事会
  • 风险缓解和补救战略

这些项目中的每一项对于制定全面的 TPRM 计划都至关重要。

2.尽职调查和第三方选择

在选择并建立第三方关系前对其进行尽职调查,是健全风险管理的重要环节。此举能为管理层提供关于潜在第三方的重要信息,以判断该关系是否有助于实现银行组织的战略与财务目标。 尽职调查流程还为银行机构提供必要信息,用于评估其能否妥善识别、监控及管控特定第三方合作关系相关的风险。尽职调查需评估第三方是否具备以下能力:按预期履行活动职责、遵守银行机构相关活动政策、遵循所有适用法律法规、以安全稳健的方式开展活动……”

基于对信息资产威胁程度的评估,通过捕捉、追踪和量化固有风险来评估和监控第三方。用于计算第三方分类固有风险的标准包括:

  • 验证控件所需的内容类型
  • 对业务绩效和运营的关键性
  • 地点及相关法律或监管考虑因素
  • 对第四方的依赖程度(避免集中风险)
  • 接触过业务流程或面向客户的流程
  • 与受保护数据的交互
  • 财务状况和健康
  • 声誉

基于此内在风险评估,您的团队可自动对第三方进行分级;设定后续尽职调查的适当层级;并确定持续评估的范围。

基于规则的分层逻辑支持第三方分类,该分类综合考虑了数据交互、财务状况、监管要求及声誉风险等多重因素。

a. 策略与目标

审查第三方整体业务战略与目标,评估其现有及拟议的战略业务安排(如并购、资产剥离、合作伙伴关系、合资企业或联合营销计划)可能对该业务产生的影响。同时需审视第三方的服务理念、质量改进措施、效率提升方案以及雇佣政策与实践。 审视第三方选择是否符合银行机构的整体企业政策与实践,包括其多元化政策及实践[...]”

通过监测公共及私有渠道的声誉、制裁和财务信息,持续追踪并分析第三方面临的外部威胁。

将所有监控数据与评估结果关联起来,并集中到每个第三方的统一风险登记册中,从而简化风险审查、报告和应对措施。

监测来源应包括

  • 公共与私有声誉信息来源,包括并购活动、商业新闻、负面新闻、监管与法律信息、运营动态更新等。
  • 环境、社会和治理(ESG)评分
  • 全球新闻来源
  • 政治敏感人物档案
  • 全球制裁名单
  • 腐败感知指数(CPI)得分
  • 现代奴役声明

b. 法律与法规合规

“对涉及第三方合作的任何法律及监管合规事项进行审查,可使银行机构评估其能否妥善降低与第三方关系相关的风险……”

在评估第三方时,应建立集中化的第三方档案,其中应包含人口统计信息、实际权益人、第四类技术、ESG评分、近期业务与声誉洞察、数据泄露历史、最新监管发现及财务表现等要素。

可选方案包括分别分析这些数据的来源,或将其整合为单一视图,该视图可扩展至多个内部团队。

c. 财务状况

通过审查可获取的财务信息(包括经审计的财务报表、年度报告以及向美国证券交易委员会(SEC)提交的文件等)对第三方财务状况进行评估,有助于银行机构判断该第三方是否具备履行相关活动的财务能力和稳定性……

利用覆盖全球数百万企业的财务信息数据库,涵盖组织架构变动、财务表现、营业额、损益情况、股东权益等数据。

您的团队可通过下载财务报表单独分析这些数据来源,或将财务分析整合到更广泛的风险评估策略中。

f. 风险管理

适当的尽职调查包括评估第三方整体风险管理的有效性,涵盖政策、流程及内部控制体系,并确保其符合银行机构针对该业务制定的相关政策及预期要求……

当相关且可获取时,银行机构可考虑审查系统与组织控制(SOC)报告,以及任何由独立第三方针对相关国内或国际标准出具的合规性评估或认证报告。11 在此类情况下,银行机构还应评估SOC报告、认证或评估的范围与结果是否与拟开展的业务相关,或是否表明需要对该第三方及其任何分包商进行额外审查。

自动化 风险评估 在第三方生命周期的每个阶段,拓展您第三方风险管理计划的可见性、效率和规模。
确保您的第三方评估方法包含:

  • 包含大量标准化评估工具库(涵盖NIST和ISO标准)及灵活的定制化功能,可灵活评估第三方机构
  • 内置工作流可自动识别风险(基于您根据组织风险承受能力设置的阈值),并将其分配给负责人。
  • 内置补救建议以降低残余风险
  • 自动化风险与合规报告

评估和持续监控的结果应整理成单一的风险登记册,并提供热图报告,根据可能性和影响对风险进行衡量和分类。有了这种洞察力,团队就能轻松了解风险的后果,并为第三方提供现成的补救建议,以降低风险。

对于提交SOC 2报告而非完整第三方风险评估的第三方,需在中央评估平台中:- 映射SOC 2报告中识别出的控制缺口- 针对该第三方创建风险项- 跟踪并报告缺陷及其他风险状况

g. 信息安全

了解潜在的信息安全影响(包括对银行组织系统和信息的访问权限),有助于银行组织决定是否与第三方开展合作。此类尽职调查通常涉及评估第三方信息安全计划,包括其与银行组织信息安全计划的一致性,例如其保护银行组织数据机密性、完整性和可用性的方法。 还需判断是否存在对银行机构或其客户构成风险的漏洞,并考量第三方实施控制措施的程度——例如多因素认证、端到端加密及安全源代码管理——以限制对银行机构数据和交易的访问权限。此类评估亦有助于银行机构判断第三方是否持续掌握已知及新兴威胁与漏洞的识别、评估和缓解经验。 在适用情况下,评估第三方数据、基础设施及应用程序安全计划(包括软件开发生命周期、漏洞测试与渗透测试结果)可提供有关信息技术系统漏洞的宝贵信息。最后,尽职调查有助于银行机构评估第三方是否实施了有效且可持续的纠正措施,以解决测试中发现的任何缺陷。

在入职、合同续签时或按要求频率(如每季度或每年)进行第三方网络安全评估。确保评估工作由工作流、任务管理及自动化证据审查功能提供支持。

随后,通过持续监控互联网和暗网中的网络威胁与漏洞,对第三方面临的外部威胁进行追踪分析。监控来源应包括:犯罪论坛;洋葱页面;暗网特殊访问论坛;威胁情报源;泄露凭证粘贴网站;安全社区;代码仓库;漏洞数据库;以及数据泄露数据库。

将所有监控数据与评估结果关联起来,并集中到每个第三方的统一风险登记册中,从而简化风险审查、报告和应对措施。

如上文(g)所述,您可随后应用内置工作流对风险进行分级处理,并通过整改建议来应对风险。

i. 运营韧性

对第三方运营韧性实践的评估,有助于银行机构判断其在遭遇内外干扰或事件时能否有效维持运营并实现恢复。当此类干扰可能对银行机构或其客户产生不利影响时——尤其当第三方直接接触客户时——此类评估尤为重要。 关键在于评估当第三方履行活动能力受损时的应对方案,并确认其是否维持适当的运营韧性与网络安全实践——包括明确活动恢复及数据重建时限的灾难恢复与业务连续性计划……”

采用基于ISO 22301标准的全面业务韧性评估,实现第三方业务韧性与连续性的自动化评估、持续监控、分析及修复。

这种方法将使您的团队能够:

  • 根据第三方风险状况及其对业务的关键性进行分类
  • 概述恢复点目标(RPO)和恢复时间目标(RTO)
  • 集中管理系统库存、风险评估、RACI 图表和第三方
  • 在业务中断期间确保与第三方保持持续沟通
    为补充业务韧性评估并验证结果:
  • 实现自动化持续网络监控,可预测潜在第三方业务影响
  • 获取来自公共和私有声誉信息来源的定性洞察,这些信息可能预示不稳定性。
  • 通过全球企业网络获取财务信息,以识别第三方财务健康状况或运营问题

这种积极主动的方法使您的组织能够最大限度地减少第三方干扰的影响,并始终满足合规要求。

j. 事件报告与管理计划

对第三方事件报告与管理流程的审查与评估,有助于确认其是否具备明确记录的流程、时间表及责任归属机制,以实现事件的识别、报告、调查与升级处理。此类审查可协助验证第三方升级与通知流程是否符合银行机构的预期及监管要求。

建议将第三方事件管理构建在以下行业标准框架之一上,并进行基准测试:

  • NIST 800-61R2:计算机安全事件处理指南
  • ISO/IEC 27035-1: 信息安全事件管理 第1部分:事件管理原则
  • ISO/IEC 27035-2: 信息安全事件管理 第2部分:事件管理规划与准备指南
  • OCC 2021-55:银行事件通知最终规则,发布于2021年11月23日
  • OCC 2022-8:银行计算机安全事件通知的信息技术联络点,发布于2022年3月29日

第三方事件报告的关键组成部分应包括:

  • 可定制的事件与事故管理问卷
  • 实时跟踪问卷完成进度
  • 定义风险所有者,并通过自动追逐提醒,使调查如期进行
  • 主动第三方报告
  • 针对每个第三方风险评级、数量、评分及标记响应的综合视图
  • 工作流规则用于触发自动化操作手册,根据风险对业务的潜在影响采取相应行动。
  • 来自内置补救建议的指导,以降低风险
  • 内置报告模板
  • 绘制数据和关系图,以确定组织与第三方之间的关系,使信息路径可视化,并确定风险数据

l. 对分包商的依赖

对分包业务的规模、类型以及第三方对分包商的依赖程度进行评估,有助于判断此类分包安排是否给银行机构带来额外或加剧的风险。这通常包括评估第三方识别、管理和缓解分包相关风险的能力,涵盖其选择和监督分包商的方式,以及确保分包商实施有效控制措施的机制。 其他重要考量因素包括分包商的地理位置是否带来额外风险,以及是否存在单一供应商承担多项活动的依赖性问题。"

通过问卷调查评估或被动扫描第三方公开基础设施,识别第四方及第N方分包关系。由此生成的关系图谱将揭示可能使您的环境面临风险的信息路径与依赖关系。

通过此流程发现的第三方将接受持续监控,以识别其财务、ESG、网络安全、业务及数据泄露风险,同时进行制裁对象/重要政治人物筛查。

这种方法为解决潜在的技术或地域集中风险提供了见解。

3.合同谈判

在评估是否与第三方建立合作关系时,银行机构通常会确定是否需要书面合同,以及拟议合同能否满足其业务目标和风险管理需求。作出此类判断后,银行机构通常会协商制定有助于有效风险管理和监督的合同条款,并明确银行机构与第三方双方的期望和义务。 银行机构可根据特定第三方关系带来的风险与复杂性,调整合同条款的详细程度和全面性……”

集中管理第三方合同的分发、讨论、存档与审核流程,确保所有相关团队均能参与合同审查,以保证合同条款的完整性与规范性。

在管理第三方合同时需要考虑的主要做法包括

  • 合同集中存储
  • 跟踪所有合同和合同属性,如类型、关键日期、价值、提醒事项和状态,并提供基于角色的定制视图
  • 工作流程功能(基于用户或合同类型),实现合同管理生命周期自动化
  • 自动提醒和逾期通知,以简化合同审查
  • 集中合同讨论和意见跟踪
  • 合同和文件存储,具有基于角色的权限,并对所有访问进行审计跟踪
  • 支持离线合同和文件编辑的版本控制跟踪
  • 基于角色的权限,可分配职责、访问合同和读/写/修改访问权限

确保健全的合同生命周期管理将使组织能够有效地:

  • 管理协议和绩效
  • 执行信息保留、审计权条款和补救措施
  • 获取合规报告
  • 要求业务复原力和连续性
  • 提高分包和国外第三方的能见度

b. 绩效指标或基准

对于特定业务关系,明确定义的绩效衡量标准可协助银行机构评估第三方表现。尤其当银行机构与第三方签订服务水平协议时,该协议能明确双方预期与责任相关的衡量标准,包括政策流程的遵循情况及相关法律法规的合规性。此类标准可用于监控绩效、惩戒劣绩或奖励优绩。 关键在于协商制定不会诱发鲁莽行为的绩效指标,例如不考虑准确性、合规要求或对银行机构及客户的负面影响而鼓励处理量或速度的指标。"

在第三方生命周期的合同谈判阶段,应将可执行的服务级别协议(SLA)、关键绩效指标(KPI)及关键风险指标(KRI)纳入第三方合同,明确责任主体并持续追踪各项指标的达成进度。

区分关键绩效指标(KPI)与关键风险指标(KRI)并理解二者之间的关联关系至关重要。

  • 关键绩效指标(KPI)用于衡量职能和流程的有效性。
  • 关键风险指标(KRIs)表明组织面临的风险程度以及应采取哪些风险应对措施。

在衡量关键绩效指标(KPI)和关键风险指标(KRI)时,请按以下方式进行分类:

  • 风险衡量有助于理解与第三方开展业务的风险,以及相关的风险缓解措施。
  • 威胁测量与风险存在一定重叠,并能提供更全面且经过验证的风险视角。
  • 合规性评估用于判定第三方是否符合贵公司的内部控制要求。
  • 覆盖率测量旨在回答以下问题:“我是否已全面覆盖第三方足迹,且这些足迹是否已分层并得到相应处理?”

然后,务必将结果与合同条款挂钩,以实现对整个流程的全面管控。

4.持续监测

持续监控使银行机构能够:(1) 确认第三方控制措施的质量与可持续性及其履行合同义务的能力;(2) 及时上报重大问题或疑虑,例如重大会计问题或重复审计发现、财务状况恶化、安全漏洞、数据丢失、服务中断、合规缺失或其他风险上升的迹象;(3) 在发现此类重大问题或疑虑时及时应对……

有效的第三方风险管理包括在第三方合作关系存续期间进行持续监控,监控力度应与风险水平、合作关系的复杂程度以及第三方所开展的活动相匹配……

持续监控可采取定期或持续的方式进行。当第三方关系涉及高风险活动(包括关键活动)时,应实施更全面或更频繁的监控。由于第三方关系存续期间风险的程度和类型可能发生变化,银行机构可相应调整其持续监控措施,包括改变监控频率或所用信息类型……

持续追踪并分析第三方面临的外部威胁,通过监控互联网和暗网中的网络威胁与漏洞,以及公开和私有渠道的声誉、制裁和财务信息来源。

监测来源应包括

  • 犯罪论坛;成千上万的洋葱页面;暗网特殊访问论坛;威胁源;以及用于粘贴泄漏凭证的网站--还有一些安全社区、代码库和漏洞数据库
  • 公共与私有声誉信息来源,包括并购活动、商业新闻、负面新闻、监管与法律信息、运营动态更新等。
  • 财务业绩,包括营业额、损益、股东资金等。
  • 全球新闻来源
  • 政治敏感人物档案
  • 全球制裁名单

将所有监控数据与评估结果关联起来,并集中到每个第三方的统一风险登记册中,从而简化风险审查、报告和应对措施。

5.终止

银行机构可能因多种原因终止合作关系,例如合同到期或违约、第三方未能遵守适用法律法规,或希望寻求其他第三方、将业务转为内部处理或终止相关业务。当此类情况发生时,无论业务是转交其他第三方、转为内部处理还是终止,管理层都应以高效方式终止合作关系……

自动化合同评估与离职流程,以降低贵机构在合同终止后面临的风险。

  • 安排审查合同的任务,确保履行所有义务。发布可定制的合同评估,以评估状态。
  • 利用可定制的调查和工作流程,报告系统访问、数据销毁、访问管理、遵守所有相关法律、最终付款等情况。
  • 集中存储和管理文件与认证,如 NDA、SLA、SOW 和合同。利用基于 AWS 自然语言处理和机器学习分析的内置自动文档分析功能,确认关键标准已得到满足。
  • 通过内置的补救建议和指导,采取可行措施降低第三方风险。
  • 通过将评估结果自动映射到任何法规或框架,可视化并满足合规要求。

D. 治理

银行机构构建第三方风险管理流程的方式多种多样。部分银行机构将第三方风险管理流程的责任分散至各业务线;另一些银行机构则可能将流程集中于合规、信息安全、采购或风险管理职能部门。无论银行机构如何构建其流程,在整个第三方风险管理生命周期中,通常会根据风险程度和复杂性综合考虑以下实践措施:

为满足第三方风险管理计划的治理要求,应选择能自动化处理第三方入驻所需工作流的TPRM平台,该平台需在供应商生命周期的每个阶段,持续识别、评估、管理、监控并修复第三方在安全、隐私、合规、运营及采购/供应链方面的风险。 一套能整合多种风险类型管理、服务跨职能团队的综合解决方案,将有效降低成本、简化合规报告流程,并减少控制缺口风险。