• 5 Minuten Lesezeit
  • Veröffentlicht

US-Regulierer stellen neue Vorgaben für Bankenrisiken durch Drittanbieter vor

Nil Bed Autor für Kapitalmärkte und Banking Glocalist Press

Verfasst von Nil Bed

US-Regulierer stellen neue Vorgaben für Bankenrisiken durch Drittanbieter vor Glocalist Press © glocalist.press
US-Regulierer stellen neue Vorgaben für Bankenrisiken durch Drittanbieter vor © glocalist.press

US-Bankenaufsichtsbehörden wollen die Kontrolle über Drittanbieter verschärfen. Der neue Vorschlag setzt auf klare Prüfpflichten und könnte internationale Standards beeinflussen.

US-Bankenaufsichtsbehörden machen ernst: Sie wollen, dass Banken ihre externen Dienstleister strenger prüfen und laufend überwachen. Am 11. September 2026 haben vier große US-Regulierer - OCC, Federal Reserve, FDIC und NCUA - gemeinsam einen Entwurf für neue Leitlinien zum Umgang mit Drittanbietern vorgelegt. Diese Regeln sollen das bisherige, seit 2023 geltende Rahmenwerk komplett ersetzen und die Anforderungen an Banken deutlich verschärfen.

Mehr Kontrolle und klare Vorgaben

Die Leitlinie, die am 15. September 2026 als "Proposed Third-Party Risk Management Guidance" im Federal Register veröffentlicht wurde, legt vier Kernpunkte fest: Banken müssen Risiken erkennen und bewerten, die Überwachung am tatsächlichen Risiko ausrichten, Entscheidungen zum Restrisiko treffen und für eine passende Governance sorgen. Die Behörden verlangen, dass Banken die Tiefe ihrer Prüfungen am realen Risiko und an der Bedeutung der jeweiligen Drittanbieterbeziehung ausrichten. Damit verabschieden sie sich vom Einheitsansatz und setzen auf eine risikoorientierte Steuerung.

Der Vorstoß ist eine Reaktion auf die veränderte Bankenlandschaft. Immer mehr Institute lagern IT, Zahlungsverkehr oder Datenverarbeitung an Spezialisten aus. Fehler oder Ausfälle in diesen Bereichen können das Finanzsystem ins Wanken bringen. Die neuen Vorgaben sind als principles-based formuliert und nicht direkt bindend. Sie gelten als Leitlinien. Wer sie ignoriert, muss aber mit Konsequenzen rechnen, wenn Gesetze oder Grundsätze ordnungsgemäßer Geschäftsführung verletzt werden.

Öffentliche Konsultation und internationale Bedeutung

Der Vorschlag liegt jetzt zur öffentlichen Konsultation vor. Marktteilnehmer, Verbraucher und andere Interessierte können bis zum 16. November 2026 - also 60 Tage nach Veröffentlichung - Stellung nehmen. Erst danach wollen die Behörden die endgültige Fassung veröffentlichen. Die Reform geht über eine reine Anpassung von Compliance-Standards hinaus. Sie ersetzt nicht nur das Guidance von 2023, sondern auch spezielle Anleitungen für Community-Banken und Regeln zu ausgelagerten Einlagenprodukten.

Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) betont: 'Ein effektives Management von Auslagerungsrisiken ist für die Stabilität des Finanzsystems unerlässlich. Die Anforderungen an Banken und Finanzdienstleister werden im Zuge der Digitalisierung und zunehmender Vernetzung weiter steigen.'

BaFinBundesanstalt für Finanzdienstleistungsaufsicht

Die Debatte um Drittanbieter-Regulierung ist nicht auf die USA beschränkt. Auch in Europa und Deutschland wird intensiv über Risiken ausgelagerter Dienstleistungen diskutiert. Die jüngste Berichterstattung zu Konsultationsprozessen zeigt, wie sensibel der Umgang mit externen Kommentaren und regulatorischen Rückmeldungen ist. In Deutschland verweist das Bundesamt für Sicherheit in der Informationstechnik (BSI) regelmäßig auf die Bedeutung von IT-Sicherheitsstandards wie DIN EN ISO/IEC 27001 für ausgelagerte IT-Dienstleistungen und kritische Infrastrukturen.

Warum die Behörden handeln

Die US-Regulierer begründen ihren Schritt mit der wachsenden Abhängigkeit der Banken von externen Dienstleistern. Gerade bei kritischen Infrastrukturen wie Zahlungsverkehr, Cloud-Diensten oder Datenmanagement können Fehler oder Sicherheitslücken große Folgen haben. Die Behörden sehen sich in der Pflicht, Mindeststandards für Auswahl und Überwachung von Drittanbietern festzulegen. Auch die Bundesnetzagentur betont in aktuellen Veröffentlichungen, wie wichtig es ist, Ausfallrisiken und Störungen in Lieferketten im Finanzsektor gezielt anzugehen, um die digitale Infrastruktur widerstandsfähiger zu machen.

Banken sollen nicht nur beim Vertragsabschluss, sondern während der gesamten Partnerschaft aktiv Risiken erkennen und steuern. Die Leitlinie verlangt, dass Institute ihre Kontrollmechanismen regelmäßig prüfen und an neue Bedrohungen anpassen. Die geplante US-Regulierung orientiert sich an internationalen Entwicklungen, wie sie etwa die Europäische Bankenaufsichtsbehörde (EBA) und die BaFin mit der MaRisk-Novelle und den EBA-Leitlinien zu Auslagerungen vorgeben.

Was jetzt auf Banken zukommt

Die neuen Leitlinien sind ein weiterer Schritt zu mehr Regulierung bei Outsourcing und Drittanbieterbeziehungen im Bankensektor. Für deutsche und europäische Institute bleibt die Entwicklung in den USA wichtig, weil internationale Standards und Erwartungen beim Risikomanagement immer näher zusammenrücken. Die Konsultationsphase gibt der Branche die Chance, eigene Besonderheiten einzubringen und die Praxistauglichkeit der Vorgaben mitzugestalten. Klar ist: Die Anforderungen an Transparenz, Kontrolle und laufende Überwachung werden für Banken weltweit weiter steigen. Wer sich frühzeitig auf strengere Vorgaben einstellt, kann regulatorische Risiken besser steuern und das Vertrauen von Kunden und Aufsehern sichern.

Beim Drittanbieter-Risikomanagement geht es um alle Prozesse, mit denen Banken Risiken aus ausgelagerten Dienstleistungen erkennen, bewerten und steuern. Dazu zählen die Auswahl von Dienstleistern, die Vertragsgestaltung, laufende Überwachung und die Anpassung an neue regulatorische oder technische Anforderungen. Ziel ist es, die Stabilität des Finanzsystems auch bei zunehmender Auslagerung zentraler Aufgaben zu sichern.

Ähnliche Artikel