联邦银行监管机构维持着关于银行如何监督第三方供应商的跨机构指导方针。越来越多的银行选择将加密资产托管外包给专业提供商,而不是自行建立内部能力。
现有的指导方针早于大多数银行的加密资产托管安排,且主要面向传统供应商制定。然而,随着更多银行通过外包方式进入加密资产托管领域,而非在内部分阶段构建该能力, governing 银行监督其依赖的外部供应商的核心规则——即由美联储、货币监理署(OCC)和联邦存款保险公司(FDIC)联合发布的《第三方关系跨机构指导方针》——正面临新一轮审视。
传统的第三方风险指导方针假设供应商关系类似于外包支付处理或核心银行软件等场景。在这些场景中,银行可以审计供应商的运营情况,要求合同补救措施,并合理假定基础资产(如客户的存款)在法律上依然存在,无论供应商发生何种状况。加密资产托管在特定方面打破了这一假设:如果代表银行持有私钥的托管商遭到入侵或资不抵债,损失的不是服务关系,而是基础资产本身,且这种损失可能是不可挽回的。
美联储针对社区银行的指南也是围绕供应商失效模式建立的,而这些模式无法清晰地映射到加密资产的风险中。这并非理论上的区别。一家将贷款服务外包给破产供应商的银行,可以将服务转移给其他提供商,而基础贷款不会消失;但一家将加密资产托管外包给出现密钥管理失败的提供商的银行,可能会直接失去资产本身,且没有等效的恢复途径。
这种“失败”含义的差异,正是现有指导方针(侧重于业务连续性和数据安全)未能完全涵盖监管者需要银行在与加密资产专业提供商签署托管协议前实际验证内容的原因。
有意义的更新不能仅停留在标准的尽职调查清单上,还必须解决与数字资产实际安全保障相关的具体问题:例如私钥如何生成、存储和备份,托管商是否使用多方计算或传统冷存储,以及在现有法律下托管商破产时客户资产的处理方式,以及银行能够实际验证其持仓完整性的速度有多快,而不是仅仅依赖托管商的口头保证。
现有的所有跨机构指导方针均未直接回答这些问题,而这正是监管者目前被推动要填补的空白。随着银行参与加密资产托管的活动从少数机构的利基市场逐渐扩大,这一差距变得愈发明显。