Wealth technology team assessing third-party risk and service evidence

Third-party risk in wealth technology: A practical diligence checklist

Diligence should test whether a provider can support the bank’s intended client service, data, integration, control, resilience, operating, and exit requirements, not merely collect standard documents.

Executive summary

Wealth programs depend on custody, core, portfolio accounting, market data, planning, CRM, onboarding, document, communication, analytics, cloud, cybersecurity, and specialist providers. The bank remains accountable for the regulated service even when a provider performs material work.

Practical third-party risk management begins with the proposed use, affected clients and products, data, transactions, decisions, integration, control reliance, business continuity, subcontractors, financial and strategic dependency, and credible alternatives. The depth of diligence follows that risk context.

Define the service and accountability boundary

Document what the provider will do, what the bank retains, affected processes and controls, decision rights, data flows, users, interfaces, subcontractors, service levels, evidence, and transition dependencies.

Test capability in context

Evaluate architecture, security, privacy, compliance support, model and AI use, data governance, availability, recovery, operations, staffing, financial condition, implementation capacity, roadmap, incidents, and relevant assurance.

Contract for operation and change

Address performance, data rights, access, audit and evidence, incident notification, vulnerabilities, subcontractors, change notice, model and AI transparency, recovery, cooperation, termination, transition, and data return or destruction.

Monitor what can change risk

Track service, incidents, control findings, financial and strategic condition, concentration, subcontractors, product changes, data use, model changes, complaints, issues, remediation, recovery tests, and exit readiness.

Decision-ready diligence record

  • Business purpose, materiality, risk assessment, and accountable sponsor
  • Architecture, data, integration, control, and operating assessment
  • Independent assurance, limitations, open findings, and remediation
  • Contract protections, service measures, and evidence rights
  • Implementation, monitoring, contingency, and exit plan

From guidance to operating capability

A questionnaire is an input, not a decision. The institution should record unresolved risk, compensating controls, acceptance authority, monitoring, implementation dependencies, and the conditions that would trigger escalation or exit.

Cicrim helps wealth programs connect vendor diligence, architecture, contracts, controls, monitoring, issues, resilience, concentration, performance, and exit planning.

Continue the wealth operating conversation