摘要

  • 确认事实:消费者金融保护局(CFPB)于 2016 年认定,富国银行员工在未获授权的情况下开立存款账户、未经同意申请信用卡、注册消费者未经要求的网上银行服务以及未经授权订购或激活借记卡。货币监理署(OCC)另发现不安全或不合理的销售做法及企业风险管理缺陷。两项均为同意程序,富国银行未承认或否认监管机构的调查结果(除管辖权外)。
  • 确认事实:富国银行后续的第三方扩展分析审查了 2009 年 1 月至 2016 年 9 月期间开立的超过 1.65 亿个账户,识别出约 350 万个可能未经授权的消费者和小型企业账户,以及约 52.8 万个可能未经授权的在线账单支付注册。"可能未经授权"是故意采用包容性分析类别,并非认定每个被标记账户都缺乏同意。
  • 公司承认的事实:在 2020 年的暂缓起诉协议中,富国银行承认了一份事实陈述,描述了 2002 年至 2016 年间的不当销售行为、不切实际的目标、管理层压力、虚假记录、滥用客户身份、未赚取的费用和利息,以及对部分客户信用评级的损害。该承认在法律上不同于先前的同意令及后来未承认责任的和解。
  • 有依据的推断:直接触发因素是一名员工在未经有效客户授权的情况下开立或注册了产品。制度根源在于,在独立确认可靠同意、实际使用和客户收益之前,产品数量和销售业绩即可计入,而负面信号则被分散在业务管理、调查、人力资源、投诉、风险、审计和监管机构之间。
  • 确认的处理结果:富国银行于 2016 年取消了零售产品销售额目标,更换了领导层和薪酬体系,扩大了客户审查和补救措施,并接受了公司、监管、民事、证券和刑事方面的解决方案。OCC 于 2024 年终止了 2016 年销售行为命令;美联储于 2025 年取消了 2018 年资产增长限制,并于 2026 年 3 月在完成所需改进和第三方审查后终止了剩余的 2018 年行动。
  • 未解决的公开问题:这些终止是重要的独立修复证据。公开资料仍未披露当前完整的产品授权规则集、覆盖范围、分支层面假阴性测试、投诉与控制的可追溯性,或能够证明每个计入零售产品均获得持久且可验证客户同意的持续衡量标准。

责任单位并非账户,而是运营模式

每个未经授权的账户都有可识别的最新操作:有人输入客户信息、提交申请、创建凭证、转移资金、发卡或注册服务。这使得最接近的员工显性化,但并未确定该员工控制了目标、激励计划、人员配置水平、产品计入规则、纪律环境、同意设计、投诉分类、调查门槛或向高级管理层和董事会呈报的信息。

这一区别之所以重要,是因为富国银行最初掌握了许多信号,却未能将其整合成机构级别的结论。客户投诉;员工使用道德热线;内部调查证实了不当行为,公司予以解雇;低质量和无资金账户可被计量;某些地区出现异常高发模式;管理者质疑目标;外部报道描述了压力;监管机构持续获取监督材料。然而,该系统一再将这些观察结果视为局部行为、人力资源或质量问题,而非销售模式本身可能产生非法结果的证据。

消费者金融保护局(CFPB)2016 年 9 月的同意令提供了有限的监管认定。在该命令的相关期间(2011 年起),CFPB 认定员工在消费者不知情或未同意的情况下开立账户和注册服务。富国银行的分析已识别出 1,534,280 个可能未经授权且可能通过从客户现有账户转账来注资的存款账户,以及 565,443 个可能未经授权的信用卡申请。该命令还记录了费用群体。这些数字是筛选结果,并非逐个账户证明违规的最终计数。

货币监理署(OCC)配套的同意令将分析从交易转向治理。该机构发现,激励措施与分支流量、员工流动率或客户需求未适当对齐;银行缺乏全企业的销售行为监督计划和全面的客户投诉监控流程;社区银行测试不足;审计未以全企业视角覆盖销售行为。富国银行未承认也未否认这些调查结果。即使有这一法律限定,该命令界定了相关的控制面:激励、投诉、业务监督、独立测试、审计和董事会指导的补救措施。

因此,责任单位是将产品开立转化为销售业绩和职业后果的运营模式。有效的分析必须在该模型中跟踪信息和权限。必须询问信号何时可用、谁能改变产生信号的条件、哪个控制所有者能在激活前阻止账户、谁能在激活后汇总损害、以及管理层需要什么证据才能宣布问题已得到控制。

警示、选择收窄与系统变革延迟的法医时间线

1998–2004:增长在不当行为成为治理风险之前便成为主导信号

最权威的广泛年表是富国银行 2020 年与美国政府达成的协议所附的事实陈述。司法部(DOJ)解决方案公告称,富国银行承认自 1998 年起加大了对销售额和年度销售增长的关注。社区银行成长为该公司最大的运营部门,交叉销售既成为管理实践,也成为面向投资者的成功衡量标准。

同一承认的年表显示,风险并非直到 2016 年才不可见。在公共执法事件之前,内部调查中已出现销售操纵。一名内部调查员在 2004 年将问题描述为严重,另一名在 2005 年警告问题正在恶化。这些描述作为早期组织认知的证据至关重要。它们并未证明当时每一位高级管理人员都了解所有方法或客户后果,但确实表明未经授权或操纵性销售并非在该时期结束时才被发现的完全新奇异常。

这是最宽的反事实窗口。一家银行在看到反复的身份滥用、账户操纵或虚假注资后,本可以要求对每项产品进行独立可验证的同意,从非活跃或快速关闭的账户中移除数量积分,按经理和地区汇总调查,并测试目标是否超出实际客户需求。在销售业绩、晋升和投资者叙事与交叉销售增长深度绑定之前,干预成本最低。

2006–2010:雄心勃勃的目标与分散的投诉造成可计量的风险敞口

社区银行的发展语言被落实为向每户家庭推销八种产品的目标。数字本身并非开立未经授权账户的指令,交叉销售本身并不违法。问责问题在于,高产品目标与日常业绩压力、激励阈值以及缺乏足够独立的确认相结合,导致无法确认每项产品反映客户需求和授权。

董事会后来的销售行为调查报告提交给美国证券交易委员会(SEC),描述了既定价值观与社区银行强调目标之间的冲突。根据该公司委托的调查,业务领导层容忍低质量账户作为销售组织的副产品,抵制改变模式,并发现将不当行为归咎于个别违规者和不良现场管理更为方便。这是一次形式正式的董事会调查,基于广泛访谈和文件审查,而非司法判决。其调查结果应归因于独立董事,并与政府记录一并评估。

OCC 自身的2017 年经验教训审查显示,外部监督早期也有信息。该审查指出,2010 年曾发出企业投诉管理事项需关注的通知,且检查员知晓激进的销售担忧。审查发现,计划的激励抽样被延迟或收窄,投诉工作不完整,企业投诉问题后来未经完全纠正即被关闭并并入更广泛的跟踪。这不是银行的辩护,而是监管机构对监督机会错失的书面承认。

至此,控制问题已是双重。富国银行必须识别并停止其运营模式内部产生的行为。OCC 必须质疑银行的控制是否充分。两种责任并不相互抵消。受监管机构仍对合法运营负责;监管机构仍对有效利用风险信号和检查权力负责。

2011–2013:投诉、解雇与低质量账户同时上升

独立董事报告发现,与销售诚信相关的指控、解雇和辞职自 2007 年起增加,并于 2013 年末达到顶峰。报告还将更严格的目标与更低的账户质量联系起来。这些并非完美指标;解雇数量可能因不当行为增加、检测改善、政策变化或这些因素的部分组合而上升。无资金账户可能是合法的,投诉也可能有误。治理义务在于结合指标、测试样本并确定是否存在共同机制。

相反,控制证据仍然分散。内部调查调查人员,人力资源部门处理雇佣结果,业务经理跟踪销售和账户注资,风险团队评估计划,投诉尚未通过足够全面的企业流程可用。审计覆盖未对企业层面的同一模式进行审查。当信号按所有者和分类被分开时,即使其联合分布表明系统故障,每个信号也可被当作局部异常而忽略。

OCC 后来报告称,检查员了解内部举报人和道德热线担忧,但未发现 2011 年至 2014 年间对销售监控控制进行深入监督测试的证据。2013 年的一次检查计划审查交叉销售合规、激励结构和投诉交易,但工作仍停留在高层,未测试指控。人员限制被记录。这些事实之所以重要,是因为它们揭示了第二层常规化:银行不完整的挑战环境遇到了一个同样推迟决定性的交易测试的监管流程。

2013 年的公开报道使得分支压力和未经授权行为更难被当作内部人事问题处理。外部新闻是检测渠道,但并非数据来源。银行内部已有案例、账户行为和员工信号。公开曝光改变了不作为的成本并提高了关注度,但并未创造潜在风险。

2014–2015:问题到达董事会和监管机构,但风险图景不完整

独立董事报告称,销售行为于 2014 年首次被列为值得注意的风险向富国银行董事会报告。到 2015 年初,管理层报告纠正措施正在生效。同一报告后来得出结论,向董事会提供的信息未能准确传达范围,社区银行的陈述过于笼统或不完整。这是董事会委托的关于上报质量的调查结果,而非证明每位董事都拥有被遗漏的信息。

这一阶段说明了报告问题与报告决策级风险之间的区别。董事会无法直接监督数千个分支行为,但可以要求一套稳定的指标:未经授权账户投诉、已证实案例、员工解雇、注资和关闭异常、客户费用、信用局影响、地理集中度、管理者重复、调查覆盖、目标达成和控制覆盖。如果没有分母、趋势和未解决的异常,一份报告可能提到不当行为,同时仍暗示模型是健全的。

洛杉矶市于 2015 年 5 月提起民事诉讼。投诉是指控,而非经裁决的调查结果。然而,这是一次重大的升级事件,因为公共机构指控销售配额和压力正在推动未经授权账户和客户伤害。CFPB 和 OCC 随后通过自己的调查得出了行政调查结果,而非仅仅采纳该市的指控。

刑事问责年表后来变得更加具体。2023 年,DOJ 宣布前社区银行负责人 Carrie Tolstedt 同意对妨碍银行检查认罪。根据官方认罪公告,该罪行涉及一份为 OCC 准备的 2015 年 5 月备忘录,该备忘录遗漏了解雇和调查覆盖信息。公告称,主动调查仅调查了银行红旗方法标记的一小部分活动。后来的认罪和判刑涉及妨碍检查,并非因亲自开立未经授权客户账户而被定罪。

2016:外部执法触发点最终改变了销售模式

2016 年 7 月,OCC 完成检查工作并告知,销售行为不道德、损害消费者利益且未及时处理。2016 年 9 月 8 日,CFPB、OCC 和洛杉矶市检察官宣布了协调解决方案。CFPB 公告描述了 1 亿美元的罚款、至少 250 万美元的预期退款,以及 OCC 和市级的单独罚款。OCC 公告处以 3500 万美元罚款,并要求赔偿和全企业销售行为计划。

同意语言至关重要。CFPB 陈述了调查结果和法律结论,但富国银行在不承认或否认(管辖权除外)的情况下同意。OCC 同样做出了银行既不承认也不否认的调查结果。这些是具有约束力的最终机构命令,而非有争议的审判判决。准确地说,机构在其命令中确定或发现了所描述的做法。将同意机制转化为银行的诉讼性承认是不准确的。

实际反应加速了。富国银行宣布结束零售产品销售额目标,自 2016 年 10 月 1 日起生效,并引入更侧重基本工资、客户体验和关系衡量的薪酬模式。John Stumpf 退休,辞去董事长兼首席执行官职务。董事会成立独立委员会,管理和控制职能开始重组。国会听证会使关于客户数量、高管认知、薪酬和监管延迟的未解决问题公开化。参议院银行委员会官方听证记录保留了证词和书面回应,但该记录中的证人陈述必须被视为证词而非独立调查结果。

2017:更广泛的审查增加了潜在人口规模,责任向上转移

独立董事于 2017 年 4 月报告,基于 100 次访谈、超过 3500 万份文件审查、超过 1000 项基层调查分析以及法医数据工作。他们识别出销售文化、绩效管理、去中心化、领导层抵制、受限的控制职能和上报不足的汇合。报告将失败归咎于具名领导人,并施加了雇佣和薪酬后果。这些公司行动最终宣布了超过 1.8 亿美元的没收、追回和调整。它们是内部问责决策的证据,尽管它们不是政府处罚或法院损害赔偿。

报告还描述了具体的控制变革:支票、储蓄或信用卡开立后的自动消息;信用查询前的书面同意;集中监控;神秘购物;更多现场访问和行为审查;取消产品目标;以及修订薪酬。这些是相关的设计声明。其有效性必须根据假阴性、变通方法、客户联系准确性、覆盖行为以及持续结果进行测试。

银行扩展的第三方账户分析增加了重要的数字修正。其 2017 年第三季度 SEC 文件称,审查检查了八年内开立的超过 1.65 亿个账户,识别出约 350 万个可能未经授权的消费者和小型企业账户,以及约 52.8 万个可能未经授权的在线账单支付注册。其中约 19 万个可能未经授权的账户产生了费用或收费。该文件明确警告,筛选方法具有包容性,可能包括其使用模式类似于未经授权账户的授权账户。

这一区别防止了两种相反的错误。将所有 350 万个账户称为已证实的欺诈会夸大分析。因为包含假阳性就否定该数字,则低估了银行为何需要审查如此庞大的人群。筛选结果显示,在账户创建时未能保留强有力的同意证据的代价:多年后,授权必须从行为模式推断,而非直接证明。

客户补救也超出了初始费用退款。富国银行支持一项拟议的集体诉讼和解并扩大了审查期。一份 SEC 存档的公司通知描述了费用及可能的信用评分相关借贷成本的赔偿途径。和解基金并非承认每项索赔有效,支付设计本身不能证明每位受损害客户都已被找到。它是补救措施必须超越直接账户费用的证据。

2018–2020:企业制裁与承认的事实取代了局部不当行为框架

2018 年 2 月,美联储实施了不寻常的增长限制。同意停止令要求更强的董事会监督、有效且独立的公司风险管理职能、更好的风险识别和上报、风险数据治理、激励对齐、客户补救审查、合规和运营风险测试,以及两次独立的第三方审查。资产限制将增长能力与治理和控制改进的证明挂钩。美联储的公告还表示,先前的董事会表现未达到监管预期。

2018 年的行动涵盖了广泛的消费者滥用和合规崩溃,而不仅仅是 2016 年描述的未经授权账户方法。这一更广泛的范围之所以相关,是因为它测试了控制改革是否具有企业范围。不得将其用于将每项后来的消费者问题归咎于销售账户丑闻,或声称一个缺陷导致了全部资产限制。

2020 年 2 月,证据姿态再次变化。富国银行与司法部达成暂缓起诉协议和民事和解,并与 SEC 达成决议,协调事项总计 30 亿美元。暂缓起诉协议和承认的事实陈述描述了 2002 年至 2016 年期间的行为模式、虚假记录、身份滥用、未赚取费用和利息、信用损害、不切实际的目标和领导层认知。与 2016 年不承认/不否认的同意令不同,公司接受了事实陈述的责任作为协议的一部分。

暂缓起诉协议并不等于审判后的公司刑事定罪。它暂缓起诉,附有条款,并保留了可能的个人案件。30 亿美元也不仅仅代表客户赔偿:它结合了刑事罚款、FIRREA 民事决议和 5 亿美元 SEC 罚款。法律类别和受益人不得被合并为一个单一的损害数字。

SEC 2020 年命令涉及另一个责任边界:投资者披露。它发现富国银行推广其交叉销售指标和基于需求的销售策略,而该指标包含了未使用、不需要或未经授权的产品。证券违规不仅仅是一个分支在未经同意的情况下开立账户;而是公司使用的业绩叙述和指标未能公平披露所报告策略背后的不当行为和质量问题。

OCC 也从机构补救转向个人行政问责。其 2020 年 1 月公告将对五名前高管的指控与其他人的同意和解结合起来。公告中的指控当时并非针对抗辩受访者的最终调查结果。相比之下,前首席执行官 John Stumpf 的同意令施加了终身银行禁令和 1750 万美元罚款,而他未承认或否认不当行为。在描述个人责任时,这些程序差异很重要。

2023–2026:个人处置与独立结案证据

后来的记录提供了更多确定性。Tolstedt 于 2023 年同意 OCC 禁令和 1700 万美元罚款,未承认或否认行政指控(除非在其先前答复中指定)。此外,她对妨碍银行检查认罪。联邦监督委员会 2024 年官方年度报告记录了法院处置:三年缓刑、六个月居家监禁和 10 万美元罚款。这是针对妨碍的刑事处置,而非法院认定她实施了归因于社区银行的每项销售行为。

2025 年 1 月,OCC 就有争议的行政诉讼就前风险和审计高管作出决定。该机构的最终行动摘要称,审计长发现前社区银行风险官 Claudia Russ Anderson 未能有效挑战激励措施、设立有效控制并上报已知风险;前审计负责人 David Julian 和 Paul McLinko 未能计划和管理能检测并记录不当行为的审计工作。决定还发现涉及 McLinko 的独立性失败。这些是在听证记录后的机构决定,而不仅仅是 2020 年的指控。

修复证据并行发展。OCC 于 2024 年 2 月终止了 2016 年销售行为命令。美联储于 2025 年 6 月在审查补救措施、要求的第三方评估以及自身对治理和公司风险管理的评估后,取消了资产增长限制。其他条款当时仍有效。2026 年 3 月 5 日,美联储终止了剩余的 2018 年执法行动,表示富国银行已满足所有要求条件并完成两次第三方审查。

这些是表明企业控制计划已超越承诺的最强公开指标。它们是针对特定要求的监管决定。其范围仍然有限:终止意味着这些行动的法律条件已满足。它并不抹去历史调查结果、裁决每项私人索赔、认证每个个人账户,或保证没有未来员工能够规避控制。

触发因素、根本原因和促成条件

触发因素是在没有肯定和有效客户授权的情况下创建或注册产品。方法包括开立存款和信用卡账户、发行借记卡、注册网上银行或账单支付、转移资金使账户看似已注资、更改联系信息以及将产品描述为捆绑销售。触发行为可能由个人实施并可能涉及伪造。因此,需要个人调查,并在证实后予以纪律处分或起诉。

根本原因并非富国银行抽象地设有销售目标,而是运营模式使产品数量成为成功的强有力衡量标准,而客户授权、使用和收益则是较弱或滞后的信号。产品可以在持续使用确立价值之前就产生目标计入。管理者可能施加日常结果压力。晋升可能奖励强劲销售者。控制所有者可以在不强制重新设计目标的情况下调查案例。高级报告可能将不断增加的不当行为框定为个人行为。因此,该机构有一个具有即时反馈的生产目标和一个证据分散的客户同意目标。

这一根本原因陈述是基于政府承认、监管调查结果和董事会调查的有依据综合。它不是新的法律发现。它解释了为什么解雇数千名员工并未终结这一模式。如果一个组织在保留与之相关的激励和绩效系统的同时,反复因同一不当行为解雇员工,那么解雇就变成了侦查控制和劳动力更替机制,而非源头已受控的证明。

若干促成条件加剧了失败:

  • 目标难度与时间压力。每日、每季度和活动目标缩短了决策时间。客户需求是长期;销售业绩立即实现。
  • 将质量作为成本容忍。低注资、快速关闭或有限使用可能表明客户价值不足。业务领导者可能担心更严格的质量规则会同时抑制合法销售和不良销售。
  • 去中心化的控制职能。嵌入业务或顺从业务的风险和人力资源职能在实践中缺乏挑战定义业务成功模式的权力。
  • 分散的投诉和案例数据。客户投诉、员工道德报告、调查结果、解雇、账户分析和监管事项最初并未形成一个可追溯的行为风险群体。
  • 设置门槛的调查。仅调查最极端活动的红旗系统可能遗漏广泛存在的低强度行为,并通过审查的小样本造成虚假确认。
  • 薄弱的同意证据。当授权无法事后直接证明时,补救措施必须依赖行为代理,这必然产生不确定性。
  • 共享的管理框架。将不当行为描述为个人不良行为的集合,延迟了对目标、激励和控制设计是共同原因的认识。
  • 不完整的董事会和监管信息。高层摘要、遗漏的分母、未经测试的投诉以及延迟的监督工作,即使议题出现在议程上,也削弱了有效挑战。
  • 恐惧与上报风险。认为未达目标会威胁薪酬、职位或就业的员工,有遵守压力的动机,而缺乏挑战压力的动机。公开记录涉及关于报复的指控和审查,但并未确定每项不利雇佣行为都是报复性的。

规模放大器是自动化和标准化处理。企业软件并非发明了激励,但它允许一名员工的访问权限和客户数据快速创建多种产品、录入销售业绩、触发下游卡片或在线访问、评估费用、报告绩效并填充指标。自动化流程可以使授权服务高效,也可以使未经授权服务具有可扩展性。因此,责任关联到访问规则、同意捕获、事件日志、经理审批、客户通知、指标资格和异常检测,而不仅仅是分支员工的最后一次按键。

检测失败,因为信号被视为个案而非控制人口

检测存在于多个层面。客户注意到未知账户、卡片、转账、费用或催收活动。员工报告压力或不当行为。内部调查证实案例。人力资源部门了解解雇和人员流动。业务分析可以观察注资率、重复产品、快速关闭和地理集中度。审计和风险职能部门收到报告。监管机构拥有投诉、举报人案件、检查和媒体信号。问题并非完全没有传感器,而是未能将其综合输出转化为关于销售模式的及时结论。

有效的行为风险检测系统需要五个特性。

第一,需要通用事件标识。客户投诉、道德热线报告、员工调查、产品撤销、费用退款和信用局更正应可关联到相关产品、员工、经理、分支、地区、活动和目标期,而无需不必要地暴露客户数据。

第二,需要分母和覆盖率。已证实案例的数量本身不足以说明问题,还需了解已开立的产品、活跃员工、生成的警报、已调查的警报和已抽样的账户。Tolstedt 的刑事记录尤其具有说明性,因为她承认的妨碍涉及遗漏有关解雇信息和被选中进行主动调查的标记活动极小份额的信息。

第三,需要独立汇总。业务部门不应成为其自身绩效模型所产生风险叙事的唯一所有者。企业风险和审计需要数据访问权限、权力和直接上报途径。独立性并不仅仅通过组织架构图确立;当控制职能能够挑战目标、要求补救并在无需业务批准的情况下报告相反结论时,才得以体现。

第四,检测需要客户可见的确认。2017 年董事会报告描述了自动化的开户后消息。通知可以快速识别未经授权产品,但只有在联系信息未被更改、消息可理解、传递失败被监控且客户有低摩擦方式拒绝产品时。通知是检测性的,而非预防性的,除非激活或销售业绩仍取决于客户确认。

第五,系统需要系统性上报标准。跨地区、经理或产品类型的重复应自动触发模型审查,而非更多局部纪律。标准应包含重复投诉用语、目标操纵、异常产品序列、同一天多次操作、低使用率账户、开立附近联系信息变更、员工流动率、调查积压和控制覆盖。

OCC 的经验教训报告表明,监管机构也需要同样的纪律。检查计划必须从访谈和政策审查推进到交易抽样和控制测试。需关注事项需要所有者、根本原因、董事会可见性和基于证据的关闭。当受审查机构也在推迟模式变革时,监督上的回避会造成后果。

应对与补救:停止目标是必要的,识别损害更困难

最重要的遏制行动是结束零售产品销售额目标。这改变了即时的奖励机制,但并未自动关闭未经授权产品、修复信用、退还费用、识别联系信息被更改的客户,或重新设计同意和监督。因此,应对需要并行工作流。

客户遏制需要停止可疑的注册、根据客户指示关闭或更正产品、防止进一步收费、停止催收,并确保未经授权产品不会阻止合法账户的访问。财务补救需要退款及适当利息,并在有支持证据的情况下补偿后果性损害。信用补救需要识别信用查询、交易记录或分数影响并协调更正。身份保护很重要,因为客户信息已被用于创建产品和凭证。员工应对需要公正的调查,区分故意伪造、服从不当压力、控制失败和善意报告。

回顾性人口审查本质上具有不确定性。富国银行的广泛方法有意偏向包容性,这保护了客户免受不可能高的证明负担,但产生了假阳性。强有力的原始同意证据本可使审查更简单。在其缺失的情况下,银行不得不从使用情况、注资、联系和其他模式推断授权。这就是为什么 350 万这个数字应被描述为“可能未经授权”,以及筛选人群之外的客户仍需要投诉和和解渠道的原因。

集体诉讼和解解决了费用和可能的信用相关借贷成本。监管赔偿与某些和解义务重叠,因此不应机械地将已宣布的总金额相加,仿佛每一美元都代表独立的客户损失。SEC 公平基金服务于投资者,而非账户客户。SEC 的官方分配案卷记录了多次分配,包括 2026 年 4 月的一项命令,但这些支付源于误导性投资者披露。它们不应被呈现为未经授权账户退款。

补救还包括领导层变更、薪酬追回、治理重组、同意控制、监控以及多年的监管验证。金钱制裁是后果;它们本身并非修复证据。罚款可以与薄弱控制并存。相反,监管机构在指定验证后终止行动,比原始罚款金额更能证明修复。

责任控制图

控制领域失败期间的实践控制者失败或风险敞口的公开证据所需的修复证据当前公开评估
销售目标和产品计入社区银行领导层和绩效管理负责人董事会调查、DOJ 承认的事实和 OCC 调查结果将不切实际的目标和压力与不当行为联系起来目标与客户价值和风险挂钩;在验证同意前不计入;监控目标替代产品销售额目标于 2016 年取消;公开证据未显示每项当前指标和反操纵测试
产品开立授权产品、分支运营、身份、访问和技术负责人机构命令中描述的未经授权账户、卡片、在线服务和模拟注资肯定同意记录、受控激活、独立通知、不可变事件历史和抽样回放已报告设计变更;当前详细的规则覆盖和覆盖结果未公开
分支和区域管理区域、地区和分支领导董事会调查中的压力、排名、重复账户和质量问题平衡计分卡、经理行为指标、上报职责和压力后果领导层和薪酬已变更;分支级绩效数据未公开
客户投诉和补救企业投诉、运营、法律和补救负责人OCC 发现缺乏全面的投诉监控流程统一分类、产品关联、系统趋势触发、及时退款和可追溯关闭监管命令后来终止;当前投诉到控制的追溯性未披露
员工报告和调查道德、调查、人力资源、法律和直线管理层反复报告和解雇未能及时推动模型变革受保护的上报、独立分类、反报复测试、案例汇总和根本原因阈值治理已集中;完整的历史和当前结果数据仍属私人
一线行为风险社区银行风险和业务控制负责人公司调查和后来的 OCC 决定描述了不充分的挑战和上报在线内的独立地位、暂停目标或产品的权力、直接二线上报2018 年美联储要求和 2026 年终止支持实质性改进
独立风险首席风险职能和企业风险委员会去中心化和业务顺从限制了企业挑战独立报告、数据访问、风险偏好、汇总行为指标和停止权美联储认定所需治理和全企业风险条件于 2026 年满足
内部审计首席审计师、审计领导层和董事会审计委员会OCC 命令发现企业覆盖不足;2025 年决定发现规划、上报和独立性失败基于风险的端到端审计、交易测试、模型挑战、问题验证和董事会报告个人行政决定是最终机构证据;当前详细的审计工作仍属机密
执行管理层首席执行官和运营委员会董事会报告、DOJ 承认的事实和个人监管处置显示延迟或不充分的挑战对风险范围内的战略、完整上报和薪酬后果的明确问责领导层已变更,薪酬已追回,长期行动经过审查后关闭
董事会监督全体董事会和相关委员会美联储表示先前监督未达到预期;董事会报告发现管理层报告不完整直接风险报告、独立专业知识、挑战记录、补救里程碑和可持续性证据美联储完成评估并于 2026 年终止 2018 年行动
审慎监管OCC 和美联储检查与执法团队OCC 自身审查记录了错失的测试和后续机会及时交易测试、记录的 MRAs、董事会沟通、独立关闭和跨机构协调OCC 发布了经验教训并后来对机构和个人执行了执法

该图防止责任要么完全落在基层员工身上,要么完全落在董事会身上。基层员工控制其自身行为,并可能直接造成伤害。他们未制定企业目标或定义控制架构。业务领导者控制绩效期望和实际后果。风险和审计控制其职权范围内的挑战和保证。高管控制战略和资源分配。董事控制监督、高管问责和信息要求。监管机构控制检查范围和执法时机,而非银行的日常运营。

责任也随时间变化。创建未经授权产品的人拥有直接行为。奖励它或忽略指标的经理拥有不同层面。接收重复证据但未能汇总或上报的控制职能部门拥有保证失败。接收不完整信息的董事会不能被分配其未拥有的知识,但可以基于其是否要求了监督所需的证据进行评估。错过测试机会的监管机构不会成为运营者,但仍对监督有效性负责。

法律和监管边界

公开记录包含具有不同含义的不同法律文书。

2015 年洛杉矶起诉书指控违规并引发诉讼。指控是当事方的主张,直到通过承认、约定事实或裁决解决。它是公众注意和该市理论证据,而非证明每项指控的判决。

2016 年 CFPB 和 OCC 命令是最终且可执行的同意令。机构做出了调查结果并施加了义务、罚款和赔偿。富国银行未根据引用条款承认或否认实质调查结果。文章可以依赖机构的调查结果,同时保留银行约定的姿态。

2017 年独立董事报告是公司治理调查。其访谈和文件基础使其对内部结构和沟通具有高度证明价值。它并非由法院制作,具名调查结果应仍归因于独立董事,而非转化为刑事结论。

国会听证记录确定了证人和议员所说、文件提交以及问题提出。它们不会将每项陈述转化为经裁决的事实。它们对于同期通知、管理层陈述和监管解释很有用。

2018 年美联储命令是在正式事实裁决前经同意发布的。它施加了具有约束力的治理、风险管理、审查和增长条件。其 2025 年部分解除和 2026 年终止是官方决定,即特定条件已满足,而非声明历史行为未发生。

2020 年 DOJ 协议包含公司对附件事实陈述的承认。暂缓起诉协议不是审判定罪。它以履行和合作为条件暂缓起诉。FIRREA 部分属于民事。SEC 部分涉及证券披露和投资者损害。协调的 30 亿美元支付不能被称为单一刑事罚款或客户补救基金。

个人 OCC 事项包括同意令和争议决定。Stumpf 和 Tolstedt 根据其行政协议在不承认或否认不当行为的情况下接受了禁令和罚款。2025 年关于 Anderson、Julian 和 McLinko 的决定经过了诉讼,包含最终机构调查结果。程序状态决定了陈述应被称为指控、和解条款还是调查结果。

Tolstedt 的刑事案件产生了对妨碍银行检查的认罪和判刑。它并未裁定每项未经授权账户的刑事责任,也未确立其他高管的刑事责任。个人问责必须针对具体罪行。

后来的标准和改革不能追溯适用,仿佛它们在不正当行为期间的每一年都是具有约束力的规则。2018 年美联储要求和后来的控制设计是补救的有用基准。历史行为应根据当时适用的法律、命令、政策和职责进行评判,同时有依据的推断可以识别本可降低风险的控制措施。

同样的精确性适用于数字。最初约 210 万和后来约 350 万的人口使用了不同时期和改进的方法;它们不可累加。可能未经授权的账户并非全部被证实未经授权。费用计数不等于受影响客户总数。罚款、赔偿、集体诉讼和解、薪酬追回和投资者分配服务于不同目的,并可能重叠。可辩护的问责分析将每个分类账分开。

反事实:本可打破链条的控制措施

反事实分析并非声称后来的做法在 2002 年是法律强制要求。它询问,在特定决策点应用可行控制,是否可能已经中断了观察到的机制。

反事实 1:仅在客户控制确认后给予销售业绩。假设一个新的支票账户、信用卡或账单支付注册在客户通过员工无法编辑的渠道确认之前,不计入业绩且不产生费用。模拟注资或虚假联系信息将不足以成功。这将减少即时奖励并创建客户持有的授权记录。剩余风险仍可能存在于胁迫性或误导性同意、共享设备以及不可及渠道。

反事实 2:质量调整指标与硬性风险门禁。假设当账户快速关闭、从未实质注资、未被使用、存在争议或与投诉关联时,产品业绩会被扣除,并且经理薪酬因重复同意失败而减少。这将使绩效衡量更紧密地与持久客户价值对齐。它也可能鼓励隐瞒或延迟关闭,因此独立监控仍然必要。

反事实 3:企业行为图。假设投诉、调查、解雇、产品事件、费用、联系信息变更和管理层级相互关联。洛杉矶、亚利桑那州或重复经理下的集群可能在需要全国补救之前就触发审查。隐私和公平控制至关重要,因为异常数据是指标而非针对员工的证明。

反事实 4:重复解雇后的模型变更阈值。假设一定数量或比例的已证实案例自动要求激励所有者、独立风险和审计委员会重新评估基础目标。这将防止机构将重复解雇视为仅靠执法就能奏效的证据。

反事实 5:独立风险对目标的权力。假设二线能够拒绝超过分支流量和客户需求假设的销售计划,并能够要求试点、行为限制和取消标准。OCC 2016 年的调查结果特别指出了与流量、人员流动和需求的不对齐。挑战将涉及模型本身,而非仅在事后处理案例。

反事实 6:审计和监督员的交易测试。访谈和政策审查可能遗漏常规变通方法。抽样重复开立、无资金账户、快速联系信息变更、在线注册和员工关联注资,将测试实际结果。OCC 的经验教训报告显示,计划测试被收窄或推迟。更早的执行本可加速系统性结论。

反事实 7:完整的董事会行为仪表盘。包含绝对数量、比率、趋势、地理集中度、调查覆盖率、重复、客户伤害和目标压力的董事会资料包,将使“少数坏演员”的解释变得可检验。董事会仍需要挑战假设并要求独立验证。数据本身并不会创造监督。

反事实 8:设计内置的补救。每个产品应保留同意记录、开立渠道、员工和经理标识符、客户通知、传递状态和后续争议。如果发生损害,银行可以识别人群并撤销费用,而不主要依赖多年后的行为推断。该控制即使在预防失败时也能减少补救不确定性。

这些反事实在组合中最强。客户确认打击未经授权激活。质量调整指标减少激励。行为汇总改善检测。独立挑战改变决策。审计和监督抽样验证现实。董事会报告分配责任。补救记录限制剩余损害。没有单一电子邮件、培训课程或罚款能够提供全部六项功能。

修复证据:从宣布变革到监管结案

修复主张应基于证据阶梯进行评估。

级别 1:政策和领导层变革。富国银行结束了产品销售额目标,更换了领导层,分离了董事长和首席执行官角色,集中了职能并改变了薪酬。这些行动针对董事会识别的成因。它们表明了意图和结构变化,但未表明运营有效性。

级别 2:控制实施。公司报告了自动化账户开立通知、信用卡书面同意记录、神秘购物、现场访问和集中监控。这些控制映射到授权和检测。公开描述未显示传递失败处理、员工对联系字段的访问、覆盖权限或假阴性率。

级别 3:人口审查和补救。第三方分析覆盖超过 1.65 亿个账户,和解和投诉渠道扩大了补救措施。这证明了严肃的回顾性努力。使用包容性代理的需要也暴露了历史上缺乏决定性同意记录。

级别 4:内部问责。领导层变更、解雇以及宣布的超过 1.8 亿美元薪酬行动将后果推至分支员工以上。当内部问责涉及控制所有权和激励时,它具有意义。其关于当前有效性的证明力低于实时控制测试。

级别 5:监管和法律问责。罚款、命令、暂缓起诉协议、SEC 调查结果、个人禁令、刑事处置和有争议的 OCC 决定产生了可执行的后果。它们澄清了职责和事实,但并未自动修复产品工作流。

级别 6:针对命令的独立验证。OCC 于 2024 年终止销售行为命令,是机构认为行动可结束的直接证据。美联储 2025 年资产上限取消是在审查补救措施和要求的第三方评估之后。其 2026 年终止是在证明有效治理和风险管理改进以及两次第三方审查之后。这是最强的公开机构修复证据,因为救济是以监管评估而非公司截止日期为条件。

富国银行提交 SEC 的2025 年年度报告描述了对风险、控制、技术和人才的持续投资,并将资产上限取消视为转型工作的验证。这是管理层叙述,包含前瞻性框架。美联储的独立决定对其所涵盖的要求具有更大的保证权重。

证据支持一个平衡的结论。认为该机构仅宣布改革而未获得独立验证是错误的。认为监管终止证明每项账户开立路径万无一失也是错误的。控制环境可以满足一项命令,但仍可能面临未来事件、产品变化、员工流动和指标漂移。持久问责需要在正式行动结束后持续提供证据。

最有用的持续衡量标准将包括:仅在客户控制确认后激活的产品比例;通知传递和拒绝率;同意记录完整性;每千个产品中争议开立数量;冻结和补救时间;经理和地区重复率;警报调查覆盖率;覆盖率和覆盖时长;独立抽样的假阴性结果;投诉与控制缺陷的关联;员工上报结果;以及从系统性阈值突破到目标或流程变更的时间。

公开披露不必暴露客户数据、欺诈规则或机密监管信息。富国银行可以发布有边界保证:控制目标、人口覆盖率、独立测试范围、趋势区间、重大例外以及未解决问题治理路径。这将使客户、员工、投资者和小企业能够区分已关闭的命令和静态的安全声明。

公开记录中仍未解决的问题

即使在 2026 年美联储终止之后,若干问题仍然悬而未决。

当前同意架构。公开来源并未绘制每项支票、储蓄、信用卡、借记卡、网上银行和账单支付路径至所需的同意记录、激活规则和客户控制确认。

指标替代。取消产品目标减少了历史激励,但如果职业后果强烈且质量控制薄弱,任何服务、关系、推荐、余额或体验指标都可能被操纵。当前的反操纵测试结果未公开。

覆盖治理。银行需要针对可访问性、中断、辅助服务和异常客户情况的例外。公开证据未显示谁可以覆盖授权控制、频率、持续时间或覆盖如何被独立抽样。

假阴性。监管终止显示了要求的计划有效性,但公开记录未披露针对种子化未经授权账户场景的分支级别盲测,或自动监控遗漏的实际客户争议比例。

投诉可追溯性。未公开证明每项同意投诉都关联到相关产品事件、员工、经理、控制版本、通知传递和补救结果。

员工挑战结果。政策可能禁止报复,但公开数据未显示报告量、证实率、不利行动审查、调查时间、重复情况或报告人是否认为渠道安全。

完整的客户经济损失。费用和某些信用影响通过多个计划得到解决,但机会成本、时间、身份风险、延迟借贷和小型企业中断难以重建。已宣布的支付总额并不等于完整的社会成本分类账。

结案后的可持续性。正式命令创造了外部里程碑。它们的结束测试了日常治理是否能在没有相同执法节奏的情况下维持控制。这个问题只能随时间回答。

这些差距并不否定监管决定。它们定义了足够证据以终止特定法律行动与足以独立认证每项客户同意路径的公开证据之间的区别。

结论

富国银行的未经授权账户事件成为问责考验,因为权力和证据是分离的。员工可以开立产品;管理者可以施加目标;业务领导者可以维护模式;风险和审计可以接收部分信号;高管和董事可以接收不完整的摘要;监管机构可以推迟测试;客户可能仅在激活后才发现损害。每个层面都有不同的机会来阻断链条。

历史证据支持清晰的因果分层。未经授权进入是触发因素。根本在于一个销售和绩效系统,它赋予产品数量即时的制度价值,却没有同样强有力的客户同意和利益证明。分散的投诉、有限的调查覆盖、去中心化的控制、薄弱的挑战、不完整的上报以及延迟的监督测试使该模式得以持续。后来的记录通过公司承认、董事会调查结果、监管决定、薪酬后果、禁令以及一项针对具体罪行的刑事处置,将责任向上转移。

修复记录同样实质。产品目标被取消,添加了同意和通知控制,客户人群被审查,补救措施扩大,治理改变,个人面临后果,独立监管机构最终终止了中央销售行为和治理行动。2024 年 OCC 终止和 2026 年美联储终止比单纯的保证更强有力。

然而,最终标准是操作性而非修辞性的。一家银行应能够证明,在有效客户授权之前,没有产品获得销售或绩效价值;同意不能被获得业绩的人伪造;投诉、员工报告和账户异常汇聚成系统性审查;风险和审计能够停止该模式;董事会看到决策级证据;受损害客户无需十年后的推断练习就能被找到和修复。这就是机构证明激励系统已被修复的方式:客户同意成为创造销售的控制,而非在数量已被计入之后才寻找的证据。