FFIEC IT Examination Handbook

framework · governance and compliance · regulatory-standard

Federal Financial Institutions Examination Council guidance for examining IT operations at supervised institutions.

The FFIEC IT Examination Handbook is the principal interagency guidance used by US bank, credit union, and CFPB examiners to assess technology risk at supervised institutions. It is structured as a set of subject-matter booklets covering Information Security, Architecture & Operations, Audit, Business Continuity Management, Development & Acquisition, Management, Outsourcing/Third-Party Risk, Retail Payment Systems, and Wholesale Payment Systems, each updated on its own cadence. Each booklet pairs principles and expectations with examination work programs, enabling consistent interagency examination by the FFIEC member agencies (Federal Reserve, FDIC, NCUA, OCC, CFPB, and the State Liaison Committee). The Cybersecurity Assessment Tool (CAT), introduced in 2015 to map institutional cybersecurity maturity against inherent risk, is being retired and replaced by reference to NIST CSF and CISA's CRR.

Originators

Federal Financial Institutions Examination Council (FFIEC) high

Year / Decade

Late 1970s origination of FFIEC; ongoing booklet revisions; 2015 CAT release medium

Primary sources

FFIEC. IT Examination Handbook InfoBase (multiple booklets, ongoing revisions), FFIEC (2015). Cybersecurity Assessment Tool medium

Core components

Primary use case

Examination guidance for federal and state financial institution IT and cybersecurity examiners; institutional self-assessment baseline.

Common criticisms

Lineage

Siblings
NIST Cybersecurity Framework, ISO/IEC 27001, CCAR