CiberLATAMbywhalemate

EE.UU. acelera reglas de ciberseguridad financiera

Tesoro, Fed, FDIC, OCC y FinCEN avanzan con medidas sobre criptografía postcuántica, datos supervisores, stablecoins y modelos de IA.

Whalemate Labs · Research asistido por IAPublicado:3 min

El Tesoro de Estados Unidos lanzó una Quantum-Readiness Task Force para preparar al sector financiero ante amenazas cuánticas, mientras la Fed, la FDIC y la OCC fijaron un plazo de 72 horas para notificar compromisos materiales de información supervisora confidencial. En paralelo, FinCEN y otros reguladores propusieron reglas CIP para emisores de stablecoins bajo el GENIUS Act, y la SEC reforzó su agenda de enforcement con una nueva unidad de ciber y tecnologías emergentes.

El Tesoro de Estados Unidos lanzó una Quantum-Readiness Task Force para coordinar la transición del sector financiero a criptografía postcuántica, mientras la Fed, la FDIC y la OCC acordaron un nuevo protocolo para el manejo de información supervisora altamente sensible y fijaron una notificación de hasta 72 horas cuando haya compromisos materiales. En paralelo, FinCEN y otros reguladores bancarios propusieron reglas de Customer Identification Program para emisores de stablecoins bajo el GENIUS Act, y la SEC reforzó su agenda de enforcement con una unidad centrada en ciberseguridad y tecnologías emergentes.

¿Qué busca la Task Force del Tesoro?

La Quantum-Readiness Task Force está orientada a bancos, operadores de infraestructuras de mercado y proveedores tecnológicos que operan en o con el sistema financiero de Estados Unidos, con el objetivo de coordinar la transición a criptografía postcuántica y reducir riesgos sobre datos financieros sensibles. Según el análisis de Nextgov, su trabajo se organiza en tres líneas: migración del sector a criptografía postcuántica, evaluación de la preparación de terceros críticos y análisis de riesgos asociados a activos digitales y tecnologías emergentes.

Otra cobertura vinculó esa hoja de ruta con un documento del G7 que sugiere 2035 como horizonte general para completar la transición en el sistema financiero internacional, aunque ese plazo es orientativo y no vinculante. Federal News Network agregó que la iniciativa se alinea con una orden ejecutiva federal que pide migrar los activos de alto valor y sistemas de alto impacto a claves postcuánticas antes del 31 de diciembre de 2030, y a implementar firmas digitales postcuánticas antes del 31 de diciembre de 2031.

El foco práctico de la Task Force incluye mejorar la agilidad criptográfica, es decir, inventariar el uso de criptografía, identificar los sistemas y datos más sensibles, desarrollar planes de migración y probar tecnologías resistentes a la computación cuántica. Mallory.ai también señaló que la iniciativa apunta a reducir riesgos derivados de amenazas cuánticas sobre información financiera sensible.

¿Qué cambió para los exámenes bancarios?

La Fed, la FDIC y la OCC emitieron el 16 de julio de 2026 una declaración conjunta y un comunicado oficial sobre un enfoque coordinado para información altamente sensible durante exámenes de bancos supervisados, con el compromiso de notificar a los bancos afectados sobre compromisos materiales de información supervisora confidencial tan pronto como sea posible y, en general, no más tarde de 72 horas desde su descubrimiento. Debevoise & Plimpton precisó que la obligación distingue entre brechas menores y compromisos materiales.

¿Cómo avanza la propuesta sobre stablecoins?

FinCEN y otros reguladores propusieron tratar a los Permitted Payment Stablecoin Issuers como instituciones financieras a efectos del Bank Secrecy Act, lo que los obligaría a contar con un programa AML/CFT con el Customer Identification Program integrado. VitalLaw detalló que el esquema exigiría identificar clientes en la medida en que sea razonable y practicable, con base en riesgo, y reunir nombre, fecha de nacimiento, dirección e identificación para personas físicas, además de la fecha de constitución para personas jurídicas.

La propuesta también prevé verificar la identidad dentro de un plazo razonable, establecer procedimientos para cerrar o no abrir cuentas cuando no sea posible verificar al cliente y considerar el filing de un Suspicious Activity Report. Además, los emisores deberían contar con procedimientos razonables para comprobar si un cliente figura en listas de terroristas u organizaciones terroristas emitidas por agencias federales y designadas por el Tesoro. El BPI y The Clearing House Association presentaron comentarios sobre esa propuesta, mientras el Crypto Council for Innovation planteó que el CIP debería limitarse a la relación con el cliente primario del emisor y no extenderse a usuarios secundarios en mercados secundarios.

¿Qué está pasando con la supervisión de modelos e IA?

El 17 de abril de 2026, la OCC, la Reserva Federal y la FDIC emitieron una guía interagencial revisada de gestión de riesgo de modelos, identificada como OCC Bulletin 2026-13, que reemplaza el marco interagencial de 2011, rescinde la guía OCC 2011-12 y también la carta SR 11-7. La nueva emisión, referida en otros materiales como SR 26-2 y FIL-15-2026, integra referencias explícitas a modelos cuantitativos y de machine learning, pero excluye de forma temporal a la IA generativa y agentic, que quedan bajo los programas generales de gestión de riesgos de cada entidad.

Diligent señaló que el marco es de orientación basada en principios y que la falta de cumplimiento formal, por sí sola, no debería dar lugar a críticas supervisoras, aunque sí podría influir en la evaluación general del perfil de riesgo de modelos. También indicó que las agencias esperan que la guía sea especialmente relevante para organizaciones bancarias con más de 30 mil millones de dólares en activos totales, o entidades más pequeñas con una exposición importante a modelos. BankingNewsAI agregó que la Fed prevé publicar una solicitud interagencial de información sobre IA y riesgo de modelos, con foco en machine learning y casos de uso de alto impacto.

¿Qué otras presiones regulatorias siguen vigentes?

La FTC mantiene vigente el marco de protección de datos del Gramm-Leach-Bliley Act, que obliga a las instituciones financieras a explicar sus prácticas de intercambio de información a consumidores y a salvaguardar datos sensibles. Sus materiales sobre la Safeguards Rule exigen además un programa integral de seguridad de la información con salvaguardas administrativas, técnicas y físicas, evaluación de riesgos, cifrado y supervisión de proveedores que procesan información de clientes.

En el frente de supervisión y enforcement, la SEC reportó 456 acciones en el año fiscal 2025 y recuperó aproximadamente 17,9 mil millones de dólares, según SaltyCloud. La agencia también lanzó una Cyber and Emerging Technologies Unit enfocada en AI-washing, hacking interno y fraude en divulgaciones de ciberseguridad. Global Finance Magazine advirtió, además, que la protección de responsabilidad limitada del Cybersecurity Information Sharing Act de 2015 vencerá el 30 de septiembre de 2026 si no se renueva, lo que podría exponer a más escrutinio y sanciones a las empresas que comparten información de ciberseguridad en Estados Unidos.

En paralelo, Crypto.news recordó que el entramado regulatorio cripto en Estados Unidos involucra a FinCEN, la OCC, la Reserva Federal, la FDIC, OFAC y el IRS, con obligaciones de registro, sanciones, ciberseguridad y monitoreo de transacciones para instituciones que operan en el sistema financiero estadounidense.

Fuentes

Ver todas