FinCEN endurece reportes de fraude
Tesoro de EE.UU. impulsa más reportes SAR sobre ciberestafas y suma una palabra clave para detectar posibles centros de estafa.
El Departamento del Tesoro de Estados Unidos, a través de FinCEN y oficinas ligadas al Bank Secrecy Act, está presionando a bancos y otras entidades para elevar la calidad y cantidad de reportes de actividades sospechosas vinculadas a ciberestafas. Entre los cambios, introdujo la palabra clave FIN-2026-SCAMCENTERS para marcar posibles centros de estafa en casos de fraude.
El Departamento del Tesoro de Estados Unidos, a través de FinCEN y oficinas vinculadas al Bank Secrecy Act, está empujando a bancos y otras entidades a elevar la calidad y la cantidad de reportes de actividades sospechosas sobre ciberestafas. La medida incluye una nueva palabra clave de reporte SAR, FIN-2026-SCAMCENTERS, pensada para señalar posible involucramiento de centros de estafa en casos de fraude.
¿Qué busca cambiar FinCEN?
FinCEN quiere que las instituciones financieras identifiquen mejor los patrones de fraude y compartan reportes más útiles para la detección temprana. La referencia a FIN-2026-SCAMCENTERS se presenta como una marca específica dentro de los SAR para mejorar la clasificación de casos en los que haya indicios de operaciones de estafa.
La iniciativa se apoya en el salto de pérdidas asociadas a estas maniobras. Según TechRadar Pro, el Tesoro observó pérdidas cercanas a los USD 13.000 millones desde 2023, dato que funciona como base para endurecer las expectativas de reporte.
¿Por qué importa para bancos con presencia en EE.UU.?
Porque el endurecimiento regulatorio no se limita a los reportes de fraude, también se cruza con obligaciones de identidad, seguridad y supervisión ya vigentes en el sistema financiero estadounidense. En septiembre de 2026, los reguladores federales aclararon que las credenciales digitales verificables, si están debidamente autenticadas, pueden cumplir con los requisitos del programa de identificación de clientes, lo que despeja incertidumbre para su uso en procesos de onboarding.
Ese movimiento convive con un marco de seguridad que sigue exigiendo controles concretos. La Regla de Salvaguardas de la GLBA obliga a ciertas instituciones financieras a tener un programa de seguridad por escrito, evaluaciones de riesgo y salvaguardas administrativas, técnicas y físicas, con controles de acceso, inventario de datos, cifrado y monitoreo continuo.
¿Qué otras obligaciones se acumulan sobre las entidades?
El mapa regulatorio también suma tiempos de notificación y expectativas de prueba. Bajo 23 NYCRR Part 500, las entidades financieras reguladas por el NYDFS deben mantener un programa de ciberseguridad basado en riesgo y reportar ciertos incidentes dentro de las 72 horas, un punto especialmente relevante para bancos extranjeros con operaciones o licencias en Nueva York.
A nivel interagencial, el FFIEC IT Examination Handbook exige programas de pruebas de seguridad basados en riesgo que combinen autoevaluaciones, pruebas de penetración, evaluaciones de vulnerabilidad y auditorías. No fija un mandato federal uniforme de pruebas de penetración anuales, pero sí obliga a justificar que la frecuencia y el alcance sean proporcionales al perfil de riesgo de la institución.
La GLBA, además, establece que determinados eventos de seguridad que afecten información de 500 o más consumidores deben reportarse a la FTC dentro de los 30 días desde su descubrimiento. Ese requisito agrega presión operativa para entidades que manejan grandes volúmenes de datos.
¿Cómo se está moviendo la supervisión en 2026?
La Reserva Federal está reforzando una línea de supervisión que pone el foco en riesgos concretos, no en explicaciones tardías. En un discurso de septiembre de 2026, Michelle Bowman dijo que el objetivo principal es detectar lo antes posible amenazas significativas a la seguridad y solidez de los bancos y a la estabilidad financiera de Estados Unidos, y actuar con rapidez para exigir medidas proporcionales.
En el caso Silicon Valley Bank, Bowman sostuvo que el banco falló por pérdidas contables no realizadas que superaban su capital, una base de depósitos muy concentrada y mayoritariamente no asegurada, y una falta de preparación operativa para acceder a tiempo a la ventanilla de descuento de la Fed. La cobertura posterior añadió que el análisis externo concluyó que el personal de la Fed sabía o debía haber sabido sobre esas vulnerabilidades y que no hay evidencia de que las redes sociales hayan desencadenado o acelerado la corrida.
Bowman también dijo en entrevistas de septiembre de 2026 que la Fed trabaja para que los bancos, especialmente los más pequeños, protejan mejor sus operaciones frente a riesgos derivados del uso de productos de proveedores externos, incluyendo los asociados a inteligencia artificial. En paralelo, la OCC publicó sus acciones de enforcement de septiembre de 2026, con múltiples órdenes de prohibición contra partes afiliadas a instituciones por violaciones, prácticas inseguras y malversación, reforzando que la disciplina regulatoria también alcanza a individuos.
Esa línea apareció con fuerza en otros digest de enforcement del mes, que detallaron casos de ex empleados bancarios sancionados por malversación y débitos no autorizados a clientes. En uno de esos casos, un ex personal banker de U.S. Bank fue señalado por apropiarse de aproximadamente USD 329.088 mediante débitos no autorizados, una muestra de que los supervisores siguen conectando fraude interno, controles débiles y responsabilidad personal.
Fuentes
- FinCEN Says the Quiet Part Out Loud: Banks Can Share Fraud Alerts in Real Timesecurityboulevard.com· FinCEN (analizado por Security Boulevard)URL no verificada
- Regulators clear path for verifiable digital credentials in customer identificationmcdermottlaw.com· McDermott Will & Emery
- Information Security Laws: What Organizations Must Knowterralogic.com· Terralogic
- Microsoft 365 Penetration Testing for Financial Institutionsmyabt.com· MyABT
- Initial Findings from Independent Review of Silicon Valley Bankfederalreserve.gov· Board of Governors of the Federal Reserve System
- Here's how the Fed is working to ensure banks protect themselves from AI risksfinance.yahoo.com· Yahoo Finance
- Regulatory penalties for global financial institutions surge 31% in H1 2024fenergo.com· Fenergo
- Weekly Enforcement & Compliance Insight Digest – September 21, 2026acrossoversight.com· Across Oversight
- OCC bars 2 former bank employees over embezzlement, debiting of customer accountsregreport.info· RegReport
- US Treasury wants banks to be better at filing cyber scam reports after noting nearly USD13 billion in losses since 2023techradar.com· TechRadar Pro
- OCC Announces Enforcement Actions for September 2026occ.treas.gov· OCC
- Fed sat on Silicon Valley Bank flaws because regulators feared being wrong, report findsfinance.yahoo.com· Yahoo Finance



