CiberLATAMbywhalemate

FinCEN endurece reportes de fraude

Tesoro de EE.UU. impulsa más reportes SAR sobre ciberestafas y suma una palabra clave para detectar posibles centros de estafa.

Whalemate Labs · Research asistido por IAPublicado:4 min

El Departamento del Tesoro de Estados Unidos, a través de FinCEN y oficinas ligadas al Bank Secrecy Act, está presionando a bancos y otras entidades para elevar la calidad y cantidad de reportes de actividades sospechosas vinculadas a ciberestafas. Entre los cambios, introdujo la palabra clave FIN-2026-SCAMCENTERS para marcar posibles centros de estafa en casos de fraude.

El Departamento del Tesoro de Estados Unidos, a través de FinCEN y oficinas vinculadas al Bank Secrecy Act, está empujando a bancos y otras entidades a elevar la calidad y la cantidad de reportes de actividades sospechosas sobre ciberestafas. La medida incluye una nueva palabra clave de reporte SAR, FIN-2026-SCAMCENTERS, pensada para señalar posible involucramiento de centros de estafa en casos de fraude.

¿Qué busca cambiar FinCEN?

FinCEN quiere que las instituciones financieras identifiquen mejor los patrones de fraude y compartan reportes más útiles para la detección temprana. La referencia a FIN-2026-SCAMCENTERS se presenta como una marca específica dentro de los SAR para mejorar la clasificación de casos en los que haya indicios de operaciones de estafa.

La iniciativa se apoya en el salto de pérdidas asociadas a estas maniobras. Según TechRadar Pro, el Tesoro observó pérdidas cercanas a los USD 13.000 millones desde 2023, dato que funciona como base para endurecer las expectativas de reporte.

¿Por qué importa para bancos con presencia en EE.UU.?

Porque el endurecimiento regulatorio no se limita a los reportes de fraude, también se cruza con obligaciones de identidad, seguridad y supervisión ya vigentes en el sistema financiero estadounidense. En septiembre de 2026, los reguladores federales aclararon que las credenciales digitales verificables, si están debidamente autenticadas, pueden cumplir con los requisitos del programa de identificación de clientes, lo que despeja incertidumbre para su uso en procesos de onboarding.

Ese movimiento convive con un marco de seguridad que sigue exigiendo controles concretos. La Regla de Salvaguardas de la GLBA obliga a ciertas instituciones financieras a tener un programa de seguridad por escrito, evaluaciones de riesgo y salvaguardas administrativas, técnicas y físicas, con controles de acceso, inventario de datos, cifrado y monitoreo continuo.

¿Qué otras obligaciones se acumulan sobre las entidades?

El mapa regulatorio también suma tiempos de notificación y expectativas de prueba. Bajo 23 NYCRR Part 500, las entidades financieras reguladas por el NYDFS deben mantener un programa de ciberseguridad basado en riesgo y reportar ciertos incidentes dentro de las 72 horas, un punto especialmente relevante para bancos extranjeros con operaciones o licencias en Nueva York.

A nivel interagencial, el FFIEC IT Examination Handbook exige programas de pruebas de seguridad basados en riesgo que combinen autoevaluaciones, pruebas de penetración, evaluaciones de vulnerabilidad y auditorías. No fija un mandato federal uniforme de pruebas de penetración anuales, pero sí obliga a justificar que la frecuencia y el alcance sean proporcionales al perfil de riesgo de la institución.

La GLBA, además, establece que determinados eventos de seguridad que afecten información de 500 o más consumidores deben reportarse a la FTC dentro de los 30 días desde su descubrimiento. Ese requisito agrega presión operativa para entidades que manejan grandes volúmenes de datos.

¿Cómo se está moviendo la supervisión en 2026?

La Reserva Federal está reforzando una línea de supervisión que pone el foco en riesgos concretos, no en explicaciones tardías. En un discurso de septiembre de 2026, Michelle Bowman dijo que el objetivo principal es detectar lo antes posible amenazas significativas a la seguridad y solidez de los bancos y a la estabilidad financiera de Estados Unidos, y actuar con rapidez para exigir medidas proporcionales.

En el caso Silicon Valley Bank, Bowman sostuvo que el banco falló por pérdidas contables no realizadas que superaban su capital, una base de depósitos muy concentrada y mayoritariamente no asegurada, y una falta de preparación operativa para acceder a tiempo a la ventanilla de descuento de la Fed. La cobertura posterior añadió que el análisis externo concluyó que el personal de la Fed sabía o debía haber sabido sobre esas vulnerabilidades y que no hay evidencia de que las redes sociales hayan desencadenado o acelerado la corrida.

Bowman también dijo en entrevistas de septiembre de 2026 que la Fed trabaja para que los bancos, especialmente los más pequeños, protejan mejor sus operaciones frente a riesgos derivados del uso de productos de proveedores externos, incluyendo los asociados a inteligencia artificial. En paralelo, la OCC publicó sus acciones de enforcement de septiembre de 2026, con múltiples órdenes de prohibición contra partes afiliadas a instituciones por violaciones, prácticas inseguras y malversación, reforzando que la disciplina regulatoria también alcanza a individuos.

Esa línea apareció con fuerza en otros digest de enforcement del mes, que detallaron casos de ex empleados bancarios sancionados por malversación y débitos no autorizados a clientes. En uno de esos casos, un ex personal banker de U.S. Bank fue señalado por apropiarse de aproximadamente USD 329.088 mediante débitos no autorizados, una muestra de que los supervisores siguen conectando fraude interno, controles débiles y responsabilidad personal.

Fuentes

Ver todas