CiberLATAMbywhalemate

OCC: 36 horas para reportar incidentes

La OCC mantiene el aviso en 36 horas para bancos y sucursales extranjeras en EE.UU. y suma presión sobre NYDFS y la futura regla CIRCIA.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

La regulación federal de la Office of the Comptroller of the Currency obliga a bancos nacionales, sucursales y agencias federales de bancos extranjeros en EE.UU. a reportar incidentes en 36 horas. El marco se cruza ahora con CIRCIA, que avanza hacia un reporte de 72 horas para sectores críticos, incluidos servicios financieros.

Actualización 14 de septiembre de 2026: La nota suma el avance de CIRCIA, el marco federal de CISA que se encamina a exigir reportes en 72 horas para sectores críticos, incluido servicios financieros. También incorpora nuevos detalles sobre NYDFS Part 500, con revisiones anuales de privilegios de acceso, terminación rápida de accesos tras la salida de empleados y reportes electrónicos al superintendente en 72 horas.

La regulación federal de la Office of the Comptroller of the Currency sobre notificación de incidentes de seguridad informática alcanza de forma explícita a sucursales y agencias federales de bancos extranjeros, incluidas entidades financieras de Argentina y México que operen en Estados Unidos, y también a sus proveedores de servicios bancarios. La norma exige avisar al supervisor correspondiente tan pronto como sea posible y, como máximo, dentro de las 36 horas posteriores a la determinación de un incidente notificable.

¿A quiénes alcanza la regla de la OCC?

La obligación aplica a bancos nacionales, asociaciones de ahorro federales y sucursales y agencias federales de bancos extranjeros supervisados por la OCC. El alcance incluye, además, a proveedores de servicios bancarios que prestan servicios a organizaciones supervisadas por ese organismo en Estados Unidos.

Eso significa que terceros tecnológicos y de procesamiento de datos usados por filiales o sucursales en EE.UU. de bancos de Argentina y México también quedan dentro del perímetro regulatorio. Según el texto compilado por GovRegs del 12 CFR Part 53, la notificación alcanza tanto a la entidad supervisada como al supervisor correspondiente, según el tipo de estructura afectada.

¿Qué plazo fija para reportar incidentes?

La OCC exige notificar tan pronto como sea posible y no más tarde de 36 horas después de determinar que ocurrió un "notification incident" que pueda afectar materialmente y de forma adversa a la entidad. Ese umbral busca acelerar la reacción supervisora ante eventos con impacto potencial relevante.

En el caso de los proveedores de servicios bancarios, la regla es específica: deben notificar a al menos un punto de contacto designado en cada cliente bancario afectado tan pronto como sea posible cuando determinen que sufrieron un incidente de seguridad informática que haya interrumpido o degradado materialmente, o sea razonablemente probable que lo haga, los servicios cubiertos durante cuatro o más horas.

¿Qué cambia con CIRCIA?

CIRCIA, el marco federal de reporte de incidentes de ciberseguridad administrado por CISA, se aproxima a su regla final y suma una obligación de reporte en 72 horas para entidades cubiertas en sectores de infraestructura crítica, incluido servicios financieros, siempre que superen los estándares de tamaño de pequeña empresa definidos por la SBA.

Según el análisis de RiskTemplates, esto introduce en la práctica un nuevo reloj de notificación para firmas financieras que operan en Estados Unidos. BryceStreet agrega que el régimen será dual, con reporte de cualquier "substantial cyber incident" dentro de las 72 horas desde que la entidad razonablemente crea que ocurrió y reporte de cualquier pago de ransomware dentro de las 24 horas, incluso si el incidente subyacente no alcanza por sí mismo ese umbral.

Ese mismo análisis cita como referencia práctica los umbrales de tamaño derivados de la SBA, con rangos aproximados de 100 a 1.500 empleados o de US$2,25 millones a US$47 millones de ingresos anuales, según el código NAICS, para determinar la cobertura en sectores como servicios financieros. RiskTemplates describe el esquema como un "quinto reloj" de notificación que se suma a los plazos ya existentes para bancos y emisores.

¿Qué otras señales regulatorias dejó EE.UU. para el sector financiero?

El 8 de septiembre de 2026, la OCC, junto con FinCEN, la Junta de Gobernadores de la Reserva Federal, la FDIC y la NCUA, emitió preguntas frecuentes sobre el uso de licencias de conducir móviles y otras credenciales digitales verificables emitidas por gobiernos en el marco del cumplimiento de la Bank Secrecy Act y de obligaciones antilavado.

Esas FAQ aclaran que las instituciones pueden usar licencias móviles y otras credenciales digitales verificables en sus procesos de identificación y verificación de clientes, siempre que cumplan condiciones sobre la fiabilidad de la credencial y los controles tecnológicos asociados. Para grupos financieros con presencia transfronteriza, el mensaje convive con una agenda de mayor exigencia en privacidad, identidad digital y ciberseguridad operativa.

¿Cómo se cruza con la Regulation S-P de la SEC?

La versión actualizada de la Regulation S-P de la SEC refuerza las obligaciones de gobernanza y seguridad de la información para intermediarios financieros, asesores y otros participantes regulados en Estados Unidos. Según el análisis de Adil Karam, las entidades más grandes debían cumplir plenamente al 3 de diciembre de 2025 y las más pequeñas al 3 de junio de 2026.

La misma fuente señala que las enmiendas ya están plenamente vigentes y que incorporan un programa escrito de respuesta a incidentes, un requisito de notificación al cliente en 30 días tras una brecha y un programa formal de supervisión de proveedores terceros. También indica que el plazo de 30 días comienza cuando la firma toma conocimiento del acceso o uso no autorizado de información del cliente.

Además, Karam afirma que los proveedores de servicios deben avisar a la institución cubierta en un máximo de 72 horas si detectan una filtración confirmada o sospechada que involucre datos de clientes. En grupos con operaciones en Estados Unidos, ese esquema suma presión sobre contratos, monitoreo de terceros y flujos internos de escalamiento.

¿Qué cambió en NYDFS Part 500?

Un checklist técnico-normativo centrado en NYDFS Part 500 documenta que el marco de Nueva York exige revisiones anuales de privilegios de acceso de usuarios, terminación rápida de accesos tras la salida de empleados, notificación electrónica al superintendente en un plazo máximo de 72 horas cuando se determina la ocurrencia de un incidente de ciberseguridad y un reporte anual obligatorio antes del 15 de abril.

Ese reporte anual debe cubrir el estado del programa de ciberseguridad. La misma fuente ubica la obligación de aviso no solo en la entidad regulada, sino también cuando el incidente afecta a una afiliada o a un proveedor de servicios tercero.

¿Qué dato aporta NYDFS y qué tan firme es?

Un análisis técnico de DeepInspect afirma que la segunda enmienda del reglamento NYDFS exige aviso electrónico al superintendent no más tardar de 72 horas después de determinado un incidente y una certificación anual al 15 de abril sobre cumplimiento o no cumplimiento material. Ese dato aparece atribuido por la fuente como no confirmado de manera oficial, por lo que conviene tratarlo con cautela hasta contar con verificación primaria.

Fuentes

Ver todas