CiberLATAMbywhalemate

OCC y FDIC endurecen supervisión bancaria

La OCC y la FDIC elevaron el umbral para calificar prácticas como inseguras o no sólidas y unificaron el estándar de MRAs.

Whalemate Labs · Research asistido por IAPublicado:3 min

La OCC y la FDIC publicaron en agosto de 2026 una regla final conjunta que eleva el umbral probatorio para que los supervisores bancarios califiquen una práctica como unsafe or unsound y adopten medidas de enforcement. La nueva pauta exige vincular esas objeciones a riesgos financieros materiales o violaciones de ley, y también fija un estándar uniforme para emitir Matters Requiring Attention.

La OCC y la FDIC publicaron en agosto de 2026 una regla final conjunta que eleva el umbral probatorio para que los supervisores bancarios califiquen una práctica como unsafe or unsound y adopten medidas de enforcement. La nueva pauta exige vincular esas objeciones a riesgos financieros materiales o violaciones de ley, y también fija un estándar uniforme para emitir Matters Requiring Attention (MRA).

¿Qué cambió en la supervisión bancaria?

La regla final busca que las observaciones de los examinadores se concentren en riesgos financieros materiales y en incumplimientos de leyes y regulaciones bancarias. La OCC dijo que la medida reduce el peso de objeciones centradas en políticas, procesos, documentación y otros riesgos no financieros.

Ese giro quedó detallado en el boletín 2026-40 de la OCC, titulado Unsafe or Unsound Practices and Matters Requiring Attention: Final. El documento aplica a bancos nacionales, asociaciones de ahorro federales, sus subsidiarias y también a sucursales u oficinas de agencias federales de bancos extranjeros en Estados Unidos.

La propia OCC confirmó además que mantiene facultades de enforcement sobre bancos nacionales, asociaciones de ahorro federales y sus subsidiarias, así como sobre sucursales y agencias federales de bancos extranjeros que operan en el país. La combinación de alcance regulatorio y nuevo estándar de prueba deja menos espacio para discusiones basadas solo en fallas de procedimiento.

¿Cómo encaja esto con ciberseguridad y resiliencia?

El cambio regulatorio llega en un momento en que el FDIC y el marco FFIEC vienen marcando expectativas más concretas sobre controles de TI, ciberseguridad y respuesta a incidentes. Un informe de 2025 sobre resiliencia del FDIC describió programas de examen que incluyen la Computer-Security Incident Notification Rule y la alineación con el NIST Cybersecurity Framework.

Ese mismo informe, según el resumen analítico citado, señala que las inspecciones de TI y ciberseguridad del FDIC consideran amenazas de ingeniería social habilitada por IA e identidad fraudulenta como riesgos activos. También refuerza expectativas de autenticación multifactor y verificación de identidad en bancos supervisados.

La guía de cumplimiento de FFIEC coincide en que las instituciones financieras estadounidenses deben alinear controles de TI, ciberseguridad y gestión de riesgos con los estándares usados por los reguladores federales en las inspecciones. Eso incluye gobierno corporativo, evaluación de riesgos, programas de seguridad de la información, controles de acceso, supervisión de terceros, respuesta a incidentes, continuidad de negocio y monitoreo.

Entre los requisitos técnicos que esa guía enumera aparecen autenticación multifactor, control de acceso de mínimo privilegio, cifrado, clasificación de datos, respaldo y pruebas de restauración, monitoreo de registros, escaneo de vulnerabilidades y planes de respuesta a incidentes probados. Armour Cybersecurity, en un análisis sobre el marco estadounidense, agrega que el esquema FFIEC y la NYDFS Part 500 también exigen programa escrito, evaluaciones de riesgo, CISO, pruebas periódicas de penetración y evaluaciones de vulnerabilidades.

¿Qué implica para bancos extranjeros y cuentas corresponsales?

Para bancos extranjeros con operaciones en Estados Unidos, el nuevo estándar de supervisión se cruza con obligaciones que ya existen en materia de debida diligencia y control de riesgos. La normativa estadounidense sobre cuentas corresponsales exige programas específicos, basados en riesgo y, cuando hace falta, reforzados, con políticas, procedimientos y controles para detectar y reportar lavado de dinero conocido o sospechoso en cuentas mantenidas en Estados Unidos para instituciones financieras extranjeras.

A eso se suma que la OCC conserva capacidad para actuar contra sucursales y agencias federales de bancos extranjeros en el país. En la práctica, el cambio de umbral para calificar una práctica como unsafe or unsound puede volver más exigente el diálogo con supervisores cuando el hallazgo involucre riesgos financieros o infracciones normativas, y no solo debilidades de proceso.

La publicación también coincide con un entorno regulatorio más amplio en el que el Departamento de Comercio puede evaluar, en transacciones ICTS, si un proveedor tiene sedes u operaciones en países extranjeros y qué leyes rigen en su jurisdicción. Para grupos con filiales, proveedores o cuentas corresponsales en la región, ese cruce de exigencias puede elevar el nivel de documentación, control interno y trazabilidad que deberán mostrar ante supervisores estadounidenses.

Fuentes

Ver todas