OCC, Fed, FDIC y NCUA amplían control sobre terceros
La OCC precisó que los comentarios públicos vencen 60 días tras la publicación en el Federal Register. La propuesta sigue con Fed, FDIC
La Reserva Federal, la FDIC, la NCUA y la OCC propusieron nuevas guías de gestión de riesgo de terceros para bancos y cooperativas de crédito en Estados Unidos. La OCC además precisó que los comentarios públicos vencen 60 días después de la publicación en el Federal Register.
Actualización 13 de septiembre de 2026: La OCC aclaró que el plazo para enviar comentarios públicos sobre la propuesta corre 60 días desde su publicación en el Federal Register, no desde el anuncio del 11 de septiembre. El resto de la nota se mantiene, pero con esa precisión sobre el proceso de consulta.
La Reserva Federal, la FDIC, la NCUA y la OCC propusieron el 11 de septiembre de 2026 nuevas guías de gestión de riesgo de terceros para bancos y cooperativas de crédito en Estados Unidos. El marco reemplazaría la guía vigente cuando quede finalizado y apunta a que cada institución adapte sus controles al nivel de riesgo de cada proveedor externo, según el daño potencial y la probabilidad de ocurrencia.
¿Qué cambia con la nueva guía de terceros?
La propuesta obliga a concentrar recursos donde el riesgo sea mayor y a calibrar controles según el tamaño, la complejidad y el perfil de riesgo de cada banco. La OCC dijo que el objetivo es un enfoque más proporcional para entidades comunitarias y regionales, con supervisión centrada en relaciones que puedan impactar más a la institución.
El nuevo marco se enfoca en cuatro áreas principales, resiliencia operativa, seguridad de la información, cumplimiento legal y resiliencia financiera. Entre los proveedores incluidos aparecen procesadores de pagos, compañías de banca digital, firmas de ciberseguridad y plataformas de prevención de delitos financieros.
La OCC añadió un boletín específico sobre supervisión basada en riesgo de servicios prestados por proveedores core a bancos comunitarios. Según ese documento, los supervisores evaluarán cómo las entidades identifican y gestionan los riesgos operacionales y de ciberseguridad derivados de servicios externalizados.
La American Bankers Association interpretó que la propuesta pone especial atención en las prácticas de los proveedores core para bancos comunitarios, con más escrutinio sobre contratos, desempeño, ciberseguridad y continuidad de negocio. Bloomberg, además, señaló que el mercado la lee como parte de una agenda más amplia de revisión a proveedores tecnológicos críticos, con posibles efectos sobre proveedores que operan transfronterizamente con bancos en América Latina.
¿Qué otras pautas federales se movieron en la misma semana?
El 8 de septiembre de 2026, OCC, FinCEN, la Reserva Federal, la FDIC y la NCUA publicaron preguntas frecuentes sobre el uso de credenciales digitales verificables gubernamentales dentro del Customer Identification Program bajo Bank Secrecy Act y Anti-Money Laundering. El texto aclara cómo usar licencias de conducir móviles estatales y otras credenciales digitales para identificar clientes sin aflojar controles de seguridad y verificación.
En paralelo, sigue vigente el régimen federal de notificación por incidentes de seguridad informática para bancos supervisados por OCC, Reserva Federal o FDIC. Las organizaciones deben notificar a su regulador principal tan pronto como sea posible y no más tarde de 36 horas después de determinar que un incidente alcanzó el umbral de notificación, de acuerdo con la regla conjunta efectiva desde 2022 y codificada en el título 12, parte 53.
Ese reloj de 36 horas aplica cuando el incidente ocasiona o probablemente ocasionará una interrupción crítica de operaciones bancarias por cuatro o más horas. La notificación debe incluir impacto operativo, naturaleza del incidente y medidas de remediación previstas, según el análisis de Phoenix Strategy Group.
El mismo régimen también alcanza a proveedores de servicios bancarios, que deben avisar a sus bancos clientes cuando un incidente cause o pueda causar una interrupción o degradación material del servicio de al menos cuatro horas. NetBankAudit indicó que esa obligación refuerza la dimensión de riesgo de terceros en el marco de ciberseguridad bancario.
¿Qué viene después para reportes e incidentes?
CIRCIA sumará otro reloj de notificación para entidades financieras consideradas infraestructura crítica. RiskTemplates señaló que la norma final se espera para septiembre de 2026 y que impondrá reportes de incidentes cibernéticos sustanciales a CISA dentro de 72 horas, además de 24 horas para informar pagos de ransomware.
Ese análisis remarca que, para los servicios financieros, el reporte a CISA operará en paralelo con las obligaciones ya existentes de OCC, FDIC, SEC, NYDFS y leyes estatales de notificación de brechas. BryceStreet añadió que los plazos de 72 y 24 horas están fijados por la ley aprobada por el Congreso en 2022, por lo que CISA tendría margen limitado para flexibilizarlos.
Reuters informó además que en 2026 las agencias federales de supervisión iniciaron múltiples acciones de cumplimiento contra instituciones financieras por presuntas violaciones a la Bank Secrecy Act y deficiencias significativas en programas de AML/CFT. En otro frente, Davis Polk indicó que OCC y FDIC adoptaron una regla conjunta que redefine el concepto de práctica insegura o poco sana, mientras que CryptoSlate reportó una regla sobre reputational risk efectiva el 9 de junio de 2026 que limita medidas supervisoras basadas solo en ese criterio.
El cuadro regulatorio también incluye la guía de 2025 sobre custodia de criptoactivos, que puso énfasis en controles reforzados de ciberseguridad para bancos que ofrezcan salvaguarda de activos virtuales. Yale School of Management observó que la nueva guía de terceros y la declaración sobre proveedores core apuntan a una supervisión más intensa de la cadena tecnológica de bancos comunitarios y medianos, incluidas entidades con relaciones de corresponsalía internacional.
Fuentes
- Banking Agencies Propose Replacing 2023 Third-Party Risk Guidancesecurities.io· Securities.io
- Regulation S-P: The Incident Response Obligations Advisers Keep Missinglegalcyberacademy.com· Legal Cyber Academy
- Bank Secrecy Act/Anti-Money Launderingocc.gov· Office of the Comptroller of the Currency
- OCC's 2026 Third-Party Risk Guidance Rewrite: What Banks Need to Knowrisktemplate.com· RiskTemplate
- Third-Party Cyber Risk: The Contract Controls That Actually Do Somethinglegalcyberacademy.com· Legal Cyber Academy
- Third-Party Risk Management: Proposed Guidance and Request for Commentocc.gov· OCC
- CISA's CIRCIA Is Finalizing This Month. Here's What the New 72-Hour Reporting Clock Means for Your Financial Services Incident Response Program.risktemplate.com· RiskTemplates
- Banking agencies pledge more scrutiny of core provider business practicesbankingjournal.aba.com· ABA Banking Journal
- Bank Secrecy Act/Anti-Money Laundering: Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Ruleocc.treas.gov· Office of the Comptroller of the Currency (OCC)
- Federal Banking Regulatory Agencies Issue Guidance on Crypto-Asset Safekeepingmcguirewoods.com· McGuireWoods
- CIRCIA 72-Hour Rule: What SMBs Need to Knowbrycestreet.net· BryceStreet.net
- Banking supervision and enforcement reform — early themes emerging from new standardsreuters.com· ReutersURL no verificada
- Interagency Statement: Risk-Based Supervision of Certain Services Provided by Core Providers to Community Banking Organizationsocc.gov· Office of the Comptroller of the Currency (OCC)
- Consumers Bancorp posts $11.2M profit for 2026 (incluye descripción de la regla de incidentes de seguridad informática de 36 horas)stocktitan.net· StockTitan
- OCC Delivers on Community Bank Comeback, Reduces Burden for Community Banksocc.treas.gov· Office of the Comptroller of the Currency (OCC)
- News in Systemic Risk: September 11, 2026 (9:45 a.m.)som.yale.edu· Yale School of Management
- GLBA Breach Notice Rules: 7 Steps for CFOsphoenixstrategy.group· Phoenix Strategy Group
- PART 53—Computer-Security Incident Notification (Title 12 CFR)govregs.com· GovRegs
- Fed, FDIC, OCC Unveil Bank Third-Party Risk Management Proposalbloomberg.com· BloombergURL no verificada
- US regulators propose bank third-party risk guidelinescryptonews.net· CryptoNews.net
- OCC and FDIC change the rules for supervisiondavispolk.com· Davis Polk
- 美国监管机构发布银行第三方风险管理拟议指引finance.sina.com.cn· Sina Finance / 格隆汇
- Does becoming a federal bank protect crypto from Washington—or give Washington more control?cryptoslate.com· CryptoSlate
- Jack Henry Cybersecurity Incident: What Banks and Credit Unions Need to Knownetbankaudit.com· NetBankAudit



