OCC flexibiliza la divulgación de CSI
La OCC propuso un nuevo marco para compartir información supervisora confidencial y sumó el reporte de incidentes cibernéticos vigente en bancos
La Office of the Comptroller of the Currency, OCC, publicó en agosto de 2026 una propuesta de nuevo marco para la divulgación de información supervisora confidencial, CSI, alineada con la propuesta de la FDIC. El cambio flexibiliza el régimen actual de aprobación previa para compartir CSI con afiliadas, proveedores de servicios y contrapartes en operaciones corporativas.
Actualización 25 de agosto de 2026: la nota suma que, además de la propuesta sobre información supervisora confidencial, los bancos estadounidenses deben reportar incidentes cibernéticos a su regulador principal dentro de las 36 horas de conocerlos, mientras que las cooperativas de crédito tienen un plazo de 72 horas para informar a la NCUA.
La Office of the Comptroller of the Currency, OCC, publicó en agosto de 2026 una propuesta de nuevo marco para la divulgación de información supervisora confidencial, CSI, alineada con la propuesta de la FDIC. El cambio flexibiliza el régimen actual de aprobación previa para compartir CSI con afiliadas, proveedores de servicios y contrapartes en operaciones corporativas.
¿Qué cambia en la divulgación de CSI?
La propuesta reemplaza un esquema más rígido de autorización previa por uno más flexible para ciertas transferencias de información supervisora confidencial. Según el material de research, el objetivo es permitir que bancos y otras entidades supervisadas puedan compartir CSI con afiliadas, proveedores de servicios y contrapartes en operaciones corporativas bajo un marco menos restrictivo que el vigente.
Ese giro regulatorio aparece en un contexto en el que la OCC ya cuenta con un marco de acciones de cumplimiento publicado, que puede alcanzar a bancos nacionales, asociaciones de ahorro federales y sus subsidiarias. Entre las herramientas disponibles figuran órdenes de cese y desistimiento, multas civiles y otras sanciones administrativas.
¿Qué plazos rigen para reportar incidentes cibernéticos?
Bajo la normativa bancaria estadounidense vigente, todos los bancos deben notificar incidentes cibernéticos a su regulador principal dentro de las 36 horas siguientes a tener conocimiento del incidente, mientras que todas las cooperativas de crédito deben reportarlos a la National Credit Union Administration dentro de las 72 horas, según el análisis de FinXTech publicado el 20 de agosto de 2026.
Ese plazo alcanza tanto a los bancos de carta nacional supervisados por la OCC como a los bancos estatales supervisados por la FDIC o la Reserva Federal. En el caso de las cooperativas de crédito, la obligación recae sobre la NCUA, con una ventana de reporte más amplia que la exigida a los bancos.
¿Qué otros estándares de cumplimiento siguen vigentes?
Regulation S-P, emitido por la SEC bajo la autoridad de la Gramm-Leach-Bliley Act, mantiene requisitos de confidencialidad y seguridad para la información de clientes de intermediarios de valores, asesores de inversión e instituciones de inversión. Ese régimen complementa los estándares de seguridad de la información que los reguladores bancarios emiten bajo GLBA.
En paralelo, el material de research también ubica a la OCC como un regulador con capacidad sancionatoria concreta sobre entidades bajo su órbita. Su marco de enforcement incluye bancos nacionales, asociaciones de ahorro federales y sus subsidiarias, con medidas que van desde órdenes correctivas hasta multas civiles.
Para grupos financieros con presencia en América Latina, el cruce entre estas reglas importa porque una misma estructura corporativa puede quedar expuesta a exigencias distintas según el tipo de entidad y la autoridad que la supervise. La propuesta de la OCC sobre CSI, la Reg S-P de la SEC, las facultades de cumplimiento del organismo y los plazos federales para reportar incidentes cibernéticos quedan como referencias directas para bancos y holdings con operaciones en Argentina y México.
Fuentes
- Suspicious Activity Reports and other reports and statements.customsmobile.com· CustomsMobile
- FTC Safeguards Rule in 2026: What It Means for Data Securityc2datatechnology.com· C2 Data Technology
- Data Retention And Disposal: GLBA Compliance Requirementsarchondatastore.com· Archon Data Store
- Cybersecurity Incident Reporting Is About To Get More Complicatedfinxtech.com· FinxTech
- FDIC and OCC Propose New Frameworks for Disclosure of Confidential Supervisory Informationstblaw.com· Simpson Thacher & Bartlett LLP
- US banks officially permitted to buy and sell crypto assetscryptobriefing.com· Crypto Briefing
- Enforcement Actions | OCCocc.gov· Office of the Comptroller of the Currency (OCC)
- Data Breach: Who Has to Tell You, and Why the Answer ...adviceonly.com· AdviceOnly
- FTC's 30-Day Breach Notification Rule for Tax Firmsverito.com· Verito
- Does Encryption Exempt a Tax Firm From FTC Breach ...verito.com· Verito
- The Safeguards Rule Breach Report Non-Bank Lendersnatlawreview.com· National Law Review
- Memorandum - FDIC and OCC Propose New Frameworks ...stblaw.com· Simpson Thacher & Bartlett LLP
- Cybersecurity Requirements for Dallas Financial Firmsuprite.com· Uprite
- You Have Thirty Days to Confess and the FTC Will Post It on the Internet: The Safeguards Rule Breach Report Non-Bank Lenders Keep Forgetting They Owemondaq.com· Mondaq
- NCUA Announces New Cyber Threat Reporting Requirementnelsonmullins.com· Nelson Mullins
- 2026 Cybersecurity and Privacy Regulation Trend Analysissecuritypost.org· SecurityPost
- CISO Application Risk Intelligence Briefing for Week of August 19veracode.com· Veracode
- SEC Cyber Incident Disclosure Rules: What Counts as Materialtetmo.com· Tetmo Cyber Security Brief
- America's CUs Urges House Dems to Avoid Imposing Broad New AI Regs on Credit Unionsthecudaily.com· America's Credit Unions (CU Daily)



