SEC y OCC endurecen controles en LatAm
Las reglas SEC siguen vigentes y la OCC reforzó la supervisión a terceros. El alcance alcanza operaciones y proveedores en Argentina
Las reglas de divulgación de ciberseguridad de la SEC de Estados Unidos siguen vigentes y sin enmiendas a agosto de 2026, mientras la OCC reforzó su enfoque sobre terceros y fintechs, con efectos para cadenas de valor que incluyen operaciones y servicios en Argentina y México cuando forman parte de grupos financieros supervisados o listados en EE.UU.
Las reglas de divulgación de ciberseguridad de la SEC de Estados Unidos siguen en vigor y sin enmiendas a agosto de 2026. La norma abarca Regulation S-K Item 106, Form 10-K Item 1C e Item 1.05 de Form 8-K, y aplica tanto a emisores domésticos como a foreign private issuers que listan valores en mercados estadounidenses, incluidas entidades financieras internacionales con operaciones en Argentina y México cuando cotizan o emiten en EE.UU.
Terceros bajo más escrutinio
En paralelo, análisis recientes sobre supervisión de la OCC señalan que el organismo está aplicando la guía interagencial de 2023 sobre terceros con un enfoque reforzado hacia fintechs y proveedores críticos. Ese enfoque exige que los bancos documenten la evaluación estratégica de la relación, la solidez financiera del proveedor, su resiliencia cibernética, su exposición a subcontratistas y sus planes de continuidad.
Los criterios alcanzan servicios prestados desde o hacia jurisdicciones como Argentina y México cuando esos servicios forman parte de la cadena de valor de entidades bancarias reguladas en Estados Unidos. La mirada del regulador no se limita al proveedor directo, sino también al entorno operativo y a las dependencias que sostienen la prestación del servicio.
Controles técnicos y reporte de incidentes
Las guías técnicas para instituciones financieras en Estados Unidos también marcan un estándar amplio. El marco sectorial de ciberseguridad, que incluye la GLBA Safeguards Rule, la guía de exámenes FFIEC y regulaciones como NYDFS Part 500, exige programas formales de seguridad de la información con pruebas independientes. Ese alcance se extiende a bancos, aseguradoras y gestores de activos, incluidas sucursales y data centers ubicados fuera de Estados Unidos cuando soportan servicios a clientes estadounidenses.
En gestión de riesgo de terceros, los análisis especializados citados en el material remarcan además que las normas de reguladores estadounidenses tratan expresamente los incidentes materiales ocurridos en proveedores externos como parte de las obligaciones de reporte de la entidad regulada. Eso incluye incidentes en proveedores o filiales ubicados en América Latina que afecten de manera significativa a entidades financieras supervisadas en Estados Unidos.
Para el mercado, el cuadro es coherente. Las obligaciones de divulgación de la SEC, el esquema de supervisión de la OCC y los requisitos técnicos de FFIEC, GLBA y NYDFS convergen en un punto: los controles y los reportes no terminan en la frontera de Estados Unidos, tampoco cuando la operación o el proveedor relevante está en Argentina o México.
Fuentes
- OCC's new approach to vendor oversight intensifies scrutiny of fintech and critical activitiesnoah-news.com· Noah News
- How Vendor Risk Management Actually Works Under FFIEC: The CFO Governance Viewblog.fivenines.com· FiveNines Risk Consulting
- SEC Cybersecurity Disclosure Rules: A Compliance Guide for ...compyl.com· Compyl
- Penetration Testing for Financial Institutions: 2026 Guide - CYBRIcybri.com· CYBRI
- OCC Third‑Party Risk Management360factors.com· 360factors
- Third-Party Risk Management (TPRM): Lifecycle, Frameworks, and ...cloudsek.com· CloudSEK
- Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure (Final Rule)sec.gov· U.S. Securities and Exchange Commission
- FIL-29-2023: Interagency Guidance on Third-Party Relationships: Risk Managementfdic.gov· Federal Deposit Insurance Corporation
- IT Examination Handbook: Outsourcing Technology Servicesithandbook.ffiec.gov· Federal Financial Institutions Examination CouncilURL no verificada
- OCC Bulletin 2023-17: Third-Party Relationships - Interagency Guidance on Risk Managementocc.gov· Office of the Comptroller of the Currency
- Amgen Breach Exposed Patient Data in Third Party Cloudsgblock.app· GBlock
- BaaS Enforcement, Synapse Fallout, and Contract Terms: Who Owns Compliance Failure?natlawreview.com· The National Law Review



