CiberLATAMbywhalemate

Chile, México e Brasil apertam regras de PLD

Chile, México, Brasil e outros países aceleram novas regras de dados, fraude, cibersegurança e ativos virtuais com prazos até 2028.

Whalemate Labs · Pesquisa assistida por IAPublicado:37 min de leitura

Entre agosto e setembro de 2026, vários reguladores da América Latina moveram ao mesmo tempo seus marcos de proteção de dados, cibersegurança, prevenção à fraude e ativos virtuais para esquemas mais exigentes para bancos, fintechs e outros sujeitos obrigados. O padrão comum é claro: mais monitoramento, mais rastreabilidade, mais governança de dados e mais responsabilidade comprovável perante o supervisor.

Resumo executivo

Chile, México, Brasil, Peru, Colômbia, Paraguai, Argentina, Uruguai e Bolívia chegaram ao segundo semestre de 2026 com reformas que se sobrepõem, mas empurram na mesma direção: mais rastreabilidade, mais obrigações de reporte, mais controles automatizados e mais capacidade de sanção ou supervisão direta sobre bancos, fintechs e outros sujeitos obrigados. O movimento é escalonado, mas não disperso. Em quase todos os países, o calendário relevante se concentra entre novembro de 2026 e janeiro de 2028, com marcos intermediários que já obrigam a reconfigurar processos, sistemas e governança interna.

A foto mais visível está no México, onde o Acordo 115/2026 reescreveu as Regras de Caráter Geral da LFPIORPI e deslocou o compliance em atividades vulneráveis de uma lógica de dossiê e aviso para um modelo de risco documentado, monitoramento automatizado, classificação de clientes e auditoria anual. O material da pesquisa mostra que a mudança não é só semântica. A obrigação de avaliação baseada em riscos passa a valer em março de 2027 para vários componentes operacionais, enquanto a vigência geral começa em 30 de novembro de 2026 e se estende até janeiro de 2028. Em paralelo, o Brasil fechou a arquitetura de autorização para prestadores de serviços de ativos virtuais e depois adicionou controles antifraude específicos que entram em vigor a partir de janeiro de 2027.

Em proteção de dados e fraude de identidade, Colômbia e Chile trazem dois sinais regulatórios especialmente relevantes para bancos e telecomunicações. A Colômbia colocou em marcha a Lei Estatutária 2573, que reforça a validação de identidade, protege vítimas de falsidade pessoal e exige medidas de segurança digital suficientes e razoáveis. O Chile, por sua vez, mantém formalmente a vigência da Lei 21.719 para dezembro de 2026, embora o Executivo já tenha pedido o adiamento de um ano e o reforço da institucionalidade da futura Agência de Proteção de Dados Pessoais. O Peru seguiu linha semelhante de endurecimento, com uma SBS que cruza cibersegurança, transparência, continuidade operacional e BaaS.

O Paraguai merece uma leitura própria porque combina três frentes ao mesmo tempo: uma nova lei integral de dados pessoais com agência especializada, uma obrigação anual de informação sobre criptoativos e um sistema de cruzamento automatizado entre a DNIT e bancos. Isso faz do país um dos poucos do relatório em que privacidade, tributação e acesso a informação bancária avançam de forma sincronizada. O efeito prático para as entidades é claro: dados de clientes, declarações tributárias, movimentações bancárias e operações com ativos virtuais começam a convergir em canais formais de troca e verificação.

O pano de fundo de ameaças também explica por que esses marcos estão mais duros. Casbaneiro seguiu se ativando quando o usuário entra em sites bancários, CL-CRI-1163 atacou bancos brasileiros com phishing de emprego e BREEZE COMET operou no Brasil com indicadores de comprometimento publicados para correlação automatizada. Ao mesmo tempo, campanhas com apoio de LLM e outras famílias de malware bancário ampliaram a superfície de ataque regional. O relatório, por isso, não descreve apenas novas regulações, mas um ciclo de retroalimentação entre pressão criminal, automação defensiva e exigência regulatória sobre monitoramento, evidência e resposta.

Contexto e antecedentes

O material disponível mostra que 2026 funcionou como um ano de virada para marcos de compliance na região. De um lado está a entrada em vigor, ou a proximidade imediata, de várias normas de proteção de dados, fraude de identidade e reporte de incidentes. De outro, há períodos de transição que empurram a implementação plena para 2027 ou 2028. Essa combinação importa porque o mercado já não enfrenta apenas uma data de início, mas cronogramas por etapas, designações obrigatórias, documentação de metodologia e testes de funcionamento.

O Chile, por exemplo, tem uma Lei N.º 21.719 publicada em dezembro de 2024 e com vigência prevista para 1º de dezembro de 2026, embora o Ministério da Economia tenha informado em 1º de setembro de 2026 que o Governo propôs mover essa data para 1º de dezembro de 2027, a fim de ganhar tempo na instalação da Agência de Proteção de Dados Pessoais e na definição de padrões. Segundo a análise de Anguita & Osorio, o projeto inclusive ajusta a arquitetura institucional do órgão, amplia o Conselho Diretivo de três para cinco membros e prevê uma advertência escrita como saída para a primeira infração durante os primeiros doze meses de aplicação.

O Paraguai chega com um quadro distinto, mas relacionado. A Lei N.º 7593/2025 cria a Agência Nacional de Proteção de Dados Pessoais dentro do MITIC, fixa uma vacatio legis de 24 meses e acrescenta regras concretas sobre notificação de incidentes, transferências internacionais e poderes sancionadores. Em paralelo, a DNIT publicou a Resolução Geral N.º 47/2026 sobre criptoativos, que obriga residentes e plataformas a reportar operações acima de US$ 5.000 por ano por meio do Marangatu, com a obrigação 959-DJI e vencimento anual. O país também avança com uma plataforma de troca de informações entre a DNIT e bancos, baseada em web service, que acelera o acesso a movimentações financeiras durante fiscalizações.

O Peru, por sua vez, mostra uma sequência regulatória mais fragmentada, mas coerente. O D.S. N.º 016-2024-JUS modernizou o regulamento da Lei 29733 de proteção de dados pessoais e estabeleceu prazos escalonados para designar o Oficial de Dados Pessoais. Ao mesmo tempo, a SBS vem atualizando seu marco de incidentes e continuidade, com uma resolução sobre cibersegurança e outra sobre incidentes operacionais em consulta pública. A Resolução SBS N.º 01747-2026, além disso, organiza o modelo de Banking as a Service com políticas de diretoria, avaliação prévia de riscos, monitoramento contínuo e contratos mínimos.

México, Brasil e Argentina oferecem uma camada adicional que convém ler como convergência entre prevenção à fraude, risco operacional e controle de beneficiário final. No México, a reforma da LFPIORPI foca risco, monitoramento, auditoria e classificação de clientes. Na Argentina, o BCRA incorporou uma seção específica para gestão do risco de fraude dentro das diretrizes de risco operacional. E, no Brasil, o Banco Central não só regulou a autorização e o funcionamento das PSAV, como depois levou operações com ativos virtuais para o perímetro do mercado de câmbio e reforçou controles antifraude com retenção preventiva temporária.

Tabela de fatos-chave

Data Fato Fonte Confiança
2026-09-01 O Chile informou que o Executivo propôs adiar a vigência da Lei 21.719 para 1º de dezembro de 2027 Ministério da Economia do Chile Confirmed
2026-09-05 A DMCI&A indicou que a Lei 21.719 substitui a Lei 19.628 e dará poderes sancionadores à nova agência DMCI&A Confirmed
2026-08-31 O Paraguai, via Lawwwing, descreveu a Agência Nacional de Proteção de Dados Pessoais como unidade descentralizada do MITIC Lawwwing Confirmed
2026-09-07 A Edydsi indicou notificação de incidentes em 72 horas e multas de até 10.000 jornales mínimos no Paraguai Edydsi Confirmed
2026-08-22 A DNIT do Paraguai exigiu declarar criptoativos acima de US$ 5.000 por ano via Marangatu Pytagua Confirmed
2026-09-05 O Nacional do Paraguai informou avanço no cruzamento de dados entre DNIT e ASOBAN El Nacional Confirmed
2026-09-10 O México publicou o Acordo 115/2026 que reforma as Regras da LFPIORPI PLD.mx Confirmed
2026-09-08 A COEM informou que a abordagem baseada em riscos valerá a partir de 1º de março de 2027 Coem.mx Confirmed
2026-09-18 A COEM detalhou a auditoria interna anual obrigatória para atividades vulneráveis Coem.mx Confirmed
2026-09-04 Colômbia: a Lei 2573 foi publicada e entra em vigor seis meses depois, salvo exceções do artigo 5 Superintendência Financeira da Colômbia Confirmed
2026-09-10 Baker McKenzie explicou que a Lei 2573 obriga medidas de verificação de identidade e autenticidade documental Baker McKenzie Confirmed
2026-08-27 Argentina: o BCRA editou a Comunicação A 8471 sobre gestão do risco de fraude Boletim Oficial da República Argentina Confirmed
2026-09-01 Argentina publicou a Comunicação A 8471 no Boletim Oficial Argentina.gob.ar Confirmed
2026-09-12 Brasil: Blue Consult resumiu as Resoluções BCB 519, 520 e 521 para PSAV e câmbio Blue Consult Confirmed
2026-09-10 Brasil: a Resolução BCB 584 acrescentou controles antifraude e retenção preventiva temporária Campos Thomaz Advogados Confirmed
2026-09-07 Peru: o D.S. 016-2024-JUS e sua diretriz sobre o Oficial de Dados Pessoais já estavam em vigor Apaxi Confirmed
2026-08-25 Peru: a Resolução SBS 01747-2026 estabeleceu o marco operacional de BaaS Ozone API Confirmed
2026-09-01 Uruguai ativou o registro obrigatório para PSAV e um canal digital de autorização iProUP Confirmed
2026-09-10 Bolívia formalizou perante o FMI um compromisso de marco robusto para ativos virtuais CryptoNews.net Confirmed

Timeline da operação

Data Evento Ator/vetor Fonte verificada
2026-08-22 A DNIT do Paraguai publica a obrigação anual de informação sobre criptoativos acima de US$ 5.000 Regulador tributário Pytagua
2026-08-25 O Peru define o marco operacional de BaaS com a Resolução SBS 01747-2026 SBS / banco aberto Ozone API
2026-08-27 O BCRA edita a Comunicação A 8471 sobre risco de fraude Banco central / fraude operacional Boletim Oficial da República Argentina
2026-08-27 O México já tem difundida a reforma substantiva da LFPIORPI sob o Acordo 115/2026 Regulação PLD PLD.mx
2026-08-31 O Paraguai consolida a leitura de sua lei de dados e sua agência no MITIC Privacidade e supervisão Lawwwing
2026-09-01 Chile apresenta projeto para adiar a Lei 21.719 Executivo / dados pessoais Ministério da Economia do Chile
2026-09-01 Argentina publica a Comunicação A 8471 no Boletim Oficial Banco Central / fraude Argentina.gob.ar
2026-09-01 Uruguai ativa o canal digital para autorização e registro de PSAV Banco Central / ativos virtuais CriptoNoticias
2026-09-04 Colômbia confirma a entrada em vigor escalonada da Lei 2573 Proteção de identidade Superintendência Financeira da Colômbia
2026-09-05 Paraguai avança em um mecanismo de web service DNIT-ASOBAN Fiscalização bancária El Nacional
2026-09-07 Paraguai fixa notificação de incidentes de segurança em 72 horas Dados pessoais Edydsi
2026-09-10 México entra em fase de obrigações documentadas de abordagem baseada em riscos PLD / compliance Jones Day
2026-09-10 Colômbia abre consulta pública sobre sistemas de verificação de identidade SIC / validação de identidade Baker McKenzie
2026-09-12 Brasil consolida o marco BCB 519, 520 e 521 para PSAV e mercado de câmbio Ativos virtuais Blue Consult
2026-09-18 Brasil reforça antifraude com a Resolução BCB 584 PSAV / fraude Campos Thomaz Advogados
2026-09-19 Uruguai eleva a proteção contra fraude em meios de pagamento com autenticação reforçada Meios de pagamento / autenticação El País (Uruguai)
2027-01-01 No Brasil entram em vigor novas regras antifraude para ativos virtuais PSAV / retenção temporal MercGroup
2027-03-01 México ativa a aplicação de vários componentes operacionais do novo regime EBR / classificação / monitoramento Coem.mx
2027-09-01 Argentina entra em vigência plena do novo marco de gestão do risco de fraude Risco operacional / fraude Bruchou & Funes
2027-11-27 Paraguai alcança a entrada em vigor geral de sua Lei 7593/2025 Dados pessoais El Nacional do Paraguai
2027-12-01 Chile, se a postergação não avançar, entra em vigor sua Lei 21.719 Dados pessoais / agência BCN Chile

Cadeia de ataque e TTPs

Casbaneiro continua sendo o caso mais claro de como uma campanha bancária regional se adapta a defesas e a ambientes regulatórios que exigem monitoramento mais fino. Segundo os relatórios da pesquisa, a carga útil permanece latente até detectar que o usuário acessa sites bancários, momento em que intercepta credenciais e manipula sessões financeiras. Isso o torna especialmente sensível para bancos e fintechs que dependem apenas de bloqueio por hash ou por domínio, porque o gatilho operacional ocorre no momento real da navegação.

A arquitetura de infraestrutura também mudou. A SocPrime descreveu servidores distribuídos de recepção de dados para o C2, com vários endpoints de exfiltração. A RST Cloud, por sua vez, documentou técnicas MITRE ATT&CK que incluem ofuscação, descoberta do sistema, execução via web e manipulação de processos, o que se encaixa em uma operação desenhada para persistir, se esconder e extrair dados em camadas. O resultado prático é que a detecção não pode depender de uma única assinatura nem de uma única lista de bloqueio.

A campanha observada em agosto de 2026 afetou usuários bancários do México, Peru, Argentina e Colômbia, com iscas de faturas ou avisos legais e PDFs maliciosos. A isso se somou o uso de campanhas de phishing com tema de emprego no Brasil, e um ator financeiramente motivado, BREEZE COMET, também ativo no país. Em paralelo, a pesquisa menciona intrusões assistidas por LLM, domínios DuckDNS e binários múltiplos, o que sugere uma superfície operacional em que automação, exfiltração e pós-exploração já não são exceções raras.

Fluxo de ataque CasbaneiroPhishingFatura ou avisoCarga latenteDetecção bancáriaRoubo decredenciaisSessãomanipuladaC2 distribuídoe exfiltração
Fluxo de ataque Casbaneiro — Do phishing e ativação bancária à exfiltração distribuída.
TTP Descrição Fonte
T1027 Arquivos ou informações ofuscados para dificultar a análise RST Cloud
T1027.009 Conteúdo empacotado ou ofuscado RST Cloud
T1027.013 Técnica adicional de ofuscação observada na campanha RST Cloud
T1033 Descoberta de informações do sistema RST Cloud
T1036 Suplantação de nomes ou artefatos RST Cloud
T1047 Execução por WMI RST Cloud
T1055 Injeção ou manipulação de processos RST Cloud
T1059.007 Execução por meio de script RST Cloud
T1071.001 Canais web para comando e controle RST Cloud
T1082 Descoberta de informações do sistema RST Cloud

Fluxo observado na campanha Casbaneiro

A sequência técnica descrita pelos relatórios sugere um percurso bastante clássico, mas ainda efetivo: entrega por phishing, ativação quando a vítima entra em um site financeiro, carga latente, roubo de credenciais, manipulação de sessão e exfiltração para servidores distribuídos. O ponto relevante não é a novidade de cada etapa, e sim o acoplamento entre elas. Quando a infraestrutura de saída muda para um modelo distribuído, o controle de reputação ou o bloqueio estático perde eficácia rapidamente.

Esse padrão também ajuda a entender por que vários dos novos marcos regulatórios do relatório empurram para monitoramento automatizado, alertas por desvio e preservação histórica de evidências. A defesa regulatória e a defesa técnica começam a se parecer. O supervisor pede rastreabilidade e o adversário obriga a produzi-la para cada incidente, transação ou acesso suspeito.

Impacto regional

O panorama regional mostra um movimento convergente: os reguladores já não se limitam a pedir relatórios ou consentimentos, mas exigem capacidade operacional para classificar risco, preservar evidência, notificar incidentes, auditar processos e justificar decisões automatizadas. Isso afeta bancos, fintechs, PSAV, operadoras de telecomunicações, entidades de crédito e, em vários países, qualquer organização que trate dados pessoais ou administre fluxos sensíveis de informação financeira. A pressão não é uniforme, mas é sincrônica: os prazos mais duros estão entre novembro de 2026 e janeiro de 2028.

Panorama regional

Chile, Paraguai, México e Brasil concentram as mudanças mais estruturais em dados pessoais, ativos virtuais e PLD. Peru e Colômbia avançam em cibersegurança, incidentes operacionais e verificação de identidade. A Argentina introduz um marco formal de gestão de fraude no sistema financeiro. O Uruguai organiza a autorização de PSAV e soma uma nova camada antifraude em meios de pagamento. A Bolívia, por enquanto, fica em um ponto intermediário, com um compromisso de reforma ainda sem cronograma fechado.

Chile

O Chile tem uma Lei N.º 21.719 que, segundo a Biblioteca do Congresso Nacional, entra em vigor em 1º de dezembro de 2026 e substitui a antiga Lei N.º 19.628. O Ministério da Economia informou, porém, que o Governo propôs adiar a data para 1º de dezembro de 2027 para dar tempo de instalar a Agência de Proteção de Dados Pessoais e definir padrões de aplicação. A mudança não é pequena, porque o projeto também amplia de três para cinco os conselheiros do órgão e ajusta a primeira designação de autoridades.

Para o setor privado, a consequência é dupla. Se a data original for mantida, a agência receberá poderes sancionadores sobre responsáveis pelo tratamento, inclusive empresas privadas. Se o adiamento avançar, as organizações ganham tempo, mas não uma pausa completa, porque o desenho institucional ficará mais detalhado e a adequação deverá começar antes. O relatório de Anguita & Osorio deixa claro que o debate não é se haverá compliance, mas quando e sob qual arquitetura.

Paraguai

O Paraguai concentra um dos marcos mais densos do relatório. A Lei N.º 7593/2025 cria a Agência Nacional de Proteção de Dados Pessoais dentro do MITIC, fixa uma transição de 24 meses, ordena notificação de incidentes em 72 horas e regula transferências internacionais com critério de adequação ou garantias contratuais. A própria lei alcança toda organização pública ou privada que trate dados de pessoas e prevê multas de até 10.000 jornales mínimos.

Em paralelo, a DNIT emitiu a Resolução Geral N.º 47/2026 para declarar operações com criptoativos acima de US$ 5.000 por ano. O procedimento exige RUC, a obrigação 959-DJI, apresentação no Marangatu e declaração juramentada informativa perante o Impostos Internos. Além disso, a informação bancária e tributária começa a circular com mais velocidade entre a DNIT e a ASOBAN por meio de web service, o que reforça a fiscalização e também a rastreabilidade financeira. Para bancos, fintechs e exchanges, a pressão ocorre em três camadas: privacidade, tributação e acesso a informação financeira.

Peru

O Peru mostra uma combinação de proteção de dados, cibersegurança e novos modelos de distribuição financeira. O D.S. 016-2024-JUS modernizou o regulamento da Lei 29733 e estabeleceu um cronograma por porte de empresa para designar o Oficial de Dados Pessoais. Segundo o material consultado, as médias com vendas anuais entre 1.700 e 2.300 UIT devem nomeá-lo até 30 de novembro de 2026. Ao mesmo tempo, o regulamento exige notificar incidentes à Autoridade Nacional de Proteção de Dados Pessoais em até 48 horas e adotar padrões como ISO/IEC 27001.

A SBS também pressiona a frente operacional. A Resolução SBS N.º 01741-2026, segundo Apaxi, obriga a informar incidentes de cibersegurança e quedas de canais em até 24 horas e a comunicar os usuários afetados em 10 dias úteis. A Resolução SBS N.º 01747-2026 organiza o marco de BaaS com políticas do conselho, avaliação de riscos, monitoramento contínuo, contratos mínimos e publicação semestral de receptores ativos. E o projeto de procedimento único de reporte de incidentes operacionais, ainda em consulta, pode unificar eventos de interrupção e cibersegurança em um só canal.

Colômbia

A Colômbia avança sobre o problema da falsidade pessoal. A Lei 2573 protege as vítimas contra reportes negativos e cobrança de obrigações, impõe medidas de segurança digital suficientes e razoáveis para verificar identidade e autenticidade documental, e determina marcar a pessoa como vítima de falsidade pessoal quando houver denúncia. Segundo a Superintendência Financeira, a lei foi publicada em 19 de maio de 2026 e entra em vigor seis meses depois, salvo partes do artigo 5, que passam a valer desde a promulgação.

O efeito para bancos, telecomunicações e varejo é operacional. As entidades precisam conservar evidências do processo de onboarding, incluindo biometria, IP e validações documentais, e responder a reclamações sob um esquema em que o ônus da prova muda. A consulta pública aberta pela SIC em setembro de 2026 aponta justamente para reforçar validação de identidade e tratamento de dados pessoais, de modo que o ecossistema colombiano se move para controles mais técnicos e mais auditáveis. O projeto de reforma da Lei 1581 soma outra camada, embora continue sendo apenas um projeto.

Argentina

A Argentina colocou o foco em fraude interna e externa. A Comunicação A 8471 do BCRA criou a Seção 6.5, Gestão do risco de fraude, dentro das diretrizes para gestão de riscos. A norma exige estrutura organizacional específica, designação de responsáveis, autoavaliação do risco, plano de mitigação e coordenação com a gestão de riscos tecnológicos e de segurança da informação. Além disso, o cronograma por etapas leva a vigência plena a setembro de 2027.

A carga prática não é abstrata. As entidades devem definir apetite por risco, documentar processos, reportar indicadores ao conselho e adaptar controles a novas modalidades de fraude. A LM Neuquén acrescentou que, a partir de setembro de 2026, os administradores de transferências instantâneas receberão informações públicas do BCRA para construir perfis de risco de fraude por pessoa. Isso coloca o sistema argentino numa lógica de prevenção mais refinada, com transferências e fraude pessoal como foco principal.

Brasil

O Brasil já tinha um marco robusto para PSAV e continuou refinando-o. As Resoluções BCB 519, 520 e 521 constroem a arquitetura de autorização, funcionamento e perímetro regulado de ativos virtuais. As PSAV precisam demonstrar capacidade econômico-financeira, origem lícita do capital, viabilidade do negócio, infraestrutura tecnológica compatível, governança adequada e reputação técnica de administradores e controladores. Além disso, determinadas operações com ativos virtuais foram incluídas no mercado de câmbio e exigem identificação da contraparte.

A próxima camada veio com a Resolução BCB 584, que amplia regras antifraude e autoriza uma retenção preventiva de até 24 horas para certas transferências acima de US$ 10.000 por cliente e por dia, quando enviadas ao exterior ou para carteiras autocustodiadas. O salto é importante porque a supervisão já não se limita a autorizar atores, mas a intervir no fluxo transacional quando o risco justificar. Na prática, o Brasil empurra PSAV e bancos para uma lógica de controle preventivo, e não só reativa.

México

O México é o caso mais volumoso do relatório. O Acordo 115/2026 reescreveu as Regras de Caráter Geral da LFPIORPI, adicionou onze capítulos novos e colocou a abordagem baseada em riscos no centro do compliance. A mudança alcança atividades vulneráveis e também PSAV, com obrigação de metodologia documentada, classificação de clientes em três níveis, due diligence reforçada, identificação do beneficiário controlador com limite de 25%, capacitação anual e auditoria periódica.

A implementação é escalonada. A vigência geral corre desde 30 de novembro de 2026, mas vários componentes operacionais passam a valer em 1º de março de 2027, e o período anual sujeito à auditoria começa em 1º de janeiro de 2028. Os mecanismos automatizados de monitoramento devem conservar dossiês, agrupar operações, alimentar a avaliação de risco, gerar alertas e guardar históricos por pelo menos dez anos. Para setores como cassinos, jogos, sorteios e outras atividades vulneráveis, isso obriga a revisar plataformas, regras de alertamento e manuais internos de ponta a ponta.

Bolívia

A Bolívia ainda não tem um regime fechado, mas já aponta uma direção clara. O Memorando de Políticas Econômicas e Financeiras datado de 10 de setembro de 2026 compromete o país, no marco do programa com o FMI, a desenvolver um marco robusto para ativos virtuais. O objetivo é evitar saídas indevidas de capital e proteger a resiliência financeira. O material disponível esclarece que ainda não há cronograma definido, autoridade principal única nem abordagem legislativa detalhada.

A leitura mais prudente é que a Bolívia entra em fase de desenho. Algumas coberturas falam em uma supervisão tripartite entre Banco Central, ASFI e UIF, e outras mencionam possíveis regras antilavagem mais duras para VASPs, mas essas peças não estão confirmadas no mesmo nível que o memorando. Para efeitos deste relatório, o verificável é a intenção de criar um marco robusto e a ausência de um calendário fechado.

Uruguai

O Uruguai consolidou seu regime para PSAV e acrescentou uma camada adicional sobre fraudes em meios de pagamento. O Banco Central informou que elaborou um projeto regulatório para PSAV e, segundo a iProUP, ativou um registro obrigatório com vigência formal desde 1º de setembro de 2026. O país já dispõe de um canal digital para autorização e registro, e a norma exige segregação de fundos, transparência, cibersegurança e controles internos.

Em paralelo, o BCU apresentou uma proposta para reforçar a proteção contra fraudes em meios de pagamento. A iniciativa pede autenticação reforçada para o vínculo de instrumentos eletrônicos a carteiras digitais e admite que um instrumento tokenizado funcione como fator de posse se houver uma vinculação única e segura com o dispositivo do cliente. É um sinal claro de convergência entre pagamentos, identidade e gestão da fraude.

Indicadores técnicos

Tipo Valor Fonte
Domínio m-doxa-apodo.duckdns.org GBHackers / SocDefenders AI
Domínio m-doxa-geo.duckdns.org GBHackers
Domínio m-doxa-intel.duckdns.org GBHackers
IP 178.128.87.160 GBHackers
IP 165.22.184.26 GBHackers
IP 167.148.195.53:8888 SocDefenders AI
Hash do certificado SHA-256 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c GBHackers / SocDefenders AI
Hash do certificado SHA-256 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5 GBHackers / SocDefenders AI
Hash do certificado SHA-256 7d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8 GBHackers / SocDefenders AI
Binário socktz_v9.exe SocDefenders AI
Hash SHA-256 de PDF 6bb4372d0d02ec87b76409f69d445a93910964f8db457bafafb97a011da59e73 GBHackers
Hash SHA-256 de PDF 40d253480f752805e58c21266e40afe99afc96feea0d355732af5bea459db1dd GBHackers
Hash SHA-256 de e-mail malicioso debe871710268e7bb770b72c6772f2e0b8bd40a22b2eabf4b6556eaba2d71057 GBHackers
Hash SHA-256 de e-mail malicioso eaec8c6950f394ad5dcd271aa86f08cb2b8374203ecc67015af7ca6057244390 GBHackers

Análise para equipes de segurança

A primeira implicação operacional do relatório é que a superfície de risco já não pode ser gerida por domínio funcional. As equipes de fraude, dados, cibersegurança, compliance e riscos operacionais precisam trabalhar sobre o mesmo mapa de processos. O motivo é simples: na região, vários reguladores estão exigindo exatamente a mesma coisa com nomes diferentes, seja avaliação baseada em riscos, preservação de evidências, autenticação reforçada, monitoramento automatizado ou reporte de incidentes.

Na detecção, o padrão prioritário é combinar monitoramento de identidade, comportamento e transações. O México exige guardar históricos de risco por pelo menos dez anos e gerar alertas sobre clientes de alto risco, PEPs e listas restritivas. A Colômbia leva o controle de identidade para o onboarding e exige conservar evidências. Uruguai e Brasil empurram autenticação reforçada e controles antifraude em pagamentos e ativos virtuais. Isso sugere que a detecção eficaz já não se limita a SIEM ou SOC, mas precisa incorporar regras de negócio, perfilamento de clientes e correlação de eventos regulatórios.

Na mitigação, a ordem de prioridade muda conforme o país, mas não a lógica. Onde os prazos são curtos, como Peru e Argentina, a urgência está em governança, designações e manuais internos. Onde a mudança é estrutural, como México e Brasil, a urgência está em redesenhar motores de monitoramento, classificar risco por níveis, formalizar metodologias e verificar se a evidência é exportável e auditável. Onde a lei ainda está em transição, como Chile ou Bolívia, convém preparar arquitetura e contratos antes que a janela política se feche.

Em termos de threat intelligence, o material de Casbaneiro, CL-CRI-1163, BREEZE COMET e as campanhas com LLM sugere foco especial em e-mail, navegação bancária, endpoints de usuário final e C2 distribuído. O fato de a carga útil de Casbaneiro ser ativada ao acessar sites bancários obriga a reforçar proteção de navegação, análise de comportamento e detecção de manipulação de sessão. No Brasil, as campanhas voltadas a RH lembram que a porta de entrada pode ser um e-mail corporativo, e não um portal de internet banking.

A priorização recomendada, pelo que o research mostra, seria a seguinte. Primeiro, fechar lacunas de compliance com datas duras, especialmente México, Peru, Argentina e Paraguai. Segundo, consolidar evidências e logs, porque várias normas já exigem demonstrar que a validação ou a avaliação de fato existiram. Terceiro, revisar terceiros, PSPs e fornecedores em nuvem ou BaaS, já que a responsabilidade por riscos de terceiros aparece em Peru, Nova York e México. Quarto, integrar fraude e cibersegurança em um único painel, porque os ataques que afetam bancos já exploram identidade, e-mail, web e automação ao mesmo tempo.

Matriz de países e focosDados pessoaisFraude e ciberPLD e AMLAtivos virtuaisCargos e reporteChileParaguaiPeruColômbiaBrasilMéxico
Matriz de países e focos — O mapa comparativo de 2026-2027 por tipo de obrigação.

Perguntas frequentes

Quais países do relatório concentram as mudanças mais urgentes entre 2026 e 2027?

México, Brasil, Peru, Colômbia, Paraguai e Argentina concentram os marcos mais imediatos, porque combinam vigências escalonadas, prazos de adaptação e novas exigências de monitoramento ou reporte. O Chile também é relevante por sua lei de dados, embora seu calendário dependa do eventual adiamento legislativo. Uruguai e Bolívia aparecem em fases diferentes, mais voltadas a registro ou desenho regulatório.

Quais marcos exigem monitoramento automatizado e não só controles manuais?

O México exige isso de forma expressa na LFPIORPI reformada, com seis funções mínimas e preservação histórica. O Brasil conecta o tema a controles antifraude para ativos virtuais e o Peru o incorpora em cibersegurança e banco digital por meio de diferentes esquemas de reporte e supervisão. Em paralelo, a pressão técnica de Casbaneiro reforça a necessidade de detecção automatizada.

Quais países já exigem ou antecipam reportes de incidentes com prazos curtos?

O Paraguai fixa até 72 horas para incidentes de segurança, o Peru prevê reportes em 24 horas para incidentes de cibersegurança e 10 dias úteis para avisar usuários afetados, e a Colômbia começa a mover a validação de identidade dentro de um regime que protege vítimas de falsidade pessoal. Nos Estados Unidos, a pesquisa também menciona prazos de 36 horas e quatro dias úteis para bancos e emissores.

Onde aparece mais clara a convergência entre fraude, dados pessoais e risco operacional?

Argentina, México e Colômbia mostram essa convergência com mais nitidez. A Argentina criou uma seção específica de risco de fraude dentro do risco operacional. O México transformou PLD, classificação de clientes, beneficiário controlador e auditoria em um programa formal. A Colômbia vinculou sua lei de falsidade pessoal à verificação de identidade, à prova documental e à proteção de dados pessoais.

Quais jurisdições do relatório já impactam de forma direta cripto e ativos virtuais?

Brasil, Uruguai, Paraguai e, em uma fase mais incipiente, Bolívia. O Brasil já tem autorização, perímetro de câmbio e controles antifraude. O Uruguai ativou registro e autorização para PSAV. O Paraguai somou uma obrigação informativa anual para criptoativos e cruzamento bancário com a DNIT. A Bolívia, por ora, apenas comprometeu um marco robusto perante o FMI, sem cronograma fechado.

Limitações do material

O material fornecido permite reconstruir com bastante precisão os calendários regulatórios, as obrigações principais e parte do contexto operacional regional, mas não inclui o texto completo de algumas normas nem seus anexos técnicos. No Chile, por exemplo, o projeto de adiamento já foi informado, mas o status final da tramitação não pode ser confirmado apenas com esta pesquisa. Na Bolívia, a informação disponível é programática e não permite fixar autoridade principal nem cronograma definitivo.

Também não foi possível verificar diretamente alguns detalhes publicados por fontes secundárias quando elas próprias os marcam como incertos, como o prazo exato de 270 dias para o trâmite transitório de autorizações PSAV no Brasil ou o início operacional da plataforma DNIT-ASOBAN no Paraguai. Nesses casos, o relatório preserva a atribuição à fonte e não eleva a afirmação ao mesmo nível dos fatos confirmados.

Calendário regional 2026-20282026Chile:projeto deadiamento2026México: entradaem vigor geral2027México: EBR eclassificação2027Argentina:vigência plenada fraude2027Paraguai: dadosem plenavigência2028México:auditoria deprimeiro ano
Calendário regional 2026-2028 — Marcos regulatórios e prazos de implementação por país.
Setores mais impactadosLeitura qualitativa com base na quantidade de marcos e na profundidade das obrigaçõesBancosFraude, identidade, PLD, ciberFintechsBaaS, cripto, monitoramentoPSAVAutorização, segregação, auditoriaTelecom e créditoVerificação de identidade
Setores mais impactados — Bancos, fintechs, PSAV e entidades obrigadas concentram a maior carga regulatória.

Fontes

Ver todas