EUA debatem CISA, PROOF
O Congresso dos EUA enfrenta prazos e novos projetos sobre troca de ameaças, vigilância e dados de saúde.
As principais disposições da Cybersecurity Information Sharing Act de 2015, que autorizam a troca de informações de ameaças entre agências federais e empresas privadas nos Estados Unidos, expiram em 11 de dezembro de 2026 se o Congresso não agir. Ao mesmo tempo, avançam na agenda legislativa o PROOF Act, o PRIVACY Act sobre vigilância federal e o S.3097, sobre dados de saúde.
As principais disposições da Cybersecurity Information Sharing Act de 2015, que permitem a troca de informações sobre ameaças entre agências federais e empresas privadas nos Estados Unidos, têm prazo para expirar em 11 de dezembro de 2026 se o Congresso não agir. Ao mesmo tempo, o Legislativo discute a renovação dessas regras, um projeto sobre vigilância federal de dados e uma reforma de privacidade para informações de saúde, sem desfecho definido.
O que acontece com a CISA de 2015?
As disposições centrais da CISA, segundo a Legis1.com, caducam em 11 de dezembro de 2026, a menos que o Congresso as renove, altere ou permita sua expiração. A Security Magazine informou também que a House aprovou uma extensão temporária até essa data, de modo que o regime segue válido apenas de forma transitória.
A Legis1.com afirma que, no Capitólio, estão em discussão várias saídas, entre elas renovar as regras de compartilhamento de informações sobre ameaças cibernéticas, introduzir reformas de privacidade e responsabilidade, ou deixar a lei vencer. A mesma cobertura alerta que, se as disposições expirarem, também desaparecerão proteções explícitas de responsabilidade e de divulgação, hoje usadas para incentivar empresas e infraestrutura crítica a compartilhar indicadores com o governo.
O que está andando em privacidade de dados?
A ConsentPixel informa que a tentativa mais avançada de uma lei federal ampla de privacidade de dados, o ADPPA, foi aprovada em comissão em 2022, não chegou ao plenário e expirou em janeiro de 2025 sem ser reapresentada até setembro de 2026. Esse cenário deixa os Estados Unidos, segundo a mesma fonte, sem uma lei federal ampla equivalente ao GDPR.
A cobertura da ConsentPixel acrescenta que, naquele momento, não havia um projeto federal amplo com perspectiva clara de aprovação no curto prazo. Por isso, as empresas precisam planejar com base em um mosaico de leis estaduais de privacidade, pelo menos até 2028. Para multinacionais com operações na América Latina, isso significa acompanhar não apenas o nível federal, mas também as obrigações estaduais que podem se cruzar com seus fluxos de dados.
O que traz o S.3097 sobre dados de saúde?
O projeto S.3097, chamado Health Information Privacy Reform Act, foi apresentado no Senado para modernizar a privacidade de informações de saúde com foco no tipo de dado. A HealthPoint diz que a proposta busca impor obrigações de segurança e privacidade a qualquer entidade que trate dados de saúde e incluir direitos como o esquecimento e o consentimento por escrito para marketing baseado em informação sanitária.
A JD Supra acrescenta que o projeto avançou em comissão por 22 votos a 0 e que determina ao HHS, em consulta com a FTC, a emissão de padrões de privacidade, segurança e notificação de incidentes para informações de saúde aplicáveis que não sejam cobertas pela HIPAA, incluindo dados de wearables, apps de saúde e outras tecnologias de consumo. A mesma cobertura indica que o texto também prevê minimização, acesso, retificação, eliminação, portabilidade e restrições à transferência dessas informações para entidades governamentais sem processo legal compulsório.
O que trazem o PROOF Act e o PRIVACY Act?
O PROOF Act, identificado como H.R.10326, busca melhorar a detecção e a responsabilização por fraudes em programas federais administrados por agências estaduais, autorizando o Attorney General a solicitar informações específicas e exigindo medidas de segurança e privacidade como criptografia, acesso restrito e destruição obrigatória dos dados ao fim das investigações.
A página da Câmara sobre H.Res.1530 informa que a resolução define o procedimento para analisar esse projeto no plenário, e uma cobertura da The Capitol Wire acrescenta que ela obriga as agências estaduais a compartilhar dados específicos quando solicitados para investigações de fraude. Em paralelo, o Idaho State Journal informou que Russ Fulcher copatrocinou em setembro de 2026 o PRIVACY Act de 2026, que impõe limites ao uso, por agências federais, de dados gerados por leitores automáticos de placas e câmeras que capturam ocupantes de veículos.
O texto oficial de H.R.9716 estabelece que a informação de vigilância coberta não pode ser mantida por mais de 30 dias, salvo autorização judicial por boa causa por até 90 dias adicionais ou quando já for prova em uma causa penal em curso. Também prevê que, se esses dados forem obtidos ou retidos em violação à regra de ordem judicial ou aos prazos de retenção, eles não poderão ser admitidos como prova em procedimentos federais.
Fontes
- H.R. 10326 – PROOF Actthebillroom.org· TheBillRoom
- Preventing Rip-offs and Obtaining Oversight of Funds Actthecapitolwire.com· The Capitol Wire
- Cybersecurity Information Sharing Act of 2015 Temporarily Extendedsecuritymagazine.com· Security Magazine
- Text - H.R.9716 - PRIVACY Act, 119th Congress (2025-2026)congress.gov· Congress.govURL não verificada
- Fulcher co-sponsors privacy bill with guardrails for Flock camerasidahostatejournal.com· Idaho State Journal
- Cybersecurity Information Sharing Provisions Face Expiration in 2026legis1.com· Legis1.com
- Data Protection Explained: What Your Organization Must Doconsentpixel.com· ConsentPixel
- Will S. 3097 Finally Close Digital Health Privacy Gaps?healthpoint.com· HealthPoint
- H.J. Res. 210 – Providing for congressional disapproval ... (agenda que incluye H.R.10326, PROOF Act)docs.house.gov· House of Representatives (docs.house.gov)
- The BR Privacy, Security & AI Download: September 2026jdsupra.com· JD Supra



