FinCEN endurece relatórios de fraude
Tesouro dos EUA amplia alertas SAR sobre ciberfraudes e cria palavra-chave para marcar possíveis centros de golpe.
O Departamento do Tesouro dos Estados Unidos, por meio da FinCEN e de órgãos ligados ao Bank Secrecy Act, está pressionando bancos e outras instituições a elevar a qualidade e o volume de relatórios de atividades suspeitas ligadas a ciberfraudes. Entre as mudanças, entrou a palavra-chave FIN-2026-SCAMCENTERS para indicar possível atuação de centros de golpe em casos de fraude.
O Departamento do Tesouro dos Estados Unidos, por meio da FinCEN e de órgãos ligados ao Bank Secrecy Act, está pressionando bancos e outras instituições a elevar a qualidade e o volume de relatórios de atividades suspeitas ligados a ciberfraudes. A medida inclui uma nova palavra-chave para relatórios SAR, FIN-2026-SCAMCENTERS, criada para sinalizar possível envolvimento de centros de golpe em casos de fraude.
O que a FinCEN quer mudar?
FinCEN quer que as instituições financeiras identifiquem melhor os padrões de fraude e compartilhem relatórios mais úteis para a detecção antecipada. A referência FIN-2026-SCAMCENTERS aparece como uma marca específica dentro dos SARs, para melhorar a classificação de casos com indícios de operações de golpe.
A iniciativa se apoia no aumento das perdas associadas a essas práticas. Segundo a TechRadar Pro, o Tesouro registrou perdas próximas de US$ 13 bilhões desde 2023, dado que serve de base para endurecer as expectativas de reporte.
Por que isso importa para bancos com presença nos EUA?
Porque o endurecimento regulatório não se limita aos relatórios de fraude, ele também se cruza com obrigações já vigentes de identidade, segurança e supervisão no sistema financeiro americano. Em setembro de 2026, reguladores federais esclareceram que credenciais digitais verificáveis, se devidamente autenticadas, podem cumprir os requisitos do programa de identificação de clientes, o que reduz a incerteza sobre seu uso em processos de onboarding.
Esse movimento convive com um marco de segurança que continua exigindo controles concretos. A Regra de Salvaguardas da GLBA obriga determinadas instituições financeiras a manter um programa de segurança por escrito, avaliações de risco e salvaguardas administrativas, técnicas e físicas, com controles de acesso, inventário de dados, criptografia e monitoramento contínuo.
Quais outras obrigações se acumulam sobre as entidades?
O mapa regulatório também soma prazos de notificação e exigências de testes. Sob o 23 NYCRR Part 500, as entidades financeiras reguladas pelo NYDFS precisam manter um programa de cibersegurança baseado em risco e comunicar certos incidentes em até 72 horas, um ponto especialmente relevante para bancos estrangeiros com operações ou licenças em Nova York.
No plano interagências, o FFIEC IT Examination Handbook exige programas de testes de segurança baseados em risco que combinem autoavaliações, testes de invasão, avaliações de vulnerabilidade e auditorias. Não há um mandato federal uniforme para testes de invasão anuais, mas a regra exige justificar que frequência e escopo sejam proporcionais ao perfil de risco da instituição.
A GLBA também determina que certos eventos de segurança que afetem informações de 500 ou mais consumidores sejam informados à FTC em até 30 dias após a descoberta. Esse requisito adiciona pressão operacional para entidades que lidam com grandes volumes de dados.
Como a supervisão está se movendo em 2026?
O Federal Reserve está reforçando uma linha de supervisão que foca riscos concretos, não explicações tardias. Em um discurso de setembro de 2026, Michelle Bowman disse que o principal objetivo é identificar o mais cedo possível ameaças relevantes à segurança e solidez dos bancos e à estabilidade financeira dos Estados Unidos, e agir rapidamente para exigir medidas proporcionais.
No caso do Silicon Valley Bank, Bowman afirmou que o banco falhou por perdas contábeis não realizadas que superavam seu capital, uma base de depósitos muito concentrada e majoritariamente não segurada, e falta de preparo operacional para acessar a tempo a janela de desconto do Fed. A cobertura posterior acrescentou que a análise externa concluiu que a equipe do Fed sabia ou deveria saber sobre essas vulnerabilidades e que não há evidência de que as redes sociais tenham desencadeado ou acelerado a corrida bancária.
Bowman também disse em entrevistas de setembro de 2026 que o Fed trabalha para que os bancos, especialmente os menores, protejam melhor suas operações contra riscos derivados do uso de produtos de fornecedores externos, incluindo os associados à inteligência artificial. Em paralelo, a OCC publicou suas ações de enforcement de setembro de 2026, com várias ordens de proibição contra partes afiliadas a instituições por violações, práticas inseguras e desvio de recursos, reforçando que a disciplina regulatória também alcança pessoas físicas.
Essa linha apareceu com força em outros resumos de enforcement do mês, que detalharam casos de ex-funcionários bancários punidos por desvio de recursos e débitos não autorizados a clientes. Em um desses casos, um ex personal banker do U.S. Bank foi apontado por se apropriar de cerca de US$ 329.088 por meio de débitos não autorizados, um exemplo de que os supervisores continuam conectando fraude interna, controles fracos e responsabilidade pessoal.
Fontes
- FinCEN Says the Quiet Part Out Loud: Banks Can Share Fraud Alerts in Real Timesecurityboulevard.com· FinCEN (analizado por Security Boulevard)URL não verificada
- Regulators clear path for verifiable digital credentials in customer identificationmcdermottlaw.com· McDermott Will & Emery
- Information Security Laws: What Organizations Must Knowterralogic.com· Terralogic
- Microsoft 365 Penetration Testing for Financial Institutionsmyabt.com· MyABT
- Initial Findings from Independent Review of Silicon Valley Bankfederalreserve.gov· Board of Governors of the Federal Reserve System
- Here's how the Fed is working to ensure banks protect themselves from AI risksfinance.yahoo.com· Yahoo Finance
- Regulatory penalties for global financial institutions surge 31% in H1 2024fenergo.com· Fenergo
- Weekly Enforcement & Compliance Insight Digest – September 21, 2026acrossoversight.com· Across Oversight
- OCC bars 2 former bank employees over embezzlement, debiting of customer accountsregreport.info· RegReport
- US Treasury wants banks to be better at filing cyber scam reports after noting nearly USD13 billion in losses since 2023techradar.com· TechRadar Pro
- OCC Announces Enforcement Actions for September 2026occ.treas.gov· OCC
- Fed sat on Silicon Valley Bank flaws because regulators feared being wrong, report findsfinance.yahoo.com· Yahoo Finance



