CiberLATAMbywhalemate

FinCEN endurece relatórios de fraude

Tesouro dos EUA amplia alertas SAR sobre ciberfraudes e cria palavra-chave para marcar possíveis centros de golpe.

Whalemate Labs · Pesquisa assistida por IAPublicado:4 min de leitura

O Departamento do Tesouro dos Estados Unidos, por meio da FinCEN e de órgãos ligados ao Bank Secrecy Act, está pressionando bancos e outras instituições a elevar a qualidade e o volume de relatórios de atividades suspeitas ligadas a ciberfraudes. Entre as mudanças, entrou a palavra-chave FIN-2026-SCAMCENTERS para indicar possível atuação de centros de golpe em casos de fraude.

O Departamento do Tesouro dos Estados Unidos, por meio da FinCEN e de órgãos ligados ao Bank Secrecy Act, está pressionando bancos e outras instituições a elevar a qualidade e o volume de relatórios de atividades suspeitas ligados a ciberfraudes. A medida inclui uma nova palavra-chave para relatórios SAR, FIN-2026-SCAMCENTERS, criada para sinalizar possível envolvimento de centros de golpe em casos de fraude.

O que a FinCEN quer mudar?

FinCEN quer que as instituições financeiras identifiquem melhor os padrões de fraude e compartilhem relatórios mais úteis para a detecção antecipada. A referência FIN-2026-SCAMCENTERS aparece como uma marca específica dentro dos SARs, para melhorar a classificação de casos com indícios de operações de golpe.

A iniciativa se apoia no aumento das perdas associadas a essas práticas. Segundo a TechRadar Pro, o Tesouro registrou perdas próximas de US$ 13 bilhões desde 2023, dado que serve de base para endurecer as expectativas de reporte.

Por que isso importa para bancos com presença nos EUA?

Porque o endurecimento regulatório não se limita aos relatórios de fraude, ele também se cruza com obrigações já vigentes de identidade, segurança e supervisão no sistema financeiro americano. Em setembro de 2026, reguladores federais esclareceram que credenciais digitais verificáveis, se devidamente autenticadas, podem cumprir os requisitos do programa de identificação de clientes, o que reduz a incerteza sobre seu uso em processos de onboarding.

Esse movimento convive com um marco de segurança que continua exigindo controles concretos. A Regra de Salvaguardas da GLBA obriga determinadas instituições financeiras a manter um programa de segurança por escrito, avaliações de risco e salvaguardas administrativas, técnicas e físicas, com controles de acesso, inventário de dados, criptografia e monitoramento contínuo.

Quais outras obrigações se acumulam sobre as entidades?

O mapa regulatório também soma prazos de notificação e exigências de testes. Sob o 23 NYCRR Part 500, as entidades financeiras reguladas pelo NYDFS precisam manter um programa de cibersegurança baseado em risco e comunicar certos incidentes em até 72 horas, um ponto especialmente relevante para bancos estrangeiros com operações ou licenças em Nova York.

No plano interagências, o FFIEC IT Examination Handbook exige programas de testes de segurança baseados em risco que combinem autoavaliações, testes de invasão, avaliações de vulnerabilidade e auditorias. Não há um mandato federal uniforme para testes de invasão anuais, mas a regra exige justificar que frequência e escopo sejam proporcionais ao perfil de risco da instituição.

A GLBA também determina que certos eventos de segurança que afetem informações de 500 ou mais consumidores sejam informados à FTC em até 30 dias após a descoberta. Esse requisito adiciona pressão operacional para entidades que lidam com grandes volumes de dados.

Como a supervisão está se movendo em 2026?

O Federal Reserve está reforçando uma linha de supervisão que foca riscos concretos, não explicações tardias. Em um discurso de setembro de 2026, Michelle Bowman disse que o principal objetivo é identificar o mais cedo possível ameaças relevantes à segurança e solidez dos bancos e à estabilidade financeira dos Estados Unidos, e agir rapidamente para exigir medidas proporcionais.

No caso do Silicon Valley Bank, Bowman afirmou que o banco falhou por perdas contábeis não realizadas que superavam seu capital, uma base de depósitos muito concentrada e majoritariamente não segurada, e falta de preparo operacional para acessar a tempo a janela de desconto do Fed. A cobertura posterior acrescentou que a análise externa concluiu que a equipe do Fed sabia ou deveria saber sobre essas vulnerabilidades e que não há evidência de que as redes sociais tenham desencadeado ou acelerado a corrida bancária.

Bowman também disse em entrevistas de setembro de 2026 que o Fed trabalha para que os bancos, especialmente os menores, protejam melhor suas operações contra riscos derivados do uso de produtos de fornecedores externos, incluindo os associados à inteligência artificial. Em paralelo, a OCC publicou suas ações de enforcement de setembro de 2026, com várias ordens de proibição contra partes afiliadas a instituições por violações, práticas inseguras e desvio de recursos, reforçando que a disciplina regulatória também alcança pessoas físicas.

Essa linha apareceu com força em outros resumos de enforcement do mês, que detalharam casos de ex-funcionários bancários punidos por desvio de recursos e débitos não autorizados a clientes. Em um desses casos, um ex personal banker do U.S. Bank foi apontado por se apropriar de cerca de US$ 329.088 por meio de débitos não autorizados, um exemplo de que os supervisores continuam conectando fraude interna, controles fracos e responsabilidade pessoal.

Fontes

Ver todas