OCC mantém reporte de incidentes em 36 horas
A OCC mantém a exigência de 36 horas para bancos e filiais estrangeiras nos EUA, em meio à pressão de CIRCIA
A regra federal da Office of the Comptroller of the Currency obriga bancos nacionais, filiais e agências federais de bancos estrangeiros nos EUA a reportar incidentes em 36 horas. O marco agora se cruza com a CIRCIA, que avança para reporte de 72 horas em setores críticos, incluindo serviços financeiros.
Atualização 14 de setembro de 2026: A nota incorpora o avanço da CIRCIA, o marco federal da CISA que caminha para exigir reporte em 72 horas para setores críticos, incluindo serviços financeiros. Também traz novos detalhes sobre o NYDFS Part 500, com revisões anuais de privilégios de acesso, desligamento rápido de acessos após a saída de funcionários e reportes eletrônicos ao superintendente em até 72 horas.
A regulação federal da Office of the Comptroller of the Currency sobre notificação de incidentes de segurança cibernética alcança de forma explícita filiais e agências federais de bancos estrangeiros, incluindo instituições financeiras da Argentina e do México que operem nos Estados Unidos, além de seus prestadores de serviços bancários. A norma exige aviso ao supervisor correspondente assim que possível e, no máximo, em até 36 horas após a determinação de um incidente notificável.
A quem a regra da OCC se aplica?
A obrigação vale para bancos nacionais, associações federais de poupança e filiais e agências federais de bancos estrangeiros supervisionados pela OCC. O alcance também inclui prestadores de serviços bancários que atendem organizações supervisionadas por esse órgão nos Estados Unidos.
Isso significa que terceiros de tecnologia e processamento de dados usados por subsidiárias ou filiais nos EUA de bancos da Argentina e do México também entram no perímetro regulatório. Segundo o texto compilado pela GovRegs do 12 CFR Part 53, a notificação alcança tanto a entidade supervisionada quanto o supervisor correspondente, conforme o tipo de estrutura afetada.
Qual prazo a OCC fixa para reportar incidentes?
A OCC determina que a notificação seja feita assim que possível e não mais tarde que 36 horas após a constatação de um "notification incident" que possa afetar de forma material e adversa a entidade. O objetivo do limite é acelerar a resposta supervisora diante de eventos com potencial impacto relevante.
No caso dos prestadores de serviços bancários, a regra é específica, eles devem avisar ao menos um ponto de contato designado em cada cliente bancário afetado assim que possível quando concluírem que sofreram um incidente de segurança cibernética que tenha interrompido ou degradado materialmente, ou que seja razoavelmente provável que o faça, os serviços cobertos por quatro horas ou mais.
O que muda com a CIRCIA?
A CIRCIA, o marco federal de reporte de incidentes de cibersegurança administrado pela CISA, se aproxima da regra final e adiciona uma obrigação de reporte em 72 horas para entidades cobertas em setores de infraestrutura crítica, incluindo serviços financeiros, desde que superem os padrões de porte de pequena empresa definidos pela SBA.
Segundo a análise da RiskTemplates, isso cria na prática um novo relógio de notificação para empresas financeiras que operam nos Estados Unidos. A BryceStreet acrescenta que o regime será duplo, com reporte de qualquer "substantial cyber incident" em até 72 horas a partir do momento em que a entidade razoavelmente acreditar que ele ocorreu e reporte de qualquer pagamento de ransomware em até 24 horas, mesmo se o incidente subjacente, por si só, não atingir esse limiar.
A mesma análise cita como referência prática os limites de porte derivados da SBA, com faixas aproximadas de 100 a 1.500 empregados ou de US$ 2,25 milhões a US$ 47 milhões em receita anual, conforme o código NAICS, para definir a cobertura em setores como serviços financeiros. A RiskTemplates descreve o esquema como um "quinto relógio" de notificação, que se soma aos prazos já existentes para bancos e emissores.
Que outros sinais regulatórios os EUA deixaram para o setor financeiro?
Em 8 de setembro de 2026, a OCC, junto com a FinCEN, o Conselho de Governadores do Federal Reserve, a FDIC e a NCUA, publicou perguntas frequentes sobre o uso de carteiras de motorista móveis e outras credenciais digitais verificáveis emitidas por governos no contexto do cumprimento da Bank Secrecy Act e de obrigações antilavagem de dinheiro.
Essas FAQ esclarecem que as instituições podem usar carteiras móveis e outras credenciais digitais verificáveis em seus processos de identificação e verificação de clientes, desde que cumpram condições sobre a confiabilidade da credencial e os controles tecnológicos associados. Para grupos financeiros com presença transfronteiriça, o recado convive com uma agenda de maior exigência em privacidade, identidade digital e cibersegurança operacional.
Como isso se cruza com a Regulation S-P da SEC?
A versão atualizada da Regulation S-P da SEC reforça as obrigações de governança e segurança da informação para intermediários financeiros, assessores e outros participantes regulados nos Estados Unidos. Segundo a análise de Adil Karam, as entidades maiores tinham de cumprir integralmente até 3 de dezembro de 2025, e as menores até 3 de junho de 2026.
A mesma fonte afirma que as emendas já estão plenamente em vigor e incluem um programa escrito de resposta a incidentes, a exigência de notificação ao cliente em até 30 dias após uma violação e um programa formal de supervisão de terceiros. Também informa que o prazo de 30 dias começa quando a firma toma conhecimento do acesso ou uso não autorizado de informações do cliente.
Além disso, Karam diz que os prestadores de serviços devem avisar a instituição coberta em até 72 horas se detectarem um vazamento confirmado ou suspeito envolvendo dados de clientes. Em grupos com operações nos Estados Unidos, esse modelo adiciona pressão sobre contratos, monitoramento de terceiros e fluxos internos de escalonamento.
O que mudou no NYDFS Part 500?
Um checklist técnico-normativo voltado ao NYDFS Part 500 registra que o marco de Nova York exige revisões anuais de privilégios de acesso de usuários, encerramento rápido de acessos após a saída de funcionários, notificação eletrônica ao superintendent em até 72 horas quando a ocorrência de um incidente de cibersegurança é determinada e um relatório anual obrigatório antes de 15 de abril.
Esse relatório anual deve cobrir o status do programa de cibersegurança. A mesma fonte posiciona a obrigação de aviso não apenas na entidade regulada, mas também quando o incidente afeta uma afiliada ou um provedor de serviços terceirizado.
Que dado o NYDFS traz e quão firme ele é?
Uma análise técnica da DeepInspect afirma que a segunda emenda do regulamento NYDFS exige aviso eletrônico ao superintendent em no máximo 72 horas após a determinação de um incidente e uma certificação anual até 15 de abril sobre conformidade ou não conformidade material. Esse dado aparece atribuído pela fonte como não confirmado de forma oficial, por isso deve ser tratado com cautela até haver verificação primária.
Fontes
- The SEC Prepares to Regulate – and Regulate – the Finserv Sectortanium.it· TaniumURL não verificada
- PPD-21 Explained: Sectors, CIRCIA Reporting, and NSM-22fedlaws.org· FedLaws.org
- Financial Services Cybersecurity Statistics 2026: Incidents, Cost and Regulationaxis-intelligence.com· Axis Intelligence
- Regulators close the gap on outsourced risk - FinTech Globalfintech.global· FinTech Global
- PART 53—COMPUTER-SECURITY INCIDENT NOTIFICATION (12 CFR)govregs.com· GovRegs
- NYDFS Part 500 AI Compliance Checklist for Covered Entitiesdeepinspect.ai· DeepInspect
- Third-Party Risk Management: Proposed Guidance and ...occ.gov· Office of the Comptroller of the Currency (OCC)
- SEC Regulation S-P Is Now Fully in Effect: How Financial Institutions Must Adaptadilkaram.com· Adil Karam
- Agencies Seek Comment on Proposed Third-Party Risk ...occ.gov· Office of the Comptroller of the Currency (OCC)
- Bank Secrecy Act/Anti-Money Laundering: Frequently Asked Questions on the Use of Mobile Driver’s Licenses and Other Government-Issued Verifiable Digital Credentialsocc.gov· Office of the Comptroller of the Currency (OCC)
- New York tells financial firms to update cyber risk assessments at least annuallyfingerlakes1.com· FingerLakes1.com
- Guidance On How To Conduct And Use Risk Assessments ...mondovisione.com· MondoVisione
- CISA's CIRCIA Is Finalizing This Month. Here's What the New 72-Hour Reporting Clock Means for Your Financial Services Incident Response Program.risktemplate.com· RiskTemplates
- Reg S-P deadline puts vendor oversight in the spotlightregtechanalyst.com· RegTech Analyst
- NYDFS Part 500 Penetration Testing Requirements Explainedvicisecurity.com· ViciSecurity
- CIRCIA 72-Hour Rule: What SMBs Need to Knowbrycestreet.net· BryceStreet.net



