OCC e FDIC apertam supervisão bancária
Regra final eleva o padrão para classificar práticas como inseguras e unifica o critério para MRAs.
Em agosto de 2026, OCC e FDIC publicaram uma regra final conjunta que eleva o padrão de prova para que supervisores bancários classifiquem uma prática como unsafe or unsound e adotem medidas de enforcement. A nova diretriz também cria um critério uniforme para emitir Matters Requiring Attention (MRA).
A OCC e a FDIC publicaram em agosto de 2026 uma regra final conjunta que eleva o padrão de prova para que supervisores bancários classifiquem uma prática como unsafe or unsound e adotem medidas de enforcement. A nova diretriz também exige a ligação dessas objeções a riscos financeiros materiais ou a violações de lei, além de fixar um padrão uniforme para emitir Matters Requiring Attention (MRA).
O que mudou na supervisão bancária?
A regra final busca concentrar as observações dos examinadores em riscos financeiros materiais e em descumprimentos de leis e regulamentos bancários. A OCC afirmou que a medida reduz o peso de objeções baseadas em políticas, processos, documentação e outros riscos não financeiros.
Esse ajuste foi detalhado no boletim 2026-40 da OCC, intitulado Unsafe or Unsound Practices and Matters Requiring Attention: Final. O documento se aplica a bancos nacionais, associações de poupança federais, suas subsidiárias e também a agências ou escritórios federais de bancos estrangeiros nos Estados Unidos.
A própria OCC confirmou que mantém poderes de enforcement sobre bancos nacionais, associações de poupança federais e suas subsidiárias, assim como sobre agências e escritórios federais de bancos estrangeiros que operam no país. A combinação entre alcance regulatório e novo padrão de prova deixa menos espaço para debates baseados apenas em falhas de procedimento.
Como isso se encaixa com cibersegurança e resiliência?
A mudança regulatória chega em um momento em que o FDIC e o arcabouço do FFIEC vêm estabelecendo expectativas mais concretas para controles de TI, cibersegurança e resposta a incidentes. Um relatório de 2025 sobre resiliência do FDIC descreveu programas de exame que incluem a Computer-Security Incident Notification Rule e o alinhamento com o NIST Cybersecurity Framework.
Esse mesmo relatório, segundo o resumo analítico citado, aponta que as inspeções de TI e cibersegurança do FDIC consideram ameaças de engenharia social habilitada por IA e identidade fraudulenta como riscos ativos. O texto também reforça expectativas de autenticação multifator e verificação de identidade em bancos supervisionados.
A orientação de conformidade do FFIEC segue a mesma linha ao indicar que instituições financeiras dos Estados Unidos precisam alinhar controles de TI, cibersegurança e gestão de riscos aos padrões usados pelos reguladores federais nas inspeções. Isso inclui governança corporativa, avaliação de riscos, programas de segurança da informação, controles de acesso, supervisão de terceiros, resposta a incidentes, continuidade de negócios e monitoramento.
Entre os requisitos técnicos listados nessa orientação estão autenticação multifator, controle de acesso de menor privilégio, criptografia, classificação de dados, backup e testes de restauração, monitoramento de registros, varredura de vulnerabilidades e planos de resposta a incidentes testados. A Armour Cybersecurity, em uma análise sobre o marco dos Estados Unidos, acrescenta que o esquema do FFIEC e a NYDFS Part 500 também exigem programa escrito, avaliações de risco, CISO, testes periódicos de penetração e avaliações de vulnerabilidades.
O que isso implica para bancos estrangeiros e contas correspondentes?
Para bancos estrangeiros com operações nos Estados Unidos, o novo padrão de supervisão se cruza com obrigações já existentes de due diligence e controle de riscos. A norma americana sobre contas correspondentes exige programas específicos, baseados em risco e, quando necessário, reforçados, com políticas, procedimentos e controles para detectar e reportar lavagem de dinheiro conhecida ou suspeita em contas mantidas nos Estados Unidos para instituições financeiras estrangeiras.
A isso se soma o fato de que a OCC mantém capacidade de agir contra agências e escritórios federais de bancos estrangeiros no país. Na prática, a mudança no limiar para classificar uma prática como unsafe or unsound pode tornar mais exigente a interlocução com supervisores quando a constatação envolver riscos financeiros ou infrações regulatórias, e não apenas fragilidades de processo.
A publicação também coincide com um ambiente regulatório mais amplo, no qual o Departamento de Comércio pode avaliar, em transações ICTS, se um fornecedor tem sedes ou operações em países estrangeiros e quais leis regem sua jurisdição. Para grupos com subsidiárias, fornecedores ou contas correspondentes na região, esse cruzamento de exigências pode elevar o nível de documentação, controle interno e rastreabilidade que terão de apresentar aos supervisores americanos.
Fontes
- Agencies Issue Final Rule to Prioritize Material Financial Risks and Enhance Consistency and Transparency in Supervision and Enforcementocc.gov· Office of the Comptroller of the Currency (OCC)
- Bank Cybersecurity Regulations: OSFI, FFIEC, and NYDFSarmourcyber.io· Armour Cybersecurity
- FDIC 2025 Report on Cybersecurity and Resilience: 2025 Report on Cybersecurity and Resilience — What It Says, Who It Applies Tobankingnewsai.com· FDIC / BankingNewsAI (resumen)
- Top Bank Watchdogs Adopt Plan to Narrow Oversight ...bloomberg.com· BloombergURL não verificada
- Due diligence programs for correspondent accounts for foreign financial institutionsgovregs.com· GovRegs
- Subpart B—Review of ICTS Transactionsgovregs.com· GovRegs
- Unsafe or Unsound Practices and Matters Requiring Attention: Finalocc.gov· Office of the Comptroller of the Currency (OCC)
- OCC and FDIC finalize narrower bank supervision proceduresamericanbanker.com· American Banker
- US bank regulators finalize rules defining 'unsafe' bank practicesreuters.com· ReutersURL não verificada
- Enforcement Actionsocc.gov· Office of the Comptroller of the Currency (OCC)
- Reg Wrap: US raises threshold for bank supervision and enforcementthebanker.com· The Banker
- FFIEC Compliance: An IT and Cybersecurity Guide for Financial ...cmitsolutions.com· CMIT Solutions



