CiberLATAMbywhalemate

OCC e Fed ampliam controle sobre terceiros

A OCC fixou em 60 dias o prazo para comentários públicos após a publicação no Federal Register. Proposta segue com Fed

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 4 min de leitura

A Reserva Federal, a FDIC, a NCUA e a OCC propuseram novas diretrizes de gestão de risco de terceiros para bancos e cooperativas de crédito nos Estados Unidos. A OCC também esclareceu que os comentários públicos vencem 60 dias após a publicação no Federal Register.

Atualização 13 de setembro de 2026: A OCC esclareceu que o prazo para enviar comentários públicos sobre a proposta conta 60 dias a partir da publicação no Federal Register, e não do anúncio de 11 de setembro. O restante da nota permanece o mesmo, com essa precisão sobre a consulta pública.

A Reserva Federal, a FDIC, a NCUA e a OCC propuseram em 11 de setembro de 2026 novas diretrizes de gestão de risco de terceiros para bancos e cooperativas de crédito nos Estados Unidos. Quando concluído, o novo marco substituirá a orientação vigente e busca levar cada instituição a ajustar seus controles ao nível de risco de cada fornecedor externo, com base no dano potencial e na probabilidade de ocorrência.

O que muda com a nova orientação sobre terceiros?

A proposta exige concentrar recursos onde o risco for maior e calibrar os controles conforme o porte, a complexidade e o perfil de risco de cada banco. A OCC afirmou que o objetivo é adotar uma abordagem mais proporcional para instituições comunitárias e regionais, com supervisão voltada a relações que possam ter maior impacto sobre a instituição.

O novo marco foca em quatro áreas principais, resiliência operacional, segurança da informação, conformidade legal e resiliência financeira. Entre os fornecedores incluídos estão processadores de pagamentos, empresas de banco digital, firmas de cibersegurança e plataformas de prevenção a crimes financeiros.

A OCC também acrescentou um boletim específico sobre supervisão baseada em risco de serviços prestados por fornecedores core a bancos comunitários. Segundo o documento, os supervisores avaliarão como as instituições identificam e administram os riscos operacionais e de cibersegurança decorrentes de serviços terceirizados.

A American Bankers Association interpretou a proposta como uma sinalização de atenção especial às práticas dos fornecedores core para bancos comunitários, com mais escrutínio sobre contratos, desempenho, cibersegurança e continuidade de negócios. A Bloomberg acrescentou que o mercado vê a medida como parte de uma agenda mais ampla de revisão de fornecedores tecnológicos críticos, com possíveis efeitos sobre empresas que operam transfronteiriçamente com bancos na América Latina.

Quais outras pautas federais avançaram na mesma semana?

Em 8 de setembro de 2026, OCC, FinCEN, Reserva Federal, FDIC e NCUA publicaram perguntas frequentes sobre o uso de credenciais digitais verificáveis emitidas pelo governo dentro do Customer Identification Program, sob a Bank Secrecy Act e a Anti-Money Laundering. O texto explica como usar carteiras de motorista móveis estaduais e outras credenciais digitais para identificar clientes sem relaxar os controles de segurança e verificação.

Em paralelo, segue em vigor o regime federal de notificação por incidentes de segurança cibernética para bancos supervisionados pela OCC, pela Reserva Federal ou pela FDIC. As organizações devem informar seu regulador principal o quanto antes e, no máximo, até 36 horas depois de determinar que um incidente atingiu o limite de notificação, de acordo com a regra conjunta em vigor desde 2022 e codificada no título 12, parte 53.

Esse prazo de 36 horas se aplica quando o incidente provoca, ou provavelmente provocará, interrupção crítica das operações bancárias por quatro horas ou mais. A notificação deve incluir impacto operacional, natureza do incidente e medidas de remediação previstas, segundo análise da Phoenix Strategy Group.

O mesmo regime também alcança provedores de serviços bancários, que precisam avisar seus bancos clientes quando um incidente causar, ou puder causar, interrupção ou degradação material do serviço por pelo menos quatro horas. A NetBankAudit afirmou que essa obrigação reforça a dimensão de risco de terceiros no arcabouço de cibersegurança bancária.

O que vem depois para relatórios e incidentes?

A CIRCIA adicionará outro prazo de notificação para entidades financeiras consideradas infraestrutura crítica. A RiskTemplates informou que a regra final é esperada para setembro de 2026 e deve impor relatórios de incidentes cibernéticos substanciais à CISA em até 72 horas, além de 24 horas para comunicar pagamentos de ransomware.

A análise destaca que, para os serviços financeiros, o reporte à CISA ocorrerá em paralelo com as obrigações já existentes da OCC, FDIC, SEC, NYDFS e das leis estaduais de notificação de vazamentos. A BryceStreet acrescentou que os prazos de 72 e 24 horas estão definidos por lei aprovada pelo Congresso em 2022, o que deixaria à CISA pouco espaço para flexibilizá-los.

A Reuters informou ainda que, em 2026, as agências federais de supervisão iniciaram múltiplas ações de enforcement contra instituições financeiras por supostas violações à Bank Secrecy Act e falhas significativas em programas de AML/CFT. Em outra frente, a Davis Polk disse que a OCC e a FDIC adotaram uma regra conjunta que redefine o conceito de prática insegura ou imprudente, enquanto a CryptoSlate relatou uma regra sobre reputational risk em vigor desde 9 de junho de 2026, que limita medidas de supervisão baseadas apenas nesse critério.

O quadro regulatório também inclui a orientação de 2025 sobre custódia de criptoativos, que enfatizou controles reforçados de cibersegurança para bancos que ofereçam guarda de ativos virtuais. A Yale School of Management observou que a nova orientação sobre terceiros e a declaração sobre provedores core apontam para uma supervisão mais intensa da cadeia tecnológica de bancos comunitários e médios, incluindo instituições com relações de correspondência internacional.

Fontes

Ver todas