CiberLATAMbywhalemate

OCC flexibiliza regras para divulgação de CSI

OCC propõe novo marco para compartilhar CSI e mantém o reporte de incidentes cibernéticos em bancos

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 2 min de leitura

A Office of the Comptroller of the Currency, OCC, publicou em agosto de 2026 uma proposta de novo marco para a divulgação de informação supervisora confidencial, CSI, alinhada à proposta da FDIC. A mudança flexibiliza o regime atual de aprovação prévia para compartilhar CSI com afiliadas, prestadores de serviços e contrapartes em operações corporativas.

Atualização 25 de agosto de 2026: a nota acrescenta que, além da proposta sobre informação supervisora confidencial, os bancos dos Estados Unidos devem reportar incidentes cibernéticos ao seu regulador principal em até 36 horas após tomarem conhecimento deles, enquanto as cooperativas de crédito têm prazo de 72 horas para informar a NCUA.

A Office of the Comptroller of the Currency, OCC, publicou em agosto de 2026 uma proposta de novo marco para a divulgação de informação supervisora confidencial, CSI, alinhada à proposta da FDIC. A mudança flexibiliza o regime atual de aprovação prévia para compartilhar CSI com afiliadas, prestadores de serviços e contrapartes em operações corporativas.

O que muda na divulgação de CSI?

A proposta substitui um modelo mais rígido de autorização prévia por outro mais flexível para determinadas transferências de informação supervisora confidencial. Segundo o material de research, a ideia é permitir que bancos e outras entidades supervisionadas compartilhem CSI com afiliadas, prestadores de serviços e contrapartes em operações corporativas sob um marco menos restritivo que o atual.

Essa mudança regulatória ocorre em um contexto em que a OCC já tem um marco de ações de enforcement publicado, que pode atingir bancos nacionais, associações de poupança federais e suas subsidiárias. Entre as ferramentas disponíveis estão ordens de cessar e desistir, multas civis e outras sanções administrativas.

Quais prazos valem para reportar incidentes cibernéticos?

Pela norma bancária norte-americana em vigor, todos os bancos devem comunicar incidentes cibernéticos ao seu regulador principal em até 36 horas após terem conhecimento do caso, enquanto todas as cooperativas de crédito devem reportá-los à National Credit Union Administration em até 72 horas, segundo análise da FinXTech publicada em 20 de agosto de 2026.

O prazo vale tanto para bancos com carta nacional supervisionados pela OCC quanto para bancos estaduais supervisionados pela FDIC ou pelo Federal Reserve. No caso das cooperativas de crédito, a obrigação é reportada à NCUA, com janela maior do que a exigida para os bancos.

Quais outros padrões de compliance continuam vigentes?

A Regulation S-P, emitida pela SEC sob a autoridade da Gramm-Leach-Bliley Act, mantém requisitos de confidencialidade e segurança para informações de clientes de corretoras, consultores de investimento e instituições de investimento. Esse regime complementa os padrões de segurança da informação emitidos pelos reguladores bancários sob a GLBA.

Em paralelo, o material de research também posiciona a OCC como um regulador com capacidade sancionatória concreta sobre as entidades sob sua órbita. Seu marco de enforcement inclui bancos nacionais, associações de poupança federais e suas subsidiárias, com medidas que vão de ordens corretivas a multas civis.

Para grupos financeiros com presença na América Latina, a combinação dessas regras importa porque uma mesma estrutura corporativa pode ficar sujeita a exigências diferentes, conforme o tipo de entidade e a autoridade que a supervisiona. A proposta da OCC sobre CSI, a Reg S-P da SEC, as atribuições de enforcement do órgão e os prazos federais para reporte de incidentes cibernéticos ficam como referências diretas para bancos e holdings com operações na Argentina e no México.

Fontes

Ver todas