OCC flexibiliza regras para divulgação de CSI
OCC propõe novo marco para compartilhar CSI e mantém o reporte de incidentes cibernéticos em bancos
A Office of the Comptroller of the Currency, OCC, publicou em agosto de 2026 uma proposta de novo marco para a divulgação de informação supervisora confidencial, CSI, alinhada à proposta da FDIC. A mudança flexibiliza o regime atual de aprovação prévia para compartilhar CSI com afiliadas, prestadores de serviços e contrapartes em operações corporativas.
Atualização 25 de agosto de 2026: a nota acrescenta que, além da proposta sobre informação supervisora confidencial, os bancos dos Estados Unidos devem reportar incidentes cibernéticos ao seu regulador principal em até 36 horas após tomarem conhecimento deles, enquanto as cooperativas de crédito têm prazo de 72 horas para informar a NCUA.
A Office of the Comptroller of the Currency, OCC, publicou em agosto de 2026 uma proposta de novo marco para a divulgação de informação supervisora confidencial, CSI, alinhada à proposta da FDIC. A mudança flexibiliza o regime atual de aprovação prévia para compartilhar CSI com afiliadas, prestadores de serviços e contrapartes em operações corporativas.
O que muda na divulgação de CSI?
A proposta substitui um modelo mais rígido de autorização prévia por outro mais flexível para determinadas transferências de informação supervisora confidencial. Segundo o material de research, a ideia é permitir que bancos e outras entidades supervisionadas compartilhem CSI com afiliadas, prestadores de serviços e contrapartes em operações corporativas sob um marco menos restritivo que o atual.
Essa mudança regulatória ocorre em um contexto em que a OCC já tem um marco de ações de enforcement publicado, que pode atingir bancos nacionais, associações de poupança federais e suas subsidiárias. Entre as ferramentas disponíveis estão ordens de cessar e desistir, multas civis e outras sanções administrativas.
Quais prazos valem para reportar incidentes cibernéticos?
Pela norma bancária norte-americana em vigor, todos os bancos devem comunicar incidentes cibernéticos ao seu regulador principal em até 36 horas após terem conhecimento do caso, enquanto todas as cooperativas de crédito devem reportá-los à National Credit Union Administration em até 72 horas, segundo análise da FinXTech publicada em 20 de agosto de 2026.
O prazo vale tanto para bancos com carta nacional supervisionados pela OCC quanto para bancos estaduais supervisionados pela FDIC ou pelo Federal Reserve. No caso das cooperativas de crédito, a obrigação é reportada à NCUA, com janela maior do que a exigida para os bancos.
Quais outros padrões de compliance continuam vigentes?
A Regulation S-P, emitida pela SEC sob a autoridade da Gramm-Leach-Bliley Act, mantém requisitos de confidencialidade e segurança para informações de clientes de corretoras, consultores de investimento e instituições de investimento. Esse regime complementa os padrões de segurança da informação emitidos pelos reguladores bancários sob a GLBA.
Em paralelo, o material de research também posiciona a OCC como um regulador com capacidade sancionatória concreta sobre as entidades sob sua órbita. Seu marco de enforcement inclui bancos nacionais, associações de poupança federais e suas subsidiárias, com medidas que vão de ordens corretivas a multas civis.
Para grupos financeiros com presença na América Latina, a combinação dessas regras importa porque uma mesma estrutura corporativa pode ficar sujeita a exigências diferentes, conforme o tipo de entidade e a autoridade que a supervisiona. A proposta da OCC sobre CSI, a Reg S-P da SEC, as atribuições de enforcement do órgão e os prazos federais para reporte de incidentes cibernéticos ficam como referências diretas para bancos e holdings com operações na Argentina e no México.
Fontes
- Suspicious Activity Reports and other reports and statements.customsmobile.com· CustomsMobile
- FTC Safeguards Rule in 2026: What It Means for Data Securityc2datatechnology.com· C2 Data Technology
- Data Retention And Disposal: GLBA Compliance Requirementsarchondatastore.com· Archon Data Store
- Cybersecurity Incident Reporting Is About To Get More Complicatedfinxtech.com· FinxTech
- FDIC and OCC Propose New Frameworks for Disclosure of Confidential Supervisory Informationstblaw.com· Simpson Thacher & Bartlett LLP
- US banks officially permitted to buy and sell crypto assetscryptobriefing.com· Crypto Briefing
- Enforcement Actions | OCCocc.gov· Office of the Comptroller of the Currency (OCC)
- Data Breach: Who Has to Tell You, and Why the Answer ...adviceonly.com· AdviceOnly
- FTC's 30-Day Breach Notification Rule for Tax Firmsverito.com· Verito
- Does Encryption Exempt a Tax Firm From FTC Breach ...verito.com· Verito
- The Safeguards Rule Breach Report Non-Bank Lendersnatlawreview.com· National Law Review
- Memorandum - FDIC and OCC Propose New Frameworks ...stblaw.com· Simpson Thacher & Bartlett LLP
- Cybersecurity Requirements for Dallas Financial Firmsuprite.com· Uprite
- You Have Thirty Days to Confess and the FTC Will Post It on the Internet: The Safeguards Rule Breach Report Non-Bank Lenders Keep Forgetting They Owemondaq.com· Mondaq
- NCUA Announces New Cyber Threat Reporting Requirementnelsonmullins.com· Nelson Mullins
- 2026 Cybersecurity and Privacy Regulation Trend Analysissecuritypost.org· SecurityPost
- CISO Application Risk Intelligence Briefing for Week of August 19veracode.com· Veracode
- SEC Cyber Incident Disclosure Rules: What Counts as Materialtetmo.com· Tetmo Cyber Security Brief
- America's CUs Urges House Dems to Avoid Imposing Broad New AI Regs on Credit Unionsthecudaily.com· America's Credit Unions (CU Daily)



