CiberLATAMbywhalemate
Relatório de inteligência

Regulação e compliance na América Latina, set/2026

Setembro fechou com 403 movimentos regulatórios, foco em Brasil e Argentina, e expansão de controles sobre fraude e dados pessoais.

1 de out. de 202631 min de leitura
Regulação e compliance na América Latina, set/2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Esses módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se reconciliem entre os módulos. Esta é a leitura recorrente mês a mês, e a análise posterior desenvolve os casos sem repetir este resumo.

Janela dos indicadores: 849 fatos datados em setembro de 2026 · 143 de meses anteriores (marco comparativo, não volume do mês) · 8 posteriores ao período (excluídos). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · América Latina Ameaça predominante: Regulação (403 de 849 fatos). Cobertura: 849 fatos datados em setembro de 2026 · 143 do mês… FATOS VERIFICADOS 849 base do período: contagem total a partir da base abaixo, mede-se sobre este total RANSOMWARE / EXTORSÃO 1 1 tipificação não determinável com o material INCIDENTES SEM TIPIFICAÇÃO 19 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 159 campanhas de fraude documentadas REGULAÇÃO 403 normas, resoluções ou sanções CVEs ÚNICOS 0 nenhum no material analisado (não implica ausência na região)
Painel mensal de sinal verificado — Base: 849 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · América Latina Cada fato conta em apenas um eixo, portanto a soma é exatamente 849. "Incidentes sem tipificação" é o resíduo. Regulação 403 Sem classificação 257 Fraude 159 Incidentes 19 Vulnerabilidades 10 Ransomware 1
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo conforme sua tipificação; a soma fecha com os 849 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · América Latina Base: 849 fatos do período · soma 1185 porque 247 fatos se classificam em mais de um setor. Setor público / OIV 322 Finanças 306 Outros / sem setor ident… 252 Telecom 117 Tecnologia 106 Varejo / consumo 66 Energia 8 Educação 8
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode afetar mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Distribuição geográfica de sinais setembro de 2026 · América Latina Cada fato é atribuído a um único país ou à cobertura regional, por isso a soma é exatamente 849 de 849 fatos … Argentina 546 Brasil 259 Bolívia 44
Distribuição geográfica de sinais — Fatos verificados do período agrupados por país ou cobertura regional; cada fato conta apenas uma vez.

Resumo executivo

O período analisado mostrou uma combinação incomum de avanço regulatório e refinamento institucional em três frentes cada vez mais interdependentes para as equipes de segurança e compliance: proteção de dados, fiscalização de plataformas e criminalidade informática. A novidade mais visível esteve no Brasil, onde a ANPD avançou com uma audiência pública e uma consulta pública para recalibrar seu marco de fiscalização e sanção, enquanto a cobertura jornalística seguiu mostrando uma aplicação cada vez mais ativa de poderes preventivos em casos ligados a menores e ambientes digitais. Em paralelo, a Argentina consolidou uma agenda de política criminal e modernização do Estado com a criação do PRONACIB e com um projeto de lei que inclui segurança cibernética e infraestrutura crítica dentro de um Sistema de Segurança Nacional. A isso se somaram sinais relevantes no Peru, Equador, Paraguai e Entre Ríos, onde cronogramas de adequação, debates legislativos e reformas de administração digital estão levando as organizações a revisar governança, rastreabilidade e responsabilidade interna.

Do ponto de vista de um CISO, a questão central não é apenas que haja mais normas ou projetos, mas que os mecanismos de intervenção do Estado estão sendo definidos com mais nitidez: notificação de incidentes em prazos curtos, poderes cautelares sobre funcionalidades, critérios de transparência e auditabilidade para IA, e obrigações de preservação de evidências digitais. Isso significa que os controles já não são avaliados apenas pela existência documental, mas pela capacidade de sustentar decisões regulatórias, responder a incidentes e demonstrar diligência razoável diante de eventuais investigações. A convergência entre proteção de dados, cibersegurança, consumo digital e política criminal cria um ambiente em que uma mesma fragilidade técnica pode gerar consequências administrativas, reputacionais e processuais ao mesmo tempo.

Panorama

O mapa regulatório do mês confirmou que a América Latina segue se afastando de uma visão fragmentada da segurança digital. No Brasil, a ANPD abriu uma discussão explícita sobre como fiscalizar de modo mais proporcional, preventivo e escalável, com ritos diferenciados conforme a gravidade da infração e o tamanho econômico do agente de tratamento. A proposta não se limita a sanções. Ela também introduz medidas preventivas cautelares, prazos de ajuste de conduta e planos prioritários de conformidade, o que sugere um regulador menos centrado na punição ex post e mais voltado a mudar comportamentos em tempo real. Para as empresas, a mensagem operacional é clara: a ausência de um incidente grave não elimina o escrutínio se houver riscos iminentes para usuários, especialmente crianças e adolescentes.

A Argentina, por sua vez, mostrou uma dupla via de intervenção estatal. De um lado, o Ministério da Justiça criou o PRONACIB para organizar diagnósticos, preservar evidências e articular capacidades contra a ciberdelinquência com uma abordagem baseada em evidências. De outro, o Poder Executivo enviou ao Congresso um projeto de 133 artigos para criar um Sistema de Segurança Nacional com funções expressas sobre segurança cibernética e infraestrutura crítica. Essa combinação é relevante porque une a resposta operacional aos crimes a uma arquitetura normativa mais ampla para proteger ativos e instalações cujo impacto sistêmico pode afetar saúde, economia, defesa ou o funcionamento do Estado. O recado para os setores regulados é que a cibersegurança deixa de ser uma função técnica isolada e passa a ser um componente da segurança nacional e da continuidade de serviços essenciais.

O Peru trouxe uma referência de maturidade em conformidade de dados pessoais: sob o regulamento da Lei 29733, as empresas de médio porte têm como data de referência 30 de novembro de 2026 para concluir a designação do Oficial de Dados Pessoais. Além da data concreta, o dado mostra que a adequação está se consolidando em camadas, de acordo com o porte e a natureza organizacional, e não como uma obrigação uniforme para todo o mercado. Para um CISO ou um responsável por privacidade, isso significa que a conformidade não se resolve só com uma política geral. Ela exige definição clara de funções, inventário de tratamentos, resposta a incidentes e capacidade real de supervisão interna.

Em paralelo, a imprensa e os órgãos do Brasil refletiram uma discussão especialmente sensível sobre proteção de menores e plataformas digitais. Embora parte da cobertura tenha se apoiado em casos concretos e parte em propostas ainda em debate, o padrão é consistente: os reguladores mostram disposição para exigir medidas mais intrusivas quando percebem riscos relevantes para crianças e adolescentes, incluindo controles parentais reforçados, configurações de privacidade mais rígidas e poderes de suspensão temporária de funcionalidades específicas. Para as plataformas e seus fornecedores tecnológicos, a implicação é direta: os padrões por padrão, a segmentação por idade e a rastreabilidade de decisões algorítmicas estão deixando de ser boas práticas para se tornarem expectativas verificáveis.

Indicadores

Indicadores de volume e alcance

Os indicadores do período devem ser lidos como um recorte do material analisado, e não como uma medição exaustiva de toda a atividade regional. Nesta edição, o sinal principal não foi a quantidade bruta de incidentes tecnológicos, e sim a densidade regulatória e a variedade de mecanismos estatais acionados. Quando o material não mostra um dado, isso não significa que o fato não tenha ocorrido na região. Significa apenas que ele não apareceu no corpus levantado para este relatório. Em particular, se algum indicador é reportado como zero, isso deve ser interpretado como ausência de ocorrência no material analisado, e não como inexistência regional desse fenômeno.

Em matéria de telemetria, qualquer cifra de tentativas, bloqueios, varreduras ou detecções deve ser entendida como ruído automatizado de fundo, e não como intrusão confirmada. Por isso, mesmo quando vendors ou fontes técnicas exibem números chamativos, eles não devem ser misturados com incidentes comprovados nem usados, por si só, para inferir aumento do risco operacional. O relatório preserva essa separação. A telemetria descreve pressão ambiental; os incidentes descrevem eventos com impacto verificável ou com resposta institucional definida.

Indicadores regulatórios

A atividade regulatória do período se concentrou na Argentina e no Brasil, com desdobramentos relevantes no Peru e em outros países com agenda legislativa ou administrativa em curso. A ANPD brasileira abriu uma audiência pública e depois uma consulta pública sobre a atualização de seus regulamentos de fiscalização e do processo administrativo sancionador, enquanto o debate público se ampliou para medidas cautelares e ritos diferenciados. Na Argentina, a criação do PRONACIB e o projeto de Sistema de Segurança Nacional apontaram para a institucionalização de uma política de combate à ciberdelinquência e de proteção de infraestrutura crítica com foco em evidência digital. No Peru, a data de referência para o Oficial de Dados Pessoais consolidou a lógica de cronograma gradual conforme o porte da organização.

A leitura operacional desses movimentos é que a região está convergindo para uma matriz de compliance mais documentada e mais sensível ao risco. Não basta mais declarar que uma empresa "tem" um programa de segurança ou de privacidade. Agora, espera-se que ela consiga demonstrar como detecta, avalia, contêm, registra e reporta. O avanço da rastreabilidade como requisito regulatório afeta instituições financeiras, plataformas digitais, órgãos públicos e fornecedores de tecnologia. Isso obriga a revisar registros de tratamento, matrizes de risco, planos de resposta a incidentes, controles sobre terceiros e mecanismos de evidência.

Indicadores de resposta estatal

A resposta estatal mostrou um viés cada vez mais operacional. Na Argentina, o PRONACIB foi concebido para identificar, rastrear, assegurar, apreender e analisar ativos virtuais e evidência digital associada, além de elaborar diagnósticos sobre modalidades de ciberdelinquência. Isso sugere a intenção de construir capacidades permanentes, e não apenas reagir caso a caso. A possibilidade de mesas de trabalho interinstitucionais com órgãos públicos, autoridades judiciais, forças de segurança, empresas e outros atores privados aponta para uma governança mais transversal, algo especialmente relevante para setores com alta exposição a fraude, abuso de infraestrutura e crimes digitais.

No Brasil, a ANPD evidenciou uma lógica de intervenção preventiva. As medidas cautelares, a suspensão temporária de funcionalidades algorítmicas específicas e a possibilidade de formalizar termos de ajuste de conduta indicam que o regulador não quer se limitar a punir depois do dano. Quer intervir antes, quando o risco é identificável e potencialmente danoso para usuários vulneráveis. Essa mudança altera a gestão de risco em plataformas, porque o tempo de reação regulatória pode ser mais curto do que o ciclo tradicional de remediação técnica.

Incidentes

Brasil: fiscalização de plataformas, proteção de menores e evolução do caso TikTok/Discord

O Brasil concentrou a maior densidade de sinais de enforcement e de debate regulatório no período. A ANPD anunciou e depois realizou uma audiência pública para atualizar seu Regulamento do Processo de Fiscalização e do Processo Administrativo Sancionador. A autarquia explicou que a revisão se divide em duas etapas: primeiro a audiência pública e, depois, uma consulta pública na plataforma Brasil Participativo. A discussão não ficou no plano abstrato. A cobertura especializada indicou que a proposta inclui ritos diferenciados conforme a gravidade da infração e o porte econômico do agente de tratamento, além de medidas cautelares preventivas para casos com risco iminente à integridade física ou psicológica de usuários. Para equipes de compliance, isso exige pensar em proporcionalidade não só como defesa diante do regulador, mas como desenho interno, com processos diferenciados de escalonamento, priorização e evidência.

A mesma agenda regulatória se conectou à proteção de crianças e adolescentes em ambientes digitais. A cobertura especializada informou que a ANPD havia determinado a suspensão, no Brasil, da funcionalidade de transmissão de vídeo do Discord e de recursos equivalentes de compartilhamento de vídeo, no contexto de controles destinados a prevenir e mitigar riscos aos direitos de crianças e adolescentes. Embora o detalhe do processo vá além do escopo deste relatório, a leitura operacional é direta: um regulador de dados pode restringir funcionalidades específicas quando entende que o desenho de uma plataforma ou seu modelo de controle não oferece garantias suficientes. Isso obriga as empresas a preparar respostas que não se limitem à área jurídica. Produto, engenharia, experiência do usuário, trust & safety e atendimento ao usuário também precisam entrar na conversa.

No caso ligado ao TikTok, a cobertura jornalística sobre a situação brasileira indicou que contas de usuários menores de 16 anos deveriam adotar automaticamente configurações de privacidade mais restritivas, ajustáveis com autorização dos responsáveis, junto com controles parentais reforçados. Essa formulação não deve ser lida como uma obrigação genérica para toda plataforma no Brasil, mas como o tipo de medida que o debate regulatório e judicial está consolidando no mercado. O valor analítico está na direção da mudança, com defaults mais restritivos, supervisão parental mais forte e menor tolerância a desenhos opacos em produtos massivos voltados a menores. Para CISOs e líderes de privacidade, isso significa revisar como decisões algorítmicas são documentadas, quais dados são coletados de adolescentes e quais controles existem para reduzir exposição desnecessária.

A relevância do caso não se esgota na sanção ou na medida cautelar. Ele também mostra como o ecossistema de fiscalização brasileiro está integrando proteção de dados, segurança e proteção da infância. A referência a relatórios semestrais de transparência para fornecedores com mais de um milhão de usuários infantojuvenis, embora não deva ser atribuída automaticamente a uma obrigação vigente no caso TikTok, reflete o tipo de expectativa que o regulador está disposto a colocar sobre o mercado. Na prática, o desafio para as plataformas é construir capacidade de prestação de contas sobre perfis de risco, moderação, incidentes e decisões de mitigação.

Brasil: consulta sobre fiscalização de plataformas e possíveis medidas cautelares

A consulta pública da ANPD sobre novas regras de fiscalização de plataformas digitais merece análise separada porque marca uma mudança do enforcement reativo para uma engenharia regulatória mais sofisticada. A cobertura do Portal do Holanda apontou que o alcance proposto pode incluir fornecedores de produtos tecnológicos voltados a crianças e adolescentes, plataformas digitais e empresas com acesso provável a menores, além de possíveis investigações sobre direitos de usuários de internet e proteção de mulheres no ambiente digital. Em termos de política pública, isso mostra que a ANPD está pensando em categorias de risco, e não apenas em tipos de serviço.

Um ponto importante é a possibilidade de exigir a divulgação de faturamento ou do número de usuários brasileiros, junto com multas diárias de até R$ 50 milhões por descumprimento de medidas cautelares. Esses mecanismos aparecem como parte de uma proposta ainda sujeita a mudanças, portanto não devem ser descritos como regras em vigor. Ainda assim, sua presença na discussão já produz efeitos operacionais. As empresas precisam antecipar como responderiam a pedidos de informação financeira, a eventuais ordens de suspensão e a medidas de cumprimento acelerado. Para o CISO, isso significa que continuidade de serviço e capacidade de produzir evidência regulatória passam a ser tão importantes quanto a segurança técnica clássica.

A audiência pública registrou 43 inscritos entre especialistas e representantes do setor público e privado. O dado, embora não seja um indicador de risco, mostra que existe massa crítica de interesse no tema e que a ANPD busca insumos técnicos, não apenas jurídicos. A participação de especialistas e de atores empresariais importa porque pode cristalizar padrões de fato sobre proporcionalidade, legitimidade de medidas cautelares e critérios de verificação. Quem esperar a publicação final para começar a se adaptar provavelmente chegará tarde.

Brasil: LGPD, incidentes de segurança e dever de registro

A discussão brasileira sobre fiscalização não pode ser separada das obrigações já consolidadas em matéria de incidentes de segurança. Uma publicação especializada em conformidade com a LGPD informou que a Resolução CD/ANPD n.º 15/2024 estabelece a comunicação à ANPD e aos titulares, em até três dias úteis, de incidentes que possam ocasionar risco ou dano relevante. A mesma referência também apontou a obrigação de registrar os incidentes, inclusive os que não sejam comunicados. Esse ponto é central para a prática de resposta a incidentes porque cria uma disciplina dupla, comunicar quando necessário e registrar sempre.

Para os times de segurança, isso muda a forma de trabalhar o playbook de incidentes. Não basta conter o evento; é preciso deixar rastreabilidade das decisões, dos critérios que levaram a comunicar ou não comunicar, da avaliação de risco e das etapas de remediação. Em outras palavras, a documentação deixa de ser subproduto administrativo e vira ativo de defesa. Se um incidente for questionado depois por uma autoridade, a empresa precisará reconstruir prazos, responsáveis, análise de impacto e evidências de mitigação. A obrigação de registrar incidentes não comunicados é especialmente relevante porque evita que a organização selecione apenas os casos "apresentáveis" e ignore eventos menores que, somados, revelam fragilidades sistêmicas.

Argentina: criação do PRONACIB e salto institucional em cibercrime

Em 25 de setembro de 2026, o Ministério da Justiça argentino criou o Programa Nacional de Política Criminal em Matéria de Cibercriminalidade e Evidência Digital, conhecido como PRONACIB, vinculado à Subsecretaria de Política Criminal da Secretaria de Justiça. A resolução foi assinada pelo ministro da Justiça Juan Bautista Mahiques e publicada no Boletín Oficial, que também informou que todo tratamento de dados pessoais realizado no âmbito do programa deve se ajustar à Lei 25.326, seu decreto regulamentar e à normativa complementar aplicável. Esse detalhe é importante porque estabelece um limite explícito: mesmo em uma política criminal focada em evidência digital, o tratamento de dados não fica isento de privacidade.

O PRONACIB incorpora linhas de trabalho sobre identificação, rastreamento, rastreabilidade, asseguramento, apreensão e análise de ativos virtuais e de evidência digital. Também inclui preservação e análise de prova digital, cibersegurança aplicada a investigações, ativos virtuais e o impacto da inteligência artificial e de outras tecnologias emergentes nas modalidades criminosas. Em termos de política pública, isso mostra que o Estado argentino reconhece que a investigação penal já não pode depender apenas de ferramentas tradicionais. Ela precisa de competências forenses digitais, capacidade de análise técnica e compreensão de novas superfícies de crime.

A designação de Mariano Tomás Rivas como coordenador ad honorem acrescenta outro dado relevante. O programa não parece pensado como uma estrutura puramente burocrática, mas como um nó de articulação com liderança específica. Além disso, a possibilidade de formar mesas de trabalho interinstitucionais com atores públicos e privados sugere que o governo busca construir capacidade de resposta coordenada. Para as empresas, isso tem uma consequência concreta: a cooperação com investigações e pedidos de evidência digital tende a se tornar mais estruturada, e convém preparar processos internos para preservação, cadeia de custódia e resposta a ofícios.

Argentina: projeto de Sistema de Segurança Nacional e infraestrutura crítica

Em paralelo ao PRONACIB, o Poder Executivo argentino enviou ao Congresso um projeto de 133 artigos, organizado em oito capítulos, que cria um Sistema de Segurança Nacional e incorpora funções de segurança cibernética e proteção de infraestruturas críticas públicas e privadas. Segundo a cobertura consultada, o projeto chegou à Câmara dos Deputados em 17 de setembro de 2026, começou a ser debatido em comissão em 30 de setembro e a bancada governista prevê uma segunda reunião em 6 de outubro para levá-lo ao plenário em 21 de outubro. Esse cronograma legislativo importa porque ajuda a estimar quando a discussão sobre alcance institucional e obrigações sobre atores críticos pode começar a se ordenar.

A definição de infraestrutura crítica incluída no projeto abrange instalações, redes, sistemas, serviços e ativos públicos ou privados cuja interrupção ou destruição possa afetar de forma significativa a segurança, a defesa, a saúde, a economia, os serviços essenciais ou o funcionamento do Estado. A redação é ampla o suficiente para cobrir setores com perfis distintos de exposição, de energia e saúde a telecomunicações e serviços financeiros. A amplitude também obriga a pensar em interdependências. Uma falha em um ator tecnológico pode se espalhar por cadeias logísticas, serviços básicos ou funções estatais.

A leitura crítica consultada por algumas fontes sustenta que o novo Sistema de Segurança Nacional e seu Conselho de Segurança Nacional, presidido pelo Presidente, também abririam espaço para a proteção de infraestruturas críticas, embora esse alcance institucional deva ser confrontado com o texto legislativo completo. Por isso convém prudência na interpretação da arquitetura final. Ainda assim, mesmo com essa cautela, a mensagem é inequívoca. A segurança cibernética está sendo incorporada a uma lógica de segurança nacional, e não apenas a uma agenda de crimes informáticos. Para setores estratégicos, isso pode se traduzir em expectativas maiores de coordenação, continuidade operacional e reporte de incidentes significativos.

Argentina: programa contra a cibercriminalidade, evidência digital e IA

A cobertura sobre o PRONACIB também mostrou uma dimensão metodológica. O programa prevê elaborar diagnósticos sobre modalidades de cibercriminalidade, identificar problemas prioritários e promover uma política criminal baseada em evidências. Esse enfoque importa porque sugere que as autoridades não querem trabalhar às cegas nem apenas sob pressão da imprensa. A intenção é produzir informação estruturada sobre padrões de crime, técnicas usadas pelos atacantes e lacunas de capacidade institucional. No médio prazo, isso pode tornar mais frequentes pedidos de dados, cooperação técnica e articulação com atores privados que administram plataformas, serviços em nuvem, gateways de pagamento ou infraestrutura de evidência.

A referência explícita à inteligência artificial e às tecnologias emergentes também merece atenção. A resolução prevê seu uso na prevenção, detecção e investigação de crimes, sob critérios de legalidade, transparência, rastreabilidade, auditabilidade, não discriminação e proteção de dados pessoais. Essa enumeração não é decorativa. Na prática, ela estabelece o marco normativo mínimo para que a IA não seja apenas um recurso de automação, mas uma ferramenta que possa ser auditada e explicada. Para um CISO, isso abre duas frentes. De um lado, verificar se as ferramentas internas de detecção ou scoring não geram vieses nem problemas de rastreabilidade. De outro, preparar a empresa para um ecossistema de investigação pública que também usará modelos algorítmicos.

Peru: cronograma de adequação em dados pessoais

No Peru, análises de conformidade indicaram que, sob o regulamento da Lei 29733, as empresas de médio porte têm como data de referência 30 de novembro de 2026 para concluir a designação do Oficial de Dados Pessoais. O ponto relevante não é apenas a data, mas o padrão regulatório que ela reflete. A adequação é concebida de forma gradual e segmentada de acordo com o tamanho e o tipo de organização. Isso significa que o regulador parte da premissa de capacidades desiguais no mercado e usa prazos diferenciados para organizar a conformidade.

Para as organizações, esse marco obriga a revisar se a designação do oficial ficou restrita a um cumprimento formal ou se se traduz em funções reais de supervisão, assessoria e acompanhamento. Em muitas empresas, o risco está em nomear uma pessoa sem dar a ela independência, acesso à informação ou recursos. Se o prazo de novembro de 2026 for lido apenas como uma formalidade, o risco reputacional e regulatório pode continuar. O valor operacional da designação depende de existir capacidade efetiva para mapear tratamentos, responder consultas internas e escalar incidentes com critério.

Paraguai e Equador: infraestrutura crítica e agenda parlamentar

A imprensa paraguaia informou que o projeto de Proteção de Infraestrutura Crítica foi aprovado com mudanças em comissão e estava entre os temas que o Senado analisaria em 23 de setembro de 2026. A cobertura menciona os setores de energia, água, telecomunicações, saúde, transporte, finanças e serviços tecnológicos. Embora o estágio final da tramitação não seja detalhado no material disponível, a simples enumeração de setores mostra uma visão ampla de criticidade e reforça a tendência regional de tratar a dependência tecnológica como parte do problema de segurança.

No Equador, a Assembleia Nacional analisou um relatório não vinculante sobre a objeção parcial ao Projeto de Lei Orgânica para o Fortalecimento da Cibersegurança e aprovou a moção de resolução correspondente. Em termos operacionais, esse tipo de avanço parlamentar indica que a cibersegurança segue no radar legislativo e que os setores público e privado devem monitorar o texto final para antecipar exigências sobre coordenação, infraestrutura e responsabilidades. A experiência regional mostra que, quando a cibersegurança entra em ciclo legislativo, as obrigações de reporte e as expectativas de coordenação intersetorial tendem a crescer.

Entre Ríos: transformação digital do Estado e governança de dados

Entre Ríos trouxe um sinal importante de modernização administrativa com meia sanção ao projeto de Lei de Transformação e Inovação Digital impulsionado pelo Poder Executivo provincial. A iniciativa inclui disposições sobre trâmites, processos, assinaturas e domicílios digitais, governança de dados e tecnologias emergentes. Também estabelece princípios de segurança, confidencialidade, rastreabilidade e proteção de dados pessoais. Esse tipo de norma é relevante porque não se limita a digitalizar papéis. Ela tenta construir um marco para que a administração pública funcione com rastreabilidade e controles mais robustos.

Segundo o texto aprovado, os bancos de dados públicos são ativos sob titularidade, custódia e gestão estatal, e o projeto inclui diretrizes de transparência, auditoria, supervisão humana e prevenção de vieses para sistemas de inteligência artificial usados por órgãos públicos. Em outras palavras, a digitalização estatal vem acompanhada de uma teoria de governança: os dados não são um resíduo administrativo, mas um ativo que exige custódia, e a IA não pode operar sem supervisão humana e sem controles para evitar vieses. Para o setor privado que contrata com o Estado, isso pode antecipar exigências maiores de integridade de plataformas, interoperabilidade, segurança e documentação.

A cobertura local também indicou que o projeto alcança os três poderes provinciais, órgãos autárquicos e autônomos, empresas estatais e outros entes do setor público, com possibilidade de adesão de municípios e comunas. Isso sugere que o alcance não se limita ao Executivo provincial. Se a adesão se ampliar, o padrão de digitalização pode virar um ponto de referência transversal para a administração pública de Entre Ríos. Para as equipes de segurança, o desafio será duplo: proteger os próprios sistemas e, ao mesmo tempo, se adaptar a requisitos de contratação e operação que exijam mais rastreabilidade e segurança por desenho.

México: consulta pública sobre câmaras de compensação

No México, o Banco do México manteve uma consulta pública prévia para a emissão do Anexo 5 do projeto de regras aplicáveis à organização, funcionamento e operação de câmaras de compensação para pagamentos com cartão, referente à troca de mensagens de transações financeiras. Embora se trate de uma consulta e não de uma regra final, sua existência mostra que a infraestrutura de pagamentos continua sob escrutínio técnico relevante. Para os operadores, isso costuma significar revisar arquitetura de mensagens, padrões de interoperabilidade, controles de integridade e mecanismos de resiliência.

A relevância para segurança não é menor. As câmaras de compensação e a troca de mensagens fazem parte da espinha dorsal dos pagamentos eletrônicos, e qualquer mudança em seu esquema de funcionamento pode afetar tempos de resposta, validações, conciliação e monitoramento antifraude. Os times de segurança e fraude devem olhar esse tipo de consulta não como formalidade regulatória, mas como um sinal antecipado de ajustes que podem impactar desenho, logging e capacidade de investigação de disputas ou anomalias.

Leitura por país

Argentina

A Argentina concentrou dois movimentos de alto valor estratégico, um programa penal especializado em cibercrime e evidência digital, e um projeto de lei que redefine segurança nacional e infraestrutura crítica. Juntas, as iniciativas mostram uma leitura mais madura do risco digital: não se trata apenas de perseguir delitos, mas também de preparar um marco para proteger sistemas e serviços cujo colapso teria impacto sistêmico. O PRONACIB adiciona capacidades de investigação, preservação e análise de evidências. O projeto de segurança nacional organiza o debate sobre quais ativos são críticos e quais funções estatais devem intervir.

Para as empresas que operam no país, a consequência prática é que a gestão de incidentes precisa ser preparada não só para um ambiente de conformidade com dados pessoais, mas também para eventuais exigências de evidências e cooperação com investigações. O valor dos registros técnicos aumenta. Logs, rastreabilidade de acessos, preservação forense e documentação de decisões podem ser decisivos em cenários em que uma intrusão vire investigação penal. Os setores mais expostos são os que administram ativos virtuais, infraestrutura sensível, dados pessoais em grande volume e serviços de continuidade crítica.

Brasil

O Brasil continua sendo o mercado regional com maior sofisticação regulatória na fiscalização de plataformas e dados pessoais. A ANPD não apenas mantém poder sancionador, como vem complementando essa atuação com ferramentas preventivas e com um debate metodológico sobre proporcionalidade, prioridade e ajuste de conduta. Essa evolução é particularmente importante em casos envolvendo menores de idade, porque a autoridade parece disposta a intervir sobre o próprio produto quando identifica riscos à integridade física ou psicológica dos usuários.

Para as organizações, o Brasil exige uma leitura em duas camadas. De um lado, a LGPD e suas regras de notificação e registro de incidentes. De outro, uma fiscalização que pode usar medidas cautelares e exigir respostas rápidas sobre funcionalidades específicas. As empresas com operações no Brasil deveriam revisar controles voltados a usuários menores, políticas de privacidade, fluxos de moderação, governança de IA e mecanismos de transparência. Também deveriam preparar cenários em que a autoridade solicite informações sobre porte, faturamento ou base de usuários para dimensionar a proporcionalidade de suas medidas.

Peru

O Peru aparece neste período como um caso de conformidade gradual e organizada. A data de referência de 30 de novembro de 2026 para a designação do Encarregado de Dados Pessoais em empresas de médio porte sugere uma estratégia regulatória que distingue capacidades e dá tempo para a implementação. Isso não reduz a exigência, apenas a torna mais administrável e, portanto, mais auditáveis as justificativas para descumprimento.

A oportunidade para as empresas peruanas é usar o prazo para institucionalizar a função de privacidade em vez de improvisá-la. Isso implica definir vínculo hierárquico, escopo, métricas de trabalho e canal com as demais áreas de segurança. Se o encarregado ficar isolado, o risco de descumprimento estrutural continua. A prioridade não deve ser apenas chegar à data, mas demonstrar que a função pode se sustentar ao longo do tempo com evidências e capacidade de intervenção.

Paraguai e Equador

Paraguai e Equador mostram que a agenda de infraestrutura crítica segue avançando na região, embora em ritmos diferentes. O caso paraguaio é útil porque vincula setores econômicos concretos a uma noção ampla de criticidade que inclui energia, água, telecomunicações, saúde, transporte, finanças e serviços tecnológicos. Essa amplitude sugere que criticidade já não se associa apenas à infraestrutura física tradicional, mas também a sistemas digitais e serviços interconectados.

No Equador, a tramitação parlamentar sobre cibersegurança indica continuidade política no tema, embora o material disponível ainda não permita afirmar o conteúdo final da lei. Para os CISOs, o valor desses processos é antecipatório. Mesmo antes da sanção definitiva, eles permitem revisar modelos de governança, mapas de interdependência e capacidades de recuperação após incidentes. As organizações multinacionais deveriam alinhar esses debates aos seus padrões globais para evitar implementações reativas de última hora.

México

O México aparece neste informe pelo lado da infraestrutura financeira e da troca de mensagens entre câmaras de compensação para pagamentos com cartões. Embora se trate de uma consulta pública e não de uma norma fechada, o simples fato de o Banxico manter esse processo aberto indica que a modernização dos pagamentos segue em revisão técnica. As equipes que operam nesse ecossistema devem prestar atenção a requisitos de interoperabilidade, segurança de mensagens e registro de transações.

Em termos de conformidade, mudanças em regras de câmaras de compensação costumam impactar bancos, adquirentes, processadores e fornecedores tecnológicos. A recomendação é acompanhar de perto a evolução do anexo e avaliar cedo se haverá ajustes em logging, criptografia, autenticação, monitoramento ou gestão de incidentes. Em pagamentos, segurança não é apenas uma camada defensiva. Também é um requisito de continuidade e de confiança sistêmica.

Tendências e implicações regionais

A principal tendência regional é a consolidação de um regulador mais intervencionista, mais preventivo e mais atento à dimensão sistêmica do risco digital. No Brasil, isso aparece na combinação de sanção, medidas cautelares e consulta pública sobre fiscalização. Na Argentina, na institucionalização da ciberdelinquência como política de Estado e na definição de infraestrutura crítica. No Peru, no calendário de adequação de privacidade. Em outros países, no debate sobre infraestrutura, digitalização e cibersegurança legislativa. O padrão comum é que os Estados já não se satisfazem com marcos declaratórios: querem capacidade de intervenção, evidência e rastreabilidade.

Outra tendência relevante é a ampliação do perímetro regulatório. Antes, a discussão sobre cibersegurança se concentrava no perímetro técnico dos sistemas. Hoje, abrange design de produto, tratamento de dados, proteção de menores, inteligência artificial, continuidade operacional, contratos com terceiros e cooperação com autoridades. Isso obriga as equipes de segurança a trabalhar de forma muito mais integrada com privacidade, jurídico, produto, fraude, engenharia e relações institucionais. O CISO que continuar atuando só dentro da área técnica terá cada vez menos margem para sustentar a conformidade.

Também se observa uma sensibilidade maior à evidência digital como recurso probatório. O PRONACIB argentino e a obrigação brasileira de registrar incidentes, inclusive os não comunicados, respondem à mesma lógica: o que não fica documentado tende a não poder ser defendido. Essa lógica é especialmente importante em ambientes em que incidentes de segurança se cruzam com investigações administrativas ou penais. Uma empresa que não sabe preservar evidências, reconstruir cronologias e justificar decisões fica em desvantagem diante de reguladores e tribunais.

A região também mostra uma atenção crescente a menores de idade e ambientes digitais. As referências a configurações de privacidade mais restritivas, controles parentais, medidas cautelares sobre funcionalidades e debates sobre plataformas sugerem que a proteção de infância e adolescência se tornou um eixo regulatório transversal. Isso tem implicações técnicas diretas: controles de idade, minimização de dados, segmentação de conteúdo, moderação, revisão de algoritmos e opções de supervisão parental deixam de ser apenas decisões de produto e passam a ser elementos de compliance.

Para as organizações, a lição é que a preparação já não pode ser reativa nem puramente documental. É preciso uma arquitetura de governança capaz de suportar auditoria, reporte, preservação e resposta rápida. Isso inclui inventários de tratamentos, mapas de dados, classificação de ativos críticos, planos de continuidade, procedimentos de resposta a incidentes, gestão de terceiros e critérios para acionar notificações internas e externas. Quando o regulador pede rastreabilidade, o negócio só consegue responder bem se essa rastreabilidade existir desde a origem.

Recomendações para CISOs e equipes de conformidade

Primeiro, revisar o processo de resposta a incidentes sob a lógica da evidência. Não basta conter e restaurar, é preciso documentar cada etapa, da detecção à notificação e ao encerramento. Isso inclui critérios de classificação do incidente, avaliação de risco, decisão de comunicar ou não comunicar e preservação de registros. Em jurisdições com prazos curtos, como a referência brasileira de até três dias úteis para certos eventos, a preparação prévia é a única forma de cumprir sem improviso.

Segundo, mapear se a organização tem exposição a plataformas, menores, IA ou infraestrutura crítica. Se a resposta for sim, a agenda regulatória do mês exige revisar configurações padrão, controles parentais, supervisão humana, auditabilidade de sistemas algorítmicos e medidas de mitigação de risco. Empresas que operam produtos voltados a usuários jovens devem assumir que o escrutínio será maior e que decisões de design precisarão ser explicáveis.

Terceiro, fortalecer a cadeia de custódia e a preservação forense. A expansão de programas como o PRONACIB e a prioridade dada à evidência digital sugerem que os órgãos públicos buscarão cada vez mais dados técnicos capazes de resistir ao escrutínio. As equipes de segurança devem garantir que logs, imagens forenses, trilhas de acesso e mudanças de configuração possam ser preservados de forma íntegra e verificável. Sem essa base, qualquer cooperação com investigações se torna frágil.

Quarto, transformar privacidade e cibersegurança em processos convergentes. O relatório mostra que a separação tradicional entre os dois domínios já não se sustenta. As obrigações de notificação de incidentes, a designação de oficiais de dados, a supervisão de IA e o tratamento de dados em programas de investigação penal exigem coordenação contínua. Um esquema útil é criar um comitê misto de segurança, privacidade, jurídico e risco operacional, com reuniões regulares e responsabilidades definidas.

Quinto, antecipar exigências de informação sobre tamanho, base de usuários, faturamento ou criticidade. Embora algumas propostas ainda não sejam regras vigentes, a discussão pública indica para onde o regulador pode se mover. As empresas devem preparar respostas padronizadas e verificáveis para eventuais pedidos da autoridade, de modo que a informação possa ser fornecida sem atrasos nem inconsistências. Velocidade e consistência passam a fazer parte da conformidade.

Sexto, revisar a governança de terceiros. Muitas das obrigações que ganham forma na região afetam indiretamente fornecedores, como processamento em nuvem, serviços SaaS, moderação, suporte técnico, analytics e ciberinteligência. Se a empresa depende de terceiros para operar ou responder a incidentes, precisa de contratos com cláusulas de cooperação, prazos de notificação, preservação de evidências e assistência técnica. O risco de conformidade não termina no próprio perímetro.

Limitações do material

Este relatório foi construído exclusivamente com o material de research fornecido e distingue entre fatos confirmados, atribuições jornalísticas e referências incertas. Quando uma fonte descreve um projeto, uma proposta ou uma medida ainda em debate, isso foi indicado de forma explícita e não foi tratado como norma vigente sem respaldo suficiente. Da mesma forma, a ausência de um fato no material analisado não deve ser interpretada como inexistência do fenômeno na região, mas como ausência de aparição no corpus revisado para este período.

Também é importante destacar que a telemetria não foi usada como substituta de incidentes confirmados. As tentativas de ataque, bloqueios ou detecções automatizadas, ainda que existam em outros relatórios ou fornecedores, não foram misturadas com eventos com impacto verificável. E, quando um indicador aparece como zero, isso significa que ele não apareceu no material analisado, e não que não existam vulnerabilidades ou incidentes no ecossistema regional. Essa precisão é essencial para evitar conclusões equivocadas sobre risco e exposição.

Perguntas frequentes

O que mudou no Brasil neste mês?

A ANPD avançou na atualização de suas regras de fiscalização e do processo sancionador, com audiência e consulta pública. Além disso, a cobertura mostrou uma aplicação mais ativa de medidas preventivas e cautelares em casos relacionados a plataformas e menores de idade, o que reforça uma fiscalização mais operacional e menos puramente reativa.

Por que o PRONACIB é relevante na Argentina?

Porque institucionaliza uma política criminal especializada em cibercrime e evidência digital, com foco em preservação, rastreamento e análise de ativos virtuais. Para as empresas, isso eleva a importância da cadeia de custódia, da rastreabilidade técnica e da capacidade de cooperar com investigações que possam exigir evidência digital sólida.

O que os CISOs devem observar no Peru?

A data de referência de 30 de novembro de 2026 para a designação do Oficial de Dados Pessoais em empresas de médio porte. Além da nomeação, o ponto central é que o cargo tenha funções reais, independência e acesso às informações necessárias para supervisionar tratamentos, incidentes e conformidade contínua.

A ausência de incidentes no relatório significa que não houve ataques?

Não. Isso significa que os fatos relevantes não apareceram no material analisado para este período. O relatório não usa telemetria como substituto de incidentes confirmados e não infere a inexistência de risco a partir de uma ausência no corpus.

Que leitura regional este período deixa?

Que a regulação digital está amadurecendo em direção a modelos mais preventivos, mais exigentes em evidências e mais sensíveis à proteção de menores, à IA e à infraestrutura crítica. Para as organizações, isso exige governança integrada, documentação robusta e capacidade real de resposta a incidentes e a demandas regulatórias.

Fontes