Regulador dos EUA revê guia cyber de bancos sem exigir mais
O OCC, regulador de bancos dos EUA, reorganizou o programa que seus fiscais usam no exame cibernético e alinhou ao padrão NIST, sem criar exigência nova.
O OCC, regulador dos bancos de âmbito nacional nos EUA, atualizou a estrutura e as referências do programa que seus fiscais usam para examinar a cibersegurança das instituições, sem incluir ou alterar nenhum procedimento. O boletim, divulgado na segunda-feira (21), não cria exigência nova: o próprio regulador afirma que os bancos não precisam adotar o roteiro para medir seu preparo diante de ataques.
O que o boletim do OCC muda no exame cibernético
Item
Detalhe
O que mudou
Estrutura e referências do roteiro dos fiscais, sem alterar procedimentos
Alinhamento
Categorias e subcategorias do NIST Cybersecurity Framework atualizado
Documento revogado
OCC Bulletin 2023-22, de 26 de junho de 2023
Nova exigência
Nenhuma; não estabelece novas expectativas regulatórias
Uso pelos bancos
Encorajado, mas não obrigatório
Boletim do OCC divulgado em 21 de setembro de 2026. Fonte: PYMNTS
Um roteiro de fiscalização redesenhado sobre o padrão NIST
A mexida recai sobre o Cybersecurity Supervision Work Program, o roteiro que os examinadores aplicam nas instituições. O objetivo foi alinhar a estrutura às categorias e subcategorias do arcabouço de cibersegurança do NIST, o instituto de padrões dos Estados Unidos, agora em versão atualizada. Segundo o regulador, o ajuste ajuda a endereçar riscos em evolução e a sustentar exames de tecnologia bancária calibrados por risco.
O material se conecta ao manual de exame de TI do conselho que reúne os supervisores financeiros federais e a frameworks de mercado, mira o preparo cibernético e complementa os procedimentos já descritos em três cadernos do manual do regulador: “Community Bank Supervision”, “Large Bank Supervision” e “Federal Branches and Agencies Supervision”. No mesmo movimento, o boletim revoga a versão anterior, o OCC Bulletin 2023-22, emitido em 26 de junho de 2023.
O regulador foi explícito ao afastar qualquer leitura de aperto. “The CSW does not establish new regulatory expectations, and banks are not expected to use this work program to assess cybersecurity preparedness”, afirmou o OCC no boletim. Na sequência, o órgão registra que continua a encorajar, sem obrigar, o uso de uma abordagem padronizada de avaliação, e que cada instituição pode escolher entre uma variedade de ferramentas e frameworks disponíveis.
Publicidade
IA entra no radar de ameaça dos bancos americanos
O pano de fundo é a preocupação crescente do supervisor com risco digital. Em passo anterior e separado, em maio de 2026, o OCC classificou a inteligência artificial como força que transforma o cenário de ameaça cibernética e a colocou entre as questões centrais para os bancos, na mesma toada de alertas sobre a fragilidade de infraestrutura mal configurada. Para mitigar os riscos habilitados por IA, recomendou medidas mais rigorosas, que incluem autenticação multifator e gestão tempestiva de correções; o uso da própria IA na defesa contra ameaças; e o entendimento dos benefícios e riscos das ferramentas cada vez mais avançadas que chegam ao mercado.
Essa direção conversa com a agenda que o órgão vinha desenhando. A PYMNTS relatou em outubro de 2025 que o OCC pretende concentrar a supervisão em riscos financeiros materiais, entre eles o cibernético e o de liquidez, em vez de questões procedimentais. É o mesmo regulador federal que analisa pedidos de licença bancária nacional nos Estados Unidos, e cuja leitura de risco digital ganha contornos mais nítidos à medida que a superfície de ataque se amplia, como mostra a pressão política em torno de crimes cibernéticos no país.
O que observar
O ponto a acompanhar é como fica a distância entre o que o roteiro organiza e o que os bancos de fato adotam. Ao dizer que encoraja mas não obriga, o supervisor deixa a padronização como escolha das instituições, e a pergunta é se um instrumento voluntário se traduz em maturidade cibernética homogênea ou se abre um leque grande de práticas entre bancos comunitários, grandes bancos e filiais estrangeiras, justamente os grupos citados nos cadernos revisados.
Vale observar também o encaixe entre discurso e exame. Se o regulador sinaliza foco em riscos materiais e coloca a inteligência artificial como questão central, resta ver como os fiscais vão tratar, na prática, o risco habilitado por IA usando um programa que se descreve como reorganização de estrutura, e não como nova régua. Para provedores de segurança, casas de tecnologia bancária e as próprias instituições, o teste será quanto do alinhamento ao padrão de referência vira exigência efetiva na ponta do exame.