CiberLATAMbywhalemate

OCC flexibiliza la divulgación de CSI

La OCC propuso un nuevo marco para compartir información supervisora confidencial y sumó el reporte de incidentes cibernéticos vigente en bancos

Whalemate Labs · Research asistido por IAPublicado:Actualizado 2 min

La Office of the Comptroller of the Currency, OCC, publicó en agosto de 2026 una propuesta de nuevo marco para la divulgación de información supervisora confidencial, CSI, alineada con la propuesta de la FDIC. El cambio flexibiliza el régimen actual de aprobación previa para compartir CSI con afiliadas, proveedores de servicios y contrapartes en operaciones corporativas.

Actualización 25 de agosto de 2026: la nota suma que, además de la propuesta sobre información supervisora confidencial, los bancos estadounidenses deben reportar incidentes cibernéticos a su regulador principal dentro de las 36 horas de conocerlos, mientras que las cooperativas de crédito tienen un plazo de 72 horas para informar a la NCUA.

La Office of the Comptroller of the Currency, OCC, publicó en agosto de 2026 una propuesta de nuevo marco para la divulgación de información supervisora confidencial, CSI, alineada con la propuesta de la FDIC. El cambio flexibiliza el régimen actual de aprobación previa para compartir CSI con afiliadas, proveedores de servicios y contrapartes en operaciones corporativas.

¿Qué cambia en la divulgación de CSI?

La propuesta reemplaza un esquema más rígido de autorización previa por uno más flexible para ciertas transferencias de información supervisora confidencial. Según el material de research, el objetivo es permitir que bancos y otras entidades supervisadas puedan compartir CSI con afiliadas, proveedores de servicios y contrapartes en operaciones corporativas bajo un marco menos restrictivo que el vigente.

Ese giro regulatorio aparece en un contexto en el que la OCC ya cuenta con un marco de acciones de cumplimiento publicado, que puede alcanzar a bancos nacionales, asociaciones de ahorro federales y sus subsidiarias. Entre las herramientas disponibles figuran órdenes de cese y desistimiento, multas civiles y otras sanciones administrativas.

¿Qué plazos rigen para reportar incidentes cibernéticos?

Bajo la normativa bancaria estadounidense vigente, todos los bancos deben notificar incidentes cibernéticos a su regulador principal dentro de las 36 horas siguientes a tener conocimiento del incidente, mientras que todas las cooperativas de crédito deben reportarlos a la National Credit Union Administration dentro de las 72 horas, según el análisis de FinXTech publicado el 20 de agosto de 2026.

Ese plazo alcanza tanto a los bancos de carta nacional supervisados por la OCC como a los bancos estatales supervisados por la FDIC o la Reserva Federal. En el caso de las cooperativas de crédito, la obligación recae sobre la NCUA, con una ventana de reporte más amplia que la exigida a los bancos.

¿Qué otros estándares de cumplimiento siguen vigentes?

Regulation S-P, emitido por la SEC bajo la autoridad de la Gramm-Leach-Bliley Act, mantiene requisitos de confidencialidad y seguridad para la información de clientes de intermediarios de valores, asesores de inversión e instituciones de inversión. Ese régimen complementa los estándares de seguridad de la información que los reguladores bancarios emiten bajo GLBA.

En paralelo, el material de research también ubica a la OCC como un regulador con capacidad sancionatoria concreta sobre entidades bajo su órbita. Su marco de enforcement incluye bancos nacionales, asociaciones de ahorro federales y sus subsidiarias, con medidas que van desde órdenes correctivas hasta multas civiles.

Para grupos financieros con presencia en América Latina, el cruce entre estas reglas importa porque una misma estructura corporativa puede quedar expuesta a exigencias distintas según el tipo de entidad y la autoridad que la supervise. La propuesta de la OCC sobre CSI, la Reg S-P de la SEC, las facultades de cumplimiento del organismo y los plazos federales para reportar incidentes cibernéticos quedan como referencias directas para bancos y holdings con operaciones en Argentina y México.

Fuentes

Ver todas