Desatualizado Artigo
02/05/2023
Atualizado em 10/04/2026

Usar como Referência as Propostas da SEC para Cyber Segurança

A SEC propõe políticas, avaliações de risco e notificações para fortalecer a resiliência cibernética de entidades de mercado, com requisitos específicos para Entidades Cobertas e reporte de incidentes via Formulário SCIR.

Desatualizado Verificado em 16/07/2026

Este conteúdo pode citar regras, prazos ou procedimentos que mudaram desde a publicação.

As propostas da SEC de 2023 vinculadas ao Release 34-97142/S7-06-23, incluindo a Rule 10 e o Form SCIR, não se converteram em regra final. A SEC retirou formalmente a proposta em 12/6/2025, com publicação e efeito em 17/6/2025, e informou que eventual retomada exigirá novo processo. As formulações de obrigação ou aplicabilidade devem ser lidas apenas como descrição da proposta então em debate.

Conteúdo gerado com apoio de IA. Não substitui análise profissional.

Imagem de capa do artigo

A SEC (Securities and Exchange Commission) apresentou recentemente propostas para aprimorar a preparação e resiliência cibernética de todas as entidades registradas nela, que acho que pode ser uma boa referência para as instituições interessadas no tema, e por que não nossos reguladores.

As propostas abrangem as áreas de enfoque:

1) Políticas e procedimentos escritos

2) Avaliações de risco cibernético

3) Notificação e divulgação de incidentes

4) Ampliação da cobertura entre os participantes do mercado.

As propostas exigem que as entidades de mercado:

1) Adotem políticas e procedimentos escritos, revisando e avaliando anualmente a eficácia desses documentos.

2) Reportem incidentes cibernéticos significativos imediatamente à SEC.

As entidades de mercado são divididas em "Entidades Cobertas" e "Entidades Não Cobertas". As Entidades Cobertas incluem a MSRB, todas as agências de compensação, associações e bolsas de valores nacionais, repositórios de dados de swaps, entidades de swaps e agentes de transferência. Elas também incluem corretoras que se enquadram em seis categorias específicas.

As Entidades Cobertas estão sujeitas a requisitos adicionais, como:

1) Adoção de políticas e procedimentos específicos.

2) Avaliações periódicas de riscos cibernéticos.

3) Controles de segurança e acesso do usuário.

4) Proteção de informações.

5) Gerenciamento de ameaças e vulnerabilidades.

6) Resposta e recuperação de incidentes cibernéticos.

Além disso, as Entidades Cobertas devem reportar incidentes cibernéticos significativos à SEC por meio do novo Formulário SCIR, em duas partes, sendo a primeira parte confidencial e a segunda parte divulgada publicamente.

As propostas também incluem a retenção de registros relacionados à gestão de riscos cibernéticos. A preservação e manutenção desses registros seriam aplicadas por meio de emendas às regras já existentes.

Concomitantemente, a SEC reabriu o período de comentários sobre as regras e emendas propostas anteriormente para gestão de riscos cibernéticos e divulgação de assessores de investimento registrados e fundos. Isso permitirá às partes interessadas tempo adicional para analisar as questões e preparar comentários, considerando outros desenvolvimentos regulatórios.

Nenhuma grande novidade, mas vale a pena ver o detalhamento disto no documento completo em:

https://www.sec.gov/rules/proposed/2023/34-97142.pdf

As opiniões dos autores convidados da nossa comunidade são independentes e não necessariamente representam a opinião da Okai.

Autor

LL

Luiz Henrique Lobo

Membro Independente de Conselhos | Comitê de Riscos da Caixa e de Auditoria da BR Partners | Consultor e Palestrante