FinCEN e credenciais digitais verificáveis: mDLs sob a CIP Rule
Em 8 de setembro de 2026, FinCEN e técnicos de quatro agências bancárias disseram que a carteira de motorista móvel estadual pode ser documento sob a CIP Rule. O que dizem as FAQs, quem é abrangido e o que mudar no programa.
Por Alberto RosasCofundador e CEO da DiditAtualizado 
Em resumo
Em 8 de setembro de 2026, a Financial Crimes Enforcement Network (FinCEN) e técnicos de quatro agências bancárias federais afirmaram que um banco ou uma cooperativa de crédito dos EUA pode tratar uma credencial digital verificável emitida pelo governo e dentro da validade, como uma carteira de habilitação móvel (mDL) estadual, como documento para verificação de identidade nos termos da Customer Identification Program (CIP) Rule.[1][2]
- É opcional, e o próprio programa escrito do banco deve permitir esse uso.[2]
- Uma credencial de um emissor não governamental continua sendo um método não documental.[2]
- Nenhuma exigência mudou, e o texto da regra continua o mesmo.[2][3]
As respostas do FinCEN sobre credenciais digitais verificáveis, de setembro de 2026, definem se uma carteira de habilitação guardada no celular pode ser o documento de identidade exigido pela regra de onboarding de um banco. A resposta é sim, sob condições, e a credencial fica no mesmo parágrafo da regra que o cartão físico.[2]
Esta análise trata do que dizem as três respostas, da regra por trás delas, de quem está abrangido, do que mudar em um programa escrito e de uma lacuna que a maioria dos resumos ignora: a carteira de habilitação móvel não traz número de identificação do contribuinte.[9]
O que aconteceu em 8 de setembro de 2026
O FinCEN, órgão do Departamento do Tesouro dos EUA, publicou respostas a duas novas perguntas frequentes (FAQs) e atualizou uma resposta existente. Fez isso em conjunto com técnicos do Board of Governors of the Federal Reserve System, da Federal Deposit Insurance Corporation (FDIC), da National Credit Union Administration (NCUA) e do Office of the Comptroller of the Currency (OCC).[1]
A FDIC divulgou o documento como Financial Institution Letter FIL-56-2026, o OCC como Bulletin 2026-44 e o Federal Reserve como carta de supervisão SR 26-6.[6][7][8]
| Resposta | O que diz | Situação |
|---|---|---|
| O que é uma credencial digital verificável | "uma estrutura de dados que contém informações sobre uma pessoa física, é assinada digitalmente pela fonte emissora das informações, está vinculada criptograficamente a um dispositivo e é protegida por um fator de ativação" | Nova |
| Credencial emitida pelo governo | Uma credencial dentro da validade, como uma mDL estadual, se enquadraria como "identificação emitida pelo governo", embora também deva "comprovar nacionalidade ou residência e conter fotografia ou salvaguarda semelhante". O banco pode usá-la como método documental se conseguir extrair os dados e se o seu programa permitir | Nova |
| Credencial eletrônica como método não documental | Permitida na medida em que o programa autorizar. No caso de emissor não governamental, o banco deve garantir que o emissor use o mesmo nível de autenticação que o banco usaria | Atualizada em setembro de 2026 |
As três respostas de 8 de setembro de 2026.[2]
Uma fotografia da carteira de habilitação, sozinha, não demonstra que essas propriedades estão presentes. Uma mDL, nas palavras das agências, é "emitida por um governo estadual" e "contém todas as mesmas informações de uma carteira de habilitação física".[2]
O documento declara o próprio limite nos termos do Bank Secrecy Act (BSA): as respostas "não alteram as exigências legais ou regulatórias existentes do BSA nem estabelecem novas expectativas de supervisão".[2] A regra em si foi alterada pela última vez em setembro de 2020.[3]
A regra por trás delas: 31 CFR 1020.220
A CIP Rule está no título 31 do Code of Federal Regulations (CFR). Ela exige que todo banco mantenha um programa escrito com procedimentos baseados em risco que lhe permitam "formar uma convicção razoável de que conhece a verdadeira identidade de cada cliente".[3] Os procedimentos devem indicar quando o banco usa documentos, métodos não documentais ou ambos.[3] A segunda nova resposta enquadra a mDL no parágrafo sobre documentos.
31 CFR 1020.220(a)(2)(ii)(A)(1)Verificação por meio de documentos
"Para uma pessoa física, identificação emitida pelo governo, dentro da validade, que comprove nacionalidade ou residência e contenha fotografia ou salvaguarda semelhante, como uma carteira de habilitação ou um passaporte"
Fonte: eCFR, 31 CFR 1020.220[3]
FAQ 2, respostaFinCEN e as Agências, 8 de setembro de 2026, sobre credenciais emitidas pelo governo
"A CIP Rule não exige nem proíbe a confiança nessas VDCs emitidas pelo governo como meio de verificar a identidade de um cliente."
Fonte: FinCEN, FAQs sobre credenciais digitais verificáveis[2]
A própria credencial deve estar dentro da validade e deve "comprovar nacionalidade ou residência e conter uma fotografia ou salvaguarda similar".[2] Daí decorrem duas condições para a instituição. O banco ou a cooperativa de crédito "mantém a tecnologia ou os sistemas adequados para extrair as informações relevantes" da credencial, e a aceitação "é permitida pelo CIP do banco ou da cooperativa de crédito".[2] A regra já diz que, para um banco que se baseia em documentos, "o CIP deve conter procedimentos que estabeleçam os documentos que o banco utilizará". Assim, uma credencial que não está prevista no programa não fica disponível para a equipe de onboarding.[3]
Documental
Documento de identidade físico
- Carteira de motorista ou passaporte mencionados na regra
- O banco em geral pode se basear nele
- Registro: tipo, número, local e datas de emissão e de validade
1020.220(a)(2)(ii)(A)
Documental, nova resposta
Credencial governamental
- mDL estadual dentro da validade ou outra credencial governamental que comprove nacionalidade ou residência, com fotografia ou salvaguarda similar
- O banco em geral pode se basear nela e deve avaliar indícios de fraude
- Exige sistemas para extrair os dados e um programa que a permita
1020.220(a)(2)(ii)(A)(1)
Não documental
Credencial privada
- Certificado ou credencial digital de um emissor não governamental
- O banco deve garantir que a autenticação do emissor corresponda à sua própria
- Registro: os métodos utilizados e seus resultados
1020.220(a)(2)(ii)(B)
A emissão pelo governo torna uma credencial elegível para a via documental. O CIP escrito do banco decide quais métodos ele utiliza.[2][3]
O registro segue a via adotada. Para um documento, o banco mantém uma descrição de "qualquer documento em que tenha se baseado", indicando "o tipo de documento, qualquer número de identificação contido no documento, o local de emissão e, se houver, a data de emissão e a data de validade". Para um método não documental, mantém uma descrição dos métodos e dos resultados. Ambos os registros são mantidos por cinco anos após sua elaboração.[3] As FAQs não dizem como uma credencial assinada corresponde a esses campos.[2] A resposta atualizada está no documento interagências "FAQs: Final CIP Rule", que registra a revisão de setembro de 2026 na capa e ainda cita a regra pelo número antigo, 31 C.F.R. § 103.121.[4]
A quem se aplica
As respostas se dirigem a bancos e cooperativas de crédito.[2] Outros setores têm suas próprias regras de identificação, que essas FAQs não mencionam.[2][14]
| Quem | Posição após 8 de setembro de 2026 | Fonte |
|---|---|---|
| Bancos supervisionados pelo OCC, pelo Federal Reserve ou pelo FDIC | Abrangidos. O boletim do OCC também se aplica a todos os bancos comunitários | Bulletin 2026-44, SR 26-6, FIL-56-2026[7][8][6] |
| Cooperativas de crédito | Abrangidas. A equipe técnica da NCUA coemitiu as FAQs, e as FAQs 2 e 3 tratam expressamente das cooperativas de crédito | FAQs[2] |
| Corretoras (broker-dealers), fundos mútuos, futures commission merchants | Não abordados. Seguem as normas 31 CFR 1023.220, 1024.220 e 1026.220 | eCFR[14][17][18] |
| Emissores de stablecoins de pagamento | Não abordados. Uma regra de CIP separada foi proposta em 22 de junho de 2026; o prazo para comentários era 21 de agosto de 2026 | Federal Register[13] |
Segundo uma nota do escritório de advocacia Cooley, datada de 14 de setembro de 2026, "outros tipos de instituições financeiras que implementam um programa de identificação e verificação de clientes devem considerar esta orientação sobre o uso de mDLs".[16] Trata-se da opinião de um escritório de advocacia, não de uma declaração de uma agência.
A Transportation Security Administration (TSA) aceita carteiras de habilitação móveis ou identidades digitais de 21 estados e de Porto Rico em mais de 250 pontos de controle da TSA.[12]
Cronologia: da regra de 2003 às respostas de 2026
- 9 de maio de 2003Regra finalCIP Rule publicada; os bancos tinham de cumpri-la até 1 de outubro de 2003.[5]
- 27 de junho de 2025Ordem sobre o TINOpcional: os bancos podem obter o número de identificação do contribuinte (TIN) junto a um terceiro.[11]
- 18 de março de 2026Minuta do NISTMinuta de guia do National Institute of Standards and Technology (NIST) sobre mDLs para instituições financeiras.[10]
- 8 de setembro de 2026FAQs publicadasDuas novas respostas e uma atualização sobre credenciais digitais.[1]
O preâmbulo de 2003 explica por que as novas respostas são importantes. Os participantes da consulta disseram às agências que os bancos "não têm meios de autenticar ou validar os documentos fornecidos por seus clientes". As agências confirmaram que, "uma vez que o banco tenha obtido e verificado a identidade do cliente por meio de um documento como a carteira de habilitação ou o passaporte, o banco não será obrigado a tomar medidas para determinar se o documento foi validamente emitido".[5] As respostas de 2026 aplicam essa mesma postura a uma credencial que traz a assinatura do seu emissor.[2]
O que as equipes de compliance devem fazer agora
Aceitar credenciais digitais é opcional; as obrigações de CIP existentes continuam valendo.
- Decida se vai aceitar credenciais digitais emitidas pelo governo e registre o motivo na avaliação de risco.[2]
- Inclua a credencial na lista de documentos do CIP escrito, com os emissores aceitos.[3]
- Teste se seus sistemas conseguem extrair da credencial as informações relevantes.[2]
- Verifique se cada credencial está dentro da validade, indica residência ou nacionalidade e contém uma fotografia ou salvaguarda semelhante.[2]
- Defina o que conta como indício de fraude em uma credencial digital e quem faz a análise.[2]
- Mapeie os campos da credencial para o registro do documento: tipo, número, local de emissão, datas de emissão e de validade.[3]
- Continue obtendo o número de identificação do contribuinte por outra via.[3][9]
- Trate as credenciais de emissores privados como não documentais e avalie a autenticação do emissor.[2]
- Mantenha uma via alternativa para clientes sem credencial digital.[3]
1O cliente apresenta uma credencial digital
Presencial ou online: a resposta cobre os dois casos.
O emissor é um governo e o programa inclui a credencial
Via documental
Extraia os dados, avalie os indícios de fraude e guarde o registro do documento.
Via não documental ou outro documento
Avalie a autenticação do emissor privado ou peça um cartão ou passaporte.
2Colete o número de identificação do contribuinte
Do cliente ou, quando o banco usa a ordem de 2025, de um terceiro.
3Forme a convicção razoável e guarde o registro
A decisão continua sendo do banco.
Uma credencial digital em um fluxo de CIP.[2][3][11]
Atenção
Uma mDL não conclui o CIP sozinha. A regra exige um número de identificação, que para uma US person é o número de identificação do contribuinte, e o NIST observa: "Um atributo TIN não está incluído nas mDLs emitidas pelos estados dos EUA."[3][9]
O mapeamento do NIST relaciona cada parágrafo do 31 CFR 1020.220 a uma versão de teste que armazenou o número da carteira, a data de validade, o estado emissor e a data de emissão. A demonstração do NIST "usa processos documentais e não documentais", o segundo para validar o número do contribuinte, e o NIST acrescenta que o mapeamento "não garante aceitação regulatória nem conformidade".[9]
O que ainda está em aberto e os desenvolvimentos mais recentes
Em 6 de outubro de 2026, não há nenhuma manifestação posterior do FinCEN sobre o tema, e o texto da regra está inalterado na edição do eCFR de 2 de outubro de 2026.[1][3] O guia prático do NIST ainda é uma minuta, e o período de comentários já foi encerrado.[10] A America's Credit Unions escreveu em seu blog de compliance, em 22 de setembro de 2026, que as FAQs não "prescrevem uma abordagem específica de implementação".[15]
| Ponto em aberto | O que dizem os textos |
|---|---|
| Verificação da assinatura do emissor | A condição declarada é a extração das informações. As FAQs não dizem que o banco deve validar a assinatura[2] |
| Padrão de fraude | O preâmbulo de 2003 fala em "indícios óbvios de fraude". A resposta de 2026 fala em "indícios de fraude" e também afirma que não cria novas expectativas de supervisão[5][2] |
| Campos do registro | A regra os lista para documentos. As FAQs não tratam da guarda de registros[3][2] |
| Nacionalidade | O NIST observa que uma carteira de motorista, móvel ou não, mostra a residência, não a nacionalidade[9] |
Minha leitura: as agências colocaram um novo tipo de evidência em uma categoria antiga e deixaram o julgamento com a instituição que abre a conta.
Como a Didit ajuda na verificação de identidade ao lado da CIP Rule
A leitura de uma carteira de motorista móvel dos EUA não é um produto da Didit hoje. O que funciona hoje é a rota documental da verificação de identidade da Didit, que também é a alternativa de que um banco precisa para pessoas sem credencial digital.
Ela captura o documento de identidade, lê o chip de comunicação por campo de proximidade (NFC) de passaportes eletrônicos e carteiras de identidade eletrônicas, executa prova de vida passiva ou ativa, compara o rosto com a foto do documento e analisa o dispositivo e o endereço de protocolo de internet (IP). Cobre mais de 14,000+ tipos de documentos em mais de 220+ países e territórios. Uma verificação completa de conheça seu cliente (KYC) custa $0.33, conforme a página de preços. Se o seu programa também faz triagem de clientes, a triagem de prevenção à lavagem de dinheiro (AML) consulta mais de 1,300+ listas de sanções, de pessoas politicamente expostas e de observação por $0.20 por verificação.
A Didit oferece
- Captura de documento, leitura de chip, prova de vida e comparação facial em um fluxo hospedado ou por interface de programação de aplicações (API)
- Análise de dispositivo e de endereço IP na mesma verificação
- Retenção de dados definida por você, de 1 mês a 10 anos, com exclusão sob demanda
- Um construtor de fluxos sem código com revisão manual
Continua com você
- O CIP por escrito e a lista de documentos e credenciais que ele contém
- A decisão de aceitar uma credencial digital emitida pelo governo
- A coleta do número de identificação de contribuinte
- A decisão de crença razoável, o registro de cinco anos e qualquer comunicação
Use a rota documental enquanto as credenciais amadurecem
Configure verificações de documento, prova de vida e comparação facial em um único fluxo.
Principais conclusões
- Em 8 de setembro de 2026, a FinCEN e a equipe técnica de quatro agências bancárias publicaram duas novas respostas sobre o CIP e atualizaram uma.[1]
- Uma credencial digital emitida pelo governo e dentro da validade, como uma mDL estadual, pode ser um documento nos termos do 31 CFR 1020.220(a)(2)(ii)(A)(1).[2]
- A aceitação é opcional e exige duas coisas: sistemas que extraiam os dados e um programa por escrito que a permita.[2]
- Uma credencial de um emissor privado é um método não documental, e o banco responde pela autenticação feita pelo emissor.[2]
- A mDL não contém número de identificação de contribuinte, e a decisão de crença razoável continua com o banco.[9][3]
Perguntas frequentes
Um banco dos EUA pode aceitar uma carteira de motorista móvel para abrir uma conta?
Sim, se o seu Customer Identification Program por escrito permitir e se ele tiver os sistemas para extrair as informações. As FAQs de 8 de setembro de 2026 dizem que uma credencial emitida pelo governo e dentro da validade, como uma mDL, se qualificaria como identificação emitida pelo governo nos termos do 31 CFR 1020.220(a)(2)(ii)(A)(1), embora também precise comprovar nacionalidade ou residência e conter uma fotografia ou salvaguarda semelhante.[2]
As FAQs da FinCEN obrigam os bancos a aceitar carteiras de motorista móveis?
Não. A resposta diz que a CIP Rule "nem exige nem proíbe" o uso de credenciais digitais verificáveis emitidas pelo governo. Um banco ou cooperativa de crédito "pode considerar aceitar" uma delas.[2]
O que é uma credencial digital verificável segundo a FinCEN?
É uma estrutura de dados que contém informações sobre uma pessoa, é assinada digitalmente pela fonte emissora, está vinculada criptograficamente a um dispositivo e é protegida por um fator de ativação. Um fator de ativação é algo que o usuário sabe, como um PIN ou uma senha, ou uma característica biométrica física, como o rosto ou a impressão digital.[2]
A CIP Rule mudou em setembro de 2026?
Não. As FAQs afirmam que não alteram requisitos legais ou regulatórios existentes do BSA nem criam novas expectativas de supervisão. O texto do 31 CFR 1020.220 foi alterado pela última vez em setembro de 2020.[2][3]
Como é tratada uma credencial emitida por uma empresa privada?
Como um método não documental. No caso de uma credencial emitida e mantida por um terceiro não governamental, o banco ou a cooperativa de crédito é responsável por garantir que esse terceiro use o mesmo nível de autenticação que o próprio banco ou cooperativa usaria.[2]
Uma carteira de habilitação digital (mobile driver's license) cobre todos os elementos de dados do CIP?
Não. A regra também exige um número de identificação, que, para uma US person, é o número de identificação de contribuinte (taxpayer identification number), e o NIST observa que as mDLs estaduais não incluem esse número. O banco continua a coletá-lo junto ao cliente ou, nos termos da ordem do FinCEN de junho de 2025, junto a um terceiro.[3][9][11]
As FAQs se aplicam a broker-dealers, fintechs ou empresas de cripto?
Elas tratam apenas de bancos e cooperativas de crédito. Broker-dealers, fundos mútuos e futures commission merchants têm suas próprias seções de CIP, e uma regra de CIP para emissores de stablecoins de pagamento foi proposta em 22 de junho de 2026.[2][14][17][18][13]
O banco precisa verificar a assinatura digital da credencial?
As FAQs não dizem isso. A condição estabelecida é que o banco mantenha a tecnologia ou os sistemas necessários para extrair as informações relevantes.[2]
A Didit verifica carteiras de habilitação digitais?
Não, isso não é um produto da Didit hoje. A Didit verifica documentos de identidade físicos com captura de documento, leitura do chip NFC de passaportes eletrônicos e documentos de identidade eletrônicos, prova de vida e comparação facial. A decisão continua sendo do banco.
Fontes
- FinCEN Issues Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, comunicado à imprensa do FinCEN, 8 de setembro de 2026.
- Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, FinCEN e as Agências, setembro de 2026.
- 31 CFR 1020.220, Customer identification program requirements for banks, eCFR, atualizado até 2 de outubro de 2026.
- FAQs: Final CIP Rule, documento interagências, revisado em setembro de 2026.
- Customer Identification Programs for Banks, Savings Associations, Credit Unions and Certain Non-Federally Regulated Banks, 68 FR 25090, Federal Register, 9 de maio de 2003.
- Financial Institution Letter FIL-56-2026, FDIC, 8 de setembro de 2026.
- OCC Bulletin 2026-44, Bank Secrecy Act/Anti-Money Laundering: FAQs on verifiable digital credentials, OCC, 8 de setembro de 2026.
- SR 26-6: Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, Federal Reserve Board, 8 de setembro de 2026.
- mDL to CIP Regulatory Mapping, NIST National Cybersecurity Center of Excellence, a partir da minuta SP 1800-42A.
- Draft NIST Guidelines on Implementing Mobile Driver's Licenses for Financial Institutions, NIST, 18 de março de 2026.
- FinCEN Permits Banks to Use Alternative Collection Method for Obtaining TIN Information, comunicado à imprensa do FinCEN, 27 de junho de 2025.
- Participating States and Eligible Digital IDs, Transportation Security Administration, consultado em 6 de outubro de 2026.
- Permitted Payment Stablecoin Issuer Customer Identification Program, proposed rule, Federal Register, 22 de junho de 2026.
- 31 CFR 1023.220, Customer identification programs for broker-dealers, eCFR.
- CIP and Digital Credentials, blog de compliance da America's Credit Unions, 22 de setembro de 2026.
- FinCEN, Other Regulators Clarify Use of Mobile Driver's Licenses Under CIP Rule, Cooley Finsights, 14 de setembro de 2026 (a página também mostra 15 de setembro de 2026).
- 31 CFR 1024.220, Customer identification programs for mutual funds, eCFR.
- 31 CFR 1026.220, Customer identification programs for futures commission merchants and introducing brokers, eCFR.
As respostas de setembro de 2026 esclarecem como as credenciais digitais se encaixam nas evidências que um banco pode aceitar e mantêm inalterados os deveres que ele já tem. A via documental ainda precisa estar correta primeiro: veja como a verificação de identidade da Didit lida com isso.
Verifique documentos de identidade hoje
Adicione novos tipos de credencial ao seu programa quando estiver pronto.
Artigos relacionados
- Verificação de identidade na Companies House: condenações do Insolvency Service
- Regulação de privacy coins após a FinCEN retirar sua regra sobre mixing
- Decisões da OSC sobre a Argosy: tolerância ao risco no KYC e UDP suspenso
- FinCEN e credenciais digitais verificáveis: mDLs sob a CIP Rule
- Vazamento de dados da Revolut: o falso pedido do governo noticiado
- CIMA AML Rule: a obrigação de envio da auditoria nas Ilhas Cayman explicada