Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 6 de outubro de 2026

FinCEN e credenciais digitais verificáveis: mDLs sob a CIP Rule

Em 8 de setembro de 2026, FinCEN e técnicos de quatro agências bancárias disseram que a carteira de motorista móvel estadual pode ser documento sob a CIP Rule. O que dizem as FAQs, quem é abrangido e o que mudar no programa.

Alberto Rosas, cofundador e CEO da DiditPor Alberto RosasCofundador e CEO da DiditAtualizado
fincen-verifiable-digital-credentials-cip-2026-cover.png

Em resumo

Em 8 de setembro de 2026, a Financial Crimes Enforcement Network (FinCEN) e técnicos de quatro agências bancárias federais afirmaram que um banco ou uma cooperativa de crédito dos EUA pode tratar uma credencial digital verificável emitida pelo governo e dentro da validade, como uma carteira de habilitação móvel (mDL) estadual, como documento para verificação de identidade nos termos da Customer Identification Program (CIP) Rule.[1][2]

  • É opcional, e o próprio programa escrito do banco deve permitir esse uso.[2]
  • Uma credencial de um emissor não governamental continua sendo um método não documental.[2]
  • Nenhuma exigência mudou, e o texto da regra continua o mesmo.[2][3]

Última revisão: 6 de outubro de 2026 · Não constitui aconselhamento jurídico

As respostas do FinCEN sobre credenciais digitais verificáveis, de setembro de 2026, definem se uma carteira de habilitação guardada no celular pode ser o documento de identidade exigido pela regra de onboarding de um banco. A resposta é sim, sob condições, e a credencial fica no mesmo parágrafo da regra que o cartão físico.[2]

Esta análise trata do que dizem as três respostas, da regra por trás delas, de quem está abrangido, do que mudar em um programa escrito e de uma lacuna que a maioria dos resumos ignora: a carteira de habilitação móvel não traz número de identificação do contribuinte.[9]

O que aconteceu em 8 de setembro de 2026

O FinCEN, órgão do Departamento do Tesouro dos EUA, publicou respostas a duas novas perguntas frequentes (FAQs) e atualizou uma resposta existente. Fez isso em conjunto com técnicos do Board of Governors of the Federal Reserve System, da Federal Deposit Insurance Corporation (FDIC), da National Credit Union Administration (NCUA) e do Office of the Comptroller of the Currency (OCC).[1]

A FDIC divulgou o documento como Financial Institution Letter FIL-56-2026, o OCC como Bulletin 2026-44 e o Federal Reserve como carta de supervisão SR 26-6.[6][7][8]

RespostaO que dizSituação
O que é uma credencial digital verificável"uma estrutura de dados que contém informações sobre uma pessoa física, é assinada digitalmente pela fonte emissora das informações, está vinculada criptograficamente a um dispositivo e é protegida por um fator de ativação"Nova
Credencial emitida pelo governoUma credencial dentro da validade, como uma mDL estadual, se enquadraria como "identificação emitida pelo governo", embora também deva "comprovar nacionalidade ou residência e conter fotografia ou salvaguarda semelhante". O banco pode usá-la como método documental se conseguir extrair os dados e se o seu programa permitirNova
Credencial eletrônica como método não documentalPermitida na medida em que o programa autorizar. No caso de emissor não governamental, o banco deve garantir que o emissor use o mesmo nível de autenticação que o banco usariaAtualizada em setembro de 2026

As três respostas de 8 de setembro de 2026.[2]

Uma fotografia da carteira de habilitação, sozinha, não demonstra que essas propriedades estão presentes. Uma mDL, nas palavras das agências, é "emitida por um governo estadual" e "contém todas as mesmas informações de uma carteira de habilitação física".[2]

O documento declara o próprio limite nos termos do Bank Secrecy Act (BSA): as respostas "não alteram as exigências legais ou regulatórias existentes do BSA nem estabelecem novas expectativas de supervisão".[2] A regra em si foi alterada pela última vez em setembro de 2020.[3]

A regra por trás delas: 31 CFR 1020.220

A CIP Rule está no título 31 do Code of Federal Regulations (CFR). Ela exige que todo banco mantenha um programa escrito com procedimentos baseados em risco que lhe permitam "formar uma convicção razoável de que conhece a verdadeira identidade de cada cliente".[3] Os procedimentos devem indicar quando o banco usa documentos, métodos não documentais ou ambos.[3] A segunda nova resposta enquadra a mDL no parágrafo sobre documentos.

31 CFR 1020.220(a)(2)(ii)(A)(1)Verificação por meio de documentos

"Para uma pessoa física, identificação emitida pelo governo, dentro da validade, que comprove nacionalidade ou residência e contenha fotografia ou salvaguarda semelhante, como uma carteira de habilitação ou um passaporte"

Fonte: eCFR, 31 CFR 1020.220[3]

FAQ 2, respostaFinCEN e as Agências, 8 de setembro de 2026, sobre credenciais emitidas pelo governo

"A CIP Rule não exige nem proíbe a confiança nessas VDCs emitidas pelo governo como meio de verificar a identidade de um cliente."

Fonte: FinCEN, FAQs sobre credenciais digitais verificáveis[2]

A própria credencial deve estar dentro da validade e deve "comprovar nacionalidade ou residência e conter uma fotografia ou salvaguarda similar".[2] Daí decorrem duas condições para a instituição. O banco ou a cooperativa de crédito "mantém a tecnologia ou os sistemas adequados para extrair as informações relevantes" da credencial, e a aceitação "é permitida pelo CIP do banco ou da cooperativa de crédito".[2] A regra já diz que, para um banco que se baseia em documentos, "o CIP deve conter procedimentos que estabeleçam os documentos que o banco utilizará". Assim, uma credencial que não está prevista no programa não fica disponível para a equipe de onboarding.[3]

Documental

Documento de identidade físico

  • Carteira de motorista ou passaporte mencionados na regra
  • O banco em geral pode se basear nele
  • Registro: tipo, número, local e datas de emissão e de validade

1020.220(a)(2)(ii)(A)

Documental, nova resposta

Credencial governamental

  • mDL estadual dentro da validade ou outra credencial governamental que comprove nacionalidade ou residência, com fotografia ou salvaguarda similar
  • O banco em geral pode se basear nela e deve avaliar indícios de fraude
  • Exige sistemas para extrair os dados e um programa que a permita

1020.220(a)(2)(ii)(A)(1)

Não documental

Credencial privada

  • Certificado ou credencial digital de um emissor não governamental
  • O banco deve garantir que a autenticação do emissor corresponda à sua própria
  • Registro: os métodos utilizados e seus resultados

1020.220(a)(2)(ii)(B)

A emissão pelo governo torna uma credencial elegível para a via documental. O CIP escrito do banco decide quais métodos ele utiliza.[2][3]

O registro segue a via adotada. Para um documento, o banco mantém uma descrição de "qualquer documento em que tenha se baseado", indicando "o tipo de documento, qualquer número de identificação contido no documento, o local de emissão e, se houver, a data de emissão e a data de validade". Para um método não documental, mantém uma descrição dos métodos e dos resultados. Ambos os registros são mantidos por cinco anos após sua elaboração.[3] As FAQs não dizem como uma credencial assinada corresponde a esses campos.[2] A resposta atualizada está no documento interagências "FAQs: Final CIP Rule", que registra a revisão de setembro de 2026 na capa e ainda cita a regra pelo número antigo, 31 C.F.R. § 103.121.[4]

A quem se aplica

As respostas se dirigem a bancos e cooperativas de crédito.[2] Outros setores têm suas próprias regras de identificação, que essas FAQs não mencionam.[2][14]

QuemPosição após 8 de setembro de 2026Fonte
Bancos supervisionados pelo OCC, pelo Federal Reserve ou pelo FDICAbrangidos. O boletim do OCC também se aplica a todos os bancos comunitáriosBulletin 2026-44, SR 26-6, FIL-56-2026[7][8][6]
Cooperativas de créditoAbrangidas. A equipe técnica da NCUA coemitiu as FAQs, e as FAQs 2 e 3 tratam expressamente das cooperativas de créditoFAQs[2]
Corretoras (broker-dealers), fundos mútuos, futures commission merchantsNão abordados. Seguem as normas 31 CFR 1023.220, 1024.220 e 1026.220eCFR[14][17][18]
Emissores de stablecoins de pagamentoNão abordados. Uma regra de CIP separada foi proposta em 22 de junho de 2026; o prazo para comentários era 21 de agosto de 2026Federal Register[13]

Segundo uma nota do escritório de advocacia Cooley, datada de 14 de setembro de 2026, "outros tipos de instituições financeiras que implementam um programa de identificação e verificação de clientes devem considerar esta orientação sobre o uso de mDLs".[16] Trata-se da opinião de um escritório de advocacia, não de uma declaração de uma agência.

A Transportation Security Administration (TSA) aceita carteiras de habilitação móveis ou identidades digitais de 21 estados e de Porto Rico em mais de 250 pontos de controle da TSA.[12]

Cronologia: da regra de 2003 às respostas de 2026

  1. 9 de maio de 2003Regra finalCIP Rule publicada; os bancos tinham de cumpri-la até 1 de outubro de 2003.[5]
  2. 27 de junho de 2025Ordem sobre o TINOpcional: os bancos podem obter o número de identificação do contribuinte (TIN) junto a um terceiro.[11]
  3. 18 de março de 2026Minuta do NISTMinuta de guia do National Institute of Standards and Technology (NIST) sobre mDLs para instituições financeiras.[10]
  4. 8 de setembro de 2026FAQs publicadasDuas novas respostas e uma atualização sobre credenciais digitais.[1]

O preâmbulo de 2003 explica por que as novas respostas são importantes. Os participantes da consulta disseram às agências que os bancos "não têm meios de autenticar ou validar os documentos fornecidos por seus clientes". As agências confirmaram que, "uma vez que o banco tenha obtido e verificado a identidade do cliente por meio de um documento como a carteira de habilitação ou o passaporte, o banco não será obrigado a tomar medidas para determinar se o documento foi validamente emitido".[5] As respostas de 2026 aplicam essa mesma postura a uma credencial que traz a assinatura do seu emissor.[2]

O que as equipes de compliance devem fazer agora

Aceitar credenciais digitais é opcional; as obrigações de CIP existentes continuam valendo.

  • Decida se vai aceitar credenciais digitais emitidas pelo governo e registre o motivo na avaliação de risco.[2]
  • Inclua a credencial na lista de documentos do CIP escrito, com os emissores aceitos.[3]
  • Teste se seus sistemas conseguem extrair da credencial as informações relevantes.[2]
  • Verifique se cada credencial está dentro da validade, indica residência ou nacionalidade e contém uma fotografia ou salvaguarda semelhante.[2]
  • Defina o que conta como indício de fraude em uma credencial digital e quem faz a análise.[2]
  • Mapeie os campos da credencial para o registro do documento: tipo, número, local de emissão, datas de emissão e de validade.[3]
  • Continue obtendo o número de identificação do contribuinte por outra via.[3][9]
  • Trate as credenciais de emissores privados como não documentais e avalie a autenticação do emissor.[2]
  • Mantenha uma via alternativa para clientes sem credencial digital.[3]

1O cliente apresenta uma credencial digital

Presencial ou online: a resposta cobre os dois casos.

O emissor é um governo e o programa inclui a credencial

Sim

Via documental

Extraia os dados, avalie os indícios de fraude e guarde o registro do documento.

Não

Via não documental ou outro documento

Avalie a autenticação do emissor privado ou peça um cartão ou passaporte.

2Colete o número de identificação do contribuinte

Do cliente ou, quando o banco usa a ordem de 2025, de um terceiro.

3Forme a convicção razoável e guarde o registro

A decisão continua sendo do banco.

Uma credencial digital em um fluxo de CIP.[2][3][11]

Atenção

Uma mDL não conclui o CIP sozinha. A regra exige um número de identificação, que para uma US person é o número de identificação do contribuinte, e o NIST observa: "Um atributo TIN não está incluído nas mDLs emitidas pelos estados dos EUA."[3][9]

O mapeamento do NIST relaciona cada parágrafo do 31 CFR 1020.220 a uma versão de teste que armazenou o número da carteira, a data de validade, o estado emissor e a data de emissão. A demonstração do NIST "usa processos documentais e não documentais", o segundo para validar o número do contribuinte, e o NIST acrescenta que o mapeamento "não garante aceitação regulatória nem conformidade".[9]

O que ainda está em aberto e os desenvolvimentos mais recentes

Em 6 de outubro de 2026, não há nenhuma manifestação posterior do FinCEN sobre o tema, e o texto da regra está inalterado na edição do eCFR de 2 de outubro de 2026.[1][3] O guia prático do NIST ainda é uma minuta, e o período de comentários já foi encerrado.[10] A America's Credit Unions escreveu em seu blog de compliance, em 22 de setembro de 2026, que as FAQs não "prescrevem uma abordagem específica de implementação".[15]

Ponto em abertoO que dizem os textos
Verificação da assinatura do emissorA condição declarada é a extração das informações. As FAQs não dizem que o banco deve validar a assinatura[2]
Padrão de fraudeO preâmbulo de 2003 fala em "indícios óbvios de fraude". A resposta de 2026 fala em "indícios de fraude" e também afirma que não cria novas expectativas de supervisão[5][2]
Campos do registroA regra os lista para documentos. As FAQs não tratam da guarda de registros[3][2]
NacionalidadeO NIST observa que uma carteira de motorista, móvel ou não, mostra a residência, não a nacionalidade[9]

Minha leitura: as agências colocaram um novo tipo de evidência em uma categoria antiga e deixaram o julgamento com a instituição que abre a conta.

Como a Didit ajuda na verificação de identidade ao lado da CIP Rule

A leitura de uma carteira de motorista móvel dos EUA não é um produto da Didit hoje. O que funciona hoje é a rota documental da verificação de identidade da Didit, que também é a alternativa de que um banco precisa para pessoas sem credencial digital.

Ela captura o documento de identidade, lê o chip de comunicação por campo de proximidade (NFC) de passaportes eletrônicos e carteiras de identidade eletrônicas, executa prova de vida passiva ou ativa, compara o rosto com a foto do documento e analisa o dispositivo e o endereço de protocolo de internet (IP). Cobre mais de 14,000+ tipos de documentos em mais de 220+ países e territórios. Uma verificação completa de conheça seu cliente (KYC) custa $0.33, conforme a página de preços. Se o seu programa também faz triagem de clientes, a triagem de prevenção à lavagem de dinheiro (AML) consulta mais de 1,300+ listas de sanções, de pessoas politicamente expostas e de observação por $0.20 por verificação.

A Didit oferece

  • Captura de documento, leitura de chip, prova de vida e comparação facial em um fluxo hospedado ou por interface de programação de aplicações (API)
  • Análise de dispositivo e de endereço IP na mesma verificação
  • Retenção de dados definida por você, de 1 mês a 10 anos, com exclusão sob demanda
  • Um construtor de fluxos sem código com revisão manual

Continua com você

  • O CIP por escrito e a lista de documentos e credenciais que ele contém
  • A decisão de aceitar uma credencial digital emitida pelo governo
  • A coleta do número de identificação de contribuinte
  • A decisão de crença razoável, o registro de cinco anos e qualquer comunicação

Use a rota documental enquanto as credenciais amadurecem

Configure verificações de documento, prova de vida e comparação facial em um único fluxo.

Comece grátisFale conosco

Principais conclusões

  • Em 8 de setembro de 2026, a FinCEN e a equipe técnica de quatro agências bancárias publicaram duas novas respostas sobre o CIP e atualizaram uma.[1]
  • Uma credencial digital emitida pelo governo e dentro da validade, como uma mDL estadual, pode ser um documento nos termos do 31 CFR 1020.220(a)(2)(ii)(A)(1).[2]
  • A aceitação é opcional e exige duas coisas: sistemas que extraiam os dados e um programa por escrito que a permita.[2]
  • Uma credencial de um emissor privado é um método não documental, e o banco responde pela autenticação feita pelo emissor.[2]
  • A mDL não contém número de identificação de contribuinte, e a decisão de crença razoável continua com o banco.[9][3]

Perguntas frequentes

Um banco dos EUA pode aceitar uma carteira de motorista móvel para abrir uma conta?

Sim, se o seu Customer Identification Program por escrito permitir e se ele tiver os sistemas para extrair as informações. As FAQs de 8 de setembro de 2026 dizem que uma credencial emitida pelo governo e dentro da validade, como uma mDL, se qualificaria como identificação emitida pelo governo nos termos do 31 CFR 1020.220(a)(2)(ii)(A)(1), embora também precise comprovar nacionalidade ou residência e conter uma fotografia ou salvaguarda semelhante.[2]

As FAQs da FinCEN obrigam os bancos a aceitar carteiras de motorista móveis?

Não. A resposta diz que a CIP Rule "nem exige nem proíbe" o uso de credenciais digitais verificáveis emitidas pelo governo. Um banco ou cooperativa de crédito "pode considerar aceitar" uma delas.[2]

O que é uma credencial digital verificável segundo a FinCEN?

É uma estrutura de dados que contém informações sobre uma pessoa, é assinada digitalmente pela fonte emissora, está vinculada criptograficamente a um dispositivo e é protegida por um fator de ativação. Um fator de ativação é algo que o usuário sabe, como um PIN ou uma senha, ou uma característica biométrica física, como o rosto ou a impressão digital.[2]

A CIP Rule mudou em setembro de 2026?

Não. As FAQs afirmam que não alteram requisitos legais ou regulatórios existentes do BSA nem criam novas expectativas de supervisão. O texto do 31 CFR 1020.220 foi alterado pela última vez em setembro de 2020.[2][3]

Como é tratada uma credencial emitida por uma empresa privada?

Como um método não documental. No caso de uma credencial emitida e mantida por um terceiro não governamental, o banco ou a cooperativa de crédito é responsável por garantir que esse terceiro use o mesmo nível de autenticação que o próprio banco ou cooperativa usaria.[2]

Uma carteira de habilitação digital (mobile driver's license) cobre todos os elementos de dados do CIP?

Não. A regra também exige um número de identificação, que, para uma US person, é o número de identificação de contribuinte (taxpayer identification number), e o NIST observa que as mDLs estaduais não incluem esse número. O banco continua a coletá-lo junto ao cliente ou, nos termos da ordem do FinCEN de junho de 2025, junto a um terceiro.[3][9][11]

As FAQs se aplicam a broker-dealers, fintechs ou empresas de cripto?

Elas tratam apenas de bancos e cooperativas de crédito. Broker-dealers, fundos mútuos e futures commission merchants têm suas próprias seções de CIP, e uma regra de CIP para emissores de stablecoins de pagamento foi proposta em 22 de junho de 2026.[2][14][17][18][13]

O banco precisa verificar a assinatura digital da credencial?

As FAQs não dizem isso. A condição estabelecida é que o banco mantenha a tecnologia ou os sistemas necessários para extrair as informações relevantes.[2]

A Didit verifica carteiras de habilitação digitais?

Não, isso não é um produto da Didit hoje. A Didit verifica documentos de identidade físicos com captura de documento, leitura do chip NFC de passaportes eletrônicos e documentos de identidade eletrônicos, prova de vida e comparação facial. A decisão continua sendo do banco.

Fontes

  1. FinCEN Issues Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, comunicado à imprensa do FinCEN, 8 de setembro de 2026.
  2. Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, FinCEN e as Agências, setembro de 2026.
  3. 31 CFR 1020.220, Customer identification program requirements for banks, eCFR, atualizado até 2 de outubro de 2026.
  4. FAQs: Final CIP Rule, documento interagências, revisado em setembro de 2026.
  5. Customer Identification Programs for Banks, Savings Associations, Credit Unions and Certain Non-Federally Regulated Banks, 68 FR 25090, Federal Register, 9 de maio de 2003.
  6. Financial Institution Letter FIL-56-2026, FDIC, 8 de setembro de 2026.
  7. OCC Bulletin 2026-44, Bank Secrecy Act/Anti-Money Laundering: FAQs on verifiable digital credentials, OCC, 8 de setembro de 2026.
  8. SR 26-6: Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, Federal Reserve Board, 8 de setembro de 2026.
  9. mDL to CIP Regulatory Mapping, NIST National Cybersecurity Center of Excellence, a partir da minuta SP 1800-42A.
  10. Draft NIST Guidelines on Implementing Mobile Driver's Licenses for Financial Institutions, NIST, 18 de março de 2026.
  11. FinCEN Permits Banks to Use Alternative Collection Method for Obtaining TIN Information, comunicado à imprensa do FinCEN, 27 de junho de 2025.
  12. Participating States and Eligible Digital IDs, Transportation Security Administration, consultado em 6 de outubro de 2026.
  13. Permitted Payment Stablecoin Issuer Customer Identification Program, proposed rule, Federal Register, 22 de junho de 2026.
  14. 31 CFR 1023.220, Customer identification programs for broker-dealers, eCFR.
  15. CIP and Digital Credentials, blog de compliance da America's Credit Unions, 22 de setembro de 2026.
  16. FinCEN, Other Regulators Clarify Use of Mobile Driver's Licenses Under CIP Rule, Cooley Finsights, 14 de setembro de 2026 (a página também mostra 15 de setembro de 2026).
  17. 31 CFR 1024.220, Customer identification programs for mutual funds, eCFR.
  18. 31 CFR 1026.220, Customer identification programs for futures commission merchants and introducing brokers, eCFR.

As respostas de setembro de 2026 esclarecem como as credenciais digitais se encaixam nas evidências que um banco pode aceitar e mantêm inalterados os deveres que ele já tem. A via documental ainda precisa estar correta primeiro: veja como a verificação de identidade da Didit lida com isso.

Verifique documentos de identidade hoje

Adicione novos tipos de credencial ao seu programa quando estiver pronto.

Comece grátisFale conosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página