FinCEN e credenciais digitais verificáveis: mDL ao abrigo da CIP Rule
A FinCEN e técnicos de quatro agências bancárias disseram a 8 de setembro de 2026 que uma carta de condução móvel estadual pode ser um documento ao abrigo da CIP Rule. O teor das FAQ, quem é abrangido e o que mudar no programa.
Por Alberto RosasCofundador e CEO da DiditAtualizado 
Em resumo
Em 8 de setembro de 2026, a Financial Crimes Enforcement Network (FinCEN) e os serviços de quatro agências bancárias federais afirmaram que um banco ou uma cooperativa de crédito dos EUA pode tratar uma credencial digital verificável emitida por uma entidade governamental e dentro do prazo de validade, como uma carta de condução móvel (mDL) estadual, como documento para verificação da identidade ao abrigo da Customer Identification Program (CIP) Rule.[1][2]
- É facultativo, e o programa escrito do próprio banco tem de o permitir.[2]
- Uma credencial de um emitente não governamental continua a ser um método não documental.[2]
- Nenhum requisito foi alterado, e o texto da regra mantém-se igual ao anterior.[2][3]
As respostas da FinCEN sobre credenciais digitais verificáveis, de setembro de 2026, esclarecem se uma carta de condução guardada num telemóvel pode ser o documento de identificação que a regra de abertura de conta de um banco exige. Dizem que sim, sob condições, e colocam a credencial no mesmo parágrafo da regra que o cartão físico.[2]
Esta análise aborda o que dizem as três respostas, a regra em que assentam, quem está abrangido, o que alterar num programa escrito e uma lacuna que a maioria dos resumos ignora: uma carta de condução móvel não contém número de identificação fiscal.[9]
O que aconteceu em 8 de setembro de 2026
A FinCEN, que integra o US Department of the Treasury, publicou respostas a duas novas perguntas frequentes (FAQs) e atualizou uma resposta existente. Fê-lo em conjunto com os serviços do Board of Governors of the Federal Reserve System, da Federal Deposit Insurance Corporation (FDIC), da National Credit Union Administration (NCUA) e do Office of the Comptroller of the Currency (OCC).[1]
A FDIC divulgou o documento como Financial Institution Letter FIL-56-2026, o OCC como Bulletin 2026-44 e a Federal Reserve como supervisory letter SR 26-6.[6][7][8]
| Resposta | O que diz | Estado |
|---|---|---|
| O que é uma credencial digital verificável | "uma estrutura de dados que contém informação sobre uma pessoa singular, é assinada digitalmente pela fonte emissora da informação, está associada criptograficamente a um dispositivo e está protegida por um fator de ativação" | Nova |
| Credencial emitida por uma entidade governamental | Uma credencial dentro do prazo de validade, como uma mDL estadual, qualificar-se-ia como "identificação emitida por uma entidade governamental", embora tenha também de "comprovar a nacionalidade ou a residência e conter uma fotografia ou salvaguarda semelhante". O banco pode utilizá-la como método documental se conseguir extrair os dados e se o seu programa o permitir | Nova |
| Credencial eletrónica como método não documental | Permitido na medida em que o programa o permita. No caso de um emitente não governamental, o banco tem de garantir que o emitente utiliza o mesmo nível de autenticação que o banco utilizaria | Atualizada em setembro de 2026 |
As três respostas de 8 de setembro de 2026.[2]
Uma fotografia de uma carta de condução, por si só, não demonstra que essas propriedades estão cumpridas. Uma mDL, nas palavras das agências, é "emitida por um governo estadual" e "contém toda a mesma informação que uma carta de condução física".[2]
O documento indica o seu próprio limite ao abrigo do Bank Secrecy Act (BSA): as respostas "não alteram os requisitos legais ou regulamentares existentes do BSA nem estabelecem novas expectativas de supervisão".[2] A própria regra foi alterada pela última vez em setembro de 2020.[3]
A regra subjacente: 31 CFR 1020.220
A CIP Rule consta do título 31 do Code of Federal Regulations (CFR). Exige que cada banco mantenha um programa escrito com procedimentos baseados no risco que lhe permitam "formar uma convicção razoável de que conhece a verdadeira identidade de cada cliente".[3] Os procedimentos têm de indicar quando o banco utiliza documentos, métodos não documentais, ou ambos.[3] A segunda nova resposta enquadra a mDL no parágrafo relativo aos documentos.
31 CFR 1020.220(a)(2)(ii)(A)(1)Verificação através de documentos
"No caso de uma pessoa singular, identificação emitida por uma entidade governamental, dentro do prazo de validade, que comprove a nacionalidade ou a residência e contenha uma fotografia ou salvaguarda semelhante, como uma carta de condução ou um passaporte"
Fonte: eCFR, 31 CFR 1020.220[3]
FAQ 2, respostaA FinCEN e as Agências, 8 de setembro de 2026, sobre credenciais emitidas pelo governo
"A CIP Rule não exige nem proíbe o recurso a essas VDCs emitidas pelo governo como meio de verificar a identidade de um cliente."
Fonte: FinCEN, FAQs sobre credenciais digitais verificáveis[2]
A própria credencial tem de estar dentro do prazo de validade e tem de "comprovar a nacionalidade ou a residência e conter uma fotografia ou salvaguarda semelhante".[2] Seguem-se duas condições relativas à instituição. O banco ou a cooperativa de crédito "dispõe da tecnologia ou dos sistemas adequados para extrair a informação relevante" da credencial, e a aceitação "é admissível nos termos do CIP do banco ou da cooperativa de crédito".[2] A regra já determina que, para um banco que se baseia em documentos, "o CIP tem de conter procedimentos que estabeleçam os documentos que o banco utilizará". Assim, uma credencial que não esteja prevista no programa não está disponível para a equipa de onboarding.[3]
Documental
Documento de identificação físico
- Carta de condução ou passaporte referidos na regra
- Em regra, o banco pode basear-se nele
- Registo: tipo, número, local e datas de emissão e de termo de validade
1020.220(a)(2)(ii)(A)
Documental, nova resposta
Credencial governamental
- mDL estadual ou outra credencial governamental dentro do prazo de validade que comprove a nacionalidade ou a residência, com fotografia ou salvaguarda semelhante
- Em regra, o banco pode basear-se nela, e tem de ponderar indícios de fraude
- Exige sistemas para extrair os dados e um programa que o permita
1020.220(a)(2)(ii)(A)(1)
Não documental
Credencial privada
- Certificado ou credencial digital de um emissor não governamental
- O banco tem de garantir que a autenticação do emissor corresponde à sua
- Registo: os métodos utilizados e os respetivos resultados
1020.220(a)(2)(ii)(B)
A emissão pelo governo torna uma credencial elegível para a via documental, desde que cumpra os requisitos. O CIP escrito do banco decide que métodos utiliza.[2][3]
O registo acompanha a via. No caso de um documento, o banco conserva uma descrição de "qualquer documento em que se tenha baseado", indicando "o tipo de documento, qualquer número de identificação constante do documento, o local de emissão e, se existirem, a data de emissão e a data de termo de validade". No caso de um método não documental, conserva uma descrição dos métodos e dos resultados. Ambos os registos são conservados durante cinco anos após a sua elaboração.[3] As FAQs não indicam como uma credencial assinada corresponde a esses campos.[2] A resposta atualizada consta do documento interagências "FAQs: Final CIP Rule", que regista a revisão de setembro de 2026 na capa e continua a citar a regra pelo seu número antigo, 31 C.F.R. § 103.121.[4]
A quem se aplica
As respostas dirigem-se a bancos e cooperativas de crédito.[2] Outros setores têm as suas próprias regras de identificação, que estas FAQs não mencionam.[2][14]
| Quem | Posição após 8 de setembro de 2026 | Fonte |
|---|---|---|
| Bancos supervisionados pelo OCC, pela Federal Reserve ou pela FDIC | Abrangidos. O boletim do OCC aplica-se também a todos os bancos comunitários | Bulletin 2026-44, SR 26-6, FIL-56-2026[7][8][6] |
| Cooperativas de crédito | Abrangidas. Técnicos da NCUA coemitiram as FAQ, e as FAQ 2 e 3 referem-se expressamente às cooperativas de crédito | FAQ[2] |
| Broker-dealers, fundos de investimento (mutual funds), futures commission merchants | Não abordados. Seguem os 31 CFR 1023.220, 1024.220 e 1026.220 | eCFR[14][17][18] |
| Emitentes de stablecoins de pagamento | Não abordados. Foi proposta uma regra CIP separada em 22 de junho de 2026. O prazo para comentários era 21 de agosto de 2026 | Federal Register[13] |
Segundo uma nota da sociedade de advogados Cooley, de 14 de setembro de 2026, "outros tipos de instituições financeiras que implementem um programa de identificação e verificação de clientes devem ter em conta esta orientação relativa à utilização de mDL".[16] Trata-se da opinião de uma sociedade de advogados, não de uma declaração de uma agência.
A Transportation Security Administration (TSA) indica que as cartas de condução móveis ou identificações digitais de 21 estados e de Porto Rico são aceites em mais de 250 pontos de controlo da TSA.[12]
Cronologia: da regra de 2003 às respostas de 2026
- 9 de maio de 2003Regra finalPublicação da CIP Rule. Os bancos tinham de a cumprir até 1 de outubro de 2003.[5]
- 27 de junho de 2025Ordem sobre o TINFacultativo: os bancos podem obter o número de identificação fiscal (TIN) junto de um terceiro.[11]
- 18 de março de 2026Projeto do NISTProjeto de guia do National Institute of Standards and Technology (NIST) sobre mDL para instituições financeiras.[10]
- 8 de setembro de 2026Publicação das FAQDuas novas respostas e uma atualização sobre credenciais digitais.[1]
O preâmbulo de 2003 explica por que razão as novas respostas são importantes. Vários comentadores disseram às agências que os bancos "não dispõem de meios para autenticar ou validar os documentos apresentados pelos seus clientes". As agências confirmaram que, "uma vez que um banco tenha obtido e verificado a identidade do cliente através de um documento como uma carta de condução ou um passaporte, o banco não será obrigado a tomar medidas para determinar se o documento foi validamente emitido".[5] As respostas de 2026 aplicam essa mesma posição a uma credencial que contém a assinatura do seu emitente.[2]
O que as equipas de compliance devem fazer agora
Aceitar credenciais digitais é facultativo. As obrigações CIP existentes continuam a aplicar-se.
- Decidir se aceitam credenciais digitais emitidas pelo Estado e registar a justificação na avaliação de risco.[2]
- Acrescentar a credencial à lista de documentos do CIP escrito, com os emitentes aceites.[3]
- Testar se os sistemas conseguem extrair da credencial a informação relevante.[2]
- Verificar se cada credencial está dentro do prazo de validade, indica a residência ou a nacionalidade e contém uma fotografia ou salvaguarda semelhante.[2]
- Definir o que conta como indício de fraude numa credencial digital e quem o analisa.[2]
- Fazer corresponder os campos da credencial ao registo do documento: tipo, número, local de emissão, datas de emissão e de validade.[3]
- Continuar a obter o número de identificação fiscal por outra via.[3][9]
- Tratar as credenciais de emitentes privados como não documentais e avaliar a autenticação do emitente.[2]
- Mantenha uma via alternativa para clientes sem credencial digital.[3]
1O cliente apresenta uma credencial digital
Presencialmente ou online, a resposta abrange ambos os casos.
O emitente é um governo e o programa inclui a credencial
Via documental
Extrair os dados, ponderar os indícios de fraude, conservar o registo do documento.
Via não documental ou outro documento
Avaliar a autenticação do emitente privado ou pedir um cartão ou passaporte.
2Recolher o número de identificação fiscal
Junto do cliente ou, se o banco recorrer à ordem de 2025, junto de um terceiro.
3Formar a convicção razoável e conservar o registo
A decisão continua a caber ao banco.
Uma credencial digital num fluxo CIP.[2][3][11]
Atenção
Uma mDL não conclui o CIP por si só. A regra exige um número de identificação, que para uma pessoa dos EUA é um número de identificação fiscal, e o NIST observa: «As mDL emitidas pelos Estados dos EUA não incluem um atributo TIN.»[3][9]
O mapeamento do NIST faz corresponder cada parágrafo do 31 CFR 1020.220 a uma versão de teste que guardava o número da carta, a data de validade, o Estado emissor e a data de emissão. A demonstração do NIST «utiliza processos documentais e não documentais», o segundo para validar o número de identificação fiscal, e o NIST acrescenta que o mapeamento «não garante a aceitação regulatória nem a conformidade».[9]
O que continua em aberto e os desenvolvimentos mais recentes
A 6 de outubro de 2026, não há qualquer seguimento da FinCEN sobre o tema e o texto da regra mantém-se inalterado na edição do eCFR de 2 de outubro de 2026.[1][3] O guia prático do NIST continua a ser um projeto cujo período de comentários já terminou.[10] A America's Credit Unions escreveu no seu blogue de compliance, a 22 de setembro de 2026, que as FAQs não «prescrevem uma abordagem de implementação específica».[15]
| Ponto em aberto | O que dizem os textos |
|---|---|
| Verificação da assinatura do emitente | A condição enunciada é a extração da informação. As FAQs não dizem que o banco tem de validar a assinatura[2] |
| Critério de fraude | O preâmbulo de 2003 refere «indícios evidentes de fraude». A resposta de 2026 refere «indícios de fraude» e afirma também que não cria novas expectativas de supervisão[5][2] |
| Campos do registo | A regra enumera-os para os documentos. As FAQs não tratam da conservação de registos[3][2] |
| Nacionalidade | O NIST observa que uma carta de condução, móvel ou não, indica a residência e não a nacionalidade[9] |
A minha leitura: as agências colocaram um novo tipo de prova numa categoria antiga e deixaram a decisão com a instituição que abre a conta.
Como a Didit ajuda na verificação de identidade a par da CIP Rule
A leitura de cartas de condução móveis dos EUA não é hoje um produto da Didit. O que funciona hoje é a via documental na verificação de identidade da Didit, que é também a alternativa de que um banco precisa para pessoas sem credencial digital.
Capta o documento de identificação, lê o chip de comunicação de campo próximo (NFC) dos passaportes eletrónicos e dos cartões de identificação eletrónicos, executa a deteção de vivacidade passiva ou ativa, compara o rosto com a fotografia do documento e analisa o dispositivo e o endereço de protocolo de internet (IP). Abrange mais de 14,000 tipos de documentos em mais de 220 países e territórios. Uma verificação completa de conhecimento do cliente (KYC) custa $0.33, conforme indicado na página de preços. Se o seu programa também faz a triagem de clientes, a triagem de prevenção do branqueamento de capitais (AML) verifica mais de 1,300 listas de sanções, de pessoas politicamente expostas e de vigilância por $0.20 por verificação.
A Didit fornece
- Captação de documentos, leitura de chip, deteção de vivacidade e correspondência facial num fluxo alojado ou através de interface de programação de aplicações (API)
- Análise do dispositivo e do endereço IP na mesma verificação
- Conservação de dados definida por si, de 1 mês a 10 anos, com eliminação a pedido
- Um construtor de fluxos de trabalho sem código, com revisão manual
Fica consigo
- O CIP escrito e a lista de documentos e credenciais que nele constam
- A decisão de aceitar uma credencial digital emitida pelo Estado
- A recolha do número de identificação fiscal
- A decisão sobre a convicção razoável, o registo de cinco anos e qualquer comunicação
Use a via documental enquanto as credenciais amadurecem
Configure verificações de documento, de vivacidade e de correspondência facial num único fluxo de trabalho.
Pontos principais
- Em 8 de setembro de 2026, a FinCEN e os serviços de quatro agências bancárias publicaram duas novas respostas sobre o CIP e atualizaram uma.[1]
- Uma credencial digital emitida pelo Estado e dentro do prazo de validade, como uma mDL estadual, pode ser um documento nos termos do 31 CFR 1020.220(a)(2)(ii)(A)(1).[2]
- A aceitação é facultativa e exige duas coisas: sistemas que extraiam os dados e um programa escrito que a permita.[2]
- Uma credencial de um emissor privado é um método não documental, e o banco responde pela autenticação feita pelo emissor.[2]
- A mDL não contém número de identificação fiscal, e a decisão sobre a convicção razoável continua a caber ao banco.[9][3]
Perguntas frequentes
Um banco dos EUA pode aceitar uma carta de condução móvel para abrir uma conta?
Sim, se o seu Customer Identification Program escrito o permitir e se dispuser dos sistemas para extrair a informação. As FAQ de 8 de setembro de 2026 indicam que uma credencial emitida pelo Estado e dentro do prazo de validade, como uma mDL, se qualificaria como identificação emitida pelo Estado nos termos do 31 CFR 1020.220(a)(2)(ii)(A)(1), embora tenha também de comprovar a nacionalidade ou a residência e conter uma fotografia ou salvaguarda semelhante.[2]
As FAQ da FinCEN obrigam os bancos a aceitar cartas de condução móveis?
Não. A resposta diz que a CIP Rule «não exige nem proíbe» o recurso a credenciais digitais verificáveis emitidas pelo Estado. Um banco ou cooperativa de crédito «pode ponderar aceitar» uma credencial deste tipo.[2]
O que é uma credencial digital verificável segundo a FinCEN?
É uma estrutura de dados que contém informação sobre uma pessoa singular, é assinada digitalmente pela fonte emissora, está vinculada criptograficamente a um dispositivo e é protegida por um fator de ativação. Um fator de ativação é algo que o utilizador sabe, como um PIN ou uma palavra-passe, ou um dado biométrico físico, como o rosto ou a impressão digital.[2]
A CIP Rule mudou em setembro de 2026?
Não. As FAQ referem que não alteram os requisitos legais ou regulamentares existentes do BSA nem estabelecem novas expectativas de supervisão. O texto do 31 CFR 1020.220 foi alterado pela última vez em setembro de 2020.[2][3]
Como é tratada uma credencial de uma empresa privada?
Como método não documental. No caso de uma credencial emitida e mantida por um terceiro não governamental, o banco ou a cooperativa de crédito é responsável por garantir que esse terceiro utiliza o mesmo nível de autenticação que a própria entidade utilizaria.[2]
Uma carta de condução móvel abrange todos os elementos de dados do CIP?
Não. A regra exige também um número de identificação, que, no caso de uma pessoa dos EUA, é um número de identificação fiscal (taxpayer identification number), e o NIST observa que as mDL estaduais não o incluem. O banco continua a recolhê-lo junto do cliente ou, ao abrigo da ordem do FinCEN de junho de 2025, junto de um terceiro.[3][9][11]
As FAQ aplicam-se a broker-dealers, fintechs ou empresas de criptoativos?
Dirigem-se apenas a bancos e cooperativas de crédito. Os broker-dealers, os fundos de investimento (mutual funds) e os futures commission merchants têm as suas próprias secções do CIP, e foi proposta a 22 de junho de 2026 uma regra CIP para emitentes de stablecoins de pagamento.[2][14][17][18][13]
O banco tem de verificar a assinatura digital da credencial?
As FAQ não o dizem. A condição indicada é que o banco mantenha a tecnologia ou os sistemas necessários para extrair a informação relevante.[2]
A Didit verifica cartas de condução móveis?
Não, esse não é hoje um produto da Didit. A Didit verifica documentos de identidade físicos com captura do documento, leitura do chip NFC de passaportes eletrónicos e documentos de identidade eletrónicos, deteção de prova de vida e correspondência facial. A decisão continua a ser do banco.
Fontes
- FinCEN Issues Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, comunicado de imprensa do FinCEN, 8 de setembro de 2026.
- Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, FinCEN e as Agências, setembro de 2026.
- 31 CFR 1020.220, Customer identification program requirements for banks, eCFR, atualizado a 2 de outubro de 2026.
- FAQs: Final CIP Rule, documento interagências, revisto em setembro de 2026.
- Customer Identification Programs for Banks, Savings Associations, Credit Unions and Certain Non-Federally Regulated Banks, 68 FR 25090, Federal Register, 9 de maio de 2003.
- Financial Institution Letter FIL-56-2026, FDIC, 8 de setembro de 2026.
- OCC Bulletin 2026-44, Bank Secrecy Act/Anti-Money Laundering: FAQs on verifiable digital credentials, OCC, 8 de setembro de 2026.
- SR 26-6: Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, Federal Reserve Board, 8 de setembro de 2026.
- mDL to CIP Regulatory Mapping, NIST National Cybersecurity Center of Excellence, a partir do projeto SP 1800-42A.
- Draft NIST Guidelines on Implementing Mobile Driver's Licenses for Financial Institutions, NIST, 18 de março de 2026.
- FinCEN Permits Banks to Use Alternative Collection Method for Obtaining TIN Information, comunicado de imprensa do FinCEN, 27 de junho de 2025.
- Participating States and Eligible Digital IDs, Transportation Security Administration, consultado a 6 de outubro de 2026.
- Permitted Payment Stablecoin Issuer Customer Identification Program, proposed rule, Federal Register, 22 de junho de 2026.
- 31 CFR 1023.220, Customer identification programs for broker-dealers, eCFR.
- CIP and Digital Credentials, blogue de compliance da America's Credit Unions, 22 de setembro de 2026.
- FinCEN, Other Regulators Clarify Use of Mobile Driver's Licenses Under CIP Rule, Cooley Finsights, 14 de setembro de 2026 (a página indica também 15 de setembro de 2026).
- 31 CFR 1024.220, Customer identification programs for mutual funds, eCFR.
- 31 CFR 1026.220, Customer identification programs for futures commission merchants and introducing brokers, eCFR.
As respostas de setembro de 2026 esclarecem como as credenciais digitais se enquadram nos meios de prova que um banco pode aceitar e deixam inalterados os deveres que já tem. A via documental continua a ter de estar correta em primeiro lugar: veja como a verificação de identidade da Didit a trata.
Verifique documentos de identidade hoje
Adicione novos tipos de credenciais ao seu programa quando estiver preparado.
Artigos relacionados
- Condenações do Insolvency Service e a verificação de identidade na Companies House
- Regulação das moedas de privacidade após a FinCEN retirar a regra sobre mixing
- Decisões da OSC sobre a Argosy: tolerância ao risco no KYC e um UDP suspenso
- FinCEN e credenciais digitais verificáveis: mDL ao abrigo da CIP Rule
- Violação de dados da Revolut: o noticiado falso pedido governamental
- CIMA AML Rule: a obrigação de entrega da auditoria nas Caimão explicada