Equipe Oscilar

Regras da NACHA explicadas: O que mudou em 2026

Publicado

Publicado

Equipe Oscilar
Conteúdos

Compartilhe este artigo

Última atualização: Setembro de 2026

A maior parte da cobertura sobre as alterações das regras da NACHA para 2026 trata-as como um prazo a cumprir. Leia o texto da regra e verá que ela exige outra coisa: uma capacidade funcional de deteção de fraudes, descrita nestas exatas palavras, alargada a um conjunto muito mais vasto de partes do que anteriormente. As equipas que se planeiam para cumprir a data vão cumpri-la. Se vão cumprir o requisito é outra questão.

TL;DR

  • As Regras Operacionais da NACHA são o livro de regras privado que rege a rede ACH. A Nacha é um organismo normativo, não um regulador governamental, e as regras vinculam os participantes através de acordo.

  • O pacote de Gestão de Risco de 2026 implementou a monitorização de fraudes em duas fases: 20 de março de 2026 e 19 de junho de 2026. A Nacha define a segunda-feira, 22 de junho de 2026, como a data prática da Fase 2, uma vez que o dia 19 de junho é um feriado federal.

  • A obrigação consiste em "estabelecer e implementar processos e procedimentos baseados em risco, razoavelmente destinados a identificar Registos ACH iniciados devido a fraude". Trata-se de uma capacidade prática, não de um envio de documentação.

  • Os limiares de volume diferem: 6 milhões para originação, 10 milhões para receção, ambos medidos com base no volume de 2023. O faseamento foi apenas temporal — a Fase 2 preencheu a lacuna.

  • Falsos Pretextos é um termo recentemente definido que abrange a fraude de comprometimento de e-mail empresarial e a usurpação de identidade. Não abrange burlas que envolvam bens falsos ou de má qualidade.

  • Mais alterações serão introduzidas ao longo de 2027 e 2028, incluindo um aumento do limite do Same Day ACH e um novo código de devolução relacionado com sanções.

O que são as Regras Operacionais da NACHA

As Regras Operacionais da NACHA são o livro de regras que rege a rede ACH. Definem as funções e responsabilidades das instituições financeiras e de outros participantes que enviam e recebem pagamentos ACH, e estabelecem as condições em que esses pagamentos são transferidos.

Vale a pena ter em conta a dimensão, porque é isso que torna uma alteração de regra consequente e não meramente administrativa. Segundo a contagem da própria Nacha, realizaram-se 33,6 mil milhões de pagamentos na rede ACH em 2024, avaliados em 86,2 biliões de dólares.

Duas coisas sobre este assunto merecem ser ditas claramente.

Em primeiro lugar, a Nacha não é uma agência governamental. É o organismo normativo da rede ACH, e as regras vinculam os participantes através dos seus acordos de participação e não por via legislativa. Isso não as torna opcionais — a aplicação é real, e abordaremos esse ponto mais abaixo.

Em segundo lugar, as regras organizam-se por data de entrada em vigor. A Nacha publica-as dessa forma, o que é um bom indicador de como o setor as consome: a questão do momento quase nunca é "quais são as regras", mas sim "o que está a mudar e quando nos afeta".

O texto oficial é o livro de regras publicado, disponível através da Nacha. Esta página é uma interpretação do mesmo, não um substituto.

A quem se aplicam as regras

Todos os limiares e obrigações descritos abaixo são expressos nestes termos, pelo que convém esclarecê-los antes das datas.

  • ODFI — Instituição Financeira Depositária de Origem. A instituição que origina os registos na rede.

  • RDFI — Instituição Financeira Depositária de Receção. A instituição que os recebe.

  • Originador — a empresa ou pessoa que inicia o pagamento.

  • Prestador de Serviços Terceirizado (TPSP) e Remetente Terceirizado (TPS) — intermediários que realizam funções ACH em nome de terceiros.

A posição da Nacha sobre o âmbito de aplicação é mais ampla do que as designações sugerem. Qualquer entidade que desempenhe uma função de RDFI ao entregar transações a um Destinatário deve implementar controlos de monitorização e deteção baseados nas funções que desempenha. Se realiza a tarefa, assume a obrigação.

O que mudou em 2026: o pacote de Gestão de Risco

As alterações de 2026 provêm de um pacote de emendas destinadas a reduzir o sucesso das tentativas de fraude e a melhorar a recuperação de fundos após a ocorrência de fraudes.

A monitorização de fraudes chegou em duas fases. A Fase 1 entrou em vigor a 20 de março de 2026. A Fase 2 entrou em vigor a 19 de junho de 2026 — com a própria Nacha a notar que, como o dia 19 de junho é um feriado federal, a data prática de entrada em vigor é o dia útil bancário seguinte, segunda-feira, 22 de junho de 2026. As Descrições Padronizadas de Registo de Empresa também entraram em vigor a 20 de março de 2026.

A alteração de âmbito é a parte em que vale a pena deter-nos. Antes deste pacote, as regras exigiam que os Originadores utilizassem um sistema de deteção de transações fraudulentas comercialmente razoável apenas para débitos WEB e Micro-Registos. Esses requisitos não abrangiam quaisquer outros débitos, nem se aplicavam a quaisquer créditos que não fossem Micro-Registos.

Por conseguinte, para uma grande parte do tráfego ACH — incluindo os pagamentos por transferência de crédito onde a fraude por usurpação de identidade ocorre de facto — não existia qualquer requisito de monitorização. Foi isso que mudou.

O que entra em vigor e quando

Regra

A quem vincula

Vigência

Monitorização de Fraude — Fase 1

Todas as ODFIs; Originadores não-consumidores, TPSPs e TPSs com volume de originação em 2023 ≥ 6 milhões. RDFIs com volume de receção em 2023 ≥ 10 milhões

20 mar 2026

Descrições de Registo de Empresa

Originadores que utilizem as descrições padronizadas

20 mar 2026

Monitorização de Fraude — Fase 2

Todos os outros Originadores não-consumidores, TPSPs e TPSs; todas as outras RDFIs

19 jun 2026 (data prática 22 jun 2026)

Departamento do Serviço Fiscal do Tesouro dos EUA adicionado ao Registo de Contactos ACH

DFIs participantes

24 jul 2026

Disponibilidade de fundos às 09:00 na Data de Liquidação para créditos não efetuados no Mesmo Dia

RDFIs

18 set 2026

Definição de Registos IAT

DFIs participantes

18 set 2026

Registo de contactos IAT no Registo de Contactos ACH

DFIs participantes

1 jan 2027

Caracteres atualmente aceites na rede ACH

DFIs participantes

1 jan 2027

Limite por registo do Same Day ACH aumentado de 1 milhão para 10 milhões de dólares

Toda a rede

17 set 2027

Novo código de motivo de devolução R90 para obrigações de cumprimento de sanções

RDFIs

17 mar 2028

As datas de vigência alteram-se. Verifique a situação atual no livro de regras publicado da Nacha antes de se planear com base em qualquer linha desta tabela.

A obrigação de monitorização de fraudes, com precisão

A regra exige que cada parte abrangida "estabeleça e implemente processos e procedimentos baseados em risco, razoavelmente destinados a identificar Registos ACH iniciados devido a fraude".

Olhe para isto como um requisito de capacidade operacional. Não há formulários para enviar nem certificações a obter. O que se exige é que os processos existam, sejam baseados no risco e se destinem razoavelmente a cumprir o objetivo.

Do lado da originação, a Fase 1 abrangeu todas as ODFIs, além de cada Originador não-consumidor, Prestador de Serviços Terceirizado e Remetente Terceirizado com um volume anual de originação ACH em 2023 igual ou superior a 6 milhões. A Fase 2 alargou a obrigação a todos os outros Originadores não-consumidores, TPSPs e TPSs.

Do lado da receção, a Fase 1 abrangeu as RDFIs com um volume anual de receção ACH em 2023 de 10 milhões ou superior. A Fase 2 alargou o requisito a todas as outras RDFIs.

Há dois detalhes que são frequentemente reportados de forma incorreta e que importa esclarecer. Os limiares têm valores diferentes para cada lado da transação — 6 milhões para a originação, 10 milhões para a receção. E ambos são medidos com base no volume de 2023, e não no volume atual.

Se a sua instituição estava abaixo do limiar, isso apenas lhe deu três meses de margem. Não o isentou. A Fase 2 eliminou a diferença.

Falsos Pretextos: o que o novo termo abrange e o que deixa de fora

O pacote introduz um termo definido. Falsos Pretextos significa:

"a indução de um pagamento por uma Pessoa que apresente falsamente (a) a identidade dessa Pessoa, (b) a associação ou autorização dessa Pessoa para agir em nome de outra Pessoa, ou (c) a titularidade de uma conta a ser creditada."

Na prática, isto abrange fraudes de e-mail empresarial comprometido, falsificação de identidade de fornecedores, falsificação de identidade em folhas de pagamento e outras fraudes de identidade de beneficiários. Complementa as disposições existentes sobre créditos não autorizados, que visam a apropriação de contas.

O que fica de fora é igualmente importante. Não se aplica a esquemas que envolvam bens ou serviços falsos, inexistentes ou de má qualidade. Um cliente a quem não foi vendido nada tem uma disputa comercial; um cliente que pagou à entidade errada porque alguém se fez passar por outra pessoa enquadra-se na definição de fraude.

Errar esta linha de demarcação, em qualquer sentido, resulta num controlo inadequado e numa expectativa errada sobre o que as regras podem fazer por si.

Como é, de facto, um controlo em conformidade

A Nacha descreve o que idealiza para a monitorização de créditos por parte das RDFIs, e o seu próprio exemplo é mais útil do que qualquer cenário hipotético. Uma abordagem baseada no risco pode considerar a velocidade das transações, anomalias como a incompatibilidade do Código SEC com o tipo de conta, e características da conta, como a antiguidade da mesma e o saldo médio.

A Nacha refere ainda que esta abordagem está alinhada com as práticas de monitorização de branqueamento de capitais que as instituições já realizam, e acrescenta dois esclarecimentos cruciais para o âmbito: não é necessária a monitorização prévia ao registo dos créditos, e as soluções podem ser desenvolvidas internamente ou adquiridas a terceiros.

Vale a pena repetir a lógica que a Nacha apresenta para este requisito, pois explica o significado de "razoavelmente destinado": a monitorização regular de deteção de fraudes estabelece padrões de atividade típica, o que permite, antes de mais, identificar atividades atípicas.

Existe uma objeção justa que surge frequentemente na prática. O responsável operacional de um processador de pagamentos descreveu a sua posição de forma simples: fazem a monitorização de transações internamente, de forma manual, e na sua perspetiva isso cumpre a regra.

Trata-se de uma interpretação defensável. A regra baseia-se no risco e não impõe a automatização. As perguntas que importa fazer são se esta abordagem se mantém sustentável à medida que o volume cresce, se um processo manual aplicado sob pressão de tempo é verdadeiramente consistente e se a lógica subjacente a uma determinada decisão pode ser reconstituída seis meses mais tarde. Se a resposta a estas três perguntas for afirmativa, o processo cumpre o seu papel. Se não for, o prazo de implementação nunca foi o verdadeiro problema.

A questão prática: tem os dados necessários para fazer a monitorização?

Analise novamente os indicadores do exemplo da Nacha — velocidade, Código SEC face ao tipo de conta, antiguidade da conta, saldo médio. Depois, verifique o que o seu sistema bancário central realmente disponibiliza aos sistemas que realizam a monitorização.

É aqui que as implementações costumam falhar. O diretor de operações de uma cooperativa de crédito explicou que preferia carregar diretamente os ficheiros brutos de transferências e ACH em vez de depender da informação de transações disponível no sistema central, porque este não continha os detalhes necessários para a sua equipa e a reconstrução manual estava a custar-lhes tempo e recursos.

A nossa visão é que este é um problema de estruturação de dados antes de ser um problema de deteção. Ligar outro conector a um sistema central que não suporta o campo pretendido não é o mesmo que ter o sinal de alerta, e a diferença só se nota quando alguém pergunta por que razão uma transação não foi sinalizada. O mesmo problema de base dita o funcionamento prático da deteção de fraudes em ACH, e é por isso que abordamos a fraude em transações como um problema de dados em primeiro lugar.

Outro ponto importante: as equipas de risco devem ter autonomia para alterar as políticas de monitorização sem terem de aguardar por um ciclo de desenvolvimento de engenharia. Uma regra que não pode ser ajustada é uma regra que, gradualmente, deixa de responder à fraude real que está a enfrentar.

Para que conste o nosso posicionamento: em dezembro de 2025, a Nacha nomeou a Oscilar como Preferred Partner for Account Validation, Fraud Monitoring, and Risk and Fraud Prevention. O programa está aberto a qualquer fornecedor cujas soluções estejam alinhadas com a estratégia da Nacha, pelo que deve ser interpretado como uma declaração de foco e não como uma recomendação de um produto específico.

Como as regras são aplicadas

A Nacha aplica as regras através de um sistema nacional de coimas, de um processo de arbitragem para litígios entre participantes e de um canal para a denúncia de infrações.

Optámos deliberadamente por não listar os valores ou escalões das coimas. A tabela sofre alterações frequentes e um valor desatualizado num artigo é pior do que não ter valor nenhum — consulte as páginas de conformidade de regras da própria Nacha para obter as informações atuais. Se está a avaliar o impacto operacional da conformidade em vez de apenas ler o que dizem as regras, o nosso guia sobre a conformidade com a NACHA aborda esse tema detalhadamente.

Perguntas frequentes

O que são as Regras Operacionais da NACHA? São o livro de regras que rege a rede ACH, definindo os papéis e responsabilidades das instituições financeiras e outros participantes, e estabelecendo as condições para a movimentação de pagamentos ACH. A Nacha é a entidade normativa, não um regulador governamental, e as regras vinculam os participantes através de acordo mútuo. O texto oficial é o livro de regras publicado pela Nacha.

Quais são as novas regras da NACHA para 2026? A principal alteração é o pacote de Gestão de Risco, que alargou as obrigações de monitorização de fraudes em duas fases — 20 de março de 2026 e 19 de junho de 2026, com uma data prática de 22 de junho de 2026 para a segunda — e introduziu as Descrições Padronizadas de Registo de Empresa a partir de 20 de março de 2026. Mais tarde, em 2026, o Departamento do Serviço Fiscal do Tesouro dos EUA junta-se ao Registo de Contactos ACH a 24 de julho, e a disponibilidade de fundos para créditos não efetuados no Mesmo Dia passa para as 09:00 na Data de Liquidação a partir de 18 de setembro.

O que significa a conformidade com as regras da NACHA e quem as aplica? A conformidade significa cumprir as obrigações que as Regras Operacionais impõem à sua instituição de acordo com as funções que desempenha. A Nacha assegura a sua aplicação através de um sistema nacional de coimas, de um processo de arbitragem para diferendos entre participantes e de um canal de denúncia de violações das regras.

As regras da NACHA aplicam-se a nós mesmo que estejamos abaixo dos limiares de volume? Sim. Os limiares de 6 milhões de originação e 10 milhões de receção serviram apenas para fasear o calendário de aplicação da regra de monitorização de fraudes, não para definir o seu âmbito. A Fase 1 abrangeu as instituições acima desses valores a partir de 20 de março de 2026, e a Fase 2 alargou a mesma obrigação a todos os restantes participantes a partir de 19 de junho de 2026.

O que se qualifica como Falsos Pretextos segundo as regras? Induzir um pagamento apresentando falsamente a sua identidade, a sua associação ou autorização para agir em nome de outra pessoa, ou a titularidade de uma conta a ser creditada. Isso inclui esquemas de e-mail empresarial comprometido, falsificação de identidade de fornecedores e de folhas de pagamento. Não se aplica a fraudes relacionadas com bens ou serviços falsificados, inexistentes ou de baixa qualidade.

Onde podem as equipas encontrar a fonte oficial das regras da NACHA? A Nacha publica as Regras Operacionais e o seu portal de novas regras lista as alterações aprovadas com as respetivas datas de entrada em vigor. Qualquer informação sensível a datas deve ser validada diretamente no site oficial e não em fontes secundárias, incluindo esta página.

Equipe Oscilar

A equipe da Oscilar é formada por especialistas em diversas áreas de gestão de risco. Estes artigos refletem pontos de vista e conhecimentos de várias fontes e colaboradores de toda a organização.