Última atualização: Setembro de 2026
A maior parte da cobertura sobre as alterações das regras da NACHA para 2026 trata-as como um prazo a cumprir. Leia o texto da regra e verá que ela exige outra coisa: uma capacidade funcional de deteção de fraudes, descrita nestas exatas palavras, alargada a um conjunto muito mais vasto de partes do que anteriormente. As equipas que se planeiam para cumprir a data vão cumpri-la. Se vão cumprir o requisito é outra questão.
TL;DR
As Regras Operacionais da NACHA são o livro de regras privado que rege a rede ACH. A Nacha é um organismo normativo, não um regulador governamental, e as regras vinculam os participantes através de acordo.
O pacote de Gestão de Risco de 2026 implementou a monitorização de fraudes em duas fases: 20 de março de 2026 e 19 de junho de 2026. A Nacha define a segunda-feira, 22 de junho de 2026, como a data prática da Fase 2, uma vez que o dia 19 de junho é um feriado federal.
A obrigação consiste em "estabelecer e implementar processos e procedimentos baseados em risco, razoavelmente destinados a identificar Registos ACH iniciados devido a fraude". Trata-se de uma capacidade prática, não de um envio de documentação.
Os limiares de volume diferem: 6 milhões para originação, 10 milhões para receção, ambos medidos com base no volume de 2023. O faseamento foi apenas temporal — a Fase 2 preencheu a lacuna.
Falsos Pretextos é um termo recentemente definido que abrange a fraude de comprometimento de e-mail empresarial e a usurpação de identidade. Não abrange burlas que envolvam bens falsos ou de má qualidade.
Mais alterações serão introduzidas ao longo de 2027 e 2028, incluindo um aumento do limite do Same Day ACH e um novo código de devolução relacionado com sanções.
O que são as Regras Operacionais da NACHA
As Regras Operacionais da NACHA são o livro de regras que rege a rede ACH. Definem as funções e responsabilidades das instituições financeiras e de outros participantes que enviam e recebem pagamentos ACH, e estabelecem as condições em que esses pagamentos são transferidos.
Vale a pena ter em conta a dimensão, porque é isso que torna uma alteração de regra consequente e não meramente administrativa. Segundo a contagem da própria Nacha, realizaram-se 33,6 mil milhões de pagamentos na rede ACH em 2024, avaliados em 86,2 biliões de dólares.
Duas coisas sobre este assunto merecem ser ditas claramente.
Em primeiro lugar, a Nacha não é uma agência governamental. É o organismo normativo da rede ACH, e as regras vinculam os participantes através dos seus acordos de participação e não por via legislativa. Isso não as torna opcionais — a aplicação é real, e abordaremos esse ponto mais abaixo.
Em segundo lugar, as regras organizam-se por data de entrada em vigor. A Nacha publica-as dessa forma, o que é um bom indicador de como o setor as consome: a questão do momento quase nunca é "quais são as regras", mas sim "o que está a mudar e quando nos afeta".
O texto oficial é o livro de regras publicado, disponível através da Nacha. Esta página é uma interpretação do mesmo, não um substituto.
A quem se aplicam as regras
Todos os limiares e obrigações descritos abaixo são expressos nestes termos, pelo que convém esclarecê-los antes das datas.
ODFI — Instituição Financeira Depositária de Origem. A instituição que origina os registos na rede.
RDFI — Instituição Financeira Depositária de Receção. A instituição que os recebe.
Originador — a empresa ou pessoa que inicia o pagamento.
Prestador de Serviços Terceirizado (TPSP) e Remetente Terceirizado (TPS) — intermediários que realizam funções ACH em nome de terceiros.
A posição da Nacha sobre o âmbito de aplicação é mais ampla do que as designações sugerem. Qualquer entidade que desempenhe uma função de RDFI ao entregar transações a um Destinatário deve implementar controlos de monitorização e deteção baseados nas funções que desempenha. Se realiza a tarefa, assume a obrigação.
O que mudou em 2026: o pacote de Gestão de Risco
As alterações de 2026 provêm de um pacote de emendas destinadas a reduzir o sucesso das tentativas de fraude e a melhorar a recuperação de fundos após a ocorrência de fraudes.
A monitorização de fraudes chegou em duas fases. A Fase 1 entrou em vigor a 20 de março de 2026. A Fase 2 entrou em vigor a 19 de junho de 2026 — com a própria Nacha a notar que, como o dia 19 de junho é um feriado federal, a data prática de entrada em vigor é o dia útil bancário seguinte, segunda-feira, 22 de junho de 2026. As Descrições Padronizadas de Registo de Empresa também entraram em vigor a 20 de março de 2026.
A alteração de âmbito é a parte em que vale a pena deter-nos. Antes deste pacote, as regras exigiam que os Originadores utilizassem um sistema de deteção de transações fraudulentas comercialmente razoável apenas para débitos WEB e Micro-Registos. Esses requisitos não abrangiam quaisquer outros débitos, nem se aplicavam a quaisquer créditos que não fossem Micro-Registos.
Por conseguinte, para uma grande parte do tráfego ACH — incluindo os pagamentos por transferência de crédito onde a fraude por usurpação de identidade ocorre de facto — não existia qualquer requisito de monitorização. Foi isso que mudou.
O que entra em vigor e quando
Regra | A quem vincula | Vigência |
|---|---|---|
Monitorização de Fraude — Fase 1 | Todas as ODFIs; Originadores não-consumidores, TPSPs e TPSs com volume de originação em 2023 ≥ 6 milhões. RDFIs com volume de receção em 2023 ≥ 10 milhões | 20 mar 2026 |
Descrições de Registo de Empresa | Originadores que utilizem as descrições padronizadas | 20 mar 2026 |
Monitorização de Fraude — Fase 2 | Todos os outros Originadores não-consumidores, TPSPs e TPSs; todas as outras RDFIs | 19 jun 2026 (data prática 22 jun 2026) |
Departamento do Serviço Fiscal do Tesouro dos EUA adicionado ao Registo de Contactos ACH | DFIs participantes | 24 jul 2026 |
Disponibilidade de fundos às 09:00 na Data de Liquidação para créditos não efetuados no Mesmo Dia | RDFIs | 18 set 2026 |
Definição de Registos IAT | DFIs participantes | 18 set 2026 |
Registo de contactos IAT no Registo de Contactos ACH | DFIs participantes | 1 jan 2027 |
Caracteres atualmente aceites na rede ACH | DFIs participantes | 1 jan 2027 |
Limite por registo do Same Day ACH aumentado de 1 milhão para 10 milhões de dólares | Toda a rede | 17 set 2027 |
Novo código de motivo de devolução R90 para obrigações de cumprimento de sanções | RDFIs | 17 mar 2028 |
As datas de vigência alteram-se. Verifique a situação atual no livro de regras publicado da Nacha antes de se planear com base em qualquer linha desta tabela.
A obrigação de monitorização de fraudes, com precisão
A regra exige que cada parte abrangida "estabeleça e implemente processos e procedimentos baseados em risco, razoavelmente destinados a identificar Registos ACH iniciados devido a fraude".
Olhe para isto como um requisito de capacidade operacional. Não há formulários para enviar nem certificações a obter. O que se exige é que os processos existam, sejam baseados no risco e se destinem razoavelmente a cumprir o objetivo.
Do lado da originação, a Fase 1 abrangeu todas as ODFIs, além de cada Originador não-consumidor, Prestador de Serviços Terceirizado e Remetente Terceirizado com um volume anual de originação ACH em 2023 igual ou superior a 6 milhões. A Fase 2 alargou a obrigação a todos os outros Originadores não-consumidores, TPSPs e TPSs.
Do lado da receção, a Fase 1 abrangeu as RDFIs com um volume anual de receção ACH em 2023 de 10 milhões ou superior. A Fase 2 alargou o requisito a todas as outras RDFIs.
Há dois detalhes que são frequentemente reportados de forma incorreta e que importa esclarecer. Os limiares têm valores diferentes para cada lado da transação — 6 milhões para a originação, 10 milhões para a receção. E ambos são medidos com base no volume de 2023, e não no volume atual.
Se a sua instituição estava abaixo do limiar, isso apenas lhe deu três meses de margem. Não o isentou. A Fase 2 eliminou a diferença.
Falsos Pretextos: o que o novo termo abrange e o que deixa de fora
O pacote introduz um termo definido. Falsos Pretextos significa:
"a indução de um pagamento por uma Pessoa que apresente falsamente (a) a identidade dessa Pessoa, (b) a associação ou autorização dessa Pessoa para agir em nome de outra Pessoa, ou (c) a titularidade de uma conta a ser creditada."
Na prática, isto abrange fraudes de e-mail empresarial comprometido, falsificação de identidade de fornecedores, falsificação de identidade em folhas de pagamento e outras fraudes de identidade de beneficiários. Complementa as disposições existentes sobre créditos não autorizados, que visam a apropriação de contas.
O que fica de fora é igualmente importante. Não se aplica a esquemas que envolvam bens ou serviços falsos, inexistentes ou de má qualidade. Um cliente a quem não foi vendido nada tem uma disputa comercial; um cliente que pagou à entidade errada porque alguém se fez passar por outra pessoa enquadra-se na definição de fraude.
Errar esta linha de demarcação, em qualquer sentido, resulta num controlo inadequado e numa expectativa errada sobre o que as regras podem fazer por si.
Como é, de facto, um controlo em conformidade
A Nacha descreve o que idealiza para a monitorização de créditos por parte das RDFIs, e o seu próprio exemplo é mais útil do que qualquer cenário hipotético. Uma abordagem baseada no risco pode considerar a velocidade das transações, anomalias como a incompatibilidade do Código SEC com o tipo de conta, e características da conta, como a antiguidade da mesma e o saldo médio.
A Nacha refere ainda que esta abordagem está alinhada com as práticas de monitorização de branqueamento de capitais que as instituições já realizam, e acrescenta dois esclarecimentos cruciais para o âmbito: não é necessária a monitorização prévia ao registo dos créditos, e as soluções podem ser desenvolvidas internamente ou adquiridas a terceiros.
Vale a pena repetir a lógica que a Nacha apresenta para este requisito, pois explica o significado de "razoavelmente destinado": a monitorização regular de deteção de fraudes estabelece padrões de atividade típica, o que permite, antes de mais, identificar atividades atípicas.
Existe uma objeção justa que surge frequentemente na prática. O responsável operacional de um processador de pagamentos descreveu a sua posição de forma simples: fazem a monitorização de transações internamente, de forma manual, e na sua perspetiva isso cumpre a regra.
Trata-se de uma interpretação defensável. A regra baseia-se no risco e não impõe a automatização. As perguntas que importa fazer são se esta abordagem se mantém sustentável à medida que o volume cresce, se um processo manual aplicado sob pressão de tempo é verdadeiramente consistente e se a lógica subjacente a uma determinada decisão pode ser reconstituída seis meses mais tarde. Se a resposta a estas três perguntas for afirmativa, o processo cumpre o seu papel. Se não for, o prazo de implementação nunca foi o verdadeiro problema.
A questão prática: tem os dados necessários para fazer a monitorização?
Analise novamente os indicadores do exemplo da Nacha — velocidade, Código SEC face ao tipo de conta, antiguidade da conta, saldo médio. Depois, verifique o que o seu sistema bancário central realmente disponibiliza aos sistemas que realizam a monitorização.
É aqui que as implementações costumam falhar. O diretor de operações de uma cooperativa de crédito explicou que preferia carregar diretamente os ficheiros brutos de transferências e ACH em vez de depender da informação de transações disponível no sistema central, porque este não continha os detalhes necessários para a sua equipa e a reconstrução manual estava a custar-lhes tempo e recursos.
A nossa visão é que este é um problema de estruturação de dados antes de ser um problema de deteção. Ligar outro conector a um sistema central que não suporta o campo pretendido não é o mesmo que ter o sinal de alerta, e a diferença só se nota quando alguém pergunta por que razão uma transação não foi sinalizada. O mesmo problema de base dita o funcionamento prático da deteção de fraudes em ACH, e é por isso que abordamos a fraude em transações como um problema de dados em primeiro lugar.
Outro ponto importante: as equipas de risco devem ter autonomia para alterar as políticas de monitorização sem terem de aguardar por um ciclo de desenvolvimento de engenharia. Uma regra que não pode ser ajustada é uma regra que, gradualmente, deixa de responder à fraude real que está a enfrentar.
Para que conste o nosso posicionamento: em dezembro de 2025, a Nacha nomeou a Oscilar como Preferred Partner for Account Validation, Fraud Monitoring, and Risk and Fraud Prevention. O programa está aberto a qualquer fornecedor cujas soluções estejam alinhadas com a estratégia da Nacha, pelo que deve ser interpretado como uma declaração de foco e não como uma recomendação de um produto específico.
Como as regras são aplicadas
A Nacha aplica as regras através de um sistema nacional de coimas, de um processo de arbitragem para litígios entre participantes e de um canal para a denúncia de infrações.
Optámos deliberadamente por não listar os valores ou escalões das coimas. A tabela sofre alterações frequentes e um valor desatualizado num artigo é pior do que não ter valor nenhum — consulte as páginas de conformidade de regras da própria Nacha para obter as informações atuais. Se está a avaliar o impacto operacional da conformidade em vez de apenas ler o que dizem as regras, o nosso guia sobre a conformidade com a NACHA aborda esse tema detalhadamente.
Perguntas frequentes
O que são as Regras Operacionais da NACHA? São o livro de regras que rege a rede ACH, definindo os papéis e responsabilidades das instituições financeiras e outros participantes, e estabelecendo as condições para a movimentação de pagamentos ACH. A Nacha é a entidade normativa, não um regulador governamental, e as regras vinculam os participantes através de acordo mútuo. O texto oficial é o livro de regras publicado pela Nacha.
Quais são as novas regras da NACHA para 2026? A principal alteração é o pacote de Gestão de Risco, que alargou as obrigações de monitorização de fraudes em duas fases — 20 de março de 2026 e 19 de junho de 2026, com uma data prática de 22 de junho de 2026 para a segunda — e introduziu as Descrições Padronizadas de Registo de Empresa a partir de 20 de março de 2026. Mais tarde, em 2026, o Departamento do Serviço Fiscal do Tesouro dos EUA junta-se ao Registo de Contactos ACH a 24 de julho, e a disponibilidade de fundos para créditos não efetuados no Mesmo Dia passa para as 09:00 na Data de Liquidação a partir de 18 de setembro.
O que significa a conformidade com as regras da NACHA e quem as aplica? A conformidade significa cumprir as obrigações que as Regras Operacionais impõem à sua instituição de acordo com as funções que desempenha. A Nacha assegura a sua aplicação através de um sistema nacional de coimas, de um processo de arbitragem para diferendos entre participantes e de um canal de denúncia de violações das regras.
As regras da NACHA aplicam-se a nós mesmo que estejamos abaixo dos limiares de volume? Sim. Os limiares de 6 milhões de originação e 10 milhões de receção serviram apenas para fasear o calendário de aplicação da regra de monitorização de fraudes, não para definir o seu âmbito. A Fase 1 abrangeu as instituições acima desses valores a partir de 20 de março de 2026, e a Fase 2 alargou a mesma obrigação a todos os restantes participantes a partir de 19 de junho de 2026.
O que se qualifica como Falsos Pretextos segundo as regras? Induzir um pagamento apresentando falsamente a sua identidade, a sua associação ou autorização para agir em nome de outra pessoa, ou a titularidade de uma conta a ser creditada. Isso inclui esquemas de e-mail empresarial comprometido, falsificação de identidade de fornecedores e de folhas de pagamento. Não se aplica a fraudes relacionadas com bens ou serviços falsificados, inexistentes ou de baixa qualidade.
Onde podem as equipas encontrar a fonte oficial das regras da NACHA? A Nacha publica as Regras Operacionais e o seu portal de novas regras lista as alterações aprovadas com as respetivas datas de entrada em vigor. Qualquer informação sensível a datas deve ser validada diretamente no site oficial e não em fontes secundárias, incluindo esta página.

Equipe Oscilar
A equipe da Oscilar é formada por especialistas em diversas áreas de gestão de risco. Estes artigos refletem pontos de vista e conhecimentos de várias fontes e colaboradores de toda a organização.


