Resumo Regulatório: Regras Globais de Tecnologia, 3-10 de junho de 2026

A semana de 3 a 10 de junho de 2026 não foi dominada por Bruxelas ou Washington. Os movimentos mais consequentes vieram de lugares que a maioria dos repórteres de tecnologia dos EUA ignoram: Baku, Bogotá, Honduras, e um alerta da CISA que deveria ter recebido mais atenção do que recebeu.
Aqui estão os cinco itens do rastreador World Watch desta semana que realmente importam.
Azerbaijão: Agência Nacional de Cibersegurança substitui o antigo Serviço de Segurança Eletrônica
Em 2 de junho, o presidente Aliyev assinou um decreto criando uma Agência Nacional de Cibersegurança sob o Ministério do Desenvolvimento Digital e Transportes, absorvendo o Serviço de Segurança Eletrônica e adicionando um mandato explícito sobre segurança de sistemas de IA e resiliência de infraestrutura crítica.
Não se trata de uma simples mudança de nome. Reunir a supervisão de sistemas de IA com a defesa de infraestrutura crítica em uma única agência é o modelo que espero que mais estados de médio porte copiem, porque dividir esses mandatos como os EUA fazem (CISA aqui, NIST AI RMI acolá, reguladores setoriais em todo lugar) é caro e lento. Baku também está dando continuidade à linha estabelecida pelo Conselho de Desenvolvimento Digital e plano de ação 2026-2028 de fevereiro, então isso é uma construção estrutural, não algo pontual. Veja a página de IA do Azerbaijão para o acompanhamento contínuo.
Estados Unidos: CISA confirma que um APT iraniano está dentro dos PLCs de infraestrutura crítica
O alerta conjunto da CISA AA26-097A confirma que um APT afiliado ao Irã vem perturbando controladores lógicos programáveis em setores de água, energia, instalações governamentais e manufatura dos EUA desde pelo menos março de 2026. PLCs. Não e-mails corporativos, não bancos de dados de clientes. As caixas que abrem válvulas e acionam relés.
Acho que o setor continua subestimando comprometimentos de OT porque eles não produzem um número limpo de perda em dólares como um hack de DeFi faz. Deveriam ser classificados mais alto, não mais baixo. Uma concessionária de água em uma cidade americana de médio porte tem aproximadamente o orçamento de cibersegurança de uma startup em fase Série B e a superfície de ameaça de um contratante de defesa. O contexto completo está no rastreador de cibersegurança do Irã.
Colômbia: as finanças abertas agora são obrigatórias, não voluntárias
A Colômbia passou abril finalizando o Decreto 0368/2026, substituindo o regime voluntário do Decreto 1297/2022 por um sistema obrigatório e vinculante de finanças abertas. Bancos, seguradoras, fundos de pensão e corretoras devem compartilhar dados de clientes por meio de APIs padronizadas.
A SFC já havia sinalizado a dificuldade de conformidade em fevereiro ao prorrogar o prazo de arquitetura e segurança para 30 meses pela Circular Externa 001/2026. Minha leitura: este é um dos movimentos de fintech mais ambiciosos da América Latina no ano, e o prazo mais longo é uma vantagem, não um recuo. Acompanhando na página de fintech da Colômbia.
Honduras: reassina o ICSID, sinalizando uma reinicialização das proteções ao investidor
No dia de sua posse, o presidente Nasry Asfura reassinou a Convenção do ICSID, revertendo a saída do governo Castro em 2024 e restaurando a arbitragem multilateral entre investidor e Estado.
Para quem opera de forma transfronteiriça, isso importa mais do que parece. A cobertura do ICSID é a diferença entre uma cláusula de arbitragem utilizável e um pedaço de papel. Se você é uma fintech, um provedor de hospedagem ou uma plataforma de tokenização de olho na expansão na América Latina, Honduras acabou de passar de "arriscado" para "viável" com uma única assinatura. Contexto no rastreador de abertura de negócios de Honduras.
Chile: a Lei 21.719 estabelece um prazo firme e um regulador de verdade
A Lei 21.719 do Chile entra em plena vigência em 1º de dezembro de 2026, junto com o lançamento da Agencia de Protección de Datos Personales (APDP), a primeira autoridade independente de proteção de dados do Chile. O arcabouço está amplamente alinhado ao GDPR, o que torna a diligência devida de fornecedores muito mais simples para quem já atende clientes europeus.
Um ponto contrário rápido: acho que o maior destaque é o regulador, não a lei. A América Latina tem leis com características do GDPR há anos. Autoridades supervisoras independentes e com financiamento são a mercadoria mais rara, e são elas que efetivamente mudam o comportamento no nível dos controladores.
O que estou acompanhando a seguir
O padrão em todos os cinco itens é o mesmo: a infraestrutura de fiscalização (agências, tribunais, órgãos supervisores) está finalmente alcançando as leis aprovadas na onda de 2022-2025. Espere mais criações de agências e menos leis de destaque pelo restante de 2026.
O mapa ao vivo de jurisdições cruzadas está em anuragverma.co/worldwatch, e o boletim semanal é enviado toda quarta-feira.
Pesquisado com assistência de IA a partir de fontes oficiais. A análise e as conclusões são minhas.
Fontes
- Ministério do Desenvolvimento Digital do Azerbaijão: Agência Nacional de Cibersegurança criada
- Ministério do Desenvolvimento Digital do Azerbaijão: Plano de Ação Digital 2026-2028
- Alerta Conjunto da CISA AA26-097A: atividade do APT iraniano visando PLCs de infraestrutura crítica dos EUA
- Decreto 0368 de 2026 (Colômbia): Sistema Obrigatório de Finanças Abertas
- Superintendencia Financiera de Colombia: prorrogação da Circular Externa 001/2026
- ICSID: Honduras reassina a Convenção do ICSID
- Biblioteca del Congreso Nacional de Chile: Lei 21.719