La base regulatoria global para los controles de IA en servicios financieros

Los reguladores de servicios financieros han pasado de emitir guías a establecer expectativas listas para ser examinadas en materia de controles de IA. Comprender qué espera cada regulador principal, y cómo se solapan sus expectativas, permite a las entidades de servicios financieros diseñar un marco de controles que satisfaga múltiples requisitos regulatorios con un enfoque unificado.

APRA (Autoridad de Regulación Prudencial de Australia): Australia

La guía de gestión del riesgo de modelos de APRA (CPG 220) y la norma de riesgo operacional CPS 230 conforman el marco australiano de controles de IA más completo. La CPG 220 se aplica a todas las entidades reguladas por APRA y cubre los modelos de IA utilizados en decisiones empresariales materiales. Requisitos de control clave: inventario de modelos (todos los modelos de IA materiales documentados); validación previa a la implementación (revisión independiente antes de la puesta en marcha); supervisión continua del rendimiento (evaluación periódica frente a umbrales definidos); limitación de uso (la IA se utiliza únicamente dentro de su alcance validado); gestión de cambios en el modelo (revalidación cuando la IA se modifica de forma significativa); e informes de riesgo de modelos (visibilidad del riesgo de modelos, incluida la IA, para el consejo de administración y la dirección).

CPS 230 añade requisitos de resiliencia operacional: los sistemas de IA utilizados en procesos empresariales materiales son recursos críticos que requieren mantenimiento, supervisión y planificación de la resiliencia. Los proveedores de IA de terceros son proveedores de servicios materiales que requieren la debida diligencia y cláusulas contractuales. Los incidentes de IA son incidentes operacionales que requieren notificación y análisis de causa raíz.

FCA (Autoridad de Conducta Financiera): Reino Unido

El marco de resultados para el consumidor de la FCA, impulsado por el Consumer Duty pero que también incluye el Régimen de Altos Cargos y Certificación (Senior Managers and Certification Regime), el principio de Trato Justo al Cliente (Treating Customers Fairly) y los requisitos de gobernanza de producto, crea una expectativa de controles de estructura distinta a la de la gestión tradicional del riesgo de modelos (MRM), pero igualmente exigente. La FCA espera que las entidades financieras demuestren, mediante datos, que su IA produce buenos resultados para los clientes minoristas.

Esto requiere una infraestructura de controles detectivos: supervisión continua de los resultados de la IA para los clientes (¿cuáles son las tasas de solicitudes denegadas, reclamaciones rechazadas y condiciones desfavorables entre los distintos segmentos de clientes?); análisis demográfico (¿difieren los resultados de forma sustancial entre grupos demográficos?); supervisión de reclamaciones (¿son las reclamaciones de los clientes indicativas de problemas sistemáticos de la IA?); y compras simuladas (mystery shopping) u otros enfoques de muestreo para verificar que las comunicaciones generadas por IA dirigidas a los clientes sean claras y justas. La FCA ha publicado guías sobre el trato justo a los clientes vulnerables que se aplican a los sistemas de IA de cara al cliente, las entidades deben identificar y dar cabida a los clientes que puedan verse perjudicados por las interacciones con la IA.

Reserva Federal / OCC: Estados Unidos

La SR 11-7 (2011, sustituida el 17 de abril de 2026 por la SR 26-2) fue la guía fundacional de gestión del riesgo de modelos de la Reserva Federal, adoptada por la OCC y la FDIC. La SR 26-2 conserva los principios fundamentales al tiempo que adopta un enfoque basado en el riesgo y escalonado según la materialidad. Cubre explícitamente la IA y el aprendizaje automático: el uso de modelos ha crecido rápidamente en los servicios financieros, en particular con la adopción de modelos complejos, incluidos el aprendizaje automático y la IA.

Requisitos de control de la SR 11-7: revisión de la solidez conceptual (¿es el enfoque de modelización adecuado y está bien fundamentado?); análisis de resultados (¿el modelo se comporta como se espera con datos históricos y nuevos?); supervisión continua del rendimiento (evaluación periódica de la precisión y la estabilidad del modelo); y controles de uso (limitaciones sobre dónde puede utilizarse el modelo y por quién). Para los modelos de IA, estos requisitos se amplían para incluir, como elementos de validación, las pruebas de sesgo, la evaluación de la explicabilidad y las pruebas de robustez frente a ataques adversarios.

MAS (Autoridad Monetaria de Singapur): Singapur

Los principios FEAT de la MAS establecen la base de los controles de IA en Singapur: controles de equidad (Fairness) (pruebas de disparidad demográfica para las decisiones de IA que afectan a los clientes); controles de ética (Ethics) (proceso de revisión de los casos de uso de IA para garantizar la alineación ética); controles de responsabilidad (Accountability) (responsabilidad documentada sobre los sistemas de IA y sus resultados); y controles de transparencia (Transparency) (explicabilidad de las decisiones de IA a los clientes y a la MAS). La metodología de evaluación del Consorcio Veritas proporciona el marco técnico para implementar los controles FEAT en la IA aplicada al crédito y al marketing.

Una arquitectura de controles unificada

Las entidades de servicios financieros que operan en múltiples jurisdicciones deben diseñar una arquitectura de controles de IA unificada que satisfaga los requisitos de cada regulador pertinente. La buena noticia es que existe un solapamiento sustancial. Todos los principales marcos regulatorios de servicios financieros esperan: un inventario de modelos de IA; validación previa a la implementación; supervisión continua del rendimiento; pruebas de sesgo demográfico; respuesta a incidentes; y supervisión a nivel de consejo de administración. Un marco de controles diseñado para cumplir todos estos requisitos de forma simultánea, con documentación específica por jurisdicción cuando sea necesario, resulta más eficiente que construir marcos independientes para cada regulador.

Lecturas adicionales: SR 26-2 de la Reserva Federal

Lecturas relacionadas

Lecturas adicionales: SR 26-2 de la Reserva Federal