Los servicios financieros son el sector con mayor regulación para el despliegue de la IA en 2026. Los bancos, las compañías de seguros, las gestoras de activos y los participantes en los mercados de capitales operan bajo la regulación prudencial (APRA (Australian Prudential Regulation Authority, Autoridad Australiana de Regulación Prudencial), la Reserva Federal de EE. UU., la PRA del Banco de Inglaterra), la regulación de conducta (ASIC (Australian Securities and Investments Commission, Comisión Australiana de Valores e Inversiones), FCA, FINRA, SEC), las normas de integridad del mercado (IOSCO, BIS) y, cada vez más, obligaciones específicas sobre la IA superpuestas a todo ello. La convergencia de expectativas entre jurisdicciones en 2024-2026 ha producido un consenso operativo: la IA en los servicios financieros requiere inventario y clasificación, disciplina de gestión del riesgo de modelos, validación y supervisión continua, pruebas de sesgo y equidad, supervisión del consejo y aseguramiento de auditoría. Esta guía abarca el panorama normativo y la implementación operativa.
El marco normativo australiano
La carta sectorial de APRA del 30 de abril de 2026 es la declaración más explícita de un regulador prudencial sobre la IA hasta la fecha. Espera que las entidades reguladas utilicen "marcos de control reconocidos a nivel mundial" (las normas ISO/IEC 42001 y 23894 son la respuesta de facto) y apliquen un "aseguramiento integrado" en materia de ciberseguridad, gobernanza de datos, riesgo de rendimiento de modelos, resiliencia operativa, privacidad y conducta. Leído junto con CPS 230 (resiliencia operativa, en vigor desde julio de 2025), CPS 234 (seguridad de la información), CPG 234 (guía de prácticas de seguridad de la información, ahora ampliada a la IA) y CPS 220 (gestión de riesgos), el marco de APRA es exhaustivo. La carta de ASIC sobre resiliencia cibernética del 8 de mayo de 2026 lo complementa desde la óptica de la conducta y la integridad del mercado, y enmarca la IA de frontera como parte del deber de diligencia de los administradores.
El marco normativo estadounidense
La SR 26-2 de la Reserva Federal (abril de 2026) sustituyó a la SR 11-7 sobre gestión del riesgo de modelos. Esta sustitución extiende de forma explícita la disciplina del riesgo de modelos a los modelos de IA y ML, y aborda la laguna que dejó la orientación original de 2011 a medida que la IA se volvió relevante. La OCC, la FDIC y la CFPB han seguido esa línea con un posicionamiento coherente. La SEC ha publicado orientaciones sobre el uso de la IA en el asesoramiento de inversiones y en la actividad de los brokers-dealers. FINRA ha publicado orientaciones sobre la IA en las comunicaciones dirigidas a los clientes. El consenso interinstitucional: los marcos actuales de riesgo de modelos y de conducta se aplican a la IA, pero las características propias de la IA exigen una implementación adaptada.
El marco normativo británico
La Actualización sobre IA de la FCA (2024) estableció el enfoque británico basado en principios: se aplican las normas vigentes (Consumer Duty, SM&CR, resiliencia operativa), con orientaciones específicas de la FCA sobre el uso de la IA en contextos de cara al cliente. La SS1/23 de la PRA sobre gestión del riesgo de modelos amplió la disciplina del riesgo de modelos a la IA para las firmas reguladas por la PRA. La ICO ha publicado orientaciones específicas sobre la IA en materia de protección de datos. La convergencia: la IA en los servicios financieros del Reino Unido opera bajo una regulación basada en principios con una sólida orientación sectorial.
El marco normativo de Singapur
Las Directrices de Gestión del Riesgo de la IA de MAS (Monetary Authority of Singapore, Autoridad Monetaria de Singapur) (consulta en noviembre de 2025, con finalización prevista para 2026) introducen obligaciones prescriptivas sobre la IA en los servicios financieros de Singapur. MAS ha sido notablemente más prescriptiva que el Reino Unido o Australia. La AI Verify Foundation de MAS y la iniciativa Veritas proporcionan herramientas de prueba y referencias metodológicas. Se aplican el Aviso FSM-N20 de MAS y las directrices vigentes de gestión del riesgo tecnológico.
Implementación operativa
La implementación operativa en estos marcos normativos requiere capacidades similares. Inventario de casos de uso de la IA: completo, actualizado y con clasificación del riesgo. Gestión del riesgo de modelos: identificación de modelos (qué entra en el ámbito de la SR 26-2 / SS1/23 / CPG 234), validación (evaluación independiente de la idoneidad para el propósito), supervisión continua (rendimiento, deriva, equidad) y gobernanza (supervisión del consejo y de la dirección ejecutiva). Pruebas de sesgo y equidad: metodología, cobertura demográfica, frecuencia y procedimientos de subsanación. Consideraciones de conducta: comunicación con el cliente, IA de asesoramiento y recomendación, transparencia de las decisiones automatizadas. Resiliencia operativa: la IA como servicio material o modelo material, aplicación de CPS 230 e integración con la continuidad del negocio (BCM). Auditoría y aseguramiento: cobertura de la IA por parte de la auditoría interna, disposiciones de aseguramiento externo (Big 4, proveedores especializados) y preparación para las inspecciones del regulador.
Consideraciones específicas por sector
Banca: las decisiones de crédito, la detección de fraude, la prevención del blanqueo de capitales y la IA de atención al cliente requieren, todas ellas, gestión del riesgo de modelos. La IA en la banca abierta (open banking) exige consideraciones adicionales sobre los datos de los consumidores. Seguros: la IA de suscripción (no discriminación), la IA de siniestros (equidad, conducta), la IA de tarificación (discriminación por variables sustitutivas) y la IA de seguros de salud digitales (sensibilidad de los datos de salud). Gestión de activos: la IA de asesoramiento de inversiones, la IA de gestión de carteras, la IA de cribado ESG y la IA de generación de alfa tienen, todas ellas, consideraciones específicas. Mercados de capitales: la IA de negociación (integridad del mercado, principios de negociación algorítmica de IOSCO), la IA de vigilancia del mercado y la IA de posnegociación.
Recursos útiles de terceros
- APRA, regulador prudencial australiano, CPS 230, carta sectorial sobre IA
- ASIC, regulador de conducta australiano, resiliencia cibernética e IA
- SR 26-2 de la Reserva Federal, gestión del riesgo de modelos para la IA
- FCA, Actualización sobre IA de la Financial Conduct Authority del Reino Unido
- PRA del Banco de Inglaterra, SS1/23 gestión del riesgo de modelos
- MAS, Directrices de Gestión del Riesgo de la IA de Singapur, iniciativa Veritas
- IOSCO, orientaciones sobre IA del regulador internacional de valores
- Banco de Pagos Internacionales, regulación financiera transfronteriza
Lecturas relacionadas en AIRiskAware
- Gobernanza de la IA para los servicios financieros: los reguladores están vigilando
- La gestión del riesgo de modelos en la era de la IA: actualizar el pensamiento de la SR 11-7 para el ML moderno
- Lo que APRA espera realmente sobre gobernanza de la IA: una guía práctica para las instituciones financieras australianas
- APRA CPS 230 y la IA: obligaciones de resiliencia operativa para las instituciones financieras australianas
- APRA frente a FCA frente a MAS: cómo abordan la gobernanza de la IA tres reguladores financieros
- Centro del sector de servicios financieros
Lecturas relacionadas
- Controles de IA para los servicios financieros: el marco que su regulador espera ver
- APRA frente a FCA frente a MAS: cómo abordan la gobernanza de la IA tres reguladores financieros
- Gobernanza de la IA en los servicios financieros de EE. UU.: la SR 11-7 de la Fed, la OCC, la CFPB y el marco federal emergente
- Preparación para la AGI en los servicios financieros: lo que los bancos, las aseguradoras y las gestoras de activos deberían estar haciendo ahora