Directrices de EIOPA sobre gobernanza de la IA
La Autoridad Europea de Seguros y Pensiones de Jubilación (EIOPA) abordó por primera vez la gobernanza de la IA a través de un informe de junio de 2021 de su Grupo de Expertos Consultivo sobre Ética Digital, que estableció seis principios de gobernanza de la IA. Posteriormente, EIOPA publicó un Dictamen formal sobre Gobernanza y Gestión de Riesgos de la IA (EIOPA-BoS-25-360) el 6 de agosto de 2025, dirigido a los supervisores nacionales. El Dictamen sigue un enfoque basado en el riesgo y proporcional, y no introduce nuevos requisitos legales, sino que ofrece orientación sobre cómo se aplica a los sistemas de IA la legislación existente del sector asegurador (Solvencia II, IDD).
Las directrices de EIOPA abarcan seis áreas clave: datos y gobernanza de datos (calidad, representatividad, evaluación de sesgos en los datos de entrenamiento); transparencia del modelo (explicabilidad de las decisiones de la IA para los tomadores de pólizas y los supervisores); gobernanza de la IA y gestión de riesgos (responsabilidad del consejo de administración, el riesgo de IA como categoría de riesgo operacional); supervisión humana (supervisión genuina de las decisiones de la IA, en particular para las decisiones de suscripción y siniestros con consecuencias relevantes); no discriminación (seguimiento de la discriminación indirecta y el sesgo demográfico); y auditoría (revisión independiente de los sistemas de IA).
Se espera que los supervisores nacionales de los Estados miembros de la UE apliquen las directrices de EIOPA como expectativas de supervisión, lo que significa que las aseguradoras deben tratarlas, en la práctica, como requisitos regulatorios, aunque formalmente se trate de orientación de supervisión y no de legislación vinculante.
Solvencia II y el riesgo de modelo de IA
El sistema de requisitos de gobernanza de Solvencia II, incluido el ORSA, crea obligaciones para que las aseguradoras identifiquen y gestionen todos los riesgos materiales, incluidos los derivados de sus modelos de negocio. El riesgo de modelo de IA, es decir, el riesgo de que los modelos de IA produzcan resultados incorrectos, se utilicen fuera de su ámbito de validación o fallen de forma que afecte a la posición financiera o a la conducta de la aseguradora, se espera ahora explícitamente que entre dentro del ámbito de la gobernanza de riesgos de Solvencia II.
En la práctica, esto significa lo siguiente: los modelos de IA utilizados en tarificación, suscripción y constitución de reservas deben quedar recogidos en el inventario de modelos de la aseguradora; los fallos materiales de los modelos de IA deben notificarse en el ORSA; y la función de riesgos debe tener visibilidad del riesgo de modelo de IA junto con el riesgo de modelo actuarial tradicional. Para las aseguradoras de vida que utilizan IA en la modelización de la mortalidad, la morbilidad o la persistencia, la intersección con las obligaciones profesionales actuariales es especialmente significativa.
Reglamento de IA de la UE: el seguro como IA de alto riesgo
El Anexo III del Reglamento de IA de la UE incluye entre la IA de alto riesgo los sistemas de IA utilizados en la suscripción y tarificación de seguros de vida y salud, en concreto, la IA que evalúa la solvencia de las personas físicas o establece su puntuación crediticia (lo que incluye la puntuación del riesgo de seguro), y la IA utilizada para evaluar a las personas de cara al acceso a servicios esenciales. Esta clasificación desencadena, a partir de agosto de 2027, el conjunto completo de obligaciones del Reglamento de IA de la UE para la IA de alto riesgo: evaluación de la conformidad, documentación técnica, requisitos de gobernanza de datos, diseño de la supervisión humana, requisitos de precisión y solidez, y registro en la base de datos de la UE sobre IA.
Para las aseguradoras de la UE con suscripción impulsada por IA, se trata de un requisito de cumplimiento significativo. Solo la documentación técnica exige una explicación detallada del diseño del sistema de IA, los datos de entrenamiento utilizados, las pruebas realizadas, las limitaciones y los procedimientos de seguimiento continuo. La evaluación de la conformidad puede requerir la intervención de un organismo notificado en función de la clasificación de riesgo del sistema.
Discriminación indirecta: la principal preocupación de EIOPA
EIOPA ha señalado específicamente la discriminación indirecta (proxy discrimination) como una preocupación prioritaria de supervisión en la IA aseguradora. La discriminación indirecta se produce cuando un modelo de IA utiliza variables técnicamente neutras, como el código postal, la ocupación, el nivel educativo o la actividad en redes sociales, pero que están altamente correlacionadas con características protegidas como la raza, la etnia, la religión o la condición de discapacidad, produciendo resultados discriminatorios sin utilizar directamente características protegidas como variables de entrada.
El sector asegurador está especialmente expuesto a la discriminación indirecta porque muchas variables de suscripción tradicionales correlacionan con características demográficas. Los modelos de IA, que pueden identificar correlaciones en los datos que las personas podrían no advertir, pueden amplificar estos efectos. EIOPA espera que las aseguradoras realicen auditorías de sesgo que vayan más allá de comprobar la discriminación directa, para evaluar la discriminación indirecta, es decir, qué efectos indirectos tienen las variables del modelo sobre los grupos demográficos.
Más información: texto completo del Reglamento de IA de la UE
Lecturas relacionadas
- Gobernanza de la IA para bancos de la UE: directrices de la EBA, expectativas del BCE e intersección con DORA
- ¿Qué es la IA de alto riesgo según el Reglamento de IA de la UE? Guía completa
- IA de alto riesgo del Reglamento de IA de la UE: la lista de verificación de cumplimiento que su equipo legal realmente necesita
- Anexo III del Reglamento de IA de la UE: la lista completa de la IA de alto riesgo y su significado para su organización
Más información: texto completo del Reglamento de IA de la UE