El doble desafío regulatorio para la IA en los servicios financieros australianos
Los bancos, las aseguradoras y los fondos de pensiones (superannuation) australianos operan bajo una arquitectura regulatoria dual que genera obligaciones superpuestas de gobernanza de la IA. APRA (Australian Prudential Regulation Authority) regula la solidez prudencial, es decir, la resiliencia financiera y operacional de las entidades reguladas. ASIC (Australian Securities and Investments Commission) regula la conducta de mercado, es decir, cómo tratan las entidades a sus clientes, gestionan los conflictos y representan sus productos y servicios. Ambos reguladores cuentan con potestades ya existentes que se aplican a la IA, y ambos han señalado la expectativa de que la gobernanza de la IA se integre en los marcos de gobernanza de la entidad, en lugar de tratarse como una cuestión tecnológica independiente.
Las expectativas de APRA sobre la gobernanza de la IA
CPS 230, Gestión del Riesgo Operacional: la norma de gestión del riesgo operacional de APRA, que entró en vigor en 2025, se aplica directamente a los sistemas de IA utilizados en actividades empresariales materiales. CPS 230 exige que las entidades identifiquen, evalúen y gestionen los riesgos operacionales asociados a la tecnología, incluida la IA. Las entidades deben mantener controles adecuados, probar la continuidad del negocio y gestionar a los proveedores externos de servicios tecnológicos, algo relevante para los proveedores de IA y los vendedores de modelos.
CPG 234, Seguridad de la Información: la guía prudencial de seguridad de la información de APRA se aplica a los sistemas de IA en tanto que tecnología de la información. Los requisitos de la guía en materia de gestión de activos, controles de acceso, gestión de incidentes y evaluaciones de terceros tienen todos una aplicación directa a los sistemas de IA. Un modelo de IA es un activo de información y debe tratarse como tal conforme a CPG 234.
CPS 220, Gestión del Riesgo: la norma de gestión del riesgo de APRA exige que las entidades cuenten con un marco integral de gestión del riesgo que cubra todos los riesgos materiales, incluidos los riesgos emergentes. El riesgo de la IA es un riesgo emergente que APRA espera ver identificado, evaluado y gestionado en los marcos de riesgo de las entidades. La responsabilidad (accountability) del consejo de administración y de la alta dirección respecto del riesgo de la IA se deriva de los requisitos de responsabilidad de CPS 220.
Gestión del riesgo de modelos: el foco de supervisión de APRA sobre el riesgo de modelos se ha extendido de los modelos estadísticos tradicionales a los modelos de IA/ML. APRA espera que los marcos de gestión del riesgo de modelos ya existentes, validación, documentación, monitorización y escalado, se apliquen a los modelos de aprendizaje automático. La mayoría de los marcos de MRM existentes presentan brechas significativas cuando se aplican a los desafíos de interpretabilidad y de deriva de la distribución (distribution drift) que plantean los modelos de aprendizaje automático.
Las expectativas de conducta de ASIC en materia de IA
Obligaciones de préstamo responsable: la evaluación crediticia, la verificación de documentos y la toma de decisiones sobre préstamos impulsadas por IA deben cumplir con las obligaciones de préstamo responsable establecidas en la National Consumer Credit Protection Act. ASIC ha dejado claro que el uso de la IA no altera la sustancia de estas obligaciones: los prestamistas siguen siendo responsables de realizar indagaciones y verificaciones razonables, independientemente de si el proceso está automatizado.
Deber de mejor interés (best interests duty) (asesoramiento financiero): el asesoramiento financiero asistido por IA o las herramientas digitales afines al asesoramiento deben cumplir con el deber de mejor interés establecido en la Corporations Act. La guía de ASIC sobre asesoramiento digital deja claro que este deber se aplica con independencia del grado de automatización.
RG 271, Resolución Interna de Reclamaciones: la guía regulatoria de ASIC sobre resolución interna de reclamaciones (IDR) exige que las reclamaciones sobre decisiones impulsadas por IA se gestionen del mismo modo que las reclamaciones sobre decisiones humanas. Las organizaciones no pueden invocar la automatización como base para denegar los procesos de reclamación o para ofrecer explicaciones inadecuadas sobre decisiones adversas.
El efecto Robodebt en la gobernanza de la IA en Australia
Las conclusiones de la Comisión Real (Royal Commission) sobre Robodebt han tenido un efecto sustancial en la manera en que los reguladores australianos, incluidos APRA y ASIC, abordan la toma de decisiones automatizada. La constatación de que los sistemas automatizados pueden producir a gran escala resultados sistemáticamente ilícitos, y de que las organizaciones pueden no llegar a reconocer esos resultados ni responder a ellos, ha generado entre los reguladores australianos una sensibilidad reforzada frente a los fallos de gobernanza de la IA. Esto se observa en el creciente foco de APRA en la IA durante las conversaciones de supervisión y en las declaraciones explícitas de ASIC sobre la IA y las obligaciones de conducta.
Actualización de mayo de 2026: APRA y ASIC elevan las expectativas de gobernanza de la IA
A finales de abril y principios de mayo de 2026, tanto APRA como ASIC emitieron nuevas orientaciones significativas relacionadas con la IA que elevan de forma sustancial el listón de gobernanza para las empresas de servicios financieros australianas.
La carta a la industria de APRA del 30 de abril de 2026 representa el primer conjunto de expectativas específicas sobre IA publicado por APRA. A partir de una revisión focalizada realizada a finales de 2025 sobre grandes bancos, aseguradoras y fideicomisarios de fondos de pensiones (superannuation trustees), APRA constató que las prácticas de gobernanza, gestión del riesgo, aseguramiento (assurance) y resiliencia operacional no avanzan al mismo ritmo que la implantación de la IA. APRA espera ahora, como mínimo: marcos formales y líneas de reporte para la gobernanza de la IA; titularidad y responsabilidad (accountability) a lo largo de todo el ciclo de vida de la IA, desde el diseño hasta la retirada del servicio; un inventario de todas las herramientas y casos de uso de IA; participación humana y responsabilidad en las decisiones de alto riesgo; y formación estructurada del personal. APRA también señaló la fuerte concentración de proveedores como una preocupación material: muchas entidades dependen de un único proveedor de IA con estrategias limitadas de salida o sustitución, lo que afecta directamente a los requisitos de CPS 230.
La carta abierta de ASIC del 8 de mayo de 2026 advierte de que los modelos de IA de vanguardia (frontier AI) han cambiado de manera fundamental el panorama de las amenazas cibernéticas. La comisionada Simone Constant instó a todos los titulares de licencia AFS y a los participantes del mercado a reforzar de inmediato los fundamentos de la resiliencia cibernética. ASIC reforzó este mensaje con su resultado de ejecución de 2,5 millones de dólares contra FIIG Securities Limited por fallos de ciberseguridad, señalando que exigirá responsabilidades a los titulares de licencia allí donde la gestión del riesgo cibernético resulte insuficiente. ASIC espera que los consejos de administración exijan evidencias de la eficacia de los controles: resultados de pruebas, conclusiones de auditorías independientes y lecciones extraídas de incidentes reales, y no solo garantías de la dirección.
En conjunto, estas dos cartas describen las dos caras de un mismo riesgo: APRA se centra en cómo las organizaciones adoptan y gobiernan la IA internamente, mientras que ASIC se centra en cómo la IA transforma el entorno de amenazas externo. Ambas exigen una gobernanza más sólida, una responsabilidad más clara y evidencias de que los controles realmente funcionan.
Fuentes primarias: carta de APRA a la industria sobre IA, 30 de abril de 2026 | comunicado de prensa de ASIC 26-092MR, 8 de mayo de 2026
Lecturas relacionadas
- Gobernanza de la IA en los Servicios Financieros Australianos: la guía regulatoria completa
- Gobernanza de la IA para Aseguradoras Australianas: APRA, ASIC y el imperativo de equidad en la tarificación
- CPS 230 de APRA y la IA: obligaciones de resiliencia operacional para las instituciones financieras australianas
- Lo que APRA realmente espera en materia de gobernanza de la IA: una guía práctica para las instituciones financieras australianas