Orientaciones de la MAS sobre riesgo de IA, de la consulta a la expectativa de supervisión
La Autoridad Monetaria de Singapur (MAS) publicó su documento de consulta sobre las Directrices de Gestión de Riesgos de IA para Instituciones Financieras el 13 de noviembre de 2025, con un periodo de consulta que finaliza el 31 de enero de 2026. Una vez finalizadas (previsiblemente a mediados de 2026), estas directrices se tratarán como expectativas de supervisión, lo que significa que MAS evaluará el cumplimiento durante las inspecciones y revisiones de supervisión. El incumplimiento podría dar lugar a medidas de supervisión.
Para las instituciones financieras de Singapur, la ventana para tratar la gobernanza de la IA como una buena práctica voluntaria prácticamente se ha cerrado.
Quién debe cumplir
Todas las instituciones financieras reguladas por MAS: bancos (bancos plenos, bancos mayoristas, bancos mercantiles); aseguradoras (generales y de vida); intermediarios de mercados de capitales (valores, futuros, gestión de fondos); proveedores de servicios de pago; empresas fintech con licencias de MAS. Si MAS le regula, estas directrices se aplican a sus actividades de IA.
Qué implementar
Estructuras de gobernanza. Responsabilidad a nivel de consejo de administración por el riesgo de la IA. Funciones y responsabilidades definidas para la supervisión de la IA. Apetito de riesgo de IA integrado en la gestión de riesgos empresariales. Informes periódicos sobre el riesgo de IA al consejo de administración y a la alta dirección. Responsabilidad nominal, no difusa entre comités.
Evaluación y gestión de riesgos. Clasificación de los sistemas de IA basada en el riesgo según su materialidad. Gobernanza proporcional: los sistemas de IA materiales reciben una gobernanza intensiva; los sistemas de bajo riesgo reciben una supervisión más ligera. Documentación de la metodología de evaluación de riesgos y del fundamento de la clasificación. Evaluación de riesgos actualizada cuando los sistemas de IA cambian de forma sustancial.
Gestión de datos. Evaluación de la calidad de los datos de entrenamiento y de entrada de la IA. Evaluación de sesgos en los datos de entrenamiento: representación demográfica, sesgo histórico, variables proxy. Documentación del linaje de los datos. Gobernanza de datos integrada con los marcos de gestión de datos existentes.
Gestión de modelos. Validación del modelo antes de su implementación, adecuada a la clasificación de riesgo. Supervisión continua del rendimiento, no solo validación puntual. Detección de desviaciones (drift) y respuesta. Gestión de cambios en el modelo, con notificación y revalidación para los cambios materiales. Explicabilidad adecuada al caso de uso y a la audiencia.
Gobernanza de la IA de proveedores. Debida diligencia estructurada para los proveedores de IA. Protecciones contractuales: compromisos de no entrenamiento, documentación del modelo, acuerdos de nivel de servicio (SLA) de rendimiento, notificación de incidentes. Supervisión continua del rendimiento de los proveedores. Planificación de contingencia y de salida para las dependencias materiales de IA de proveedores. A medida que crece la proporción de capacidad de IA obtenida externamente, la gobernanza de proveedores define cada vez más la calidad de la gobernanza de IA en su conjunto.
Resultados para los clientes. Supervisión de las decisiones impulsadas por IA para garantizar la equidad entre los distintos segmentos de clientes. Pruebas de sesgo en la IA de crédito, precios, siniestros y atención al cliente. Análisis de reclamaciones de clientes relacionadas con la IA. Transparencia sobre el uso de la IA en las decisiones de cara al cliente, cuando proceda.
Integración con los marcos existentes
La MAS sometió a consulta unas Directrices sobre Gestión del Riesgo de la Inteligencia Artificial entre el 13 de noviembre de 2025 y el 31 de enero de 2026 (P017-2025). No estaban emitidas en agosto de 2026, cuando la MAS indicó que se finalizarían en breve, de modo que todavía no existe una directriz de IA de la MAS que cumplir. Lo que ya se aplica está a su alrededor. Las obligaciones de la PDPA rigen cuando la IA trata datos personales dentro del ámbito de la ley, y la PDPA la administra la PDPC, no la MAS. Las Directrices de Gestión de Riesgos Tecnológicos de la MAS (enero de 2021) tratan la IA como infraestructura tecnológica, si bien, como directrices, tienen carácter orientativo: los instrumentos vinculantes son los notices de la MAS sobre riesgo tecnológico. Los Principios FEAT (Equidad, Ética, Responsabilidad, Transparencia) aportan la base ética. La cofinanciación se canalizó a través del esquema FSTI, prorrogado hasta el 16 de julio de 2026 como última fecha para aprobar solicitudes, si bien los proyectos aprobados pueden ejecutarse más allá de esa fecha. Conviene construir una gobernanza de IA que satisfaga todo ello de forma conjunta, en lugar de tratar cada elemento como un ejercicio de cumplimiento independiente.
Fuentes primarias: MAS · PDPC · AI Verify Foundation
Lecturas relacionadas
- La IA en el sector asegurador de Singapur: expectativas de MAS, obligaciones de la PDPA y el marco FEAT para aseguradoras
- MAS y la IA en los servicios financieros de Singapur: principios FEAT, Veritas y expectativas regulatorias
- Gobernanza de la IA en India por sector: banca, salud y servicios de TI
- Gobernanza de la IA por sector en Singapur: fintech, salud, marítimo y el estándar impulsado por MAS