Lo que los reguladores de servicios financieros realmente esperan en materia de IA

En las principales jurisdicciones, en 2026 los reguladores de servicios financieros han pasado de las declaraciones de política sobre IA a expectativas operativas que van a inspeccionar y hacer cumplir. Las expectativas son ahora lo bastante específicas como para poder leerlas, contrastarlas con la propia organización e identificar las carencias. Este artículo traduce las expectativas regulatorias en lo que las entidades de servicios financieros, bancos, aseguradoras, gestoras de activos, fintechs, realmente necesitan tener implementado.

Las expectativas son notablemente coherentes entre reguladores. El fondo del asunto, lo que los reguladores quieren, está convergiendo hacia un conjunto común de requisitos, incluso cuando el marco legal difiere.

Las expectativas sustantivas comunes

Seis temas se repiten en la carta sectorial de APRA (Australian Prudential Regulation Authority, Autoridad Australiana de Regulación Prudencial) del 30 de abril de 2026, en la Guía Supervisora sobre Modelos Internos del BCE de julio de 2025, en la SR 26-2 de la Reserva Federal del 17 de abril de 2026, en el REP 798 de ASIC (Australian Securities and Investments Commission, Comisión Australiana de Valores e Inversiones) de octubre de 2024, en las directrices propuestas por MAS (Monetary Authority of Singapore, Autoridad Monetaria de Singapur) en noviembre de 2025 sobre gestión del riesgo de IA, en el enfoque en evolución de la FCA (Financial Conduct Authority, Autoridad de Conducta Financiera) sobre IA en el marco del Consumer Duty, y en las circulares sobre IA de la HKMA de 2025-2026:

1. Alfabetización de los consejos de administración en materia de IA. Los consejos deben tener suficiente comprensión de la IA para poder ejercer un cuestionamiento eficaz. APRA lo menciona explícitamente. La Reserva Federal espera que los directores se involucren de forma sustantiva con el riesgo de modelo, incluyendo la IA/aprendizaje automático (ML). El marco SM&CR de la FCA impone responsabilidad personal a los Senior Managers (altos directivos), incluso en materia de riesgo de IA.

2. Inventario de IA y gestión del ciclo de vida. Los reguladores esperan que las entidades sepan qué IA está en producción, quién es su responsable, qué clasificación de riesgo se le aplica y en qué punto del ciclo de vida de la IA se encuentra. APRA, el BCE y la Reserva Federal convergen en el inventario como requisito básico.

3. Clasificación de riesgo y controles escalonados. Los sistemas de IA deben clasificarse por materialidad y riesgo, con un rigor de control proporcional a dicha clasificación. La SR 26-2 implementa un control escalonado por materialidad; las expectativas de APRA para la IA de alto riesgo frente a la IA estándar reflejan este mismo enfoque; el BCE extiende las expectativas de gestión del riesgo de modelo (MRM) a todos los modelos, incluidos los de IA/ML.

4. Validación independiente. Los sistemas de IA materiales requieren validación independiente: solidez conceptual, supervisión continua y análisis de resultados. La SR 26-2 de la Reserva Federal codifica esto; la Guía Supervisora del BCE lo aplica a la IA/ML; APRA espera una validación continua en lugar de una garantía puntual.

5. Riesgo de IA de terceros. Las relaciones con proveedores de IA se tratan como un riesgo material de terceros que requiere una supervisión integral de la resiliencia operativa. APRA CPS 230 incluye explícitamente a los proveedores de IA. DORA engloba la IA como servicios de terceros de TIC en los servicios financieros de la UE. La guía sobre externalización del BCE refuerza este planteamiento.

6. Supervisión humana y posibilidad de impugnación. Las decisiones sobre clientes impulsadas por IA deben permitir una revisión humana significativa. El Consumer Duty de la FCA crea una obligación continua de supervisar los resultados para los clientes impulsados por IA. El REP 798 de ASIC espera algo similar en los servicios financieros australianos. El artículo 22 del RGPD (artículos 22A a 22D en virtud de la UK DUAA) se aplica en los mercados de la UE y el Reino Unido.

Las expectativas específicas de APRA (Australia)

La carta sectorial de APRA del 30 de abril de 2026, dirigida a las instituciones autorizadas de captación de depósitos, aseguradoras y entidades de pensiones (superannuation), cristalizó las expectativas. Se identificaron cuatro carencias: inventario y gestión del ciclo de vida de la IA; gestión de identidad y accesos para actores no humanos (agentes de IA); concentración y opacidad del riesgo de proveedores; y gestión del cambio para sistemas de IA dinámicos. Expectativa mínima para los consejos, en vigor desde el 30 de abril de 2026: suficiente alfabetización en IA para fijar la dirección estratégica y ejercer un cuestionamiento y una supervisión eficaces. CPS 230 (en vigor desde el 1 de julio de 2025, con modificaciones a partir del 1 de julio de 2026): el marco de proveedores de servicios materiales se aplica a los proveedores de IA, que no están incluidos en las limitadas categorías exentas de NTSP. Se espera la realización de pruebas adversariales (inyección de prompts, jailbreak, exfiltración de datos) para la IA material.

Las expectativas de la Reserva Federal, la OCC y la FDIC (Estados Unidos)

La SR 26-2 (17 de abril de 2026), la guía supervisora conjunta de la Reserva Federal, la OCC y la FDIC sobre gestión del riesgo de modelo, se aplica a los grandes bancos (con activos superiores a 30.000 millones de dólares). Un enfoque escalonado por materialidad sustituye a las expectativas uniformes. La supervisión basada en el riesgo sustituye a la revalidación anual. De forma crucial, la nota 3 excluye explícitamente la IA generativa y la IA agéntica del alcance de la SR 26-2, por lo que las entidades deben desarrollar marcos de gobernanza separados para la IA generativa y los agentes de IA. Esto tiene una implicación operativa importante: un banco no puede limitarse a ampliar su marco SR 11-7 para cubrir la IA generativa.

La FTC sigue activa en materia de engaño y prácticas desleales relacionadas con la IA. La CFPB ha estado activa en el uso de la IA en el crédito (notificaciones de acción adversa, impacto dispar). La OCC, la SEC y la CFTC han estado emitiendo guías específicas sobre IA a lo largo de 2025-2026.

Las expectativas del BCE y la EBA (UE)

La Guía Supervisora sobre Modelos Internos del BCE (25 de julio de 2025) supuso el gran cambio: las expectativas de gestión del riesgo de modelo (MRM) se aplican ahora a todos los modelos, incluidos los de IA/ML, y no solo a los modelos internos regulatorios. El capítulo 9 aborda específicamente los modelos de ML: gobernanza de datos, ajuste de hiperparámetros, deriva del modelo, explicabilidad e infraestructura de TI. El foco del BCE para 2026: la IA generativa, la concentración de terceros y la resiliencia operativa. Los talleres sobre IA celebrados con 9 países europeos en 2025 revelaron que los bancos esperaban que la IA de detección de fraude se considerara de bajo riesgo en virtud de la Ley de IA de la UE, algo que el BCE no respaldó. Ningún banco declaró utilizar IA generativa en la calificación crediticia (por el tiempo de desarrollo, el coste y la confianza).

La Ley de IA de la UE se aplica directamente. Las obligaciones para la IA de alto riesgo (empleo, crédito, biometría) entran en vigor a partir del 2 de diciembre de 2027 (tras el Digital Omnibus). La EBA continúa emitiendo guías sobre IA dentro de las expectativas supervisoras.

Las expectativas de la FCA (Reino Unido)

No existe un reglamento independiente sobre IA. El Consumer Duty (introducido en julio de 2023 y plenamente vigente desde julio de 2024) es el marco principal de la FCA. La Mills Review (enero de 2026) clasificó el uso de la IA en asistivo, consultivo y autónomo, con recomendaciones previstas para el verano de 2026. Responsabilidad personal bajo el SM&CR: el SMF24 (director de operaciones), el SMF4 (director de riesgos) y el SMF16 (cumplimiento normativo) asumen personalmente el riesgo de IA. FCA AI Lab: Supercharged Sandbox (cohorte 1 con 23 entidades); la cohorte 2 de AI Live Testing comienza en abril de 2026. El marco de apoyo específico PS25/22 está activo desde abril de 2026.

Las expectativas de MAS (Singapur)

MAS propuso en noviembre de 2025 las directrices de gestión del riesgo de IA, un borrador integral que abarca la supervisión por parte del consejo, los inventarios de IA, las evaluaciones de riesgo, los controles del ciclo de vida, la equidad, la transparencia, la supervisión humana y la gestión del riesgo de terceros. Las directrices de gestión del riesgo tecnológico (TRM) de MAS ya son vinculantes para las instituciones financieras e incorporan el Model AI Governance Framework de Singapur como requisitos vinculantes de control del riesgo de IA. Los principios FEAT de MAS (equidad, ética, responsabilidad y transparencia) siguen siendo fundamentales.

Las expectativas de la HKMA, la BaFin y otros reguladores

La HKMA emitió una circular el 19 de noviembre de 2025 sobre la viabilidad de la IA en la prevención del blanqueo de capitales (48 entidades autorizadas habían completado los estudios). La circular de la HKMA del 16 de marzo de 2026 abordó la IA para el filtrado de sanciones. La SFC de Hong Kong emitió una circular sobre LLM de IA generativa dirigida a las Licensed Corporations. La PCICSO se publicó en el boletín oficial el 28 de marzo de 2025 y entró en vigor el 1 de enero de 2026. La BaFin alemana integra la IA en el MaRisk; la Guía Supervisora del BCE se aplica a las entidades significativas alemanas.

Lo que las entidades deberían tener implementado para agosto de 2026

En todas las jurisdicciones, la posición práctica de cumplimiento para agosto de 2026 debería incluir lo siguiente:

Un inventario de IA y una clasificación de riesgo que cubra todos los sistemas de IA en producción, con responsables de negocio identificados y niveles de riesgo definidos.

Gobernanza de la IA a nivel de consejo, con responsabilidad nominal asignada, informes periódicos, un programa de alfabetización en IA para los directores y una declaración de apetito de riesgo de IA aprobada por el consejo.

Un marco de riesgo de IA alineado con los reguladores aplicables: CPS 230 + CPS 234 de APRA para Australia; SR 26-2 para los grandes bancos estadounidenses; la Guía Supervisora del BCE para las entidades significativas de la UE; el Consumer Duty de la FCA para el Reino Unido; y las directrices TRM de MAS para Singapur.

Procesos de validación independiente para la IA material, con metodologías documentadas, métricas de supervisión y análisis de resultados.

Contratos con proveedores actualizados que reflejen la CPS 230, DORA, la Ley de IA y otros requisitos aplicables de riesgo de terceros.

Pruebas adversariales para la IA de alto riesgo: las pruebas de inyección de prompts, jailbreak y exfiltración de datos deben documentarse y repetirse.

Mecanismos de notificación y respuesta ante incidentes que incluyan explícitamente escenarios específicos de IA.

Supervisión de los resultados para los clientes en relación con la IA que les afecta: el Consumer Duty en el Reino Unido, la transparencia en la toma de decisiones automatizadas (ADM) en Australia (10 de diciembre de 2026) y la supervisión de la ECOA de la CFPB en Estados Unidos.

Disciplina documental: documentación de modelos, lógica de decisión, registros de pruebas y datos de supervisión. Los reguladores examinarán la evidencia de cumplimiento, no solo las políticas publicadas en la intranet.

La valoración honesta

La mayoría de las entidades de servicios financieros reguladas cuentan con políticas que parecen correctas sobre el papel. Lo que los reguladores buscan en 2026 es evidencia operativa: que el marco de gobernanza de la IA esté implementado, se supervise y produzca resultados medibles. La brecha entre «tenemos una política de IA» y «tenemos una gobernanza de IA demostrable» es donde se situarán la mayoría de los hallazgos de las inspecciones. Cerrar esa brecha es la tarea de 2026.

Fuentes primarias: SR 26-2 de la Reserva Federal · APRA · Enfoque de la FCA sobre IA · MAS Singapur

Lecturas relacionadas