SERVICIOS FINANCIEROS

La regulación que conoces se diseñó para otro tipo de sistemas

Banca minorista y corporativa, seguros, gestión de activos, fintech y pagos. Los servicios financieros operan bajo el marco regulatorio más maduro de cualquier sector y, aun así, ninguno de esos marcos se diseñó para sistemas de IA cuyo comportamiento cambia tras el despliegue. La brecha se ensancha y los supervisores la están cerrando.

Cómo está cambiando la IA los servicios financieros

El supuesto dominante en los servicios financieros ha sido que el riesgo de la IA encaja dentro de los marcos existentes de gestión del riesgo de modelos. SR 11-7 en Estados Unidos, estándares equivalentes en Europa y procesos de validación interna construidos a lo largo de décadas. La premisa: la IA es un modelo más sofisticado, y gobernar modelos sofisticados es lo que los servicios financieros llevan haciendo desde siempre.

Esa premisa se rompe en tres puntos estructurales. Primero, la gestión tradicional del riesgo de modelos presupone que los modelos pueden especificarse, validarse y operar después dentro de parámetros conocidos. Los sistemas de IA no se comportan así. El mismo modelo, alimentado con datos de producción ligeramente distintos, puede producir resultados sistemáticamente diferentes de los obtenidos en la validación. Segundo, el modelo ya no es la unidad de gobernanza. Un único modelo fundacional puede dar servicio simultáneamente a cinco casos de uso bancarios distintos, cada uno con un perfil de riesgo diferente. Tercero, los modelos de proveedor, esos modelos fundacionales de terceros que cada vez sostienen más la IA bancaria, se gobiernan mediante marcos de compras que nunca se diseñaron para sistemas cuyo comportamiento el comprador no puede observar del todo.

El seguro agrava el problema. El Reglamento Europeo de IA clasifica expresamente como de alto riesgo la tarificación en los seguros de vida y de salud. Esa sola frase cambia las obligaciones de toda aseguradora que despliegue IA en suscripción o en siniestros, por madura que sea su gobernanza actuarial actual.

Qué riesgos genera esto

Los riesgos son estructurales y se sitúan en la intersección entre los marcos de supervisión vigentes y unas obligaciones regulatorias nuevas que ninguno de esos marcos anticipó.

Marcos de riesgo de modelos que no cubren el comportamiento de la IA

La gestión tradicional del riesgo de modelos se diseñó para sistemas que operan dentro de parámetros definidos una vez validados. Los sistemas de IA en producción pueden comportarse de otro modo a medida que cambian las distribuciones de datos, se reentrenan los modelos o se despliega la misma arquitectura en un caso de uso nuevo. La validación que aprobó el modelo no garantiza el modelo que está en producción.

Gobernanza de proveedores que se detiene en la contratación

La relación con los proveedores de modelos fundacionales, los proveedores de IA y la IA embebida en los sistemas centrales bancarios no puede gobernarse solo desde la función de compras. La IA de terceros que interviene en decisiones de crédito, detecta fraude o da soporte a funciones de prevención del blanqueo de capitales (AML) exige gobernanza de IA, no solo gestión de proveedores. ISO/IEC 42001 es el marco que codifica esa diferencia.

Obligaciones de alto riesgo que afectan a productos ya existentes

El Reglamento Europeo de IA clasifica como de alto riesgo la calificación crediticia, la tarificación de los seguros de vida y de salud y la IA aplicada al empleo. Estas obligaciones afectan a sistemas que ya están en producción. La mayoría de las entidades financieras aún no ha contrastado su cartera de IA existente con el Anexo III.

La brecha de integración con las certificaciones existentes

Muchas entidades financieras ya operan sistemas de gestión de seguridad de la información (SGSI) certificados conforme a ISO/IEC 27001, especialmente los bancos y las aseguradoras de mayor tamaño. El solapamiento estructural con ISO/IEC 42001 es notable y el esfuerzo de implantación resulta sensiblemente menor que partir de cero, pero solo si la integración se aborda de forma deliberada. Las fintech y las aseguradoras medianas sin certificaciones previas parten de una situación distinta.

La pregunta que ha cambiado

La pregunta que formulan los supervisores y los consejos de administración ha cambiado: ya no es si el marco de riesgo de modelos cubre la IA, sino si tu entidad puede demostrar que la IA desplegada en crédito, fraude, AML, suscripción y siniestros opera bajo un sistema continuo de gestión de riesgos que ellos mismos puedan evaluar.

Cómo pueden mitigarse estos riesgos

La vía de mitigación pasa por un sistema de gestión que integre la gobernanza de la IA con la infraestructura de riesgos y cumplimiento ya existente.

1

El caso de uso como unidad de gobernanza

Un modelo de decisión crediticia empleado en la concesión de hipotecas tiene un perfil de riesgo distinto al de esa misma arquitectura desplegada en detección de fraude. Los marcos actuales de riesgo de modelos son, en general, ciegos a esa distinción. La gobernanza de la IA tiene que operar en la capa del caso de uso, con controles, supervisión y documentación diferentes para cada aplicación.

2

Gobernanza de proveedores extendida al comportamiento de la IA

Los contratos de compras no sustituyen a la supervisión continua del comportamiento de la IA de proveedores. La IA de terceros que participa en actividades reguladas exige controles documentados, vías de escalado y evidencia de supervisión humana.

3

ISO/IEC 42001 integrada con ISO/IEC 27001

El solapamiento entre los sistemas de gestión de seguridad de la información y los de gobernanza de la IA es amplio. Una integración deliberada evita duplicidades, reduce la carga de auditoría y produce un único marco coherente que supervisores y consejos pueden evaluar.

La certificación conforme a ISO/IEC 42001 convierte la gobernanza de la IA en evidencia verificada de forma independiente.

CÓMO AYUDAMOS

Cómo ayudamos a las entidades financieras

Certificación ISO/IEC 42001 para entidades financieras

Certificación acreditada por ANAB de tu Sistema de Gestión de IA. Con un alcance ajustado a la realidad de las entidades financieras reguladas, incluida la integración con tu SGSI actual, con los marcos de riesgo de modelos y con las expectativas de los supervisores sectoriales.

Evaluación del Reglamento Europeo de IA para banca y seguros

Inventario de tus casos de uso de IA, clasificación por nivel de riesgo conforme al Reglamento de IA, identificación de las obligaciones de alto riesgo (en particular, la calificación crediticia y la tarificación de los seguros de vida y de salud) y delimitación de la evaluación de impacto sobre los derechos fundamentales (FRIA) cuando proceda.

Evaluación de proveedores e IA de terceros

Evaluación independiente de proveedores de modelos fundacionales, proveedores de IA e IA embebida en tus sistemas centrales. Aporta evidencia documentada para supervisores, auditoría interna y consejos de administración.

Integración con ISO/IEC 27001

Evaluación de la alineación de controles entre tu SGSI actual y los requisitos de ISO/IEC 42001. Un único alcance de sistema de gestión integrado y un único ciclo de auditoría siempre que sea posible.

Zertia Academy — Itinerario Servicios Financieros

Formación para riesgos, cumplimiento, auditoría interna, riesgo de modelos y responsables de negocio. Construye un lenguaje institucional compartido entre el riesgo de modelos tradicional y la gobernanza de la IA.

Qué piden los reguladores y qué responde la certificación

Obligación regulatoria Qué requiere Cómo Zertia lo aborda
Reglamento Europeo de IA — Anexo III (Alto riesgo: servicios financieros) La IA utilizada en calificación crediticia, tarificación de seguros de vida y de salud y decisiones de empleo se clasifica como de alto riesgo. Exige un sistema de gestión de riesgos, registros de actividad, supervisión humana e inscripción en la base de datos de la UE. Se aplica a sistemas que ya están en producción. Evaluación del Reglamento Europeo de IA para banca y seguros: clasificación completa de la cartera, mapeo frente al Anexo III y análisis de brechas respecto a las obligaciones del desplegador, con una hoja de remediación priorizada.
Directrices de la EBA sobre gobierno interno (implicaciones para la IA) Las Directrices de la EBA sobre gobierno interno (EBA/GL/2021/05) establecen la responsabilidad del órgano de administración y unos requisitos de control interno que los supervisores están aplicando ya a los sistemas de IA en las funciones de crédito y riesgos. Aunque las directrices son anteriores al Reglamento de IA, los supervisores las utilizan como marco vigente para cuestionar la gobernanza de la IA en las inspecciones in situ. La certificación ISO/IEC 42001 aborda la estructura de gobernanza, la rendición de cuentas y la supervisión documentada en el nivel del sistema de gestión. Está concebida para responder a los requisitos de las inspecciones supervisoras.
RGPD — Art. 22 (Decisiones automatizadas) Los interesados tienen derecho a no ser objeto de decisiones basadas únicamente en tratamientos automatizados que produzcan efectos significativos. Las entidades financieras deben poder explicar y revertir las decisiones de la IA en crédito, seguros y contextos afines. Cubierto en el alcance de la certificación y en los servicios de DPIA (evaluación de impacto relativa a la protección de datos). La explicabilidad y los controles de anulación humana se evalúan dentro de la auditoría del sistema de gestión.
ISO/IEC 27001 (Integración con el SGSI existente) La mayoría de las entidades financieras ya opera un SGSI certificado. Las obligaciones de gobernanza de la IA exigen o bien ampliar ese marco existente o bien levantar uno paralelo, con la carga de auditoría que ello conlleva. Un único sistema de gestión integrado y un único ciclo de auditoría siempre que sea posible.
POR DÓNDE EMPEZAR

De la consulta inicial a la certificación

Si estás en una fase inicial

1

Hoja de ruta de IA en servicios financieros

Gratuito

Una evaluación estructurada para bancos, aseguradoras y fintech. Cubre el inventario de casos de uso de IA, su clasificación conforme al Reglamento de IA y la integración con los marcos de riesgo existentes.

Descargar la hoja de ruta
2

Auditoría de Readiness

De pago · Precio cerrado

Diagnóstico de tus despliegues de IA frente a ISO/IEC 42001, a las obligaciones del Reglamento de IA y a la integración con tu SGSI o tu marco de riesgo de modelos. Informe de brechas documentado, plan de remediación y calendario de certificación.

Solicitar una Auditoría de Readiness

Si ya estás listo para certificarte

Certificación ISO/IEC 42001

Acreditado por ANAB

Ciclo de tres años, precios cerrados, acreditación de ANAB. Diseñada para integrarse con tus certificaciones actuales. Auditorías de seguimiento incluidas.

Hablar sobre certificación
CÓMO TRABAJAMOS

Un modelo adaptado a tu entidad

Nuestra forma de trabajar depende del tamaño y la complejidad de tu entidad. Una fintech regional opera en condiciones distintas a las de un banco global con varios supervisores. Tres modelos de colaboración adaptados a la realidad institucional.

Ver cómo trabajamos →
  • Startup

    IA temprana. Roadmap ligero, certificación cuando escales.

  • Scaleup

    Auditoría de preparación y certificación alineadas con tu crecimiento.

  • Enterprise

    Certificación completa con gobernanza recurrente y soporte continuo.

ACREDITACIÓN

Zertia es un organismo de evaluación de la conformidad acreditado por ANAB para ISO/IEC 42001

Nuestras actividades de certificación conforme a ISO/IEC 42001 se realizan bajo la acreditación de ANAB (ANSI National Accreditation Board), un organismo de acreditación reconocido internacionalmente.

La acreditación de ANAB confirma que nuestros procesos de auditoría y certificación cumplen las normas ISO aplicables y los requisitos internacionales de competencia, imparcialidad e independencia. Nuestras metodologías, la cualificación de nuestros auditores y nuestros procesos de decisión se evalúan externamente frente a criterios técnicos rigurosos.

Para las organizaciones certificadas, esto se traduce en certificados reconocidos internacionalmente y en una mayor credibilidad ante reguladores, clientes e inversores.

Tu vía rápida al cumplimiento comienza aquí

Nuestro equipo está listo para apoyarte en cumplimiento normativo, ciberseguridad y privacidad. Completa el formulario de contacto o escríbenos a [email protected], y nuestros expertos te guiarán en los próximos pasos.