Perspectivas sectoriales27 de julio de 202624 minutos de lectura

Gobernanza de la IA en la banca: Guía 2026 de la Ley de IA de la UE, DORA, MAS y SR 26-2

Una guía práctica de gobernanza para 2026 para la IA bancaria: regulación, expectativas de supervisión, controles responsables, decisiones en tiempo de ejecución, seguimiento y evidencia de auditoría.

Antonella Serine

Antonella Serine

Founder, KLA

Founder of KLA, building the independent runtime governance control plane for regulated AI agents under the Reglamento de IA de la UE.

Comience con el caso de uso

El crédito, el fraude, la lucha contra el lavado de dinero, la atención al cliente, los asistentes de codificación y los pagos de agencia conllevan diferentes clasificaciones legales y consecuencias operativas. Inventario del Proceso completo antes de asignar controles.

SR 11-7 está obsoleto

Las agencias estadounidenses reemplazaron la SR 11-7 por la SR 26-2 el 17 de abril de 2026. La SR 26-2 cubre los modelos cuantitativos tradicionales y la IA no generativa y no genética; excluye la IA generativa y agente.

Se siguen aplicando las normas bancarias existentes

La Ley de IA de la UE añade deberes específicos a la IA. DORA, la gobernanza prudencial, la conducta, la privacidad, la resiliencia operativa, el riesgo de modelo y los controles de terceros continúan gobernando la actividad subyacente.

La evidencia en tiempo de ejecución cierra el círculo

Un banco necesita registros de la acción propuesta, la autoridad verificada, la versión de la política aplicada, el resultado obtenido, la decisión humana tomada, el efecto posterior y la respuesta de monitoreo.

La gobernanza de la IA bancaria en 2026 es una disciplina de cartera vinculada a cada caso de uso, función legal, jurisdicción y acción. Un modelo de calificación crediticia, un agente de clasificación ALD, un asistente de atención al cliente y un servicio de pago de agencia pueden compartir modelos y proveedores al tiempo que conllevan diferentes clasificaciones regulatorias, derechos de decisión y necesidades de evidencia. El requisito operativo común es el control a lo largo de todo el ciclo de vida: inventariar, aprobar, publicar, autorizar cada acción consecuente, monitorear los resultados, investigar incidentes y retener evidencia.

Esta guía está dirigida a directores de riesgos, jefes de cumplimiento, líderes de riesgos de modelos, auditoría interna y equipos de plataformas de inteligencia artificial. Asigna la Ley de IA de la UE, DORA, el material actual del BCE y la EBA, la guía de riesgos del modelo estadounidense, las pruebas en vivo de la FCA, la práctica de MAS y la experimentación de la HKMA en un modelo de control implementable. También corrige un cambio importante para 2026 en la guía de EE. UU.: SR 11-7 ha sido reemplazada por SR 26-2, y la guía revisada excluye la IA generativa y agente de su alcance. El resultado es un mapa de regulación × obligación × control de tiempo de ejecución que un banco puede utilizar en crédito, delitos financieros, asesoramiento, operaciones y pagos de agencia. Sólo información general; Confirmar las obligaciones específicas de la institución con asesores legales y de supervisión calificados.

Resumen ejecutivo: el estándar de gobernanza de la IA bancaria para 2026

La señal supervisora ​​es clara. Más del 85 % de los bancos bajo supervisión bancaria europea utilizan IA, según un [discurso de supervisión bancaria del BCE] de febrero de 2026 (https://www.bankingsupervision.europa.eu/press/speeches/date/2026/html/ssm.sp260224~6c5b64a77a.en.html). El BCE está ampliando su enfoque de la calificación crediticia y la detección de fraude a la IA generativa en el marco de sus prioridades para 2026-28. El [mapeo de banca y pagos de la EBA] (https://www.eba.europa.eu/regulation-and-policy/digital-finance) describe el marco existente del sector financiero como una base sólida para la implementación de la Ley de IA de la UE, al tiempo que identifica el trabajo de integración entre CRR, CRD, DORA, reglas de crédito al consumo y leyes de pagos.

El objetivo de la gobernanza es un sistema operativo controlado en torno a la IA. Cada caso de uso tiene un propietario comercial, una clasificación legal, un propietario responsable del riesgo, versiones aprobadas del modelo y del proveedor, datos y herramientas permitidos, límites de autoridad, plan de monitoreo, ruta del incidente, regla de retención y contrato de evidencia. Los casos de uso agentes añaden un punto de decisión para cada acción propuesta porque el sistema puede seleccionar herramientas y cambiar el siguiente paso mientras se ejecuta.

Un marco empresarial único puede respaldar muchos regímenes si preserva su alcance. El banco asigna cada obligación a un objetivo de control, implementa el control una vez donde los regímenes realmente se alinean y registra qué afirmación legal o de supervisión respalda cada prueba. La propia EBA advierte que su mapeo para 2025 es informativo y puede cambiar con las orientaciones de la Comisión y estándares armonizados. Trate la reutilización entre marcos como una trazabilidad regulada, manteniendo explícitas las conclusiones legales.

  • Haga un inventario del sistema de IA completo. Registre modelos, orquestación, agentes, herramientas, datos, proveedores, sistemas posteriores, roles humanos, efectos en los clientes y jurisdicciones.
  • Clasificar según el propósito previsto y el uso real. El mismo modelo puede incluirse dentro de un proceso crediticio de alto riesgo, un asistente interno de menor impacto y un caso de uso de detección de fraude excluido.
  • Separa la garantía del ciclo de vida de la autoridad de acción. La validación establece si un sistema es apto para un uso aprobado. Los controles de tiempo de ejecución deciden si una acción propuesta en particular puede continuar.
  • Haga operativa la supervisión humana. Nombre a los revisores, defina su autoridad, proporcióneles suficiente contexto y tiempo, registre su decisión razonada y pruebe la capacidad de la cola.
  • Conectar el monitoreo con la intervención. Las señales de deriva, sesgo, calidad de los datos, resiliencia, seguridad y conducta necesitan umbrales, propietarios, relojes de respuesta, criterios de reversión y evidencia.
  • Diseñe salidas de terceros antes de la adopción. Registre dependencias, concentración, acceso a datos, cambios de modelo, tareas ante incidentes, portabilidad, operación alternativa y soporte de terminación.

El mapa de regulación × obligación × control de tiempo de ejecución

Este mapa distingue la ley vinculante, la orientación de supervisión y las referencias de la industria. “Control de tiempo de ejecución” significa un control aplicado al Proceso en vivo o a una acción propuesta. Complementa el desarrollo, la validación, las pruebas y la gobernanza de la junta directiva de modelos.

Mapa de gobernanza de la IA bancaria para 2026
FuenteAlcance y estadoObligación de gobernanzaControl operativo y evidencia.
Ley de IA de la UEReglamento vinculante de la UE; La clasificación y el papel dependen del sistema y los hechos.Para sistemas cubiertos de alto riesgo: gestión de riesgos, gobernanza de datos, documentación, registro, supervisión humana, precisión, solidez, ciberseguridad, monitoreo del implementador, FRIA donde se aplica el artículo 27.Inventario y clasificación de sistemas; aprobación de lanzamiento versionado; registros de decisiones; autoridad humana nombrada; seguimiento y vinculación de incidentes; documentación técnica actual
doraVinculante para las entidades financieras cubiertas de la UE desde el 17 de enero de 2025Responsabilidad del órgano de gestión; marco de riesgo de TIC documentado; protección, detección, respuesta, recuperación, pruebas, notificación de incidentes y riesgos de terceros TICMapeo de procesos críticos; registro de proveedores y dependencias; pruebas de conmutación por error y recuperación; cambiar registros; relojes de incidentes; evidencia ligada al servicio afectado
Supervisión Bancaria del BCESupervisión prudencial tecnológicamente neutra de los bancos bajo su competenciaEstrategia coherente, rendición de cuentas clara, desafío independiente, evaluación previa a la implementación, gobernanza del ciclo de vida, explicabilidad, monitoreo, resiliencia y control de terceros.Portafolio de IA aprobado por la junta; récord de desafío de segunda línea; pruebas para el propósito previsto; revisión de deriva y resultados; concentración de proveedores y evidencia de salida
Mapeo de la Ley de IA de la EBAMapeo informativo; Carece expresamente de la condición de orientación o expectativas supervisoras.Integrar el trabajo de la Ley de IA con las leyes bancarias y de pagos existentes, preservando al mismo tiempo las funciones regulatorias y la cooperación de supervisión.Una biblioteca de control con trazabilidad a nivel de obligación; mapa de autoridad; evidencia que muestra qué prueba respalda qué régimen
Estados Unidos SR 26-2Orientación de supervisión interinstitucional; Se espera que sea más relevante para las organizaciones bancarias supervisadas por la Fed por encima de 30 mil millones de dólares.Gobernanza de modelos basados ​​en riesgos, inventario, documentación, desafío efectivo, validación, monitoreo, gestión de cambios y supervisión del modelo de proveedor.Se aplica a modelos cuantitativos tradicionales y a IA no generativa y no genética. Mantenga la GenAI y la IA agente bajo una determinación de control y gobernanza aprobada por separado.
Marco existente de la FCA y pruebas en vivo de IAEl regulador del Reino Unido utiliza las normas existentes y las pruebas supervisadas; Live Testing es un servicioGobernanza, gestión de riesgos, seguimiento, resultados de los consumidores y del mercado, y evidencia de pruebas del mundo realPrueba en vivo acotada; métricas de aceptación; salvaguardias para el cliente; monitoreo en vivo; criterios de incidencia y parada; decisión de producción documentada
MAS MindForge y SAFRRecursos de implementación de la industria MAS para la gestión de riesgos de IA y salvaguardias de finanzas agentesPrácticas de gestión de riesgos de IA y salvaguardias de finanzas agentesBase de gobernanza documentada; autoridad limitada; ruta de escalada; registros de acción; trazabilidad desde la fuente hasta el control
HKMA GenA.I. Caja de arena++Entorno de experimentación intersectorial anunciado en marzo de 2026Pruebe los casos de uso de IA generativa con los reguladores pertinentes y el soporte técnico antes de una adopción más amplia.Límite del experimento definido; entidades participantes y propietarios; evidencia de prueba; registro de problemas; Aceptación del riesgo y decisión de salida.

Banca de la UE: combinar la clasificación de la Ley de IA con los controles sectoriales existentes

Para los bancos de la UE, la primera pregunta es el propósito previsto del sistema de IA en su proceso real. Según el anexo III, punto 5, letra b), de la [Ley de IA de la UE] (https://eur-lex.europa.eu/eli/reg/2024/1689/oj), la IA destinada a evaluar la solvencia de personas físicas o establecer su puntuación crediticia se clasifica como de alto riesgo, con sujeción al marco del artículo 6. El punto 5, letra b), excluye expresamente los sistemas utilizados para detectar el fraude financiero. La exclusión es específica de esa ruta de clasificación; El fraude, la lucha contra el lavado de dinero, las sanciones y los sistemas de pago siguen sujetos a deberes del sector financiero, la privacidad, la resiliencia, la conducta y la seguridad.

Los bancos pueden ser proveedores, implementadores o ambos. Un banco que desarrolle un sistema de inteligencia artificial o que haya desarrollado uno y lo ponga en servicio bajo su nombre puede tener obligaciones de proveedor. Un banco que utilice un sistema de proveedor bajo su autoridad puede ser un implementador. El artículo 25 puede trasladar la responsabilidad del proveedor cuando una parte pone su nombre en un sistema de alto riesgo, realiza una modificación sustancial o cambia un propósito previsto de modo que el sistema se vuelva de alto riesgo. Registre los hechos, la entidad responsable, la asignación del contrato, los cambios técnicos y la aprobación cada vez que cambie un caso de uso.

El [Ómnibus digital sobre IA] (https://eur-lex.europa.eu/eli/reg/2026/1744/oj/eng), Reglamento (UE) 2026/1744, trasladó la fecha de aplicación de alto riesgo del Anexo III al 2 de diciembre de 2027. La fecha crea el tiempo de implementación. También crea un objetivo fijo para el inventario, el análisis de roles, la documentación técnica, el registro, la supervisión humana, la evidencia de precisión y solidez, los controles del implementador y las Evaluaciones de Impacto de los Derechos Fundamentales (FRIA) aplicables. El [centro de la Ley de IA de la UE] (/eu-ai-act) rastrea el cronograma completo, y la [FRIA de calificación crediticia trabajada] (/blog/fria-credit-scoring-example) muestra la evaluación del Artículo 27 para un implementador bancario.

El mapeo de la EBA de noviembre de 2025 dice que la ley bancaria y de pagos de la UE ya cubre muchos objetivos de control de la Ley de IA. Sus ejemplos abarcan gobernanza, evaluación de la solvencia crediticia, subcontratación, riesgo de TIC, protección del consumidor y pagos. La EBA también identifica la necesidad de integrar requisitos superpuestos y coordinar autoridades. El mapeo dice expresamente que es informativo, no tiene estatus de guía o expectativas de supervisión, y puede cambiar a medida que se desarrollen las guías y estándares de la Comisión. Un banco debe conservar la versión del mapeo legal y la justificación utilizada para cada publicación.

  • Toma de decisiones crediticias: clasifique el sistema, documente las funciones del proveedor y del implementador, complete el trabajo FRIA aplicable, valide el modelo y los datos, defina la autoridad humana, preserve los registros, supervise los resultados de los clientes y conecte las quejas con la remediación.
  • Fraude y ALD: registrar el análisis de clasificación, preservar el razonamiento de exclusión de fraude del punto 5(b) cuando sea relevante, aplicar DORA y controles de delitos financieros, limitar el cierre automatizado o la autoridad de presentación y conservar el linaje de alerta reconstruible.
  • Asistentes de clientes: evalúan la transparencia del Artículo 50, los deberes de privacidad y protección del consumidor, los límites permitidos de asesoramiento, los controles de alucinaciones y fuga de datos, la transferencia, el seguimiento y las quejas.
  • Pagos agentes: definen el mandato, los límites agregados y de transacciones, las restricciones de destinatarios y ferrocarriles, las sanciones y los controles de fraude, la autorización a nivel de paso, el manejo de reversiones y la escalada humana.

DORA hace de la resiliencia operativa de la IA una preocupación del órgano de gestión

DORA se ha aplicado a las entidades financieras cubiertas desde el 17 de enero de 2025. El artículo 5 asigna al órgano de gestión la responsabilidad del marco de riesgo de TIC y requiere funciones claras, acuerdos de continuidad, planes de auditoría y conocimientos de TIC. El artículo 6 exige un marco de gestión de riesgos de TIC sólido, integral y documentado. Esos deberes se aplican cuando la IA respalda una función crítica o importante, depende de proveedores de TIC, maneja datos de producción o cambia la forma en que el servicio detecta, responde y se recupera de una interrupción.

Los equipos de gobierno de IA deben conectar el modelo y el inventario de agentes con los activos de TIC, funciones comerciales, dependencias, incidentes, pruebas y registros de terceros de DORA. Una tarjeta modelo por sí sola no puede mostrar si un proceso de crédito, pagos o AML continúa de manera segura a través de una interrupción del modelo, una salida con formato incorrecto, degradación de la API del proveedor, falla de recuperación, inyección rápida o tiempo de espera de la herramienta. El registro operativo necesita efectos del servicio, comportamiento de respaldo, objetivos de recuperación, resultados de pruebas reales y el propietario que aceptó el riesgo residual.

La IA de terceros merece una visión de dependencia total. Registre el modelo y los proveedores de alojamiento, los subprocesadores, las regiones, las rutas de datos, los derechos de actualización, los niveles de servicio, las tareas de seguridad e incidentes, el acceso de auditoría, la portabilidad, el modelo alternativo o la ruta manual y el plan de salida. El BCE también destaca la concentración, la dependencia de proveedores, la confidencialidad, la seguridad, la resiliencia y el riesgo de salida de la IA generativa. Vincule las obligaciones contractuales con las pruebas y las operaciones observadas para que el registro siga siendo útil durante un incidente.

Evidencia DORA para un proceso crítico respaldado por IA
Pregunta de controlEvidencia mínima
¿Qué servicio y función dependen de la IA?Mapa de procesos, relaciones entre activos y proveedores, flujos de datos, propietario del negocio, decisión de criticidad.
¿Cómo falla el Proceso de forma segura?Tiempo de espera, respaldo, operación manual, capacidad, objetivo de recuperación y resultados de pruebas completadas
¿Cómo se controlan los cambios?Versiones aprobadas, registro de lanzamiento, validación, diferenciación de configuración, criterio de reversión, prueba de reversión
¿Cómo se detectan y gestionan los incidentes?Señales, umbrales, cronograma de eventos, clasificación, decisión de notificación, registro de respuesta y recuperación
¿Puede el banco salir del proveedor?Evidencia de exportación y portabilidad, ruta alternativa, prueba de devolución o eliminación de datos, plan de transición probado

Expectativas del BCE y la ABE: responsabilidad, desafío y control del ciclo de vida

La posición de la Supervisión Bancaria del BCE en febrero de 2026 es tecnológicamente neutral y centrada en el riesgo. El discurso identifica brechas de gobernanza en torno a una responsabilidad clara, la supervisión de la alta dirección, el desafío independiente, la calidad de los datos específicos de la IA, la explicabilidad, la gobernanza del modelo de ciclo de vida, la deriva y el riesgo de terceros. Requiere evaluaciones previas a la implementación, participación de segunda línea y seguimiento posterior a la implementación. Estos son requisitos operativos: el nombre de un comité es evidencia débil sin una decisión aprobada, un registro de impugnación, un propietario de la acción y un cierre verificado.

La explicabilidad debe servir a la persona que toma o revisa la decisión. Un validador de modelos necesita métodos, limitaciones, sensibilidad y análisis de resultados. Un oficial de crédito necesita los factores relevantes para el solicitante y la autoridad para cuestionar el resultado. Un cliente necesita una explicación inteligible y una ruta viable para revisar. La Auditoría Interna y los supervisores necesitan un vínculo estable desde la versión y los datos del sistema hasta la decisión, el resultado del control, la acción humana y el efecto posterior.

El mapeo de la EBA apoya la integración con los controles existentes. También refuerza la complejidad del papel y la autoridad: los supervisores financieros pueden actuar como autoridades de vigilancia del mercado para ciertos sistemas de alto riesgo, mientras que las designaciones nacionales y otros sistemas de IA pueden involucrar a diferentes autoridades. Mantener un mapa de autoridades jurisdiccionales y un propietario de cambios regulatorios. Cada incidente o cambio material debe pasar por ese mapa antes de que expiren los relojes de notificación.

Las búsquedas de IA de SR 11-7 ahora conducen a SR 26-2

El 17 de abril de 2026, la Reserva Federal, la OCC y la FDIC emitieron [SR 26-2, Guía revisada sobre la gestión de riesgos de modelos] (https://www.federalreserve.gov/supervisionreg/srletters/SR2602.htm). Reemplaza y reemplaza a SR 11-7 y SR 21-8. Cualquier política de 2026, cuestionario de proveedores o mapa de control que todavía trate la SR 11-7 como actual necesita corrección.

La SR 26-2 enfatiza un enfoque basado en el riesgo adaptado al perfil de riesgo, tamaño, complejidad y uso del modelo de la organización bancaria. La guía cubre gobernanza, inventario, documentación, desafío efectivo, validación, monitoreo continuo, gestión de cambios y modelos de proveedores. Para las organizaciones supervisadas por la Reserva Federal, la carta dice que se espera que sea más relevante por encima de los 30 mil millones de dólares en activos totales. La orientación de supervisión carece de la fuerza y ​​el efecto de la ley, mientras que las violaciones de la ley y las prácticas inseguras o poco sólidas aún pueden respaldar la acción de supervisión.

El límite del alcance es crucial para un programa de gobernanza de IA. La nota a pie de página 3 excluye los modelos de IA generativa y de IA agente porque son novedosos y evolucionan rápidamente. Los principios se aplican a los modelos estadísticos y cuantitativos tradicionales y a la IA no generativa y no genética. La misma nota a pie de página dice que las prácticas de gobernanza y gestión de riesgos de una organización bancaria deben determinar controles adecuados para herramientas, procesos y sistemas fuera de la guía.

Por tanto, un banco necesita dos inventarios vinculados. El inventario de modelos aplica SR 26-2 a los modelos dentro del alcance. El inventario más amplio de sistemas de IA incluye sistemas generativos y agentes, su orquestación, herramientas, datos, autoridad, proveedores y consecuencias comerciales. El banco aprueba una base de gobernanza explícita para aquellos sistemas fuera de alcance a través de riesgos operativos, seguridad de la información, riesgos de terceros, conducta, cumplimiento, privacidad, controles legales y comerciales. Un agente que invoca un modelo de crédito puede contener ambas capas: el modelo de crédito cuantitativo puede estar en el alcance de la SR 26-2, mientras que la orquestación generativa o agencial está excluida y gobernada bajo la determinación separada del banco.

Gobernanza de la IA bancaria de EE. UU. tras la SR 26-2
Componente del sistemaPosición SR 26-2Tratamiento de gobernanza
Modelo de crédito estadístico tradicionalDentro del alcance cuando cumple con la definición de orientaciónInventario, documentación, desafío efectivo, validación, monitoreo, cambios y controles de proveedores proporcionales al riesgo.
Modelo de aprendizaje automático no generativo y no genéticoSe aplican los principiosGestión de riesgos del modelo basado en riesgos, incluido el análisis de resultados y el seguimiento continuo.
asistente generativoExplícitamente excluidoDocumentar la base de gobernanza aprobada por el banco, las restricciones de acceso y datos, las pruebas, el monitoreo, las reglas de uso humano y la ruta del incidente.
Sistema de operaciones o pagos agentes.Explícitamente excluidoAgregue identidad, mandato, permisos de herramientas y datos, decisiones por acción, escalamiento humano, evidencia de ejecución, límites y contención.

Reino Unido y Asia: las pruebas supervisadas se están convirtiendo en una capacidad de gobernanza

La FCA del Reino Unido está aplicando su marco existente y generando evidencia mediante pruebas supervisadas. Su segunda [cohorte de pruebas en vivo de IA] (https://www.fca.org.uk/news/press-releases/fca-announces-second-cohort-ai-live-testing), anunciada el 21 de abril de 2026, incluye pagos agentes, AML, Conozca a su cliente, información sobre puntaje crediticio, inversiones y otros usos comerciales y para clientes. El servicio se centra en la gestión de riesgos y el seguimiento en vivo, con pruebas hasta finales de 2026 y un informe de evaluación previsto para el primer trimestre de 2027.

La [Revisión de Mills de julio de 2026] de la FCA (https://www.fca.org.uk/news/press-releases/fca-publishes-landmark-review-impact-ai-retail-financial-services) añade una perspectiva del consumidor. Describe los cambios en las operaciones de la empresa, los viajes de los clientes, la competencia, el fraude y el riesgo cibernético, e informa sobre el interés de los consumidores en las herramientas de finanzas personales de agentes. Un banco del Reino Unido debería traducir esa señal en métricas de resultados, salvaguardas para clientes vulnerables, límites de acción, manejo de quejas, controles de fraude, monitoreo y una decisión registrada antes de escalar.

En Singapur, el [Manual de operativa MindForge del proyecto MAS] (https://www.mas.gov.sg/-/media/mas-media-library/schemes-and-initiatives/ftig/project-mindforge/mindforge-ai-risk-management-operationalisation-handbook.pdf) es un recurso de gestión de riesgos de IA de la industria MAS. Posteriormente, MAS publicó [Salvaguardias para las finanzas agentes en tiempo de ejecución (SAFR)] (https://www.mas.gov.sg/publications/monographs-or-information-paper/2026/safeguards-for-agentic-finance-at-runtime) y un [comunicado de prensa sobre la iniciativa de la industria] (https://www.mas.gov.sg/news/media-releases/2026/mas-partners-industry-to-develop-safeguards-for-ai-agents-in-finance). Estas fuentes abordan la gestión de riesgos de la IA y las salvaguardias para la financiación agencial. Esta guía los utiliza como referencias de implementación. La ley aplicable y las expectativas de supervisión determinan las obligaciones de cada institución. La explicación de SAFR, la guía de implementación, el tutorial AML y la Ley de IA de la UE y cruce de peatones FINMA presentan el enfoque de interpretación e implementación del KLA.

El HKMA GenA.I. Anuncio Sandbox++ abrió solicitudes intersectoriales hasta el 30 de junio de 2026 para bancos y otras entidades reguladas. El plazo actual ha pasado; la lección duradera es la disciplina de prueba. Defina el caso de uso, las entidades participantes, los reguladores relevantes, los límites de los datos, las medidas de éxito, las hipótesis de riesgo, las salvaguardas del cliente, la evidencia técnica, el manejo de problemas, las condiciones de parada y la decisión de producción antes de la experimentación en vivo.

Utilice un modelo operativo en las tres líneas

La gobernanza de la IA bancaria se vuelve duradera cuando la propiedad sigue al sistema hasta su producción. La primera línea es propietaria del resultado del negocio, el proceso, la aceptación de riesgos, los procedimientos operativos y la ejecución del control. La segunda línea establece marcos de riesgo, cuestiona las decisiones de clasificación y liberación, revisa el monitoreo y los incidentes, y realiza un seguimiento de la remediación. Auditoría Interna evalúa el diseño y la efectividad operativa con evidencia independiente. Los equipos de riesgo de modelo, seguridad de la información, privacidad, cumplimiento, delitos financieros, resiliencia, adquisiciones, asuntos legales y resultados del cliente contribuyen según el caso de uso.

Cree un propietario del sistema de IA con nombre y un propietario del proceso con nombre. El propietario del sistema mantiene el inventario, el propósito previsto, las versiones, los proveedores, los límites de datos y herramientas, la validación y el monitoreo. El propietario del proceso es dueño de la decisión comercial, los roles humanos, los efectos del servicio, el manejo del cliente y el respaldo. El propietario de un modelo por sí solo no puede asumir la responsabilidad de un agente que llama a múltiples modelos y herramientas a lo largo del recorrido del cliente.

Derechos de decisión para un sistema de IA bancario
Decisiónpropietario responsableDesafío requeridoEvidencia
Aprobar el propósito previsto y el nivel de riesgoPropietarios de sistemas empresariales y de inteligencia artificialCumplimiento, Legal, Riesgo de Modelo, Riesgo OperacionalRegistro de casos de uso, clasificación, jurisdicción y análisis de roles.
Aprobar versiones de modelo y proveedorPropietario del sistema de IARiesgo de modelo, seguridad, riesgo de tercerosValidación, debida diligencia, limitaciones, contrato y evidencia de salida.
Aprobar lanzamiento de producciónDueño del procesoSegunda línea y autoridad de cambioCriterios de aceptación, resultados de simulación, seguimiento y plan de reversión.
Autorizar una acción consecuentePropietario o revisor definido por políticasAplicación de roles y verificadores de creadoresResultado de la política, motivo, identidad del revisor, fundamento, marcas de tiempo
Aceptar una infracción de seguimientoPropietarios de procesos y riesgosSegunda línea relevanteAlerta, investigación, decisión, remediación y nueva prueba.
Cerrar un incidentePropietario del incidenteRiesgo, Cumplimiento, Seguridad, Legal según correspondaCronograma, impacto, notificaciones, recuperación, causa raíz y cambios de control

Diseñar controles en torno a acciones y consecuencias.

Los niveles de modelo siguen siendo útiles, pero los sistemas agentes requieren una vista de acción. El mismo agente puede redactar un mensaje para el cliente, recuperar datos internos, cambiar un límite de crédito e iniciar un pago. Cada acción conlleva una autoridad, reversibilidad, materialidad financiera, efecto en el cliente, sensibilidad regulatoria y novedad diferentes. Registre esos factores en la política y asigne un resultado cerrado antes de la ejecución.

Un vocabulario práctico de resultados es: la acción rutinaria continúa; la acción procede con una observación; la acción se detiene por una decisión humana determinada; La acción está bloqueada. El banco decide los umbrales y la autoridad del revisor. Una aprobación previa no otorga autoridad para el siguiente paso a menos que el mandato así lo indique expresamente. Este patrón se explica en el [glosario de la capa de gobernanza en tiempo de ejecución] (/glossary/runtime-governance-layer) y el clúster SAFR.

Patrón de control por acción bancaria
AcciónControl predeterminadoActivador de escaladaEvidencia
Redactar un resumen internoPermitir dentro del límite de datos aprobadoRecuperación de datos confidenciales, reclamación no fundamentada, destino prohibidoEntradas, fuentes, límites de datos, salidas, advertencias
Recomendar un resultado crediticioEjecutar modelo y política aprobados; mantener la decisión final cuando sea necesarioExcepción de política, baja confianza, señal de grupo protegido, brecha importante de datosVersiones de modelos y políticas, factores, pruebas, registro de revisores.
Cerrar automáticamente una alerta AMLPermitir sólo clases estrechas y validadas de bajo riesgo.Sanciones impactadas, alto valor, patrón novedoso, falta de pruebas, conflicto de políticasDatos de alerta, herramientas, controles, disposición, estado posterior
Presentar un informe de actividad sospechosaAcción reservada al ser humanoCada intento de presentación del agenteIntento bloqueado o aprobaciones de fabricante-verificador designado y registro de presentación
Iniciar un pagoControles de mandato, destinatario, importe, ferrocarril, velocidad, fraude y sancionesNuevo beneficiario, incumplimiento de umbral, anomalía, ferrocarril irreversibleSobre, mandato, resultados de control, decisión, resultado de transacción
Cambiar la configuración de producciónLiberación Gobernada con separación de funcionesAmpliación del alcance, nueva herramienta o datos, validación fallida, falta de reversiónDiferencias, aprobaciones, pruebas, implementación, monitoreo y estado de reversión

El contrato de evidencia de tiempo de ejecución mínimo

Un contrato de evidencia define lo que el Proceso debe registrar antes de que se pueda completar una acción consecuente. Admite investigación, revisión de clientes, seguimiento de modelos, resiliencia, auditoría y respuesta regulatoria. El registro debe estar estructurado, permitir búsquedas, retención controlada y estar protegido contra alteraciones no detectadas. El [glosario de linaje a prueba de manipulaciones] (/glossary/tamper-evident-lineage) explica la propiedad de integridad y la [página de producto de linaje de ejecución] (/platform/execution-lineage) muestra el concepto del producto.

  • Identidad y propiedad: sistema de IA, identidad del agente o servicio, versión, inquilino o entidad legal, propietario de la empresa, propietario del proceso e identidad humana actuante, cuando esté presente.
  • Autoridad: mandato, acciones y herramientas permitidas, límite de datos, límites de transacción o exposición, ventana de validez, requisito de separación de funciones y versión de la política.
  • Propuesta: tipo de acción, parámetros, objetivo, contexto material, procedencia de los insumos, versiones del modelo y de la orquestación, e incertidumbre relevante.
  • Decisión: reglas aplicables, motivos legibles por máquina, permitir, advertir, requerir_aprobación o bloquear resultados, marca de tiempo, latencia y cualquier dependencia fallida.
  • Supervisión humana: Solicitud de decisión, función y autoridad del revisor, contexto mostrado, aprobación o rechazo del resultado, justificación, modificaciones y tiempo transcurrido.
  • Ejecución: solicitud y respuesta posteriores, cambio de estado, resultado comercial, error, reversión, reversión y estado de conciliación.
  • Aseguramiento: monitoreo de señales, muestras, incumplimiento de umbrales, quejas, incidentes, investigación, remediación, nuevas pruebas y autoridad de cierre.
  • Integridad y retención: registro de solo anexar, exportación verificable, historial de acceso, base de retención, retención legal, eliminación o vencimiento y resultado de verificación independiente.

Una hoja de ruta de implementación de 365 días

Secuencia el programa alrededor de un proceso completo y luego reutiliza el patrón de control probado. Un inventario amplio sin evidencia operativa les da a los líderes una visión débil del riesgo residual. Un piloto limitado sin inventario empresarial deja a los sistemas no administrados fuera del marco. Ejecutar el inventario y el primer Proceso gobernado en paralelo.

Hoja de ruta de gobernanza de la IA bancaria
PeríodoEntregablesSalir de la prueba
Días 0-30Mandato ejecutivo; propietarios; esquema de inventario; campos de jurisdicción y funciones; método de nivel de riesgo; primer proceso seleccionado; contrato de prueba redactadoEl banco puede nombrar cada componente, propietario, límite de autoridad, cuestión legal y acción consecuente en el proceso piloto.
Días 31-90Clasificación; análisis de proveedores e implementadores; revisión de modelos y proveedores; límites de datos y herramientas; políticas; roles humanos; escucha; retroceder; SimulaciónLas pruebas negativas bloquean acciones no autorizadas; los revisores pueden decidir dentro de los niveles de servicio; la evidencia reconstruye cada ejecución
Días 91-180Producción controlada; muestreo; resultados comerciales y para los clientes; pruebas de deriva y resiliencia; ejercicio de incidentes; revisión de evidencia independienteLa primera y segunda línea operan controles, la Auditoría Interna puede probar el registro y las fallas conducen a una recuperación limitada
Días 181-365Reutilización de la biblioteca de control; informes de cartera; pruebas de concentración y salida de proveedores; FRIA y finalización de pruebas de alto riesgo cuando corresponda; plan de auditoríaLos informes de la junta rastrean el riesgo de la cartera hasta los controles observados, los resultados, los incidentes, las soluciones y las excepciones restantes.

Cómo KLA asigna el modelo operativo a los controles de tiempo de ejecución

KLA Control Plane proporciona una capa de control y evidencia para los procesos gobernados por agentes de IA. El Registro de Agente registra el sistema de actuación y el propietario. Policy Builder contiene reglas versionadas y restricciones de autoridad. KLA Policy Engine devuelve una de cuatro decisiones: allow, warn, require_approval o block. require_approval crea una Solicitud de decisión para un revisor autorizado y designado en Decision Desk. El seguimiento de auditoría y los registros de linaje conectan la acción, la política, la decisión, la intervención humana y el resultado de la ejecución. Los paquetes de pruebas selladas admiten la verificación de integridad fuera de línea.

El mapeo de productos no decide la clasificación legal de un banco, su apetito por el riesgo, sus obligaciones de supervisión o su política final. El banco define el mandato, las reglas, los umbrales, los revisores, la retención y los límites de implementación. Cada caso de uso debe conectarse a la ruta de ejecución gobernada y probarse en su entorno real antes de que el registro de tiempo de ejecución respalde una afirmación de eficacia operativa.

Comience con la solución de servicios financieros, revise la política como código, inspeccione la muestra de la Sala de evidencia y use el Mapeo de controles para conectar los controles a las obligaciones del marco. La [guía que rige la lucha contra el lavado de dinero y los agentes de pagos] (/blog/governing-aml-and-payments-agents) cubre en detalle el proceso contra los delitos financieros. Para un proceso con alcance, reserve una sesión informativa.

Fuentes primarias y límites de estatus

Estas fuentes legales y reguladoras principales respaldan las fechas legales, las declaraciones de alcance, las señales de supervisión y los programas de prueba de esta guía. Vuelva a verificarlos para obtener actualizaciones antes de tomar una decisión legal o de gobierno.

Preguntas frecuentes

¿Qué es la gobernanza de la IA en la banca?

La gobernanza de la IA en la banca es el sistema de propiedad, derechos de decisión, controles, seguimiento y evidencia aplicado a un sistema de IA y al proceso bancario que lo rodea. Cubre el propósito previsto, modelos, datos, herramientas, proveedores, roles humanos, efectos prudenciales y para el cliente, lanzamientos, acciones en vivo, incidentes y retiro.

¿Sigue vigente la SR 11-7 para la gestión de riesgos del modelo de IA bancaria?

No. El 17 de abril de 2026, la Reserva Federal, la OCC y la FDIC emitieron la SR 26-2, que reemplaza y reemplaza a la SR 11-7 y la SR 21-8. Los mapas y políticas de control deben citar la SR 26-2 y preservar su alcance basado en el riesgo.

¿Se aplica la SR 26-2 a la IA generativa o a la IA agente?

SR 26-2 excluye explícitamente la IA generativa y la IA agente. Sus principios se aplican a los modelos estadísticos y cuantitativos tradicionales y a la IA no generativa y no genética. La guía dice que las prácticas de gobernanza y gestión de riesgos bancarios deben determinar controles adecuados para herramientas, procesos y sistemas fuera de su alcance.

¿Qué sistemas de IA bancarios son de alto riesgo según la Ley de IA de la UE?

El punto 5, letra b), del anexo III enumera los sistemas de inteligencia artificial destinados a evaluar la solvencia de las personas físicas o establecer su puntuación crediticia, con sujeción al marco del artículo 6. El punto contiene una excepción expresa para los sistemas utilizados para detectar fraude financiero. La clasificación aún depende del propósito previsto, el uso real, la función y los hechos completos del sistema.

¿Cómo se aplica DORA a la IA en los bancos?

DORA se aplica a través del servicio financiero respaldado por TIC y sus dependencias. Para que la IA respalde funciones críticas o importantes, los bancos deben conectar el inventario de IA con activos de TIC, proveedores, incidentes, pruebas de resiliencia, continuidad, recuperación, gestión de cambios y evidencia de salida de terceros.

¿Qué pruebas debería conservar un banco en caso de una acción de un agente de IA?

Conservar la identidad y la versión de actuación, el propietario, el mandato y los permisos, la acción y el contexto propuestos, las versiones del modelo y de la política, las reglas y la decisión, la aprobación o el rechazo humano, el resultado de la ejecución posterior, las señales de monitoreo, los incidentes, la remediación, la base de retención y el resultado de la verificación de integridad.

¿MAS SAFR es un reglamento?

Esta guía cita al SAFR como un recurso de implementación de la industria MAS sobre salvaguardas para el financiamiento agencial. La ley aplicable y las expectativas de supervisión determinan las obligaciones de cada institución.

¿Cómo debería un banco iniciar un programa de gobernanza de IA?

Establezca propietarios responsables y un esquema de inventario, elija un proceso consecuente, clasifíquelo, defina autoridad y evidencia, implemente políticas y escalamiento humano, ejecute pruebas negativas y simulación, opere un piloto de producción controlada y haga que la segunda línea y Auditoría Interna prueben la evidencia resultante.

Conclusiones clave

La gobernanza de la IA bancaria en 2026 comienza con un inventario completo y termina con evidencia de la operación en vivo. El banco clasifica cada caso de uso, asigna roles legales y de supervisión, valida modelos y proveedores, define la autoridad, controla cada acción consecuente, equipa a los humanos para decidir, monitorea los resultados comerciales y de los clientes, responde a incidentes y prueba el historial. La Ley de IA de la UE, el escrutinio de DORA, el BCE y la EBA, la SR 26-2, las pruebas de la FCA, el trabajo de implementación de MAS y la experimentación de la HKMA refuerzan parte de ese modelo operativo. Su fuerza legal y alcance difieren, por lo que la biblioteca de control debe preservar la fuente de cada afirmación.

Para las finanzas agentes, agregue identidad, mandatos explícitos, decisiones por acción, herramientas y datos limitados, escalamiento estructurado y linaje a prueba de manipulaciones. Utilice la Lista de verificación de preparación de SAFR para evaluar un proceso, inspeccione la muestra de la sala de pruebas y reserve una sesión informativa cuando los propietarios y el límite de acción estén listos.

Véalo en acción

¿Listo para automatizar su evidencia de cumplimiento normativo?

Reserve una demostración de 20 minutos para ver cómo KLA le ayuda a demostrar la supervisión humana y exportar documentación de Annex IV lista para auditoría.

Gobernanza de la IA en la banca: Guía 2026 de la Ley de IA de la UE, DORA, MAS y SR 26-2 | KLA Blog