EU AI Act7 de julio de 20269 minutos de lectura

MAS SAFR, la Ley de IA de la UE y FINMA: los reguladores convergen en la evidencia en tiempo de ejecución

El marco SAFR de MAS, la Ley de IA de la UE y la Guía FINMA 08/2024 convergen en un requisito: evidencia de gobernanza de IA producida en el momento de la acción.

Antonella Serine

Antonella Serine

Founder, KLA

Founder of KLA, building the independent runtime governance control plane for regulated AI agents under the Reglamento de IA de la UE.

SAFR

SAFR (Salvaguardias para las finanzas agentes en tiempo de ejecución (MAS BuildFin.ai, julio de 2026)) especifica un punto de control en tiempo de ejecución para las finanzas agentes: se verifica la identidad de cada acción propuesta, se evalúa con respecto a los controles y se registra antes de ejecutarse.

Ley de IA de la UE

La Ley de IA de la UE exige el registro automático de eventos (Art. 12), la retención de registros del implementador (Art. 26), la supervisión humana (Art. 14) y el monitoreo posterior a la comercialización (Art. 72) para los sistemas de IA de alto riesgo.

Orientación FINMA 08/2024

La guía FINMA 08/2024 espera inventarios de aplicaciones de IA, una rendición de cuentas clara, pruebas y monitoreo, y documentación proporcional al riesgo.

El núcleo compartido

El núcleo compartido (identidad verificada, autoridad limitada, evaluación en el momento de la acción, registros a prueba de manipulaciones) se puede construir una vez y configurar por régimen.

Tres instrumentos dan forma ahora a la forma en que las instituciones financieras gobiernan los sistemas de IA que actúan: el marco SAFR publicado por la iniciativa BuildFin.ai de MAS en julio de 2026, las obligaciones de la Ley de IA de la UE para sistemas de alto riesgo y la Guía 08/2024 de FINMA sobre gobernanza y gestión de riesgos al utilizar IA. Difieren en fuerza legal, alcance y vocabulario. Están de acuerdo en la dirección: la gobernanza está pasando de la documentación revisada antes del despliegue a la evidencia producida en el momento de la acción. Este artículo mapea lo que cada régimen pide, aísla el núcleo que comparten y establece lo que una institución transfronteriza debería construir una vez para responder a los tres.

Evidencia en tiempo de ejecución para finanzas agentes

La gestión de riesgos del modelo valida un sistema antes de su implementación. La auditoría revisa lo que hizo después. El libro blanco de SAFR nombra el espacio entre estas dos disciplinas como la primera de tres brechas en la infraestructura de gobernanza actual: ninguna de las dos examina la decisión de un agente específico antes de ejecutarla. La segunda brecha es la interfaz de gobernanza humano-agente. Hoy en día, la escalada es ad hoc (una notificación, una alerta por correo electrónico, un indicador en el panel de control) sin fecha límite, sin formato de decisión estándar y sin registro de auditoría. El documento llama a esto "la apariencia de supervisión humana sin sustancia". La tercera brecha es la fragmentación: barreras de seguridad por implementación que no son interoperables ni auditables en un formato consistente.

Las brechas son importantes debido a lo que hacen ahora los sistemas de inteligencia artificial en las finanzas. Los agentes inician pagos, envían órdenes comerciales, aprueban solicitudes de crédito, presentan informes regulatorios y liquidan reclamaciones de seguros, a menudo con alta frecuencia y sin revisión humana por acción. Cada uno de los tres regímenes siguientes responde a ese cambio con requisitos que operan mientras el sistema está en funcionamiento.

Singapur: el marco MAS SAFR especifica el punto de control

Safeguards for Agentic Finance at Runtime (SAFR) es un documento técnico, versión 1.0, publicado en julio de 2026 por la iniciativa BuildFin.ai de MAS y escrito con Ant International, Circle, HSBC, J.P. Morgan Chase, Manulife, Mastercard, OCBC y Visa. Describe un enfoque de referencia para una capa de gobernanza en tiempo de ejecución que se ubica entre un agente de IA y los sistemas en los que actúa, evaluando las acciones propuestas antes de su ejecución. El documento es explícito sobre su estatus: "No constituye orientación regulatoria ni expectativas de supervisión". Cada institución sigue siendo responsable de determinar cómo su implementación se alinea con las expectativas de supervisión que se le aplican.

La tesis de diseño: "ninguna acción agencial llega a ejecución sin haber sido declarada, autorizada y evaluada". Cuatro componentes lo consiguen. Agent Identity vincula cada acción propuesta a un agente registrado, verificado con un registro antes de proceder con cualquier otra evaluación. El Repositorio de controles contiene el libro de reglas configurable de la institución, extraído de políticas organizacionales, requisitos regulatorios, reglas de productos y mandatos proporcionados por los usuarios. El motor de disposición evalúa cada acción frente a esos controles y devuelve uno de cuatro resultados vinculantes: Denegar, Escalar, Ejecutar automáticamente u Observar. El Registro de Auditoría registra cada decisión de gobernanza en forma inmutable, a prueba de manipulaciones y de solo anexos; en palabras del documento, "el registro autorizado, independiente de cualquier parte interesada en cómo se caracterizan los eventos después del hecho".

SAFR llega dentro de una pila más amplia de Singapur. Project MindForge, un consorcio de la industria MAS, publicó un Manual Ejecutivo de 17 consideraciones y un Manual de Operacionalización que cubre, entre otras cosas, herramientas con privilegios mínimos y acceso a datos para agentes, interruptores de apagado y tiempos de espera, y trazabilidad a través de registros con capacidad de búsqueda. El marco modelo de gobernanza de IA de IMDA para IA agente (2026) agrega un modelo de gobernanza de cuatro partes: limitación de casos de uso, limitación de acceso, supervisión humana y responsabilidad de la jerarquía principal. Encontrará un tutorial completo del marco en nuestra [explicación del marco SAFR] (/blog/safr-mas-framework-explained).

La Ley de IA de la UE establece por ley obligaciones récord de tiempo de ejecución para los sistemas de IA de alto riesgo. Aquí importan cuatro artículos.

El Ómnibus Digital sobre IA, adoptado el 29 de junio de 2026, pospone la mayoría de las obligaciones de alto riesgo hasta el 2 de diciembre de 2027. El aplazamiento cambia la fecha de cumplimiento. La dirección no ha cambiado y las instituciones que implementen sistemas agentes en 2026 operarán esos mismos sistemas cuando se apliquen las obligaciones. Los registros de eventos diseñados desde el principio cuestan menos que los registros adaptados a un estado en funcionamiento.

Para conocer las obligaciones de evaluación que preceden al despliegue, consulte nuestra [guía modelo FRIA para la Ley de IA de la UE] (/blog/fria-template-eu-ai-act).

  • Artículo 12: registro automático de eventos. Los sistemas de IA de alto riesgo deben registrar eventos automáticamente.
  • Artículo 26: deberes del implementador. La institución que opera un sistema de alto riesgo conserva los registros que genera.
  • Artículo 14: supervisión humana. Los sistemas de alto riesgo deben diseñarse para una supervisión humana eficaz durante su uso.
  • Artículo 72: monitoreo post-comercialización. Los proveedores deberán monitorear los sistemas de alto riesgo luego de su comercialización.

Suiza: Orientación FINMA 08/2024

La Guía 08/2024 de FINMA aborda la gobernanza y la gestión de riesgos cuando las instituciones financieras utilizan inteligencia artificial. Expresa expectativas a nivel de principios. Se repiten cuatro expectativas:

La proporcionalidad es el principio operativo de los sistemas agentes. La documentación que es proporcionada para un modelo que redacta resúmenes para revisión humana difiere de la documentación que es proporcionada para un agente que inicia pagos con alta frecuencia. En nuestra lectura, la documentación proporcionada para los agentes autónomos que actúan sobre rieles financieros es un registro por acción de lo que se propuso, con qué autoridad se verificó y por qué se le permitió proceder.

  • inventarios de aplicaciones de IA,
  • responsabilidad clara por su uso,
  • pruebas y seguimiento,
  • documentación proporcionada al riesgo.

El núcleo compartido entre tres regímenes

Los tres regímenes comparten un núcleo común: un sistema cuya identidad se conoce, cuya autoridad está limitada, cuyas acciones se evalúan mientras opera y cuyo registro no puede reescribirse silenciosamente.

El mapeo es direccional. SAFR es el más específico de los tres: define un punto de control que devuelve un resultado vinculante para cada acción propuesta antes de su ejecución y especifica las estructuras de datos que debe contener el registro. La Ley de IA es una ley vinculante y enmarca sus requisitos a nivel del sistema: capacidad de registro, diseño de supervisión y proceso de seguimiento. FINMA establece principios y deja la profundidad de la implementación a la institución. Una institución que implementa el patrón SAFR produce, como subproducto, los registros de eventos por acción que los otros dos regímenes pueden leer. A una institución que implementa sólo el registro a nivel de sistema todavía le queda por construir el punto de control previo a la ejecución.

El núcleo compartido entre SAFR, la Ley de IA de la UE y la Guía FINMA 08/2024
RequisitoSAFR (MAS BuildFin.ai, 2026)Ley de IA de la UEOrientación FINMA 08/2024
InstrumentoEnfoque de referencia de la industria ("no constituye una guía regulatoria")Reglamento vinculante; la mayoría de las obligaciones de alto riesgo se aplazaron hasta el 2 de diciembre de 2027Orientación de supervisión
Identidad verificadaIdentidad del agente verificada frente a un registro antes de cualquier otra evaluaciónNo proporcionadoInventarios de aplicaciones de IA
Autoridad limitadaMandatos: autoridad delegada explícita y legible por máquina; un agente no puede ampliar su propio alcanceSupervisión humana durante el uso (Art. 14)Responsabilidad clara
Evaluación en el momento de la acción.El motor de disposición devuelve Denegar, Escalar, Ejecutar automáticamente u Observar antes de la ejecuciónSupervisión humana durante el uso (Art. 14); seguimiento post-comercialización (Art. 72)Pruebas y seguimiento
Registro a prueba de manipulacionesRegistro de auditoría inmutable y de solo anexar de cada decisión de gobernanzaRegistro automático de eventos (Art. 12); registros retenidos por el implementador (Art. 26)Documentación proporcionada al riesgo.

Construya una vez, configure por régimen

Una institución supervisada en más de una de estas jurisdicciones debería construir el núcleo compartido una vez y expresar las diferencias de régimen como configuración.

  • 1. Un registro de agente. Cada agente es una entidad registrada y versionada con un propietario humano designado. Un artefacto sirve al componente de identidad del agente de SAFR, la expectativa de inventario de FINMA y la necesidad del implementador de saber a qué sistemas se vinculan sus obligaciones de la Ley de IA.
  • 2. Una capa de políticas, paquetes de control por régimen. Los controles están versionados y son legibles por máquina. Un paquete de Singapur codifica la calibración de la disposición de los factores de SAFR: reversibilidad de la acción, materialidad financiera, gravedad del impacto en el cliente, sensibilidad regulatoria y novedad. Un paquete de la UE codifica las tareas de supervisión y retención de registros para sistemas de alto riesgo. Un paquete suizo codifica las tareas de responsabilidad y la cadencia de las pruebas. El tiempo de ejecución que los evalúa es el mismo.
  • 3. Un estándar de evidencia, establecido por el lector más estricto. Solo se adjunta, a prueba de manipulaciones, exportable y verificable por una parte sin acceso al sistema de producción. Un registro elaborado según ese estándar puede ser leído por los tres regímenes; Las diferencias de régimen viven entonces en los controles que lo producen y en los acuerdos de retención y presentación de informes.
  • 4. Autorización por acción en trabajos de varios pasos. SAFR es explícito en que un resultado de ejecución automática u observación en un paso no conlleva autoridad para el siguiente. Constrúyalo de una vez y cada paso se convierta en un punto de decisión en el que se puede incorporar a un ser humano.

Donde encaja el ELK

KLA Control Plane implementa el patrón SAFR y se envía hoy. El Registro de agentes contiene agentes versionados con propietarios humanos nombrados; el Creador de políticas publica a través de una versión regulada: cerrada por fallas, con la aprobación de dos personas en la Mesa de Decisiones. El motor de políticas de KLA resuelve cada acción propuesta para permitir, advertir, requerir aprobación o bloquear con códigos de motivo legibles por máquina, falla el cierre si no se puede acceder al servicio de decisiones y el registro de auditoría exporta paquetes de evidencia sellados que un tercero puede verificar sin conexión. El mapa completo de componentes, incluidas las capacidades aún en desarrollo, se encuentra en la [página de implementación de SAFR] (/safr). En nuestra página [software de cumplimiento de la Ley de IA de la UE] (/eu-ai-act-compliance-software) se explica cómo se relaciona la misma evidencia en tiempo de ejecución con las obligaciones de la Ley de IA de la UE.

Por dónde empezar: la [Lista de verificación de preparación de SAFR] (/tools/safr-readiness) califica su patrimonio actual en ocho secciones: inventario de agentes, mandatos, controles, disposiciones, envolvente y linaje, operaciones de escalamiento, auditoría y evidencia, patrón de implementación. Las instituciones que responden a la UE o FINMA pueden utilizar el mismo mapa de brechas; las secciones siguen el núcleo compartido anterior. Una sesión de treinta minutos cubre una ejecución gobernada de principio a fin: política, decisión, escalada, evidencia sellada: [reserve una revisión de brechas SAFR de 30 minutos] (/book-demo).

Preguntas frecuentes

¿Se aplica SAFR a instituciones fuera de Singapur?

SAFR es una publicación de la iniciativa BuildFin.ai de MAS y el documento afirma que "no constituye una guía regulatoria ni expectativas de supervisión". El documento lo describe como una referencia de la industria para que las instituciones lo implementen dentro de su propia infraestructura, utilizando sus propias configuraciones de reglas y acuerdos de gobernanza. Cada institución sigue siendo responsable de determinar cómo su implementación se alinea con las expectativas de supervisión que se le aplican.

¿El Ómnibus Digital eliminó las obligaciones de registro y supervisión de la Ley de IA de la UE?

No. El Ómnibus Digital sobre IA difiere la mayoría de las obligaciones de alto riesgo hasta el 2 de diciembre de 2027. Cambia la fecha de cumplimiento y deja las obligaciones de registro, supervisión y seguimiento como estaban.

¿Qué tienen en común SAFR, la Ley de IA de la UE y la Guía FINMA 08/2024?

En los tres se repiten cuatro requisitos: la identidad del sistema actuante es conocida y registrada; su autoridad está definida y limitada; su funcionamiento es evaluado y supervisado durante su ejecución; y sus acciones producen registros que se mantienen después del hecho. SAFR los especifica como componentes de tiempo de ejecución, la Ley de IA los encuadra como obligaciones en sistemas de alto riesgo y FINMA los establece como principios de gobernanza.

¿Puede una pista de auditoría servir a los tres regímenes?

Los tres pueden leer un registro diseñado según el estándar más estricto (solo anexar, a prueba de manipulaciones, exportable y verificable de forma independiente fuera de línea). Las diferencias de régimen residen entonces en los controles que producen el registro y en los acuerdos de retención y presentación de informes. Cada institución sigue siendo responsable de confirmar que sus registros cumplan con las expectativas específicas de sus propios supervisores.

Conclusiones clave

SAFR ofrece la descripción más precisa hasta el momento de cómo es la gobernanza en tiempo de ejecución para las finanzas agentes. La Ley de IA de la UE hace que los registros en tiempo de ejecución sean una obligación legal para los sistemas de alto riesgo. FINMA solicita inventarios, rendición de cuentas, pruebas y monitoreo, y documentación proporcional al riesgo. Los tres instrumentos difieren en fuerza y ​​precisión y convergen en su forma: identidad verificada, autoridad limitada, evaluación en el momento de la acción, un registro a prueba de manipulaciones. Una institución que construya ese núcleo alguna vez responde a las tres con la misma evidencia. Califique su patrimonio con la [Lista de verificación de preparación SAFR] (/tools/safr-readiness), lea el [mapa de componentes para implementar el marco SAFR] (/safr) o [reserve una revisión de brechas SAFR de 30 minutos] (/book-demo).

Fuente: Safeguards for Agentic Finance at Runtime, documento técnico v1.0, MAS BuildFin.ai, julio de 2026. Pasajes citados © Autoridad Monetaria de Singapur. SAFR es una referencia de la industria y no constituye una guía regulatoria ni expectativas de supervisión. KLA es independiente y no está afiliada, respaldada ni certificada por MAS o BuildFin.ai.

Véalo en acción

¿Listo para automatizar su evidencia de cumplimiento normativo?

Reserve una demostración de 20 minutos para ver cómo KLA le ayuda a demostrar la supervisión humana y exportar documentación de Annex IV lista para auditoría.

MAS SAFR, la Ley de IA de la UE y FINMA: los reguladores convergen en la evidencia en tiempo de ejecución | KLA Blog