La Ley de IA de la UE ya entró en vigor: el 78 % de las entidades financieras no está lista

-

El dato: el 2 de agosto de 2026 venció el plazo de cumplimiento para los sistemas de IA de “alto riesgo” bajo la Ley de IA de la Unión Europea (Reglamento 2024/1689), la primera norma vinculante del mundo sobre inteligencia artificial. El plazo corresponde a una ventana de transición de 24 meses desde la entrada en vigor de la ley, el 1 de agosto de 2024.

¿A quién alcanza? la clasificación de alto riesgo llega directamente al corazón de la banca. Bajo el Anexo III de la ley, la mayoría de los sistemas de scoring crediticio, suscripción de seguros, prevención de lavado de activos y detección de fraude quedan clasificados como de alto riesgo, junto con cualquier decisión automatizada que afecte el acceso de una persona a servicios financieros.

¿Qué exige en concreto? un sistema de alto riesgo necesita un proceso documentado de gestión de riesgo, controles de gobernanza y sesgo sobre los datos de entrenamiento, validación y prueba (relevancia, representatividad, completitud), documentación técnica, registro automático de eventos, supervisión humana genuina y evidencia demostrada de precisión y robustez.

La supervisión humana no es un checkbox: la norma exige designar personas con competencia y autoridad práctica real para intervenir sobre los resultados del sistema, monitorear su funcionamiento en producción, capacitar al personal involucrado y reportar incidentes graves a las autoridades competentes. Es decir, alguien con poder real de frenar una decisión automatizada, no solo de revisarla en un reporte posterior.

El costo de no cumplir: las multas por incumplimiento de las obligaciones de sistemas de alto riesgo pueden llegar a 15 millones de euros o el 3 % de la facturación global anual, lo que sea mayor (el tope sube a 35 millones de euros o 7 % solo para prácticas de IA directamente prohibidas, una categoría distinta). Además, no sería extraño que reguladores bancarios como la Autoridad Bancaria Europea terminen incorporando el cumplimiento de la Ley de IA a su proceso de supervisión prudencial (SREP), en línea con su foco creciente en riesgo tecnológico: de confirmarse, dejaría de ser un tema aislado de compliance para pasar a ser parte de cómo el regulador evalúa la solidez de una entidad.

El paquete regulatorio se superpone: la Ley de IA convive con normas ya vigentes como DORA (resiliencia operativa digital) y con crecientes exigencias de soberanía de datos. Para muchos bancos, 2026 obliga a integrar tres marcos de cumplimiento en un solo programa —IA, ciberresiliencia y datos—, en lugar de tratarlos como iniciativas separadas de compliance, seguridad y tecnología.

El alcance no se detiene en las fronteras de la UE: cualquier entidad —europea o no— que ofrezca servicios a clientes en la Unión Europea, o que dependa de proveedores de IA entrenados o desplegados allí, puede quedar alcanzada por la norma. Para bancos de América Latina con operación, clientes o socios tecnológicos europeos, agosto fue también el mes de revisar esa exposición indirecta.

La preparación todavía está lejos de ser la norma: un relevamiento 2026 encontró que el 78 % de las organizaciones —incluidas entidades financieras— no dio pasos significativos hacia el cumplimiento de la Ley de IA. Entre los bancos, el 74 % no tiene un responsable interno o un órgano de gobierno designado para el cumplimiento de inventario sistemático de sus sistemas de IA, el primer paso indispensable para cualquier programa de cumplimiento.IA, el 61% no tiene un proceso para generar la documentación técnica exigida, y más de la mitad todavía no arma un

El calendario real: un programa de preparación creíble para un banco mediano toma entre 9 y 14 meses de principio a fin, según estimaciones de la industria. Para cualquier entidad con operación o exposición europea que no haya empezado ese trabajo, ya llega tarde: el momento debería usarse para auditar qué modelos de IA están en producción hoy y con qué evidencia de gobernanza cuenta cada uno.

Fuente: Reglamento (UE) 2024/1689; Autoridad Bancaria Europea (EBA), informe noviembre 2025; Vision Compliance, 2026 EU AI Act Readiness Report; Cloud Security Alliance; estimaciones de industria sobre plazos de implementación y superposición con DORA.

Compartir artículo

Contenido reciente

Categorías populares