En este modulo
El laberinto regulatorio financiero
El sector financiero es el mas regulado del mundo. Un banco en Espana debe cumplir simultaneamente con: Basilea III (capital y riesgo), MiFID II (mercados de valores), PSD2 (pagos), RGPD (datos), DORA (resiliencia digital), la Ley 10/2010 (PBC/AML), la normativa del Banco de Espana, de la CNMV, de la DGSFP y, desde 2025, el AI Act de la UE. Son capas sobre capas de requisitos, muchos de ellos parcialmente solapados.
El coste de cumplimiento regulatorio para un banco mediano en Europa se estima entre el 5% y el 10% de sus costes operativos. Para aseguradoras y gestoras de fondos, la cifra es similar. Y creciendo cada ano con cada nueva regulacion.
La IA tiene un doble rol en este contexto: es parte de la solucion (automatizacion del cumplimiento) y parte del problema (el uso de IA introduce nuevos requisitos regulatorios). Este modulo explora ambos lados.
El mapa regulatorio para el CFO
- Capital y riesgo: Basilea III/IV (bancos), Solvencia II (aseguradoras).
- Conducta de mercado: MiFID II (valores), IDD (seguros).
- Datos y privacidad: RGPD, AI Act.
- Resiliencia digital: DORA.
- Prevencion de blanqueo: 6AMLD, Ley 10/2010.
- Contabilidad: NIIF/IFRS, PGC.
- Sostenibilidad: CSRD, taxonomia EU, SFDR.
Regulacion para empresas no financieras
Si tu empresa no es una entidad financiera, no necesitas cumplir con Basilea ni MiFID. Pero si usas IA para decisiones que afectan a personas (credit scoring de clientes, analisis de solvencia de proveedores), el AI Act te aplica. Y si procesas datos personales en Europa, el RGPD te aplica siempre. No ignores la regulacion solo porque no eres un banco.
MiFID II e IA
MiFID II (Markets in Financial Instruments Directive) regula la prestacion de servicios de inversion en Europa. Afecta a bancos, gestoras, asesores financieros y plataformas de trading.
Impacto de la IA en MiFID II
- Idoneidad (suitability): MiFID II exige que las recomendaciones de inversion sean idoneas para cada cliente. La IA puede mejorar el proceso de suitability analizando el perfil de riesgo, los objetivos y la situacion financiera del cliente de forma mas granular que un cuestionario estandar.
- Best execution: la IA optimiza la ejecucion de ordenes buscando el mejor precio y las menores comisiones en multiples venues.
- Transaction reporting: MiFID II exige reportar cada transaccion a las autoridades. La IA automatiza la generacion de estos reportes (ARM, Approved Reporting Mechanism).
- Surveillance: deteccion de abuso de mercado (insider trading, market manipulation) mediante analisis de patrones de trading.
Robo-advisors y MiFID II
Los robo-advisors (asesores de inversion automatizados) estan regulados bajo MiFID II. Requisitos clave:
- El algoritmo debe documentar como genera cada recomendacion.
- El test de idoneidad debe ser tan riguroso como el de un asesor humano.
- El cliente debe ser informado de que esta recibiendo asesoramiento automatizado.
- Debe haber supervision humana del algoritmo (human-in-the-loop).
DORA: resiliencia operativa digital
DORA (Digital Operational Resilience Act) entro en vigor en enero de 2025. Es la regulacion europea sobre resiliencia digital para el sector financiero. Afecta a bancos, aseguradoras, gestoras, plataformas de pago y, crucialmente, a sus proveedores tecnologicos criticos (cloud providers, fintechs).
Los 5 pilares de DORA
- Gestion del riesgo TIC: las entidades deben tener un marco de gestion del riesgo tecnologico robusto, con politicas, procedimientos y controles documentados.
- Notificacion de incidentes: los incidentes TIC significativos deben reportarse a las autoridades en plazos muy cortos (4 horas para la notificacion inicial, 72 horas para el informe intermedio).
- Testing de resiliencia: pruebas periodicas de los sistemas criticos, incluyendo tests de penetracion avanzados (TLPT, Threat-Led Penetration Testing) al menos cada 3 anos.
- Gestion del riesgo de terceros: las entidades deben evaluar y monitorizar el riesgo de sus proveedores tecnologicos criticos. Incluye requisitos contractuales especificos.
- Intercambio de informacion: fomento del compartir de inteligencia sobre amenazas ciber entre entidades financieras.
IA y DORA
La IA es relevante para DORA en dos sentidos:
- IA como herramienta de cumplimiento: la IA puede automatizar el monitoring de incidentes, la evaluacion de riesgo de proveedores, la deteccion de vulnerabilidades y la generacion de reportes de incidentes.
- IA como riesgo TIC: si tu entidad depende de un modelo de IA para decisiones criticas (scoring de credito, deteccion de fraude, trading algoritmico), ese modelo es un sistema TIC critico que entra en el perimetro de DORA. Necesita testing, monitoring, plan de contingencia y gestion del riesgo de su proveedor (OpenAI, Anthropic, etc.).
Impacto para el CFO
DORA afecta al CFO en tres areas:
- Presupuesto: los requisitos de DORA requieren inversion en tecnologia, personal y procesos. El CFO debe presupuestar estos costes.
- Contratos con proveedores: los contratos con proveedores tecnologicos criticos deben incluir clausulas especificas de DORA (derecho de auditoria, plan de contingencia, SLAs de disponibilidad).
- Reporting: el CFO debe incluir el riesgo TIC en su reporting periodico al Consejo.
Basilea III/IV e IA
Basilea III (y su revision, informalmente llamada Basilea IV) define los requerimientos de capital y liquidez para bancos. La IA es relevante tanto en el calculo de capital regulatorio como en la supervision.
Modelos internos y IA
El enfoque IRB (Internal Ratings-Based) permite a los bancos usar modelos internos para calcular los requerimientos de capital por riesgo de credito. La IA puede mejorar estos modelos, pero el BCE y el Banco de Espana tienen expectativas claras:
- Explicabilidad: el supervisor quiere entender por que el modelo asigna un rating determinado a cada acreditado. Modelos "black box" son inaceptables.
- Estabilidad: los modelos de capital deben producir resultados estables. Un modelo que cambia significativamente con cada reentrenamiento genera volatilidad regulatoria.
- Conservadurismo: en caso de duda, el modelo debe ser conservador (sobreestimar el riesgo, no subestimarlo).
- Validacion independiente: un equipo independiente debe validar el modelo, incluyendo backtesting, benchmarking y analisis de sensibilidad.
Output floor
Basilea IV introduce un output floor del 72.5%: los requerimientos de capital calculados con modelos internos no pueden ser inferiores al 72.5% de los calculados con el metodo estandar. Esto limita el beneficio regulatorio de tener modelos internos mas precisos, incluyendo los basados en IA.
AI Act para el sector financiero
El AI Act (Reglamento Europeo de Inteligencia Artificial) clasifica los sistemas de IA por nivel de riesgo. En el sector financiero, varios usos de IA se clasifican como "alto riesgo":
Sistemas de alto riesgo en finanzas
- Credit scoring: cualquier sistema de IA que evalua la solvencia crediticia de personas fisicas. Alto riesgo.
- Pricing de seguros: sistemas que determinan la prima de un seguro para personas fisicas. Alto riesgo.
- Deteccion de fraude: si las decisiones afectan a personas (bloqueo de cuentas, rechazo de transacciones). Potencialmente alto riesgo.
- Trading algoritmico: no esta explicitamente clasificado como alto riesgo, pero ESMA y la CNMV lo monitorizan.
Requisitos del AI Act para alto riesgo
Los sistemas de IA de alto riesgo deben cumplir:
- Gestion de riesgos: un sistema de gestion de riesgos documentado para todo el ciclo de vida del modelo.
- Datos de entrenamiento: los datos deben ser relevantes, representativos, libres de errores y completos. Documentacion de la procedencia de los datos.
- Documentacion tecnica: descripcion detallada del sistema, su proposito, su rendimiento y sus limitaciones.
- Trazabilidad (logging): registro de todas las decisiones del sistema para auditoria posterior.
- Transparencia: los usuarios deben ser informados de que estan interactuando con un sistema de IA y entender como funciona.
- Supervision humana: un humano debe poder supervisar, intervenir y, si es necesario, detener el sistema.
- Robustez y seguridad: el sistema debe ser preciso, robusto y seguro frente a ataques adversariales.
- No discriminacion: el sistema no debe producir resultados sesgados por razon de genero, etnia, edad u otras categorias protegidas.
Plazos del AI Act
El AI Act entro en vigor en agosto de 2024, pero su aplicacion es gradual. Los requisitos para sistemas de alto riesgo son plenamente aplicables desde agosto de 2026. Si tu empresa usa IA para credit scoring o pricing de seguros, deberias estar ya preparandote para el cumplimiento.
Audit trail y trazabilidad
La trazabilidad es un requisito transversal en toda la regulacion financiera. Cada decision, cada transaccion, cada cambio debe ser registrado de forma que pueda reconstruirse posteriormente.
Audit trail para sistemas de IA
Cuando un sistema de IA toma o recomienda decisiones financieras, el audit trail debe incluir:
- Input: que datos recibio el modelo (features del cliente, datos de la transaccion).
- Output: que decision tomo o recomendo (score, categoria de riesgo, accion).
- Explicacion: por que tomo esa decision (features mas influyentes, reglas que se activaron).
- Version del modelo: que version del modelo se uso, cuando fue entrenado, con que datos.
- Accion humana: si un humano reviso la decision, que decidio y por que.
- Timestamp: cuando ocurrio cada paso del proceso.
Retencion de registros
Los periodos de retencion varian por regulacion:
- MiFID II: 5 anos para registros de transacciones, 7 anos para grabaciones de comunicaciones.
- PBC/AML: 10 anos para documentacion de diligencia debida.
- AI Act: los logs deben mantenerse durante todo el periodo en que el sistema este en uso y un periodo razonable posterior.
- RGPD: los datos personales solo pueden retenerse el tiempo necesario para su finalidad. Puede entrar en conflicto con otros requisitos de retencion.
Reporting supervisorio automatizado
El reporting supervisorio es el conjunto de informes que las entidades financieras deben enviar periodicamente a sus supervisores (Banco de Espana, BCE, CNMV, DGSFP). Es un proceso intensivo en recursos y propenso a errores.
Tipos de reporting supervisorio
- COREP: requerimientos de capital (Basilea). Trimestral.
- FINREP: estados financieros supervisorios. Trimestral.
- LCR/NSFR: ratios de liquidez. Mensual/trimestral.
- XBRL: formato estandar de reporte digital que la IA puede generar automaticamente.
- AnaCredit: reporte granular de creditos (cada operacion individualmente). Mensual.
- Statistical reporting: al Banco de Espana (estados T, C, B).
Automatizacion con IA
La IA puede automatizar el reporting supervisorio en varias fases:
- Extraccion de datos: queries automaticas a los sistemas internos para obtener los datos brutos.
- Transformacion y validacion: aplicar las reglas de calculo del supervisor (taxonomias XBRL) y ejecutar los checks de validacion.
- Deteccion de anomalias: antes de enviar el reporte, la IA compara con periodos anteriores y alerta sobre variaciones inusuales que podrian indicar errores.
- Generacion del reporte: producir el fichero XBRL o el formulario en el formato exigido por el supervisor.
- Documentacion: generar la documentacion de soporte que explica los datos reportados.
Beneficios medibles
Las entidades que automatizan su reporting supervisorio con IA reportan:
- Reduccion del 50-70% en el tiempo de preparacion.
- Reduccion del 80% en los errores de reporte (que generan requerimientos del supervisor).
- Capacidad de hacer dry runs multiples antes de la fecha de envio.
- Mejor trazabilidad del proceso (quien hizo que, cuando, con que datos).
RegTech: tecnologia para cumplimiento
El termino RegTech (Regulatory Technology) agrupa las soluciones tecnologicas para cumplimiento regulatorio. Es uno de los segmentos de fintech de mayor crecimiento.
Categorias de RegTech
- Compliance monitoring: herramientas que monitorizan el cumplimiento en tiempo real y alertan sobre desviaciones (ComplyAdvantage, Fenergo).
- Regulatory reporting: automatizacion de la generacion de reportes supervisorios (BearingPoint RegTech, Regnology).
- KYC/AML: verificacion de identidad, screening de listas, monitorizacion de transacciones (Jumio, Onfido, Chainalysis).
- Risk management: modelos de riesgo y simulacion (Moody's Analytics, SAS).
- Regulatory intelligence: seguimiento de cambios regulatorios y evaluacion de impacto (CUBE, Ascent).
Seleccion de herramientas RegTech
Para un CFO que evalua herramientas RegTech, los criterios clave son:
- Cobertura regulatoria: cubre las regulaciones que te aplican (Espana, EU, internacional)?
- Integracion: se conecta con tu ERP, core banking o sistemas internos?
- Actualizacion: el proveedor actualiza la herramienta cuando cambia la regulacion?
- Auditabilidad: la herramienta genera los logs y la documentacion que el supervisor necesita?
- Coste: el coste se justifica vs el equipo de compliance que necesitarias sin la herramienta?
Ejercicio practico
- Identifica las 5 regulaciones financieras que mas afectan a tu empresa (o al sector en el que trabajas). Para cada una: nombre completo, organismo supervisor, fecha de entrada en vigor, principales requisitos.
- Pide a Claude que genere una matriz de cumplimiento: para cada regulacion, lista los requisitos principales y evalua el nivel de cumplimiento actual de tu empresa (cumple, cumple parcialmente, no cumple, no aplica).
- Para los requisitos que "no cumple" o "cumple parcialmente", pide a la IA que identifique que sistemas de IA o automatizacion podrian ayudar a cerrar el gap.
- Si tu empresa usa (o planea usar) IA para decisiones que afectan a personas (credit scoring, pricing, deteccion de fraude), evalua con Claude los requisitos del AI Act que le aplican. Genera un checklist de preparacion.
- Pide a Perplexity que busque las ultimas sanciones del Banco de Espana o la CNMV en tu sector. Analiza las causas: son cosas que la IA podría haber prevenido?
Bonus: Investiga 3 herramientas RegTech relevantes para tu sector. Compara funcionalidades, integraciones y pricing. Presenta una recomendacion al CFO.
Conclusiones clave
Key takeaways del FN08
- La regulacion financiera es compleja y creciente. La IA es simultaneamente una herramienta de cumplimiento (automatiza reporting, monitoring, KYC) y un nuevo objeto regulado (AI Act, guidelines EBA).
- DORA afecta a todo el sector financiero desde 2025: la IA que usas para decisiones criticas es un sistema TIC que necesita gestion de riesgo, testing y plan de contingencia.
- El AI Act clasifica como alto riesgo el credit scoring y el pricing de seguros. Desde agosto de 2026, estos sistemas deben cumplir requisitos estrictos de explicabilidad, trazabilidad y no discriminacion.
- El audit trail para sistemas de IA debe incluir input, output, explicacion, version del modelo y accion humana. Sin trazabilidad no hay cumplimiento.
- El reporting supervisorio automatizado reduce el tiempo de preparacion un 50-70% y los errores un 80%. Es una de las inversiones con mayor ROI en compliance.
Guia de estudio — Conceptos clave de FN08
El laberinto regulatorio financiero
- Capital y riesgo:Basilea III/IV (bancos), Solvencia II (aseguradoras).
- Conducta de mercado:MiFID II (valores), IDD (seguros).
- Datos y privacidad:RGPD, AI Act.
- Resiliencia digital:DORA.
- Prevencion de blanqueo:6AMLD, Ley 10/2010.
- Contabilidad:NIIF/IFRS, PGC.
MiFID II e IA
- Idoneidad (suitability):MiFID II exige que las recomendaciones de inversion sean idoneas para cada cliente. La IA puede mejorar el proceso de suitability analizando el perfil de riesgo, los objetivos y la situacion financiera del cliente de forma mas granular que un cuestionario estandar.
- Best execution:la IA optimiza la ejecucion de ordenes buscando el mejor precio y las menores comisiones en multiples venues.
- Transaction reporting:MiFID II exige reportar cada transaccion a las autoridades. La IA automatiza la generacion de estos reportes (ARM, Approved Reporting Mechanism).
- Surveillance:deteccion de abuso de mercado (insider trading, market manipulation) mediante analisis de patrones de trading.
- El algoritmo debe documentar como genera cada recomendacion.
- El test de idoneidad debe ser tan riguroso como el de un asesor humano.
DORA: resiliencia operativa digital
- Gestion del riesgo TIC:las entidades deben tener un marco de gestion del riesgo tecnologico robusto, con politicas, procedimientos y controles documentados.
- Notificacion de incidentes:los incidentes TIC significativos deben reportarse a las autoridades en plazos muy cortos (4 horas para la notificacion inicial, 72 horas para el informe intermedio).
- Testing de resiliencia:pruebas periodicas de los sistemas criticos, incluyendo tests de penetracion avanzados (TLPT, Threat-Led Penetration Testing) al menos cada 3 anos.
- Gestion del riesgo de terceros:las entidades deben evaluar y monitorizar el riesgo de sus proveedores tecnologicos criticos. Incluye requisitos contractuales especificos.
- Intercambio de informacion:fomento del compartir de inteligencia sobre amenazas ciber entre entidades financieras.
- IA como herramienta de cumplimiento:la IA puede automatizar el monitoring de incidentes, la evaluacion de riesgo de proveedores, la deteccion de vulnerabilidades y la generacion de reportes de incidentes.
Basilea III/IV e IA
- Explicabilidad:el supervisor quiere entender por que el modelo asigna un rating determinado a cada acreditado. Modelos "black box" son inaceptables.
- Estabilidad:los modelos de capital deben producir resultados estables. Un modelo que cambia significativamente con cada reentrenamiento genera volatilidad regulatoria.
- Conservadurismo:en caso de duda, el modelo debe ser conservador (sobreestimar el riesgo, no subestimarlo).
- Validacion independiente:un equipo independiente debe validar el modelo, incluyendo backtesting, benchmarking y analisis de sensibilidad.
AI Act para el sector financiero
- Credit scoring:cualquier sistema de IA que evalua la solvencia crediticia de personas fisicas. Alto riesgo.
- Pricing de seguros:sistemas que determinan la prima de un seguro para personas fisicas. Alto riesgo.
- Deteccion de fraude:si las decisiones afectan a personas (bloqueo de cuentas, rechazo de transacciones). Potencialmente alto riesgo.
- Trading algoritmico:no esta explicitamente clasificado como alto riesgo, pero ESMA y la CNMV lo monitorizan.
- Gestion de riesgos:un sistema de gestion de riesgos documentado para todo el ciclo de vida del modelo.
- Datos de entrenamiento:los datos deben ser relevantes, representativos, libres de errores y completos. Documentacion de la procedencia de los datos.
Audit trail y trazabilidad
- Input:que datos recibio el modelo (features del cliente, datos de la transaccion).
- Output:que decision tomo o recomendo (score, categoria de riesgo, accion).
- Explicacion:por que tomo esa decision (features mas influyentes, reglas que se activaron).
- Version del modelo:que version del modelo se uso, cuando fue entrenado, con que datos.
- Accion humana:si un humano reviso la decision, que decidio y por que.
- Timestamp:cuando ocurrio cada paso del proceso.
Siguiente: FN09 - Tesoreria y cash management con IA
De la regulacion pasamos a la gestion operativa del cash: prediccion de flujos de caja, optimizacion del working capital, riesgo de tipo de cambio y liquidez con IA.
Ir al Modulo FN09