← Volver al análisis
Regulación3 de agosto de 20265 min de lectura

Cómo un regulador financiero prueba la IA (y qué aprende tu HR-tech)

Desde el 29 de julio de 2026 BaFin puede sancionar. Su forma de probar sistemas de IA es un anticipo del listón operativo que procurement acabará pidiéndote.

El supervisor financiero alemán, BaFin, tiene poder sancionador desde el 29 de julio de 2026. Empieza por los deberes de transparencia, que aplican de inmediato, y extiende su alcance a los casos de alto riesgo (por ejemplo, la evaluación de solvencia) hacia diciembre de 2027. Conviene mirar cómo prueba, porque los supervisores financieros suelen ir por delante y su método marca el estándar que después reclaman otros compradores.

Qué exige demostrar

BaFin pide a bancos y aseguradoras que acrediten no solo que un sistema funciona, sino cómo se ha construido y cómo se vigila a lo largo del tiempo. La lista es reconociblemente operativa:

  • Cómo se validó el sistema de IA antes de ponerlo en producción.
  • Qué métodos se usan para detectar discriminación en los resultados.
  • Cómo se sigue el rendimiento después del lanzamiento, no solo en el go-live.
  • Gestión del ciclo de vida completo: aprobar en producción no cierra el expediente.
  • Control de versiones y regression testing de modelos generativos de terceros.
  • Pruebas adversariales: data poisoning simulado, evasión y pentesting específico de IA.

IA como riesgo ICT, no como innovación

El encuadre importa. BaFin trata la IA como un riesgo ICT dentro de DORA, no como una iniciativa de innovación con reglas propias. El lema que resume su enfoque es "monitorización, no supervisión": no revisa cada modelo de cada entidad, sino que muestrea las aplicaciones más usadas y de mayor impacto. Es un modelo basado en evidencia y en riesgo, no en aprobar formularios.

De todo esto se desprende una idea que conviene retener: no puedes probar lo que no has inventariado. Sin un inventario de sistemas, versiones y finalidades, ni la validación ni el seguimiento de discriminación ni el control de versiones de terceros tienen sobre qué apoyarse.