Los modelos avanzados de IA encuentran vulnerabilidades en los sistemas de seguridad de los bancos en minutos y el supervisor califica ya estos riesgos de estructurales.
La Inteligencia Artificial es capaz de multiplicar las ganancias de la banca reduciendo enormemente los tiempos y los costes de los procesos administrativos más tediosos, además de abrir un nuevo mundo de posibilidades de negocio. Sin embargo, también se ha demostrado que los modelos más potentes de esta tecnología son capaces de encontrar en cuestión de minutos todas las vulnerabilidades del sistema de seguridad de las entidades hasta el punto de poder poner en jaque su supervivencia.
Ante esta situación, el Banco Central Europeo, el supervisor bancario, ha decidido ponerse manos a la obra, reforzar su vigilancia y convertir los riesgos derivados de la IA en una de sus máximas prioridades. Así lo demuestra la carta que hace dos meses envió Claudia Buch, presidenta del Consejo de Supervisión bancaria del BCE.
En su misiva, la supervisora advertía a los consejeros delegados de los bancos europeos de que debían tomar en serio la amenaza derivada de la IA y exigía que detallaran una hoja de ruta para lidiar con esta situación.
El BCE ha otorgado un plazo hasta el 31 de octubre para diseñar un plan de acción detallado con medidas sobre cómo contendrán los riesgos que emergen ante el desarrollo de la IA. Para noviembre, por lo tanto, todas las entidades tendrán que haberlo presentado a sus respectivos equipos conjuntos de supervisión (JST, por sus siglas en inglés), que son los grupos formados por personal del BCE y de los bancos centrales nacionales encargados de la vigilancia continua.
La responsabilidad de abordar el blindaje frente a los riesgos del uso de la IA recae primordialmente en los órganos de gestión (CEO y juntas directivas), lo que eleva la cuestión de ser un aspecto técnico para convertirla en una prioridad estratégica de la alta dirección.
Por el momento, eso sí, el BCE no ha preparado sanciones específicas para los bancos que se retrasen a la hora de presentar sus estrategias de blindaje ante los riesgos de la IA.
Pese a ello, fuentes conocedoras de la situación apuntan que las acciones entrarán dentro del proceso supervisor habitual del BCE. La institución se encargaría de ir utilizando las herramientas a su alcance, que en última instancia podrían derivar en multas o recargos de capital, para presionar por lo que se considera que es un deber ineludible de las entidades para garantizar su estabilidad y la del sistema.
«Los modelos de IA emergentes son capaces de identificar vulnerabilidades de software a una velocidad sin precedentes, comprimiendo el tiempo entre el descubrimiento de la vulnerabilidad y su explotación masiva», asegura Buch en la carta de advertencia a la banca. Para la supervisora, los riesgos derivados de la IA suponen un cambio estructural «en el panorama de amenazas, en lugar de un fenómeno temporal o un riesgo vinculado a una sola herramienta».
Por otro lado, mientras el supervisor bancario se centra en que la Inteligencia Artificial no ponga en jaque la solvencia y la continuidad operativa de las entidades bancarias, la Comisión Europea sienta las reglas sobre el uso de esta tecnología por los propios bancos y las obligaciones que acarrea.
Reglamento
Con la entrada en vigor del Reglamento de Inteligencia Artificial de la UE (AI Act), las entidades financieras han dejado de ver a la IA como una simple herramienta de eficiencia para gestionarla como un activo de alto riesgo supervisado por ley. El despliegue de obligaciones ha comenzado a materializarse de forma escalonada.
Desde febrero de 2025, los bancos tienen prohibido por completo el uso de tecnologías de calificación social, es decir, de sistemas de IA que evalúan, clasifican y asignan una puntuación a las personas según su comportamiento, sus acciones pasadas, su historial financiero o su actividad en redes sociales. Además, desde agosto, por criterios de transparencia, deben revelar a los clientes los procesos y servicios que involucran IA.
De cara al futuro, se exigirá a la banca que los sistemas de IA en actividades de alto riesgo cuenten con supervisión humana efectiva, mitigación activa de sesgos en los datos con los que se entrena al modelo y una inscripción formal en el registro público de la UE. Además, deberán auditar los modelos que su plantilla utiliza para actividades diarias.
La Comisión Europea sí contempla sanciones para los incumplimientos de estas obligaciones que, en los casos más graves, pueden alcanzar hasta 35 millones de euros o un 7% de la facturación global del año.