AI governance in banking

IA en la Banca: De la Experimentación a la Gobernanza de Riesgo a Nivel de Junta Directiva

Qué señalan los informes Risk Perspective de la OCC para los directores de bancos

Resumen Ejecutivo:

Riesgos de la IA

La IA ya no es una “iniciativa tecnológica.” Se está convirtiendo en una capacidad bancaria central, un multiplicador de amenazas cibernéticas, un acelerador de fraude y un diferenciador competitivo. Para las juntas directivas de los bancos, la pregunta ya no es si la administración está “usando IA.” La pregunta es si el banco puede usar la IA de manera responsable, explicable, segura y en cumplimiento con las obligaciones bancarias existentes.

Los documentos Semiannual Risk Perspective de la OCC muestran una progresión clara. En 2023, la IA se enmarcó como un riesgo y oportunidad emergente. Para 2024 y 2025, pasó a formar parte de la discusión más amplia sobre digitalización, fraude, fintech, ciberseguridad y resiliencia operativa. Para la primavera de 2026, la OCC apoya explícitamente la innovación responsable en IA, incluyendo la IA generativa y la IA agéntica, al tiempo que enfatiza que los bancos deben gestionar los riesgos de manera segura, sólida y conforme a la normativa.

El mensaje para la junta directiva: la IA es una capacidad tanto ofensiva como defensiva

Riesgos de la IA en la banca y gobernanza corporativa.

La IA está creando dos realidades simultáneas para los bancos.

Primero, la IA puede mejorar el negocio. La OCC señala que la IA puede reducir costos, aumentar la eficiencia, mejorar productos y servicios, fortalecer la gestión de riesgos y los controles, y ampliar el acceso al crédito y a otros servicios bancarios. Los casos de uso comunes incluyen chatbots, detección de fraude, calificación crediticia, análisis financiero, revisión de documentos, recomendaciones a clientes, gestión del cumplimiento, gestión de riesgo empresarial y análisis de datos.

Segundo, la IA puede aumentar el riesgo. La OCC ha identificado repetidamente riesgos como la falta de explicabilidad, la dependencia de grandes volúmenes de datos, el sesgo, las preocupaciones de privacidad, el riesgo de terceros, el riesgo de ciberseguridad, las preocupaciones de protección al consumidor, y los resultados inexactos de la IA generativa que parecen creíbles.

Para los directores, la cuestión central no es si la IA es “buena” o “mala.” La cuestión es si la gobernanza, los controles y las funciones de aseguramiento del banco están manteniendo el ritmo de la velocidad de adopción.

Riesgos de la IA

Tendencia 1: La adopción de la IA está pasando de herramientas puntuales a flujos de trabajo bancarios centrales

El tono de la OCC ha evolucionado. En el otoño de 2023, la IA era un tema especial dentro de los riesgos emergentes, con casos de uso como chatbots para clientes, detección de fraude y calificación crediticia. La OCC enfatizó que la IA debía gestionarse como cualquier otra tecnología: los bancos deben identificar, medir, monitorear y controlar los riesgos, y los estándares existentes de seguridad y solidez siguen siendo aplicables.

Riesgos de la IA en la supervisión bancaria y cumplimiento regulatorio.

Para la primavera de 2025, la OCC observó que los bancos estaban abordando la IA, incluyendo la IA generativa, con cautela, mientras la adopción global seguía creciendo. El documento identificó la detección de fraude y anomalías en tiempo real, el apoyo a la suscripción de crédito, la lectura de documentos, la extracción de información, las recomendaciones a clientes, la gestión del cumplimiento regulatorio, la gestión de riesgo empresarial y el análisis de datos como casos de uso bancarios.

Para la primavera de 2026, la conversación avanzó nuevamente. La OCC destacó la IA generativa y la IA agéntica como herramientas que pueden automatizar y mejorar de maneras novedosas las actividades operativas centrales, de servicio al cliente y otras. También señaló que los bancos podrían considerar ampliar el uso de estas herramientas para decisiones financieras materiales.

El mensaje para la junta directiva:

La IA está pasando del laboratorio de innovación al piso operativo. Los directores deben esperar un programa de gobernanza de IA, un inventario actualizado de casos de uso de IA, sus responsables, las dependencias de terceros, la clasificación del modelo o herramienta, el impacto en el cliente y la calificación de riesgo.

Riesgos de la IA

Tendencia 2: La IA generativa y la IA agéntica plantean nuevas preguntas de gobernanza

Riesgos de la IA en la detección de fraude bancario.

La IA tradicional y el aprendizaje automático no son nuevos en la banca. Lo nuevo es la velocidad, la flexibilidad y la autonomía de la IA generativa y agéntica. La edición de primavera de 2026 hace esta distinción claramente: los bancos han usado IA durante años, pero las formas más nuevas de IA presentan problemas únicos, incluyendo la falta de explicabilidad, la privacidad de los datos, el envenenamiento de datos, las amenazas de ciberseguridad y los desafíos de validación, donde los enfoques de la industria todavía están evolucionando.

Esto importa porque muchos marcos heredados de gestión de riesgo de modelos fueron diseñados para modelos más acotados. La IA generativa puede crear contenido plausible pero inexacto. La IA agéntica puede tomar medidas, invocar herramientas, interactuar con sistemas y ejecutar flujos de trabajo. Eso cambia el entorno de control.

Las juntas directivas deben preguntar a la administración:

  1. ¿Qué casos de uso de IA pueden afectar a los clientes, las decisiones de crédito, los precios, las decisiones sobre fraude, las acciones adversas, las quejas o el acceso a las cuentas?
  2. ¿Qué herramientas de IA se desarrollan internamente, se proporcionan a través de un proveedor, o están integradas en plataformas de terceros?
  3. ¿Qué controles de supervisión humana existen, y son preventivos, detectivos o meramente procedimentales?
  4. ¿Cómo está probando el banco la existencia de alucinaciones, sesgos, filtración de privacidad, envenenamiento de datos, inyección de instrucciones (prompt injection) y acceso no autorizado?
  5. ¿Qué decisiones tienen prohibida su ejecución totalmente automatizada por IA?
Riesgos de la IA

Tendencia 3: La IA está transformando la ciberseguridad en ambos lados de la contienda

Riesgos de la IA generativa y agéntica en las instituciones financieras.

La edición de primavera de 2026 señala que la IA está transformando de manera significativa el panorama de amenazas cibernéticas, al tiempo que ofrece nuevas capacidades para gestionar los riesgos relacionados con la ciberseguridad. La IA reduce la barrera de entrada para los actores de amenazas y aumenta la velocidad, la escala y la sofisticación de los ataques contra las instituciones financieras y sus clientes. La OCC señala específicamente el reconocimiento automatizado, el descubrimiento y explotación rápidos de vulnerabilidades, la ingeniería social dirigida y el malware adaptativo capaz de evadir las defensas tradicionales.

Al mismo tiempo, la IA puede respaldar capacidades defensivas, incluyendo un monitoreo reforzado de amenazas, monitoreo de vulnerabilidades y funciones de ciberseguridad. La OCC enfatiza la importancia de comprender tanto los beneficios como los riesgos de las herramientas avanzadas de ciberseguridad basadas en IA.

El mensaje para la junta directiva:

Los tableros de ciberseguridad que no abordan las amenazas habilitadas por IA se están volviendo incompletos. Los directores deben esperar que la administración explique cómo la IA cambia el phishing, el malware, la gestión de vulnerabilidades, los controles de identidad, el riesgo de proveedores y la respuesta a incidentes.

Riesgos de la IA y ciberseguridad en la banca moderna.

Tendencia 4: El fraude habilitado por IA se está convirtiendo en un problema de confianza del cliente

El informe de otoño de 2024 de la OCC es explícito: la IA puede mejorar la gestión del riesgo de fraude, pero los defraudadores también pueden usar la IA para alterar digitalmente voces, sistemas biométricos o imágenes, como los deepfakes, y facilitar la ingeniería social, el robo de identidad y la suplantación de negocios o agencias gubernamentales de confianza. El informe señala que la replicación de voz mediante deepfake se ha utilizado para engañar a los sistemas de biometría de voz o para convencer a las víctimas de que están tratando con alguien de confianza.

Riesgos de la IA en la gestión del riesgo de terceros.

La edición de primavera de 2026 continúa con esta preocupación, identificando al fraude como un factor clave de las pérdidas operativas y señalando que los bancos enfrentan niveles elevados y una mayor sofisticación de fraude y estafas, incluyendo estafas de suplantación de identidad facilitadas por mensajes de texto y redes sociales.

Esto crea una preocupación directa a nivel de junta directiva: los controles de fraude, las comunicaciones con los clientes, el manejo de quejas, los procesos de la Regulación E, las restricciones de cuentas y los reportes de actividad sospechosa están convergiendo. El fraude ya no es solo un problema de pérdida operativa; también es un problema de cumplimiento, reputación, experiencia del cliente y litigio.

Riesgos de la IA en la toma de decisiones financieras materiales.

Tendencia 5: El riesgo de terceros y fintech es central en el riesgo de la IA

Riesgos de la IA y resiliencia operativa en el sector bancario.

La OCC conecta repetidamente la IA y la digitalización con el riesgo de terceros. La edición de primavera de 2024 señala que la IA puede presentar riesgos de cumplimiento y operativos, y que las asociaciones fintech utilizadas para distribuir productos o servicios bancarios pueden aumentar la complejidad operativa. La edición de primavera de 2025 indica de manera similar que las nuevas tecnologías, productos, servicios y relaciones fintech pueden beneficiar a los bancos y a los clientes, pero pueden introducir complejidades para la gobernanza, la gestión del cambio y los programas de gestión de riesgos.

Esto es especialmente importante porque muchos bancos no construirán sus propios modelos de IA. Consumirán IA a través de proveedores, sistemas core, plataformas de fraude, proveedores de nube, sistemas CRM, plataformas de originación de préstamos, herramientas de cumplimiento, centros de contacto y productos de ciberseguridad.

El mensaje para la junta directiva:

Un banco puede subcontratar la tecnología, pero no la responsabilidad. Los directores deben asegurarse de que el programa de gestión de riesgo de terceros de la administración pueda identificar la IA integrada y evaluar la explicabilidad, el uso de datos, los derechos de auditoría, los cambios en los modelos, los subcontratistas, la ciberseguridad, la resiliencia y el cumplimiento normativo.

Supervisión de los riesgos de la IA por las juntas directivas bancarias.

Resumen de los comentarios sobre IA en la edición de primavera de 2026 del Risk Perspective

El documento de la primavera de 2026 plantea cinco puntos clave sobre IA:

1. La OCC apoya la innovación responsable, incluida la IA, como una forma de modernizar el sistema financiero y ayudar a los bancos de todos los tamaños a mantenerse relevantes y competitivos. Destaca específicamente la IA generativa y la IA agéntica como oportunidades para automatizar y mejorar las actividades operativas centrales, de servicio al cliente y otras.

2. Los bancos ya están usando IA, pero las formas más nuevas de IA se están adoptando con cautela. Los bancos más grandes son, en general, más proactivos, mientras que los bancos de todos los tamaños están explorando la IA. El uso actual de IA generativa y agéntica generalmente se limita a casos de uso específicos con salvaguardas y responsabilidad con supervisión humana; los casos de uso observados son principalmente herramientas de productividad y de mejora de la experiencia del cliente.

3. La OCC espera una gobernanza y gestión de riesgo adecuadas. Señala que muchos riesgos de la IA son similares a los riesgos de modelos y herramientas que no son de IA, pero la IA generativa y agéntica introduce desafíos distintivos, incluyendo la explicabilidad, la privacidad de los datos, el envenenamiento de datos, las amenazas de ciberseguridad y los desafíos de validación.

4. La IA está cambiando de manera significativa el riesgo cibernético. Puede aumentar la velocidad, la escala y la sofisticación de los ataques, habilitar el reconocimiento automatizado, acelerar el descubrimiento de vulnerabilidades, apoyar la ingeniería social dirigida y producir malware adaptativo. La OCC también reconoce el potencial defensivo de la IA para el monitoreo de ciberseguridad y la gestión de riesgos.nt.

5. La OCC está revisando las expectativas de supervisión, las guías y las regulaciones para garantizar que las oportunidades de la IA estén disponibles en todo el sector bancario, incluidos los bancos comunitarios que aprovechan la tecnología de terceros. La OCC también señala que la guía actualizada de gestión de riesgo de modelos está basada en riesgo y es proporcional al tamaño, la complejidad y la materialidad del modelo del banco, mientras que los modelos de IA generativa y agéntica son novedosos y evolucionan rápidamente, y no están dentro del alcance de esa guía revisada de gestión de riesgo de modelos.

Gestión de los riesgos de la IA en bancos y entidades financieras.

Qué deben hacer las juntas directivas ahora

Los directores de bancos deben tratar la IA como un asunto de riesgo empresarial y estrategia, no como un tema tecnológico limitado. La junta directiva debe solicitar a la administración un paquete de gobernanza de IA que sea conciso pero completo, y que abarque:

Inventario de IA y clasificación de riesgo.

¿Qué IA se utiliza hoy, dónde está integrada, quién es su responsable, qué proveedores la suministran, y qué casos de uso afectan a los clientes, el crédito, el fraude, el cumplimiento o la ciberseguridad?

Apetito de riesgo.

¿Qué usos de la IA están permitidos, restringidos o prohibidos? ¿Ha aprobado la junta directiva declaraciones de apetito de riesgo para la IA de cara al cliente, la IA relacionada con el crédito, la toma de decisiones sobre fraude, las herramientas de productividad de los empleados y la IA agéntica?

Diseño de controles.

¿Cómo prueba la administración la IA en cuanto a precisión, sesgo, explicabilidad, privacidad, ciberseguridad, resiliencia y cumplimiento? ¿Qué revisión humana se requiere antes de que un resultado de la IA afecte a un cliente?

Supervisión de terceros.

¿Qué proveedores críticos utilizan IA en los servicios que prestan al banco? ¿Cuenta el banco con derechos de auditoría, reportes de desempeño, notificación de incidentes, restricciones sobre el uso de datos y notificación de cambios?

Preparación ante ciberamenazas y fraude.

¿Cómo ha actualizado la administración el monitoreo de fraude, la autenticación, la capacitación de empleados, la educación de clientes y la respuesta a incidentes frente a deepfakes, phishing habilitado por IA, identidades sintéticas y estafas de suplantación de identidad?

Aseguramiento.

¿Ha revisado auditoría interna la gobernanza de IA, o está programado que lo haga? ¿Están alineados el cumplimiento, el área legal, el riesgo de modelos, la seguridad de la información, la privacidad y la gestión de riesgo empresarial en cuanto a la supervisión de la IA?

Riesgos de la IA

Nota final: los bancos ganadores no serán los que adopten la IA más rápido

Los bancos más sólidos serán aquellos capaces de adoptar la IA con disciplina: lo suficientemente rápido para seguir siendo competitivos, pero lo suficientemente controlado para seguir siendo seguros, sólidos, justos y conformes a la normativa.

El mensaje de la OCC es equilibrado. La IA no es solamente una amenaza; es una oportunidad de modernización. Pero el papel de la junta directiva es asegurarse de que la ambición de IA del banco no supere a su gobernanza.

Síguenos, mantente informado, mantente seguro y naveguemos juntos el panorama de riesgos.