BOARD BRIEFING REPORTBanca & mercados financieros europeosPregunta al Management Board · Para debate

Tenemos una política, una norma y un certificado — ¿qué demuestran?

TopicArquitectura de gobernanza de la IA
AudienceManagement Board · CIO · CRO · CDO · Compliance
Read Time12 minutos
Target StatusGREEN — cuando ley, sistema de gestión, método de riesgo y pruebas se conectan en un modelo operativo trazable

De un vistazo

Cada uno se describe como el marco de gobernanza de la IA de la entidad.

<strong>Ninguno responde a la misma pregunta.</strong>

Pregunta al consejo¿Puede la dirección demostrar cómo se conectan las obligaciones jurídicas, la gobernanza organizativa, las decisiones de riesgo y las pruebas de los sistemas en un único modelo operativo trazable?

Situación

La dirección presenta al consejo una política de IA alineada con el EU AI Act, un programa de certificación ISO/IEC 42001, una metodología de riesgo basada en el NIST AI Risk Management Framework y un proceso de pruebas técnicas.

Cada uno se describe como el marco de gobernanza de la IA de la entidad.

Ninguno responde a la misma pregunta.

Los componentes individuales pueden estar bien diseñados. La pregunta para el consejo es si forman un sistema integrado. Un marco jurídico define obligaciones. Un sistema de gestión determina cómo funciona la gobernanza. Un método de riesgo estructura el juicio. Las pruebas y el aseguramiento aportan evidencia de que se han alcanzado los resultados y controles previstos.

  • Un certificado no sustituye una matriz de correspondencia regulatoria.
  • Una evaluación de riesgos no demuestra que un control funcione.
  • Un resultado de prueba no acredita que se hayan identificado las obligaciones jurídicas correctas.

Management Summary

Un marco completo de gobernanza de la IA tiene cuatro capas conectadas:

  1. El derecho determina qué está prohibido, es obligatorio o está sujeto a condiciones.
  2. El sistema de gestión asigna responsabilidades y hace repetible la gobernanza.
  3. El método de riesgo determina cómo se clasifican, evalúan, aceptan y tratan los riesgos.
  4. Las pruebas y la evidencia demuestran cómo funcionan en la práctica los sistemas y los controles.

Estas capas son complementarias, no intercambiables.

ISO/IEC 42001 puede proporcionar un sistema de gestión de la IA estructurado y certificable. No establece automáticamente el cumplimiento del EU AI Act para cada sistema o caso de uso. El programa europeo de normalización desarrolló EN 18286 específicamente para los requisitos de gestión de la calidad asociados al AI Act, porque ISO/IEC 42001 no se consideró plenamente alineada con los objetivos y definiciones de ese requisito regulatorio.

Por tanto, el consejo debe esperar un Framework Stack, no una única etiqueta de framework.

Una entidad puede comprar un certificado. No puede comprar la matriz > de correspondencia.

Management Report Panel

Pregunta del consejo
¿Cómo se conectan nuestros marcos jurídicos, de gestión, de riesgo y de pruebas?
Distinción central
Cada capa responde a una pregunta de gobernanza distinta.
Riesgo principal
El nombre de un framework o un certificado se trata como evidencia de cuestiones fuera de su alcance.
Prueba requerida
Una línea trazable desde la obligación hasta el control, la prueba, el responsable y la evidencia conservada.
Condición objetivo
Una arquitectura gobernada que cubra toda la población de IA y su ciclo de vida.

Calibración de la calidad de respuesta

GREENRespuesta de calidad decisional
AMBERRespuesta parcialmente evidenciada
REDNo de calidad decisional
InventarioUna única población de IA gobernada y conciliada
InventarioExiste un inventario, pero parte de la IA de terceros o integrada queda fuera
Inventario“Sabemos dónde está nuestra IA.”
Mapeo jurídicoMatriz de correspondencia de requisitos a controles por caso de uso
Mapeo jurídicoExiste un mapa jurídico, pero no está vinculado a los controles
Mapeo jurídico“Estamos alineados con el EU AI Act.”
Alcance de la certificaciónAlcance, exclusiones y límites organizativos son explícitos
Alcance de la certificaciónExiste un certificado, pero su alcance no está conciliado con el inventario de IA
Alcance de la certificación“Estamos buscando una certificación ISO.”
Método de riesgoLa clasificación determina la ruta de gobernanza
Método de riesgoExisten puntuaciones de riesgo, pero no modifican requisitos ni aprobaciones
Método de riesgo“Seguimos el framework NIST.”
PruebasLos umbrales de aceptación están vinculados al uso previsto
PruebasSe realizan pruebas, pero están desconectadas del caso de uso o de la decisión
Pruebas“El proveedor ha probado el modelo.”
ResponsabilidadUn responsable identificado tiene autoridad para aprobar, detener y escalar
ResponsabilidadIntervienen comités, pero la autoridad personal no está clara
Responsabilidad“Pasa por el comité de IA.”
TercerosSe definen evidencias, obligaciones de notificación de cambios y derechos de aseguramiento
TercerosExisten cláusulas contractuales, pero la evidencia operativa es incompleta
Terceros“Es responsabilidad del proveedor.”
Reporting al consejoSe informa de eficacia, excepciones y decisiones
Reporting al consejoSe informa del estado de ejecución, pero la eficacia de los controles no es visible
Reporting al consejo“El programa avanza según lo previsto.”

El estado RAG calibra la calidad de la respuesta. No juzga a la institución.

The Framework Stack

01
Marco jurídico
¿Qué debe hacer la entidad?
02
Sistema de gestión
¿Quién gobierna la IA y mediante qué responsabilidades y procesos?
03
Método de riesgo
¿Cómo se identifican, evalúan, aceptan y tratan los riesgos de la IA?
04
Pruebas y evidencia
¿Qué demuestra que el sistema y sus controles funcionan como se afirma?

Cada capa responde a una pregunta distinta. Ninguna responde a la siguiente.

Quién debe responder

Responsabilidad de negocioLegalCumplimientoRiesgosRiesgo de modeloTecnologíaDatosCiberseguridadProtección de datosRiesgo de tercerosComprasAuditoría interna
Nota de responsabilidad:
  • Pertenecer a un comité no equivale a asumir responsabilidad personal.
  • El responsable identificado debe tener la autoridad necesaria para aprobar, limitar, suspender o escalar el uso de IA correspondiente.

Evidencias que el consejo debería solicitar

  1. 01Inventario empresarial de IA
  2. 02Mapa de arquitectura de frameworks
  3. 03Matriz de correspondencia regulatoria
  4. 04Responsabilidades y derechos de decisión
  5. 05Metodología de clasificación
  6. 06Mapa de controles del ciclo de vida
  7. 07Evaluación de impacto y riesgo
  8. 08Registro de pruebas y validación
  9. 09Declaración del alcance de la certificación
  10. 10Paquete de reporting al consejo

Señales de alerta

  • “Seguimos el framework NIST.”
  • “Estamos alineados con el EU AI Act.”
  • “Estamos buscando una certificación ISO.”
  • “El proveedor ha probado el modelo.”
  • “Una persona aprueba el resultado.”
  • “Eso está cubierto por la política de IA.”
  • “Es solo una herramienta interna.”
  • “El framework se está desplegando.”

Ninguna de estas afirmaciones es necesariamente incorrecta. Simplemente no constituye evidencia suficiente para que el consejo pueda confiar en ella.

Camino hacia el verde

  • Arquitectura definida
  • Matriz de correspondencia construida
  • La clasificación determina la ruta
  • Estándar de evidencia definido
  • Terceros incluidos
  • Eficacia supervisada

Un inventario jurídico que no se conecta con los controles sigue > siendo una interpretación. Una biblioteca de controles que no se > conecta con el derecho sigue siendo una decisión interna de diseño.

El consejo no debe preguntar qué framework sigue la entidad. Debe > preguntar si un uso de IA con consecuencias relevantes puede trazarse > desde la obligación hasta la evidencia operativa.

Próxima pregunta sugerida

Tomen un sistema de IA que pueda afectar materialmente a un cliente, un empleado, una transacción o un proceso crítico. ¿Puede la dirección mostrar, en una única cadena de evidencias, el derecho aplicable, el responsable accountable, la decisión de riesgo aprobada, los controles operativos, los resultados de las pruebas, la vía de intervención humana, las dependencias de terceros y el estado actual en producción?

Comentario de experto — 7 min de lectura

01

El marco jurídico define la obligación

La capa jurídica determina qué obligaciones se aplican a un sistema de IA, el papel regulatorio de la entidad y la evidencia necesaria para demostrar el cumplimiento.

En la Unión Europea, el AI Act se combina con el RGPD, DORA y los requisitos sectoriales existentes. Las obligaciones relevantes dependen, entre otros factores, de la finalidad prevista, la clasificación del sistema, las personas afectadas, el papel de la organización y el uso dentro de un proceso regulado.

Para los sistemas de IA de alto riesgo, el AI Act aborda ámbitos como la gestión de riesgos, la gobernanza de datos, la documentación técnica, el mantenimiento de registros, la supervisión humana, la precisión, la robustez, la ciberseguridad y la gestión de la calidad. El artículo 17 exige a los proveedores mantener un sistema documentado de gestión de la calidad que garantice el cumplimiento del Reglamento.

Esto no significa que un banco deba construir una estructura de controles aislada para el AI Act. Los requisitos de gobernanza existentes siguen siendo relevantes. DORA regula las TIC y la resiliencia operativa. El RGPD establece responsabilidad sobre el tratamiento de datos personales y limita determinadas decisiones automatizadas. Los requisitos financieros sobre gobernanza, externalización, conducta y riesgo de modelo pueden seguir aplicándose al mismo sistema.

Por tanto, la capa jurídica debe responder a tres preguntas:

  • ¿Qué obligaciones se aplican?
  • ¿A qué entidad, papel y caso de uso se aplican?
  • ¿Mediante qué controles y evidencias se demostrarán?

Un inventario jurídico que no se conecta con los controles sigue siendo una interpretación. Una biblioteca de controles que no se conecta con el derecho sigue siendo una decisión interna de diseño.

02

El sistema de gestión hace repetible la gobernanza

ISO/IEC 42001 establece requisitos para un sistema de gestión de la IA. Aborda los procesos organizativos utilizados para establecer, implantar, mantener y mejorar continuamente la gobernanza de la IA.

Su valor reside en la repetibilidad. Puede proporcionar una estructura para el alcance, la política, los objetivos, las responsabilidades, los procesos de riesgo, la competencia, la comunicación, la supervisión, la auditoría interna y la mejora continua.

Una certificación ISO/IEC 42001 constituye, por tanto, evidencia significativa sobre un alcance definido del sistema de gestión. No establece automáticamente que cada caso de uso de IA esté incluido en ese alcance ni que cada sistema cumpla el EU AI Act.

Esta distinción se refuerza con EN 18286:2026, la primera norma europea publicada para apoyar la aplicación del AI Act. Aborda el sistema de gestión de la calidad requerido con fines regulatorios, especialmente en virtud del artículo 17.

CEN-CENELEC JTC 21 evaluó si ISO/IEC 42001 podía adoptarse para el requisito de gestión de la calidad del artículo 17 del AI Act. Dado que sus objetivos y definiciones no se consideraron plenamente alineados con ese requisito regulatorio, se desarrolló una norma europea específica: EN 18286, *Artificial intelligence — Quality management system for EU AI Act regulatory purposes*.

La cuestión no es que ISO/IEC 42001 sea inadecuada. La cuestión es que una norma de sistema de gestión organizativo y un requisito regulatorio de gestión de la calidad no demuestran lo mismo.

EN 18286 define la calidad en relación con el cumplimiento de los requisitos aplicables del AI Act, no como calidad de producto en el sentido convencional de ISO 9001. Su estructura también permite integrar los requisitos específicos de IA en un sistema sectorial de gestión de la calidad ya existente, en lugar de obligar a las organizaciones a crear un segundo sistema paralelo.

Para los bancos, el principio práctico es la integración. La gobernanza de la IA debe ampliar los marcos existentes de empresa, tecnología, datos, riesgo y resiliencia operativa cuando esas estructuras sigan siendo adecuadas.

El artículo 40 del AI Act concede una presunción de conformidad únicamente cuando la referencia a una norma armonizada se ha publicado en el Diario Oficial de la Unión Europea, y solo para los requisitos cubiertos por la norma. A finales de julio de 2026, la referencia a EN 18286 aún no se había publicado en el Diario Oficial.

Una entidad puede comprar un certificado. No puede comprar la matriz de correspondencia.

Por tanto, el consejo debe solicitar el alcance preciso de la certificación, las exclusiones, las actividades cubiertas y su relación con el inventario de IA y las obligaciones regulatorias.

03

El método de riesgo estructura el juicio

El NIST AI Risk Management Framework organiza la actividad de gestión del riesgo de IA mediante cuatro funciones:

  • Govern
  • Map
  • Measure
  • Manage

Govern es transversal. Map establece el contexto e identifica a las partes afectadas y los riesgos. Measure evalúa y supervisa el comportamiento del sistema y el riesgo. Manage prioriza y trata los riesgos de acuerdo con los objetivos y tolerancias de la organización.

Esto crea un lenguaje común para el riesgo de IA sin imponer un resultado regulatorio ni un conjunto de controles únicos.

El framework puede apoyar:

  • la taxonomía de riesgos,
  • la clasificación de casos de uso,
  • la evaluación de impacto y materialidad,
  • la medición del riesgo,
  • los criterios de aceptación,
  • los umbrales de escalado,
  • y las decisiones de tratamiento.

Pero el framework no determina qué obligaciones jurídicas se aplican. Tampoco completar una evaluación de riesgos demuestra que la mitigación funcione eficazmente.

La clasificación debe determinar la ruta de gobernanza. No debe limitarse a rellenar un campo de reporting.

Una decisión de alto impacto sobre clientes, una herramienta interna de productividad de bajo riesgo y un agente autónomo con acceso a producción no deben seguir la misma ruta de aprobación, pruebas y supervisión. Cada uno debe, sin embargo, seguir una ruta definida que pueda explicarse y demostrarse.

El consejo debe esperar que cada decisión material de riesgo esté conectada con:

  • un responsable accountable,
  • una tolerancia aprobada,
  • un objetivo de control,
  • un control implantado,
  • una prueba,
  • y un estado operativo actual.
04

Las pruebas y el aseguramiento producen evidencia

Las pruebas convierten las afirmaciones de gobernanza en evidencia examinable.

AI Verify ilustra esta capa mediante once principios de gobernanza. Cada principio se vincula a resultados previstos, procesos y evidencia documental. El framework combina evaluaciones técnicas y no técnicas, en lugar de tratar la IA fiable únicamente como una cuestión de rendimiento del modelo.

Las pruebas y el aseguramiento pueden incluir:

  • evaluación de precisión y rendimiento,
  • pruebas de robustez y ciberseguridad,
  • evaluación de sesgo y equidad,
  • evaluación de explicabilidad,
  • evidencia de linaje y calidad de datos,
  • evaluación de impacto,
  • ejercicios de supervisión humana,
  • red teaming y pruebas de uso indebido,
  • comprobaciones de reproducibilidad,
  • pruebas de controles,
  • y aseguramiento independiente.

La prueba relevante depende del uso previsto. Un modelo puede funcionar bien en un benchmark genérico y seguir siendo inadecuado para una decisión, una población de clientes, un entorno operativo o una tolerancia al riesgo concretos.

Afirmar que una persona permanece "en el circuito" no es una descripción de control. El registro de gobernanza debe identificar qué decide la persona, qué información tiene disponible, cuánto tiempo dispone para intervenir y si tiene autoridad para modificar el resultado.

La misma disciplina se aplica a la certificación externa. ISO/IEC 42006 establece requisitos para los organismos que auditan y certifican sistemas de gestión de la IA. Refuerza la confianza en el proceso de certificación; no amplía el alcance de lo que certifica ISO/IEC 42001.

El consejo no necesita aprobar cada script de prueba. Debe exigir a la dirección que explique:

1. qué resultado se está probando, 2. por qué el método es adecuado, 3. qué umbral de aceptación se aplica, 4. quién puede aprobar una excepción, 5. durante cuánto tiempo sigue siendo válida la evidencia, 6. y qué cambios exigen una nueva evaluación.

El propósito del reporting al consejo no es reproducir el inventario de IA. Es mostrar si el sistema de gobernanza sigue siendo eficaz y dónde se requiere una decisión.

Base de fuentes seleccionada

  1. Reglamento (UE) 2024/1689 — Artificial Intelligence Act
  2. Reglamento (UE) 2026/1744 — Digital Omnibus on AI
  3. CEN-CENELEC — Artificial Intelligence and JTC 21
  4. CEN-CENELEC — EN 18286 in the Spotlight: Supporting Compliance with the AI Act
  5. ISO/IEC 42001:2023 — AI Management Systems
  6. ISO/IEC 42006:2025 — Certification of AI Management Systems
  7. NIST AI Risk Management Framework
  8. NIST Generative AI Profile — AI 600-1
  9. AI Verify Foundation — Testing Framework
  10. European Banking Authority — AI Act Implications for Banking and Payments
  11. IOSCO — Supervisory Toolkit for AI Use in Capital Markets
  12. Principios de la OCDE sobre IA

← Todos los briefings