Servicios financieros

Sistemas de IA para banca, mercados de capitales, gestores de activos y fintech que generan los artefactos de riesgo de modelos, DORA y préstamos justos exigidos por los reguladores.

El comprador de servicios financieros que entra en un proyecto de IA en 2026 no se pregunta si debe desplegar LLM. LLM Suite de JPMorgan ya llega a aproximadamente 230,000 a 250,000 empleados en unos 450 casos de uso en producción, con el objetivo de alcanzar 1,000 para finales de año; Goldman Sachs, Morgan Stanley, BBVA, Citi, HSBC y la mayoría de los bancos de primer nivel han desarrollado las suyas propias. La verdadera pregunta es cómo lograr que un sistema de IA en producción supere la validación de riesgo de modelos, las pruebas de préstamos justos, la revisión de terceros de DORA y un examen de supervisión de FINRA, sin dejar de ser utilizable en la operativa diaria.

Lo que construimos y los artefactos que entregamos con ello

Nuestro enfoque consiste en construir sistemas de IA a medida para bancos, mesas de mercados de capitales, gestores de activos y patrimonios, infraestructura de pagos y fintech, y las funciones transversales de riesgo y tesorería que las supervisan, cada uno diseñado para que los artefactos que los reguladores realmente solicitan se generen junto con el sistema, en lugar de añadirse a posteriori cuando una demostración debe justificar su documentación:

  • Paquetes de validación de modelos creados para abordar el «desafío efectivo» conforme a SR 11-7 y OCC 2011-12 incluso cuando el modelo tiene 70 billion de parámetros.
  • Pipelines de retención que tratan los prompts y las salidas de LLM como comunicaciones comerciales bajo la norma FINRA SEA Rule 17a-4, con exportación WORM a cualquier archivo de cumplimiento que la entidad ya utilice.
  • Bancos de pruebas de préstamos justos que superan una revisión de la CFPB relativa a ECOA y su impacto dispar (detallado en nuestra investigación sobre la crisis de responsabilidad en préstamos justos).
  • Registros de decisiones que una auditoría de gestión de cambios según Reg SCI puede examinar sin ambigüedades.

¿Qué normativas de IA debe cumplir un sistema financiero en 2026?

Cinco regímenes supervisan simultáneamente cualquier despliegue en producción. Diseñamos frente a este conjunto normativo en evolución, no según un manual de 2021.

RégimenFecha de entrada en vigorLo que impone a un sistema en producción
DORA17 de enero de 2025Trata a Azure OpenAI, AWS Bedrock y Google Vertex como terceros críticos de TIC, con obligaciones relativas a planes de salida.
NYDFS 23 NYCRR Part 500Directrices emitidas el 16 de octubre de 2024Documentar amenazas de ingeniería social habilitadas por IA, riesgos de proveedores y controles de acceso.
FinCEN Alert FIN-2024-Alert004Noviembre de 2024Incluir tipologías de deepfakes en las presentaciones de SAR.
EU AI Act (disposiciones para alto riesgo)Aplicación completa el 2 de agosto de 2026Clasifica la calificación crediticia y la suscripción de seguros como IA de alto riesgo.
SEC Predictive Data Analytics ruleEn fase de repropuestaYa ha congelado varios lanzamientos de IA orientados a asesores.

¿Cómo evitar que un director financiero creado con deepfake autorice una transferencia?

Un empleado de Arup en Hong Kong transfirió unos US$25 million en febrero de 2024 tras una videollamada con deepfake en la que se suplantaba al director financiero y a otros ejecutivos. La infraestructura de fraude de tesorería existente, basada en reglas de NICE Actimize y detección de presencia de 2022, no lo detectó.

Nuestro enfoque consiste en desarrollar verificación de autenticidad de vídeo y voz en tiempo real que se integra en el flujo de transferencias de tesorería, con filtros deterministas para movimientos de alto valor, de modo que el riesgo de deepfakes no dependa de que un analista bajo presión detecte un rostro sintético en una llamada de Zoom (detallado en nuestra investigación sobre la brecha de deepfake de Arup).

¿Se puede validar un LLM de 70 billion de parámetros bajo SR 11-7?

El «desafío efectivo» bajo SR 11-7 asume que un validador puede interrogar los aspectos internos del modelo; un LLM de 70 billion de parámetros invalida ese supuesto por diseño. Los bancos están respondiendo de tres maneras incompatibles, ninguna de las cuales supera un examen con éxito:

  • O bien frenan el despliegue.
  • O bien amplían la contratación de MRM para validadores con conocimientos de ML, un mercado incapaz de suministrar a gran escala.
  • O bien discretamente confían en las afirmaciones de los proveedores.

Nuestro enfoque convierte la capa de restricciones deterministas —construida sobre un grafo de conocimiento anclado en el dominio— en el componente validado, produciendo rutas de decisión que un validador puede auditar directamente, sin necesidad de interpretar pesos de tensores.

El modelo generativo se sitúa detrás de esa capa como una entrada delimitada y no autoritativa —restringido en cuanto a sus acciones, monitorizado de forma continua y sometido a pruebas de resultados frente al banco de evaluación—, en lugar de ser tratado como un modelo validado por derecho propio. El paquete de documentación (inventario, linaje de datos, banco de evaluación, monitorización del rendimiento) se elabora en el mismo formato que los equipos de MRM ya emplean para modelos clásicos, garantizando que la evidencia sea legible durante la revisión de desafío efectivo que exige un examen horizontal.

Cada segmento se apoya en un eje regulatorio diferente

Los mercados de capitales, la gestión de activos y la banca minorista comparten el mismo problema de arquitectura, pero cada uno se apoya en un eje regulatorio distinto; por ello, construimos según el eje específico y no conforme a una plantilla genérica de «IA para servicios financieros». Localice su área operativa y la obligación que el desarrollo debe cumplir:

Despliegue / área operativaRégimen regulatorio y lo que el desarrollo debe cumplir
Agente de síntesis de informes de análisis (sell-side)Debe respetar MAR las normas sobre barreras de información.
Despliegue de trading algorítmicoDebe acreditar Reg SCI la gestión de cambios: la pérdida de $440 million en 45 minutos de Knight Capital en 2012 todavía se cita en cualquier debate sobre gobernanza algorítmica.
Copiloto para asesores patrimonialesDebe enmarcarse en Reg BI y en las directrices éticas del CFA Institute, bajo la supervisión global de la norma de analítica predictiva de datos de la SEC.
Agente de IA que actúa en nombre de un cliente minoristaReg E : la responsabilidad y el riesgo fiduciario deben asignarse antes del despliegue, no después de una reclamación.
Modelo de suscripción de riesgosDebe superar las pruebas de la CFPB sobre ECOA y el impacto dispar.
Sistema de KYCDebe detectar documentos de identidad sintetizados mediante GenAI a escala del proceso de alta.
Modernización del core bancarioReescribir lógica COBOL de hace cuarenta años no puede comprometer el comportamiento de liquidación por lotes en la migración; consulte una demostración funcional de modernización de COBOL heredado.
Despliegue con preservación de la privacidadPuede requerir aprendizaje federado, privacidad diferencial o cifrado homomórfico en lugar de un LLM estándar en la nube.
Sistema de detección de fraude en tiempo realCon la latencia de las redes de pago bajo ISO 20022 , requiere una puntuación determinista previa a cualquier señal generada por un LLM.

En qué se diferencia de plataformas, Big 4 y proveedores especializados

Cada categoría de proveedor resuelve una parte del problema; ninguno integra la totalidad de la pila técnica. Dicha integración es el trabajo en el que nos enfocamos: la diferencia entre un sistema preparado para ser aprobado por un comité de riesgos y otro que queda estancado en un entorno de pruebas.

ProveedorLo que vendenLa brecha
Proveedores de plataformasUn copiloto horizontalNo está diseñado según el eje regulatorio de ningún área específica de servicios financieros
Firmas de la Big 4Presentaciones metodológicas y refuerzo de personalDiseño de gobernanza, no la ingeniería de sistemas determinista que hace que un modelo sea defendible
Proveedores especializados en IA para servicios financieros (Kensho, NICE Actimize, Featurespace, ComplyAdvantage, Feedzai, Zest AI, Upstart)Un área resuelta eficazmenteNinguno integra toda la pila técnica entre diferentes áreas

La pila completa abarca la ontología del dominio, recuperación anclada con procedencia verificada, aplicación determinista de restricciones, controles con intervención humana donde existan riesgos fiduciarios o de protección al consumidor, registros de decisiones defendibles ante los reguladores, evaluación continua y una arquitectura segura frente a la concentración de terceros.

Conclusiones clave

  • La adopción está resuelta: el desafío pendiente es superar SR 11-7 en validación de modelos, pruebas de préstamos justos, la revisión de DORA y la supervisión de FINRA, manteniendo la viabilidad operativa.
  • Cada proyecto está diseñado para entregar los artefactos exigidos por los reguladores: paquetes de validación SR 11-7 / OCC 2011-12, retención WORM según FINRA 17a-4, bancos de pruebas de préstamos justos CFPB y registros de decisiones Reg SCI.
  • La capa de restricciones deterministas sobre un grafo de conocimiento del dominio es el componente validado: delimita un LLM de 70 billion de parámetros como una entrada supervisada y no autoritativa, de modo que la evidencia que examina un validador nunca depende de la interpretación de pesos de tensores.
  • Nuestro enfoque consiste en construir según el eje regulatorio específico de cada segmento, integrando la pila completa que las plataformas, las firmas de la Big 4 y los proveedores especializados dejan incompleta.

Servicios financieros

FAQ

Preguntas Frecuentes

¿Podemos desplegar un LLM dentro de un flujo de trabajo de suscripción o de riesgo sin suspender la validación de modelos según SR 11-7?

Sí, pero el paquete de validación debe diseñarse desde la arquitectura inicial. Envolvemos el LLM en una capa de restricciones deterministas respaldada por un grafo de conocimiento del dominio, producimos rutas de decisión que un validador puede auditar sin necesidad de interpretar pesos de tensores y generamos el paquete documental según SR 11-7 y OCC 2011-12 (inventario del modelo, linaje de datos, banco de evaluación, monitorización del rendimiento y evidencia para el desafío efectivo) en el mismo formato que su equipo de MRM ya utiliza para modelos clásicos. Adaptar esto a posteriori tras una revisión horizontal casi nunca termina bien.

¿Qué implica DORA para un banco que utiliza Azure OpenAI, AWS Bedrock o Google Vertex como su pila principal de IA?

DORA entró en vigor el 17 de enero de 2025 y clasifica a los proveedores de IA en la nube como terceros críticos de TIC. Esto activa tres obligaciones: un Registro de Información que incluya al proveedor, un plan de salida concreto ejecutable sin disrupción operativa material y un análisis de concentración de terceros. Diseñamos arquitecturas que mantienen la capa de razonamiento, la capa de recuperación y los registros de decisiones portables entre al menos dos proveedores, de modo que el plan de salida no sea una diapositiva sino un manual de procedimientos probado.

¿Cómo detectamos videollamadas con deepfake del director financiero antes de emitir una transferencia de tesorería?

El caso de deepfake de US$25 million en Arup Hong Kong en febrero de 2024 demostró que la detección de presencia de 2022 sumada a los controles tradicionales de tesorería basados en reglas resulta insuficiente. Integramos verificación de autenticidad de vídeo y voz en tiempo real en el flujo de aprobación de transferencias, combinada con filtros deterministas en movimientos de alto valor: cualquier transferencia que supere un umbral dinámico requiere verificación fuera de banda a través de un canal imposible de suplantar por el atacante. El objetivo es desvincular la decisión de detección de deepfakes de un analista bajo presión frente a una cuadrícula de Zoom.

¿Qué exige realmente el plazo de agosto de 2026 de la EU AI Act para la calificación crediticia y la suscripción de seguros de alto riesgo?

A partir del 2 de agosto de 2026, los sistemas de calificación crediticia y de tarificación de riesgos de seguros quedan clasificados como IA de alto riesgo bajo la ley. Los proveedores y responsables del despliegue deben mantener un sistema de gestión de calidad, documentación técnica, registro y trazabilidad, supervisión humana y monitorización poscomercialización. Para los bancos, la obligación más compleja es la interacción con los regímenes vigentes de ECOA, RGPD y crédito al consumo: un único sistema debe satisfacer todos simultáneamente. Nuestros desarrollos generan un eje documental unificado en lugar de cuatro paralelos.

¿Cómo gestionamos la retención de registros según FINRA SEA Rule 17a-4 para prompts y respuestas de LLM en una firma intermediaria de valores (broker-dealer)?

Cada interacción con un LLM en un broker-dealer constituye una comunicación comercial y debe conservarse en formato no modificable y no borrable (WORM) con revisión de supervisión conforme a la norma FINRA Rule 3110. La mayoría de los proveedores SaaS de LLM no exportan de forma nativa en un formato apto para WORM. Desarrollamos un pipeline de retención y supervisión que captura el prompt, las instrucciones del sistema, el contexto recuperado, la salida del modelo y su disposición final, exportándolo a Smarsh, Global Relay o al archivo que la firma ya utilice, y generando la cola de revisión supervisora que su equipo de cumplimiento exige.

¿Cómo ejecutamos pruebas de impacto dispar de préstamos justos del nivel exigido por la CFPB en una señal de suscripción asistida por GenAI?

La CFPB y la OCC esperan que cualquier variable de decisión, incluidas las características generadas por LLM, sea evaluada frente al impacto dispar de ECOA y FHA en clases protegidas. Construimos un banco de pruebas de préstamos justos que trata la salida del LLM como una variable, ejecuta análisis de ratio de impacto adverso y diferencias medias estandarizadas, comprueba la presencia de variables sustitutas (proxies) correlacionadas con atributos protegidos y genera una justificación por escrito junto con medidas de mitigación para cualquier disparidad detectada. Esta debe ser una prueba periódica y no un artefacto generado una única vez al desplegar.

¿En qué se diferencia esto de lo que venden Microsoft, Salesforce o las firmas de la Big 4?

Los proveedores de plataformas venden copilotos horizontales y marcos agénticos; no entregan documentación para SR 11-7, exportación WORM para FINRA 17a-4, plantillas para planes de salida de DORA ni bancos de pruebas de préstamos justos para la CFPB. Las firmas de la Big 4 venden metodología de gobernanza y refuerzo de personal, con gran solvencia en presentaciones y diseño de modelos operativos, pero menor capacidad en la ingeniería de sistemas determinista que hace que un modelo sea defendible. Los proveedores especializados en IA financiera cubren bien un área concreta, sea fraude, trading o PBC. Nosotros integramos la pila completa en un sistema preparado para ser aprobado por un comité de riesgos en lugar de quedar archivado en un entorno de pruebas. Somos neutrales respecto al proveedor en la capa base y rigurosos en todo lo que la rodea.

Construya su IA con confianza.

Colabore con un equipo que cuenta con amplia experiencia en la creación de la próxima generación de IA empresarial. Permítanos ayudarle a diseñar, construir e implementar una estrategia de IA en la que pueda confiar.

Veriprajna consultora de Deep Tech está especializada en la creación de sistemas de IA críticos para la seguridad en los sectores de salud, finanzas y ámbitos regulatorios. Nuestras arquitecturas se validan conforme a protocolos establecidos, con documentación de cumplimiento integral.