Servicios financieros
Sistemas de IA para banca, mercados de capitales, gestores de activos y fintech que generan los artefactos de riesgo de modelos, DORA y préstamos justos exigidos por los reguladores.
El comprador de servicios financieros que entra en un proyecto de IA en 2026 no se pregunta si debe desplegar LLM. LLM Suite de JPMorgan ya llega a aproximadamente 230,000 a 250,000 empleados en unos 450 casos de uso en producción, con el objetivo de alcanzar 1,000 para finales de año; Goldman Sachs, Morgan Stanley, BBVA, Citi, HSBC y la mayoría de los bancos de primer nivel han desarrollado las suyas propias. La verdadera pregunta es cómo lograr que un sistema de IA en producción supere la validación de riesgo de modelos, las pruebas de préstamos justos, la revisión de terceros de DORA y un examen de supervisión de FINRA, sin dejar de ser utilizable en la operativa diaria.
Lo que construimos y los artefactos que entregamos con ello
Nuestro enfoque consiste en construir sistemas de IA a medida para bancos, mesas de mercados de capitales, gestores de activos y patrimonios, infraestructura de pagos y fintech, y las funciones transversales de riesgo y tesorería que las supervisan, cada uno diseñado para que los artefactos que los reguladores realmente solicitan se generen junto con el sistema, en lugar de añadirse a posteriori cuando una demostración debe justificar su documentación:
- Paquetes de validación de modelos creados para abordar el «desafío efectivo» conforme a SR 11-7 y OCC 2011-12 incluso cuando el modelo tiene 70 billion de parámetros.
- Pipelines de retención que tratan los prompts y las salidas de LLM como comunicaciones comerciales bajo la norma FINRA SEA Rule 17a-4, con exportación WORM a cualquier archivo de cumplimiento que la entidad ya utilice.
- Bancos de pruebas de préstamos justos que superan una revisión de la CFPB relativa a ECOA y su impacto dispar (detallado en nuestra investigación sobre la crisis de responsabilidad en préstamos justos).
- Registros de decisiones que una auditoría de gestión de cambios según Reg SCI puede examinar sin ambigüedades.
¿Qué normativas de IA debe cumplir un sistema financiero en 2026?
Cinco regímenes supervisan simultáneamente cualquier despliegue en producción. Diseñamos frente a este conjunto normativo en evolución, no según un manual de 2021.
| Régimen | Fecha de entrada en vigor | Lo que impone a un sistema en producción |
|---|---|---|
| DORA | 17 de enero de 2025 | Trata a Azure OpenAI, AWS Bedrock y Google Vertex como terceros críticos de TIC, con obligaciones relativas a planes de salida. |
| NYDFS 23 NYCRR Part 500 | Directrices emitidas el 16 de octubre de 2024 | Documentar amenazas de ingeniería social habilitadas por IA, riesgos de proveedores y controles de acceso. |
| FinCEN Alert FIN-2024-Alert004 | Noviembre de 2024 | Incluir tipologías de deepfakes en las presentaciones de SAR. |
| EU AI Act (disposiciones para alto riesgo) | Aplicación completa el 2 de agosto de 2026 | Clasifica la calificación crediticia y la suscripción de seguros como IA de alto riesgo. |
| SEC Predictive Data Analytics rule | En fase de repropuesta | Ya ha congelado varios lanzamientos de IA orientados a asesores. |
¿Cómo evitar que un director financiero creado con deepfake autorice una transferencia?
Un empleado de Arup en Hong Kong transfirió unos US$25 million en febrero de 2024 tras una videollamada con deepfake en la que se suplantaba al director financiero y a otros ejecutivos. La infraestructura de fraude de tesorería existente, basada en reglas de NICE Actimize y detección de presencia de 2022, no lo detectó.
Nuestro enfoque consiste en desarrollar verificación de autenticidad de vídeo y voz en tiempo real que se integra en el flujo de transferencias de tesorería, con filtros deterministas para movimientos de alto valor, de modo que el riesgo de deepfakes no dependa de que un analista bajo presión detecte un rostro sintético en una llamada de Zoom (detallado en nuestra investigación sobre la brecha de deepfake de Arup).
¿Se puede validar un LLM de 70 billion de parámetros bajo SR 11-7?
El «desafío efectivo» bajo SR 11-7 asume que un validador puede interrogar los aspectos internos del modelo; un LLM de 70 billion de parámetros invalida ese supuesto por diseño. Los bancos están respondiendo de tres maneras incompatibles, ninguna de las cuales supera un examen con éxito:
- O bien frenan el despliegue.
- O bien amplían la contratación de MRM para validadores con conocimientos de ML, un mercado incapaz de suministrar a gran escala.
- O bien discretamente confían en las afirmaciones de los proveedores.
Nuestro enfoque convierte la capa de restricciones deterministas —construida sobre un grafo de conocimiento anclado en el dominio— en el componente validado, produciendo rutas de decisión que un validador puede auditar directamente, sin necesidad de interpretar pesos de tensores.
El modelo generativo se sitúa detrás de esa capa como una entrada delimitada y no autoritativa —restringido en cuanto a sus acciones, monitorizado de forma continua y sometido a pruebas de resultados frente al banco de evaluación—, en lugar de ser tratado como un modelo validado por derecho propio. El paquete de documentación (inventario, linaje de datos, banco de evaluación, monitorización del rendimiento) se elabora en el mismo formato que los equipos de MRM ya emplean para modelos clásicos, garantizando que la evidencia sea legible durante la revisión de desafío efectivo que exige un examen horizontal.
Cada segmento se apoya en un eje regulatorio diferente
Los mercados de capitales, la gestión de activos y la banca minorista comparten el mismo problema de arquitectura, pero cada uno se apoya en un eje regulatorio distinto; por ello, construimos según el eje específico y no conforme a una plantilla genérica de «IA para servicios financieros». Localice su área operativa y la obligación que el desarrollo debe cumplir:
| Despliegue / área operativa | Régimen regulatorio y lo que el desarrollo debe cumplir |
|---|---|
| Agente de síntesis de informes de análisis (sell-side) | Debe respetar MAR las normas sobre barreras de información. |
| Despliegue de trading algorítmico | Debe acreditar Reg SCI la gestión de cambios: la pérdida de $440 million en 45 minutos de Knight Capital en 2012 todavía se cita en cualquier debate sobre gobernanza algorítmica. |
| Copiloto para asesores patrimoniales | Debe enmarcarse en Reg BI y en las directrices éticas del CFA Institute, bajo la supervisión global de la norma de analítica predictiva de datos de la SEC. |
| Agente de IA que actúa en nombre de un cliente minorista | Reg E : la responsabilidad y el riesgo fiduciario deben asignarse antes del despliegue, no después de una reclamación. |
| Modelo de suscripción de riesgos | Debe superar las pruebas de la CFPB sobre ECOA y el impacto dispar. |
| Sistema de KYC | Debe detectar documentos de identidad sintetizados mediante GenAI a escala del proceso de alta. |
| Modernización del core bancario | Reescribir lógica COBOL de hace cuarenta años no puede comprometer el comportamiento de liquidación por lotes en la migración; consulte una demostración funcional de modernización de COBOL heredado. |
| Despliegue con preservación de la privacidad | Puede requerir aprendizaje federado, privacidad diferencial o cifrado homomórfico en lugar de un LLM estándar en la nube. |
| Sistema de detección de fraude en tiempo real | Con la latencia de las redes de pago bajo ISO 20022 , requiere una puntuación determinista previa a cualquier señal generada por un LLM. |
En qué se diferencia de plataformas, Big 4 y proveedores especializados
Cada categoría de proveedor resuelve una parte del problema; ninguno integra la totalidad de la pila técnica. Dicha integración es el trabajo en el que nos enfocamos: la diferencia entre un sistema preparado para ser aprobado por un comité de riesgos y otro que queda estancado en un entorno de pruebas.
| Proveedor | Lo que venden | La brecha |
|---|---|---|
| Proveedores de plataformas | Un copiloto horizontal | No está diseñado según el eje regulatorio de ningún área específica de servicios financieros |
| Firmas de la Big 4 | Presentaciones metodológicas y refuerzo de personal | Diseño de gobernanza, no la ingeniería de sistemas determinista que hace que un modelo sea defendible |
| Proveedores especializados en IA para servicios financieros (Kensho, NICE Actimize, Featurespace, ComplyAdvantage, Feedzai, Zest AI, Upstart) | Un área resuelta eficazmente | Ninguno integra toda la pila técnica entre diferentes áreas |
La pila completa abarca la ontología del dominio, recuperación anclada con procedencia verificada, aplicación determinista de restricciones, controles con intervención humana donde existan riesgos fiduciarios o de protección al consumidor, registros de decisiones defendibles ante los reguladores, evaluación continua y una arquitectura segura frente a la concentración de terceros.
Conclusiones clave
- La adopción está resuelta: el desafío pendiente es superar SR 11-7 en validación de modelos, pruebas de préstamos justos, la revisión de DORA y la supervisión de FINRA, manteniendo la viabilidad operativa.
- Cada proyecto está diseñado para entregar los artefactos exigidos por los reguladores: paquetes de validación SR 11-7 / OCC 2011-12, retención WORM según FINRA 17a-4, bancos de pruebas de préstamos justos CFPB y registros de decisiones Reg SCI.
- La capa de restricciones deterministas sobre un grafo de conocimiento del dominio es el componente validado: delimita un LLM de 70 billion de parámetros como una entrada supervisada y no autoritativa, de modo que la evidencia que examina un validador nunca depende de la interpretación de pesos de tensores.
- Nuestro enfoque consiste en construir según el eje regulatorio específico de cada segmento, integrando la pila completa que las plataformas, las firmas de la Big 4 y los proveedores especializados dejan incompleta.
Servicios financieros
VerIA de Cumplimiento para Trading Algorítmico | Veriprajna
Los reguladores ya no aceptan los registros de órdenes como evidencia de auditoría. Después de que el flash crash de agosto de 2024 borrara 1 billón de dólares en valor y de que Citigroup pagara 92 millones de dólares en multas por un único fallo algorítmico, la pregunta ha cambiado de "¿tiene usted controles?" a "¿puede reconstruir cada decisión que tomó su algoritmo?
VerValidación de IA empresarial para sectores regulados | Veriprajna
Klarna reemplazó a 700 agentes de servicio al cliente con IA. Los costos cayeron un 40 %. Luego la satisfacción se desplomó, los contactos repetidos se dispararon y el primer trimestre de 2025 terminó con una pérdida neta de 99 millones de dólares.
VerDetección de deepfakes empresariales y prevención de fraude en videollamadas | Veriprajna
En febrero de 2024, los atacantes utilizaron deepfakes generados por IA de todo un equipo directivo para robar 25,6 millones de dólares a Arup en una sola videollamada. Desde enero de 2026, las pólizas estándar de ciberseguro excluyen explícitamente el fraude con deepfakes.
VerVerificación formal de cumplimiento financiero para bancos | Veriprajna
Apple y Goldman Sachs contaban con miles de ingenieros, ingresos por miles de millones y un flujo de trabajo de resolución de disputas que, de forma silenciosa, dejaba caer decenas de miles de avisos válidos de errores de facturación en un vacío técnico. La CFPB lo descubrió. Pagaron 89 millones de dólares.
VerModernización de COBOL Heredado con Inteligencia de Grafos de Conocimiento | Veriprajna
Entre el 70 y el 80 % de los proyectos de modernización de mainframe fracasan. No porque la tecnología sea incorrecta, sino porque las herramientas tratan el código como texto en lugar de topología. Construimos el mapa de su base de código antes de tocar una sola línea, para que su migración tenga éxito allí donde otros han quemado millones y no han entregado nada.
VerVerificación de IA para Cumplimiento Fiscal | Veriprajna
Thomson Reuters "Ready to Review" prepara automáticamente las declaraciones 1040. CCH Axcess Expert AI redacta análisis de asesoría en 10.000 firmas. Blue J responde consultas de investigación fiscal con una tasa de desacuerdo inferior a 1 de cada 700.
Preguntas Frecuentes
¿Podemos desplegar un LLM dentro de un flujo de trabajo de suscripción o de riesgo sin suspender la validación de modelos según SR 11-7?
Sí, pero el paquete de validación debe diseñarse desde la arquitectura inicial. Envolvemos el LLM en una capa de restricciones deterministas respaldada por un grafo de conocimiento del dominio, producimos rutas de decisión que un validador puede auditar sin necesidad de interpretar pesos de tensores y generamos el paquete documental según SR 11-7 y OCC 2011-12 (inventario del modelo, linaje de datos, banco de evaluación, monitorización del rendimiento y evidencia para el desafío efectivo) en el mismo formato que su equipo de MRM ya utiliza para modelos clásicos. Adaptar esto a posteriori tras una revisión horizontal casi nunca termina bien.
¿Qué implica DORA para un banco que utiliza Azure OpenAI, AWS Bedrock o Google Vertex como su pila principal de IA?
DORA entró en vigor el 17 de enero de 2025 y clasifica a los proveedores de IA en la nube como terceros críticos de TIC. Esto activa tres obligaciones: un Registro de Información que incluya al proveedor, un plan de salida concreto ejecutable sin disrupción operativa material y un análisis de concentración de terceros. Diseñamos arquitecturas que mantienen la capa de razonamiento, la capa de recuperación y los registros de decisiones portables entre al menos dos proveedores, de modo que el plan de salida no sea una diapositiva sino un manual de procedimientos probado.
¿Cómo detectamos videollamadas con deepfake del director financiero antes de emitir una transferencia de tesorería?
El caso de deepfake de US$25 million en Arup Hong Kong en febrero de 2024 demostró que la detección de presencia de 2022 sumada a los controles tradicionales de tesorería basados en reglas resulta insuficiente. Integramos verificación de autenticidad de vídeo y voz en tiempo real en el flujo de aprobación de transferencias, combinada con filtros deterministas en movimientos de alto valor: cualquier transferencia que supere un umbral dinámico requiere verificación fuera de banda a través de un canal imposible de suplantar por el atacante. El objetivo es desvincular la decisión de detección de deepfakes de un analista bajo presión frente a una cuadrícula de Zoom.
¿Qué exige realmente el plazo de agosto de 2026 de la EU AI Act para la calificación crediticia y la suscripción de seguros de alto riesgo?
A partir del 2 de agosto de 2026, los sistemas de calificación crediticia y de tarificación de riesgos de seguros quedan clasificados como IA de alto riesgo bajo la ley. Los proveedores y responsables del despliegue deben mantener un sistema de gestión de calidad, documentación técnica, registro y trazabilidad, supervisión humana y monitorización poscomercialización. Para los bancos, la obligación más compleja es la interacción con los regímenes vigentes de ECOA, RGPD y crédito al consumo: un único sistema debe satisfacer todos simultáneamente. Nuestros desarrollos generan un eje documental unificado en lugar de cuatro paralelos.
¿Cómo gestionamos la retención de registros según FINRA SEA Rule 17a-4 para prompts y respuestas de LLM en una firma intermediaria de valores (broker-dealer)?
Cada interacción con un LLM en un broker-dealer constituye una comunicación comercial y debe conservarse en formato no modificable y no borrable (WORM) con revisión de supervisión conforme a la norma FINRA Rule 3110. La mayoría de los proveedores SaaS de LLM no exportan de forma nativa en un formato apto para WORM. Desarrollamos un pipeline de retención y supervisión que captura el prompt, las instrucciones del sistema, el contexto recuperado, la salida del modelo y su disposición final, exportándolo a Smarsh, Global Relay o al archivo que la firma ya utilice, y generando la cola de revisión supervisora que su equipo de cumplimiento exige.
¿Cómo ejecutamos pruebas de impacto dispar de préstamos justos del nivel exigido por la CFPB en una señal de suscripción asistida por GenAI?
La CFPB y la OCC esperan que cualquier variable de decisión, incluidas las características generadas por LLM, sea evaluada frente al impacto dispar de ECOA y FHA en clases protegidas. Construimos un banco de pruebas de préstamos justos que trata la salida del LLM como una variable, ejecuta análisis de ratio de impacto adverso y diferencias medias estandarizadas, comprueba la presencia de variables sustitutas (proxies) correlacionadas con atributos protegidos y genera una justificación por escrito junto con medidas de mitigación para cualquier disparidad detectada. Esta debe ser una prueba periódica y no un artefacto generado una única vez al desplegar.
¿En qué se diferencia esto de lo que venden Microsoft, Salesforce o las firmas de la Big 4?
Los proveedores de plataformas venden copilotos horizontales y marcos agénticos; no entregan documentación para SR 11-7, exportación WORM para FINRA 17a-4, plantillas para planes de salida de DORA ni bancos de pruebas de préstamos justos para la CFPB. Las firmas de la Big 4 venden metodología de gobernanza y refuerzo de personal, con gran solvencia en presentaciones y diseño de modelos operativos, pero menor capacidad en la ingeniería de sistemas determinista que hace que un modelo sea defendible. Los proveedores especializados en IA financiera cubren bien un área concreta, sea fraude, trading o PBC. Nosotros integramos la pila completa en un sistema preparado para ser aprobado por un comité de riesgos en lugar de quedar archivado en un entorno de pruebas. Somos neutrales respecto al proveedor en la capa base y rigurosos en todo lo que la rodea.
Construya su IA con confianza.
Colabore con un equipo que cuenta con amplia experiencia en la creación de la próxima generación de IA empresarial. Permítanos ayudarle a diseñar, construir e implementar una estrategia de IA en la que pueda confiar.
Veriprajna consultora de Deep Tech está especializada en la creación de sistemas de IA críticos para la seguridad en los sectores de salud, finanzas y ámbitos regulatorios. Nuestras arquitecturas se validan conforme a protocolos establecidos, con documentación de cumplimiento integral.