EBA · Risk Assessment Report, junio de 2026
Analiza adopción de IA, riesgo operacional, ciberseguridad y dependencia de terceros en banca europea.
Ordenando control IA
Banca y finanzas
Sector reguladoUna entidad financiera puede utilizar IA en fraude, atención, análisis documental, crédito, asesoramiento, operaciones internas o ciberseguridad. El control cambia según la finalidad: no todo uso es de alto riesgo, pero cada uso necesita una ficha suficientemente precisa para saber qué régimen, proveedor, datos y evidencias deben revisarse.
Actiaris organiza la capa de gobernanza del uso; no sustituye los marcos prudenciales, DORA, la función de riesgos, la supervisión financiera ni los controles técnicos de la entidad.
Evita introducir información de clientes, operaciones o expedientes reales en la evaluación pública.
Fuentes oficiales
Estas páginas se apoyan en textos y portales oficiales para facilitar su consulta.
EBA · Risk Assessment Report, junio de 2026
Analiza adopción de IA, riesgo operacional, ciberseguridad y dependencia de terceros en banca europea.
EBA · Preparación del registro de información DORA
Describe el registro de acuerdos contractuales con proveedores ICT exigido a entidades financieras dentro del ámbito de DORA.
Reglamento (UE) 2024/1689 · AI Act
Incluye usos de alto riesgo relacionados con solvencia de personas y determinados seguros, además de reglas de vigilancia sectorial.
Mapa de usos
La misma tecnología puede desempeñar funciones con impactos regulatorios muy distintos.
01
Documenta si el sistema evalúa solvencia o establece puntuaciones de crédito de personas físicas y qué intervención tiene en la decisión.
02
Separa detección de fraude, monitorización, autenticación, ciberseguridad y cualquier efecto posterior sobre personas.
03
Registra cuándo el sistema interactúa con clientes, genera respuestas, recomienda acciones o utiliza información financiera.
04
Inventaría asistentes, análisis documental, programación, reporting y automatizaciones aunque no decidan sobre clientes.
05
Distingue vida y salud, evaluación de riesgo, fijación de precios y otros productos con regímenes distintos.
06
Identifica herramientas, permisos, cuentas, datos y acciones que un agente puede ejecutar sobre sistemas internos.
Dos capas conectadas
El AI Act se centra en roles, riesgos y obligaciones del sistema de IA. DORA exige gestionar el riesgo ICT y las relaciones con terceros dentro de su ámbito. El expediente debe conectar ambas capas sin duplicar información innecesariamente.
01
Rol regulatorio, clasificación, transparencia, supervisión humana, documentación y requisitos del sistema cuando procedan.
02
Servicio ICT, función soportada, contrato, proveedor, concentración, incidentes, continuidad y gestión del riesgo de terceros.
03
Proveedor, servicio, versión, integración, accesos, datos, responsables, cambios e incidentes deben poder relacionarse entre ambos expedientes.
Terceros
El control debe saber qué proveedor contractual existe, qué modelo o servicio sustenta la función, qué integraciones utiliza y qué ocurre cuando cambia la versión o las condiciones.
01
Contrato, proveedor de aplicación, proveedor del modelo, subservicios conocidos e integraciones relevantes.
02
Versiones, capacidades, regiones, políticas de datos, límites y configuraciones que pueden alterar el análisis.
03
Exportación de datos, continuidad, sustitución, conservación del historial y cierre del uso si el servicio deja de ser aceptable.
Evidencia
Para usos con impacto elevado, conserva la conexión entre necesidad, clasificación, pruebas, límites, revisión humana, aprobación, incidencias y seguimiento.
01
Qué uso se autoriza, con qué finalidad, alcance, usuarios y condiciones.
02
Qué funciones de riesgos, legal, DPO, seguridad o negocio intervinieron y qué concluyeron.
03
Métricas, incidencias, reclamaciones, discrepancias, cambios de proveedor y revisiones programadas.
Criterio práctico
Una única ficha maestra puede servir como punto de enlace con los expedientes sectoriales.
Sistema, modelo, versión, proveedor contractual y proveedor técnico cuando sean distintos.
Finalidad, proceso financiero, decisión afectada y personas o colectivos potencialmente impactados.
Datos utilizados, sistemas conectados, cuentas, permisos y ubicación de la función en la arquitectura.
Clasificación AI Act y justificación; controles DORA/ICT relacionados cuando el servicio entre en su ámbito.
Propietario, validadores, supervisor humano y autoridad para aprobar, condicionar o suspender.
Pruebas, contratos, evaluaciones, incidencias, cambios y evidencias de revisión posteriores.
FAQ
No. La clasificación depende de la finalidad y del uso real. El Reglamento identifica determinados casos de alto riesgo, entre ellos la evaluación de solvencia o puntuación crediticia de personas físicas y determinados usos en seguros de vida y salud; otros usos deben analizarse por separado.
No. DORA y el AI Act regulan dimensiones distintas. Un mismo proveedor o servicio puede necesitar controles de riesgo ICT y, además, una evaluación del sistema de IA, su rol, clasificación, transparencia o supervisión.
No. Actiaris puede servir para conectar la gobernanza de los usos de IA con proveedores, documentos, tareas y evidencias, pero no se presenta como sustituto de los registros o reportes regulatorios específicos que deba mantener la entidad.
Siguiente paso
Si el sistema no puede explicarse desde finalidad y proveedor hasta decisión, evidencia y revisión, el primer problema es de gobernanza.