Ordenando control IA

Visual de gobernanza de IA financiera conectando caso de uso, AI Act, DORA, proveedores y evidencia.

Banca y finanzas

Sector regulado

Controla cada uso de IA junto a su proveedor, datos, responsables y decisiones.

Una entidad financiera puede utilizar IA en fraude, atención, análisis documental, crédito, asesoramiento, operaciones internas o ciberseguridad. El control cambia según la finalidad: no todo uso es de alto riesgo, pero cada uso necesita una ficha suficientemente precisa para saber qué régimen, proveedor, datos y evidencias deben revisarse.

Actiaris organiza la capa de gobernanza del uso; no sustituye los marcos prudenciales, DORA, la función de riesgos, la supervisión financiera ni los controles técnicos de la entidad.

Uso y versiónAI Act + DORATerceros y evidencias

Evita introducir información de clientes, operaciones o expedientes reales en la evaluación pública.

Fuentes oficiales

Base normativa o institucional

Estas páginas se apoyan en textos y portales oficiales para facilitar su consulta.

EBA · Risk Assessment Report, junio de 2026

Analiza adopción de IA, riesgo operacional, ciberseguridad y dependencia de terceros en banca europea.

Abrir fuente oficial

EBA · Preparación del registro de información DORA

Describe el registro de acuerdos contractuales con proveedores ICT exigido a entidades financieras dentro del ámbito de DORA.

Abrir fuente oficial

Reglamento (UE) 2024/1689 · AI Act

Incluye usos de alto riesgo relacionados con solvencia de personas y determinados seguros, además de reglas de vigilancia sectorial.

Abrir fuente oficial

Mapa de usos

Empieza separando el caso de uso, no la marca del modelo.

La misma tecnología puede desempeñar funciones con impactos regulatorios muy distintos.

01

Crédito y solvencia

Documenta si el sistema evalúa solvencia o establece puntuaciones de crédito de personas físicas y qué intervención tiene en la decisión.

02

Fraude y seguridad

Separa detección de fraude, monitorización, autenticación, ciberseguridad y cualquier efecto posterior sobre personas.

03

Atención y asesoramiento

Registra cuándo el sistema interactúa con clientes, genera respuestas, recomienda acciones o utiliza información financiera.

04

Operaciones internas

Inventaría asistentes, análisis documental, programación, reporting y automatizaciones aunque no decidan sobre clientes.

05

Seguros

Distingue vida y salud, evaluación de riesgo, fijación de precios y otros productos con regímenes distintos.

06

IA agéntica

Identifica herramientas, permisos, cuentas, datos y acciones que un agente puede ejecutar sobre sistemas internos.

Dos capas conectadas

AI Act y DORA responden preguntas distintas y pueden coincidir sobre el mismo servicio.

El AI Act se centra en roles, riesgos y obligaciones del sistema de IA. DORA exige gestionar el riesgo ICT y las relaciones con terceros dentro de su ámbito. El expediente debe conectar ambas capas sin duplicar información innecesariamente.

01

AI Act

Rol regulatorio, clasificación, transparencia, supervisión humana, documentación y requisitos del sistema cuando procedan.

02

DORA

Servicio ICT, función soportada, contrato, proveedor, concentración, incidentes, continuidad y gestión del riesgo de terceros.

03

Punto común

Proveedor, servicio, versión, integración, accesos, datos, responsables, cambios e incidentes deben poder relacionarse entre ambos expedientes.

Terceros

Un modelo externo no es solo una funcionalidad: es una dependencia que cambia.

El control debe saber qué proveedor contractual existe, qué modelo o servicio sustenta la función, qué integraciones utiliza y qué ocurre cuando cambia la versión o las condiciones.

01

Cadena de proveedor

Contrato, proveedor de aplicación, proveedor del modelo, subservicios conocidos e integraciones relevantes.

02

Cambio

Versiones, capacidades, regiones, políticas de datos, límites y configuraciones que pueden alterar el análisis.

03

Salida

Exportación de datos, continuidad, sustitución, conservación del historial y cierre del uso si el servicio deja de ser aceptable.

Evidencia

La gobernanza necesita demostrar la decisión, no solo registrar el proveedor.

Para usos con impacto elevado, conserva la conexión entre necesidad, clasificación, pruebas, límites, revisión humana, aprobación, incidencias y seguimiento.

01

Decisión autorizada

Qué uso se autoriza, con qué finalidad, alcance, usuarios y condiciones.

02

Revisión independiente

Qué funciones de riesgos, legal, DPO, seguridad o negocio intervinieron y qué concluyeron.

03

Seguimiento

Métricas, incidencias, reclamaciones, discrepancias, cambios de proveedor y revisiones programadas.

Criterio práctico

Campos que conviene conectar por cada uso de IA

Una única ficha maestra puede servir como punto de enlace con los expedientes sectoriales.

01

Sistema, modelo, versión, proveedor contractual y proveedor técnico cuando sean distintos.

02

Finalidad, proceso financiero, decisión afectada y personas o colectivos potencialmente impactados.

03

Datos utilizados, sistemas conectados, cuentas, permisos y ubicación de la función en la arquitectura.

04

Clasificación AI Act y justificación; controles DORA/ICT relacionados cuando el servicio entre en su ámbito.

05

Propietario, validadores, supervisor humano y autoridad para aprobar, condicionar o suspender.

06

Pruebas, contratos, evaluaciones, incidencias, cambios y evidencias de revisión posteriores.

FAQ

Preguntas frecuentes

¿Toda IA utilizada por un banco es un sistema de alto riesgo?

No. La clasificación depende de la finalidad y del uso real. El Reglamento identifica determinados casos de alto riesgo, entre ellos la evaluación de solvencia o puntuación crediticia de personas físicas y determinados usos en seguros de vida y salud; otros usos deben analizarse por separado.

¿DORA sustituye el análisis del AI Act?

No. DORA y el AI Act regulan dimensiones distintas. Un mismo proveedor o servicio puede necesitar controles de riesgo ICT y, además, una evaluación del sistema de IA, su rol, clasificación, transparencia o supervisión.

¿Actiaris sustituye el registro DORA?

No. Actiaris puede servir para conectar la gobernanza de los usos de IA con proveedores, documentos, tareas y evidencias, pero no se presenta como sustituto de los registros o reportes regulatorios específicos que deba mantener la entidad.

Siguiente paso

Empieza por un uso concreto y reconstruye su cadena de control.

Si el sistema no puede explicarse desde finalidad y proveedor hasta decisión, evidencia y revisión, el primer problema es de gobernanza.