Ir al contenido principal
FromNine
Menú

Servicios financieros

IA y plataformas pensadas para la revisión del supervisor.

Lo que construimos para bancos, aseguradoras, gestoras de activos y entidades de pago: una IA que se puede explicar a un supervisor, una integración que respeta el núcleo y unas operaciones diseñadas en torno a DORA desde la primera decisión de arquitectura.

Para bancos, aseguradoras, entidades de pago y gestoras en España que innovan bajo la supervisión del Banco de España, la CNMV y la DGSFP.

Cantos de paneles de vidrio apilados que captan una línea de luz
  1. 17 de enero de 2025

    Se aplica DORA

    Gestión del riesgo de las TIC, registro de terceros proveedores, notificación de incidentes y pruebas de resiliencia para las entidades financieras.

    FuenteReglamento (UE) 2022/2554 (se abre en un sitio externo)

  2. 10 de julio de 2027

    Se aplica el Reglamento europeo contra el blanqueo de capitales

    Un único código normativo de diligencia debida con respecto al cliente en toda la UE, con la nueva autoridad AMLA.

    FuenteReglamento (UE) 2024/1624 (se abre en un sitio externo)

  3. 2 de diciembre de 2027

    Obligaciones de alto riesgo del Reglamento de IA en crédito y seguros

    La evaluación de la solvencia y la fijación de precios de los seguros de vida y salud figuran como usos de alto riesgo; fecha de aplicación según el Reglamento en su versión modificada de 2026.

    FuenteReglamento (UE) 2024/1689 (se abre en un sitio externo)

Qué está cambiando en los servicios financieros

  1. La resiliencia ya es una obligación legal

    DORA convierte la resiliencia operativa en obligaciones concretas: gestión del riesgo de las TIC, un registro de todos los acuerdos con terceros proveedores de servicios TIC, notificación clasificada de incidentes y pruebas periódicas. Los proveedores de cloud y de IA forman ya parte del ámbito supervisor.

    FuenteReglamento (UE) 2022/2554

  2. Las decisiones de la IA necesitan una pista de auditoría

    La calificación crediticia y la tarificación de seguros pasan a ser usos de alto riesgo con el Reglamento de IA. La gestión del riesgo de modelo debe abarcar los modelos de aprendizaje automático y generativos, con documentación, seguimiento y supervisión humana proporcionales al impacto.

    FuenteReglamento (UE) 2024/1689

  3. Sus clientes le comparan con la mejor aplicación que utilizan

    Las transferencias inmediatas, la verificación del beneficiario y la banca abierta han elevado las expectativas de rapidez y transparencia. Las próximas normas de servicios de pago endurecerán aún más la prevención del fraude y la calidad de las API.

  4. Los sistemas centrales concentran décadas de lógica

    Los mainframes y las plataformas centrales siguen llevando la contabilidad. El cambio tiene que producirse a su alrededor, mediante API y eventos, sin poner en riesgo la estabilidad ni la información regulatoria.

Retos y lo que construimos

  1. El reto

    El alta de clientes y las revisiones periódicas dependen de analistas que leen documentos a mano.

    Nuestra respuesta

    La inteligencia documental extrae y comprueba las pruebas de identidad, titularidad y origen de los fondos. Los analistas revisan los casos señalados, y cada comprobación queda registrada para la auditoría y el futuro código normativo contra el blanqueo de capitales.

  2. El reto

    Asesores y equipos de atención consultan cinco sistemas para responder a una sola pregunta.

    Nuestra respuesta

    Un asistente que respeta los permisos, basado en productos, políticas y procedimientos, que cita sus fuentes y deja constancia de lo que se mostró, para que los registros de asesoramiento estén completos.

  3. El reto

    Cada cambio en el núcleo es lento, caro y arriesgado.

    Nuestra respuesta

    Exponemos las capacidades del núcleo mediante API y flujos de eventos, trasladamos funciones paso a paso y mantenemos la conciliación hasta que se puede retirar el circuito antiguo.

  4. El reto

    El registro DORA y el flujo de incidentes viven en hojas de cálculo.

    Nuestra respuesta

    Integramos el registro de información, la clasificación de incidentes y los flujos de notificación en sus herramientas de gestión de servicios y de cloud, vinculados a las funciones esenciales que respaldan.

  5. El reto

    Los modelos que no se pueden explicar no superan la validación.

    Nuestra respuesta

    Un marco de evaluación acordado con los equipos de riesgos y validación: conjuntos de prueba, explicabilidad cuando la decisión lo requiere, seguimiento de la deriva y una intervención humana documentada.

  6. El reto

    Los informes regulatorios se concilian a mano cada trimestre.

    Nuestra respuesta

    Pipelines de datos con trazabilidad documentada y controles de calidad automatizados, conforme a los principios BCBS 239, para que las cifras puedan rastrearse hasta su origen.

Un marco de referencia que antepone el control

Dónde se sitúa la IA entre los canales y los sistemas centrales, con un punto de aprobación en los pasos con consecuencias y los controles de DORA presentes en cada capa.

Ejemplo ilustrativo
Clientes, asesores y equipos de atención: aplicación, web, oficina y centro deatenciónAlta de clientes yrecepción dedocumentación KYCAprobación del analistaAsistente para asesoresy atenciónCapa de integración: API y flujos de eventosCore bancario oadministración depólizasCRM y plataforma deatenciónPlataforma de datos contrazabilidadCONTROLES DE DORAGestión del riesgode las TICRegistro detercerosproveedores de TICClasificación ynotificación deincidentesPruebas deresilienciaCada modelo se registra, se valida y se supervisa dentro de la gestión del riesgo de modelo.
Marco de referencia para la IA en una entidad financiera regulada

Los servicios de IA solo se conectan a los sistemas centrales a través de la capa de integración. Los controles de DORA se aplican a todos los componentes.

Leer el diagrama como texto

Clientes, asesores y equipos de atención utilizan los canales de aplicación, web, oficina y centro de atención.

Tras los canales hay tres servicios de IA: la recepción de documentación para el alta de clientes y KYC, un asistente para asesores y atención, y un paso de aprobación del analista por el que pasa toda decisión con consecuencias.

Los servicios de IA solo acceden a los sistemas centrales a través de una capa de integración de API y flujos de eventos. Los sistemas centrales son el core bancario o la administración de pólizas, el CRM y la plataforma de atención, y una plataforma de datos con trazabilidad documentada.

Junto a todas las capas funcionan los controles de DORA: gestión del riesgo de las TIC, registro de terceros proveedores de TIC, clasificación y notificación de incidentes y pruebas de resiliencia. Cada modelo se registra, se valida y se supervisa dentro de la gestión del riesgo de modelo.

  • Aprobación antes de las consecuencias

    La IA redacta, extrae y sugiere. Las decisiones sobre crédito, siniestros o restricciones de cuentas siguen en manos de una persona identificada.

  • Explicable desde el diseño

    El nivel de explicación se decide por tipo de decisión durante el diseño, no se añade justo antes de la validación.

  • Riesgo de salida y de concentración

    Los proveedores de cloud y de modelos se eligen con planes de salida y alternativas de sustitución documentados para el registro.

  • Los registros como evidencia

    Se conservan entradas, salidas, versiones de modelo y aprobaciones, para que supervisores y auditores puedan reconstruir cualquier caso.

El calendario normativo de las entidades financieras

Fechas que cambian lo que un socio tecnológico debe poder demostrar. Los supervisores nacionales y las autoridades europeas de supervisión añaden directrices y normas técnicas.

  1. En aplicación

    DORA: Se aplican las normas de resiliencia operativa digital

    Riesgo de las TIC, registro de terceros proveedores, notificación de incidentes y pruebas.

  2. En aplicación

    Reglamento de IA: Se aplican las prohibiciones y la obligación de alfabetización en IA

  3. En aplicación

    AMLA: La Autoridad de Lucha contra el Blanqueo de Capitales empieza a operar

    Prepara el código normativo único y la supervisión directa de determinadas entidades.

  4. En aplicación

    Reglamento de transferencias inmediatas: Verificación del beneficiario obligatoria en las transferencias en euros

    Los proveedores de servicios de pago de la zona del euro comprueban el nombre del beneficiario antes de ejecutar una transferencia.

  5. En aplicación

    Reglamento de IA: Se aplican las obligaciones de transparencia

    Debe informarse a los clientes cuando interactúan con un sistema de IA.

  6. Situación a 2 de octubre de 2026

  7. Próximamente

    Reglamento contra el blanqueo de capitales: Se aplica el código normativo único de la UE

    Armonización de la diligencia debida con respecto al cliente, la titularidad real y la conservación de documentos.

  8. Próximamente

    Reglamento de IA: Se aplican las obligaciones de alto riesgo

    Incluidas la evaluación de la solvencia y la tarificación de los seguros de vida y salud, según el Reglamento en su versión modificada de 2026.

  9. Próximamente

    AMLA: Comienza la supervisión directa de determinadas entidades

Referencia de normativa y estándares

Los instrumentos que con más frecuencia condicionan los proyectos de IA y de plataformas en las entidades financieras, y lo que cada uno significa para un programa de entrega.

Esta visión general sirve de apoyo para planificar. No constituye asesoramiento jurídico ni regulatorio. Fechas revisadas el 2 de octubre de 2026.

DORAÁmbitoToda la UE

El Reglamento sobre la resiliencia operativa digital se aplica desde el 17 de enero de 2025 a bancos, aseguradoras, empresas de servicios de inversión, entidades de pago y otras entidades financieras. Abarca la gestión del riesgo de las TIC, la notificación de incidentes, las pruebas de resiliencia y la gestión del riesgo de terceros proveedores de TIC, incluidas las cláusulas contractuales clave (artículo 30).

Qué implica para su programa

Como proveedor de TIC respaldamos sus obligaciones: cláusulas contractuales, notificación de incidentes, planes de salida, participación en las pruebas y la información que necesita su registro.

FuenteReglamento (UE) 2022/2554, EUR-Lex (se abre en un sitio externo)

Reglamento Europeo de IAÁmbitoToda la UE

La IA utilizada para evaluar la solvencia de personas físicas o para fijar precios en función del riesgo en los seguros de vida y salud es de alto riesgo. Proveedores y responsables del despliegue necesitan gestión de riesgos, gobernanza de datos, registro de actividad, supervisión humana y documentación. Con el Reglamento en su versión modificada de 2026, estas obligaciones se aplican a partir del 2 de diciembre de 2027.

Qué implica para su programa

Clasificamos cada caso de uso desde el principio, integramos la supervisión humana en el proceso y elaboramos una documentación que encaja en su marco de riesgo de modelo.

FuenteReglamento (UE) 2024/1689, EUR-Lex (se abre en un sitio externo)

Paquete europeo contra el blanqueo de capitales (AMLR y AMLA)ÁmbitoToda la UE

El Reglamento contra el blanqueo de capitales sustituye a partir del 10 de julio de 2027 las normas nacionales de diligencia debida con respecto al cliente por un código normativo único de la UE. La nueva autoridad AMLA coordina a los supervisores nacionales y supervisará directamente a determinadas entidades de alto riesgo.

Qué implica para su programa

Los procesos de alta y revisión necesitan un tratamiento coherente de las pruebas y pistas de auditoría. Diseñamos la recepción de documentación y los flujos de expedientes conforme a ese estándar.

FuenteReglamento (UE) 2024/1624, EUR-Lex (se abre en un sitio externo)

RGPD y decisiones automatizadasÁmbitoToda la UE

El artículo 22 reconoce el derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado que afecten significativamente a la persona, con excepciones que exigen garantías como la intervención humana y el derecho a impugnar la decisión.

Qué implica para su programa

Diseñamos procesos en los que una persona puede revisar, explicar y modificar un resultado automatizado, y en los que queda constancia de que lo hizo.

FuenteReglamento (UE) 2016/679, EUR-Lex (se abre en un sitio externo)

Registros de asesoramiento de MiFID II e IDDÁmbitoToda la UE

Las normas de inversión y de distribución de seguros exigen evaluaciones de idoneidad o de exigencias y necesidades, y registros del asesoramiento prestado. La IA que asiste a los asesores pasa a formar parte de ese registro.

Qué implica para su programa

Los asistentes registran lo que mostraron y qué fuentes utilizaron, para que el expediente de asesoramiento esté completo y pueda revisarse.

FuenteDirectiva 2014/65/UE, EUR-Lex (se abre en un sitio externo)

PSD2 y las próximas normas de servicios de pagoÁmbitoToda la UE

La PSD2 regula hoy los servicios de pago y el acceso de la banca abierta. Sus sucesores, la PSD3 y el Reglamento de servicios de pago, se acordaron provisionalmente en 2025 y reforzarán, tras un periodo transitorio, los requisitos de prevención del fraude y de rendimiento de las API.

Qué implica para su programa

Las plataformas de API que se construyan ahora deben anticipar obligaciones más estrictas de rendimiento, seguimiento e intercambio de datos sobre fraude.

FuenteDirectiva (UE) 2015/2366, EUR-Lex (se abre en un sitio externo)

Casos de uso ilustrativos

Ejemplo ilustrativo
  1. Comprobación documental en el alta de clientes

    Se extraen y contrastan los documentos de identidad y titularidad; los analistas deciden sobre cada caso señalado.

  2. Asistente de conocimiento para asesores

    Respuestas sobre productos, políticas y procedimientos con sus fuentes, dentro de los permisos de acceso del asesor.

  3. Recepción y derivación de reclamaciones

    Las reclamaciones se clasifican por tema y urgencia, se derivan con un resumen en borrador y se controlan los plazos que marcan las normas de tramitación de reclamaciones.

  4. Recepción de partes de siniestro

    Se leen los partes, facturas e informes y se cotejan con la póliza; los tramitadores aprueban el pago.

  5. Funciones del núcleo tras API

    Las transacciones del mainframe se exponen como API y eventos documentados, para que los nuevos canales dejen de depender de ficheros por lotes.

Plataformas en los servicios financieros

  • Salesforce

    Summit Partner

    Espacios de trabajo para asesores, recorridos de alta de clientes y operaciones de atención, conectados a los sistemas centrales y a la recepción de documentación.

  • SAP

    Gold Partner

    Finanzas y consolidación del grupo, con los datos de SAP disponibles para la información de riesgos y regulatoria, con trazabilidad documentada.

Los niveles de partner son los que ostenta FromNine. Los nombres de productos son marcas comerciales de sus respectivos titulares.

España

Supervisión europea, supervisores españoles

Las entidades financieras españolas aplican DORA desde enero de 2025, con el Banco de España, la CNMV y la Dirección General de Seguros y Fondos de Pensiones como autoridades competentes según el tipo de entidad. El Reglamento Europeo de IA considera de alto riesgo la evaluación de la solvencia de personas físicas y la tarificación de seguros de vida y salud, y el nuevo marco europeo contra el blanqueo convivirá con la supervisión del Sepblac.

Diseñamos sistemas en los que la gestión de proveedores TIC, el registro de incidentes y la supervisión humana de los modelos forman parte de la arquitectura.

Preguntas frecuentes

¿Cómo respaldan, como proveedor, nuestras obligaciones de DORA?

Acordamos las cláusulas contractuales que exige DORA, notificamos los incidentes por el canal acordado, documentamos los planes de salida, participamos en las pruebas de resiliencia y facilitamos la información que necesita su registro de terceros proveedores de TIC.

¿Puede utilizarse la IA en decisiones de crédito o de suscripción?

Sí, como uso de alto riesgo según el Reglamento de IA, con gestión de riesgos, gobernanza de datos, registro de actividad, supervisión humana y documentación. Diseñamos para que sea una persona quien adopte la decisión y pueda explicarla, y para que se respeten las garantías del RGPD sobre decisiones automatizadas.

¿Dónde se ejecutan los modelos y los datos?

En el entorno que permita su apetito de riesgo: su propio tenant de cloud, una región de la UE de un cloud público o en sus instalaciones para las cargas sensibles. Las decisiones sobre modelos y alojamiento se documentan con opciones de salida para su registro de terceros proveedores.

¿Tenemos que sustituir nuestra plataforma central?

No. Por defecto integramos y modernizamos por etapas: primero API y eventos alrededor del núcleo, y solo trasladamos funciones donde compensa, con conciliación hasta que se retira el circuito antiguo.

¿Cómo evalúan la IA generativa en procesos regulados?

Con conjuntos de prueba y criterios de calidad acordados con sus equipos de riesgos y validación antes de la puesta en producción, seguimiento posterior y pasos de revisión para los resultados dudosos. La IA puede equivocarse, y por eso el proceso está diseñado para ello.

Hablemos de su programa en servicios financieros

Un registro de información TIC para DORA, un modelo de IA que debe documentarse o un proceso de cumplimiento que conviene automatizar: empecemos por uno.