En aplicación
DORA: Se aplican las normas de resiliencia operativa digital
Riesgo de las TIC, registro de terceros proveedores, notificación de incidentes y pruebas.
Servicios financieros
Lo que construimos para bancos, aseguradoras, gestoras de activos y entidades de pago: una IA que se puede explicar a un supervisor, una integración que respeta el núcleo y unas operaciones diseñadas en torno a DORA desde la primera decisión de arquitectura.
Para bancos, aseguradoras, entidades de pago y gestoras en España que innovan bajo la supervisión del Banco de España, la CNMV y la DGSFP.

17 de enero de 2025
Se aplica DORA
Gestión del riesgo de las TIC, registro de terceros proveedores, notificación de incidentes y pruebas de resiliencia para las entidades financieras.
FuenteReglamento (UE) 2022/2554 (se abre en un sitio externo)
10 de julio de 2027
Se aplica el Reglamento europeo contra el blanqueo de capitales
Un único código normativo de diligencia debida con respecto al cliente en toda la UE, con la nueva autoridad AMLA.
FuenteReglamento (UE) 2024/1624 (se abre en un sitio externo)
2 de diciembre de 2027
Obligaciones de alto riesgo del Reglamento de IA en crédito y seguros
La evaluación de la solvencia y la fijación de precios de los seguros de vida y salud figuran como usos de alto riesgo; fecha de aplicación según el Reglamento en su versión modificada de 2026.
FuenteReglamento (UE) 2024/1689 (se abre en un sitio externo)
DORA convierte la resiliencia operativa en obligaciones concretas: gestión del riesgo de las TIC, un registro de todos los acuerdos con terceros proveedores de servicios TIC, notificación clasificada de incidentes y pruebas periódicas. Los proveedores de cloud y de IA forman ya parte del ámbito supervisor.
La calificación crediticia y la tarificación de seguros pasan a ser usos de alto riesgo con el Reglamento de IA. La gestión del riesgo de modelo debe abarcar los modelos de aprendizaje automático y generativos, con documentación, seguimiento y supervisión humana proporcionales al impacto.
Las transferencias inmediatas, la verificación del beneficiario y la banca abierta han elevado las expectativas de rapidez y transparencia. Las próximas normas de servicios de pago endurecerán aún más la prevención del fraude y la calidad de las API.
Los mainframes y las plataformas centrales siguen llevando la contabilidad. El cambio tiene que producirse a su alrededor, mediante API y eventos, sin poner en riesgo la estabilidad ni la información regulatoria.
El alta de clientes y las revisiones periódicas dependen de analistas que leen documentos a mano.
La inteligencia documental extrae y comprueba las pruebas de identidad, titularidad y origen de los fondos. Los analistas revisan los casos señalados, y cada comprobación queda registrada para la auditoría y el futuro código normativo contra el blanqueo de capitales.
Asesores y equipos de atención consultan cinco sistemas para responder a una sola pregunta.
Un asistente que respeta los permisos, basado en productos, políticas y procedimientos, que cita sus fuentes y deja constancia de lo que se mostró, para que los registros de asesoramiento estén completos.
Cada cambio en el núcleo es lento, caro y arriesgado.
Exponemos las capacidades del núcleo mediante API y flujos de eventos, trasladamos funciones paso a paso y mantenemos la conciliación hasta que se puede retirar el circuito antiguo.
El registro DORA y el flujo de incidentes viven en hojas de cálculo.
Integramos el registro de información, la clasificación de incidentes y los flujos de notificación en sus herramientas de gestión de servicios y de cloud, vinculados a las funciones esenciales que respaldan.
Los modelos que no se pueden explicar no superan la validación.
Un marco de evaluación acordado con los equipos de riesgos y validación: conjuntos de prueba, explicabilidad cuando la decisión lo requiere, seguimiento de la deriva y una intervención humana documentada.
Los informes regulatorios se concilian a mano cada trimestre.
Pipelines de datos con trazabilidad documentada y controles de calidad automatizados, conforme a los principios BCBS 239, para que las cifras puedan rastrearse hasta su origen.
Dónde se sitúa la IA entre los canales y los sistemas centrales, con un punto de aprobación en los pasos con consecuencias y los controles de DORA presentes en cada capa.
Los servicios de IA solo se conectan a los sistemas centrales a través de la capa de integración. Los controles de DORA se aplican a todos los componentes.
Clientes, asesores y equipos de atención utilizan los canales de aplicación, web, oficina y centro de atención.
Tras los canales hay tres servicios de IA: la recepción de documentación para el alta de clientes y KYC, un asistente para asesores y atención, y un paso de aprobación del analista por el que pasa toda decisión con consecuencias.
Los servicios de IA solo acceden a los sistemas centrales a través de una capa de integración de API y flujos de eventos. Los sistemas centrales son el core bancario o la administración de pólizas, el CRM y la plataforma de atención, y una plataforma de datos con trazabilidad documentada.
Junto a todas las capas funcionan los controles de DORA: gestión del riesgo de las TIC, registro de terceros proveedores de TIC, clasificación y notificación de incidentes y pruebas de resiliencia. Cada modelo se registra, se valida y se supervisa dentro de la gestión del riesgo de modelo.
La IA redacta, extrae y sugiere. Las decisiones sobre crédito, siniestros o restricciones de cuentas siguen en manos de una persona identificada.
El nivel de explicación se decide por tipo de decisión durante el diseño, no se añade justo antes de la validación.
Los proveedores de cloud y de modelos se eligen con planes de salida y alternativas de sustitución documentados para el registro.
Se conservan entradas, salidas, versiones de modelo y aprobaciones, para que supervisores y auditores puedan reconstruir cualquier caso.
Fechas que cambian lo que un socio tecnológico debe poder demostrar. Los supervisores nacionales y las autoridades europeas de supervisión añaden directrices y normas técnicas.
En aplicación
Riesgo de las TIC, registro de terceros proveedores, notificación de incidentes y pruebas.
En aplicación
En aplicación
Prepara el código normativo único y la supervisión directa de determinadas entidades.
En aplicación
Los proveedores de servicios de pago de la zona del euro comprueban el nombre del beneficiario antes de ejecutar una transferencia.
En aplicación
Debe informarse a los clientes cuando interactúan con un sistema de IA.
Situación a 2 de octubre de 2026
Próximamente
Armonización de la diligencia debida con respecto al cliente, la titularidad real y la conservación de documentos.
Próximamente
Incluidas la evaluación de la solvencia y la tarificación de los seguros de vida y salud, según el Reglamento en su versión modificada de 2026.
Próximamente
Los instrumentos que con más frecuencia condicionan los proyectos de IA y de plataformas en las entidades financieras, y lo que cada uno significa para un programa de entrega.
Esta visión general sirve de apoyo para planificar. No constituye asesoramiento jurídico ni regulatorio. Fechas revisadas el 2 de octubre de 2026.
El Reglamento sobre la resiliencia operativa digital se aplica desde el 17 de enero de 2025 a bancos, aseguradoras, empresas de servicios de inversión, entidades de pago y otras entidades financieras. Abarca la gestión del riesgo de las TIC, la notificación de incidentes, las pruebas de resiliencia y la gestión del riesgo de terceros proveedores de TIC, incluidas las cláusulas contractuales clave (artículo 30).
Como proveedor de TIC respaldamos sus obligaciones: cláusulas contractuales, notificación de incidentes, planes de salida, participación en las pruebas y la información que necesita su registro.
FuenteReglamento (UE) 2022/2554, EUR-Lex (se abre en un sitio externo)
La IA utilizada para evaluar la solvencia de personas físicas o para fijar precios en función del riesgo en los seguros de vida y salud es de alto riesgo. Proveedores y responsables del despliegue necesitan gestión de riesgos, gobernanza de datos, registro de actividad, supervisión humana y documentación. Con el Reglamento en su versión modificada de 2026, estas obligaciones se aplican a partir del 2 de diciembre de 2027.
Clasificamos cada caso de uso desde el principio, integramos la supervisión humana en el proceso y elaboramos una documentación que encaja en su marco de riesgo de modelo.
FuenteReglamento (UE) 2024/1689, EUR-Lex (se abre en un sitio externo)
El Reglamento contra el blanqueo de capitales sustituye a partir del 10 de julio de 2027 las normas nacionales de diligencia debida con respecto al cliente por un código normativo único de la UE. La nueva autoridad AMLA coordina a los supervisores nacionales y supervisará directamente a determinadas entidades de alto riesgo.
Los procesos de alta y revisión necesitan un tratamiento coherente de las pruebas y pistas de auditoría. Diseñamos la recepción de documentación y los flujos de expedientes conforme a ese estándar.
FuenteReglamento (UE) 2024/1624, EUR-Lex (se abre en un sitio externo)
El artículo 22 reconoce el derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado que afecten significativamente a la persona, con excepciones que exigen garantías como la intervención humana y el derecho a impugnar la decisión.
Diseñamos procesos en los que una persona puede revisar, explicar y modificar un resultado automatizado, y en los que queda constancia de que lo hizo.
FuenteReglamento (UE) 2016/679, EUR-Lex (se abre en un sitio externo)
Las normas de inversión y de distribución de seguros exigen evaluaciones de idoneidad o de exigencias y necesidades, y registros del asesoramiento prestado. La IA que asiste a los asesores pasa a formar parte de ese registro.
Los asistentes registran lo que mostraron y qué fuentes utilizaron, para que el expediente de asesoramiento esté completo y pueda revisarse.
FuenteDirectiva 2014/65/UE, EUR-Lex (se abre en un sitio externo)
La PSD2 regula hoy los servicios de pago y el acceso de la banca abierta. Sus sucesores, la PSD3 y el Reglamento de servicios de pago, se acordaron provisionalmente en 2025 y reforzarán, tras un periodo transitorio, los requisitos de prevención del fraude y de rendimiento de las API.
Las plataformas de API que se construyan ahora deben anticipar obligaciones más estrictas de rendimiento, seguimiento e intercambio de datos sobre fraude.
FuenteDirectiva (UE) 2015/2366, EUR-Lex (se abre en un sitio externo)
Se extraen y contrastan los documentos de identidad y titularidad; los analistas deciden sobre cada caso señalado.
Respuestas sobre productos, políticas y procedimientos con sus fuentes, dentro de los permisos de acceso del asesor.
Las reclamaciones se clasifican por tema y urgencia, se derivan con un resumen en borrador y se controlan los plazos que marcan las normas de tramitación de reclamaciones.
Se leen los partes, facturas e informes y se cotejan con la póliza; los tramitadores aprueban el pago.
Las transacciones del mainframe se exponen como API y eventos documentados, para que los nuevos canales dejen de depender de ficheros por lotes.
Espacios de trabajo para asesores, recorridos de alta de clientes y operaciones de atención, conectados a los sistemas centrales y a la recepción de documentación.
Finanzas y consolidación del grupo, con los datos de SAP disponibles para la información de riesgos y regulatoria, con trazabilidad documentada.
Los niveles de partner son los que ostenta FromNine. Los nombres de productos son marcas comerciales de sus respectivos titulares.
España
Las entidades financieras españolas aplican DORA desde enero de 2025, con el Banco de España, la CNMV y la Dirección General de Seguros y Fondos de Pensiones como autoridades competentes según el tipo de entidad. El Reglamento Europeo de IA considera de alto riesgo la evaluación de la solvencia de personas físicas y la tarificación de seguros de vida y salud, y el nuevo marco europeo contra el blanqueo convivirá con la supervisión del Sepblac.
Diseñamos sistemas en los que la gestión de proveedores TIC, el registro de incidentes y la supervisión humana de los modelos forman parte de la arquitectura.
Acordamos las cláusulas contractuales que exige DORA, notificamos los incidentes por el canal acordado, documentamos los planes de salida, participamos en las pruebas de resiliencia y facilitamos la información que necesita su registro de terceros proveedores de TIC.
Sí, como uso de alto riesgo según el Reglamento de IA, con gestión de riesgos, gobernanza de datos, registro de actividad, supervisión humana y documentación. Diseñamos para que sea una persona quien adopte la decisión y pueda explicarla, y para que se respeten las garantías del RGPD sobre decisiones automatizadas.
En el entorno que permita su apetito de riesgo: su propio tenant de cloud, una región de la UE de un cloud público o en sus instalaciones para las cargas sensibles. Las decisiones sobre modelos y alojamiento se documentan con opciones de salida para su registro de terceros proveedores.
No. Por defecto integramos y modernizamos por etapas: primero API y eventos alrededor del núcleo, y solo trasladamos funciones donde compensa, con conciliación hasta que se retira el circuito antiguo.
Con conjuntos de prueba y criterios de calidad acordados con sus equipos de riesgos y validación antes de la puesta en producción, seguimiento posterior y pasos de revisión para los resultados dudosos. La IA puede equivocarse, y por eso el proceso está diseñado para ello.
Un registro de información TIC para DORA, un modelo de IA que debe documentarse o un proceso de cumplimiento que conviene automatizar: empecemos por uno.