EN 30 SEGUNDOS
- ¿Qué ha pasado? El Consejo de Supervisión del BCE ha elevado los riesgos de la inteligencia artificial a la categoría de estructurales y ha fijado el 31 de octubre como plazo para recibir un plan de acción de cada banco de la Eurozona.
- ¿Quién está detrás? Claudia Buch, presidenta del órgano supervisor, firma la carta remitida a los consejeros delegados. La ejecución queda en manos de los equipos conjuntos de supervisión (JST), con el Reglamento de Inteligencia Artificial (AI Act) como marco de fondo.
- ¿Qué impacto tiene? Santander, BBVA, CaixaBank y Sabadell deberán elevar el asunto a sus consejos y responder en noviembre. El BCE no ha previsto sanciones específicas, pero podría recurrir a multas o recargos de capital.
El BCE ya no trata la inteligencia artificial como una cuestión de eficiencia: es un riesgo estructural para la banca europea. La carta que Claudia Buch, presidenta del Consejo de Supervisión, envió hace dos meses a los consejeros delegados de las entidades de la Eurozona marca un cambio de estatus. Lo que hasta ahora vivía en los departamentos de innovación ha pasado a ser asunto de consejo.
Los modelos más avanzados localizan en minutos todas las vulnerabilidades de los sistemas de seguridad de un banco. El tiempo entre el descubrimiento de un fallo y su explotación masiva se ha comprimido hasta casi desaparecer. ‘Los modelos de IA emergentes son capaces de identificar vulnerabilidades de software a una velocidad sin precedentes’, advierte Buch, que describe un cambio estructural ‘en el panorama de amenazas’.
El documento exigía a los bancos tomarse en serio la amenaza y detallar una hoja de ruta. El BCE ha dado plazo hasta el 31 de octubre para diseñar un plan de acción detallado y hasta noviembre para presentarlo ante los equipos conjuntos de supervisión (JST), los grupos mixtos de personal del banco central y de los supervisores nacionales que vigilan cada entidad de forma continua, según el modelo del Mecanismo Único de Supervisión.
No es el calendario lo que ha cambiado, sino el destinatario. La responsabilidad de blindar la entidad frente a los riesgos de la IA recae en los órganos de gestión —consejeros delegados y juntas directivas—, lo que saca la cuestión de la trinchera técnica y la convierte en prioridad estratégica de la alta dirección.
Por ahora no hay sanciones específicas para quien llegue tarde. Fuentes conocedoras del proceso supervisor apuntan a que las consecuencias se canalizarán por la vía habitual: requerimientos y, en última instancia, multas o recargos de capital, la herramienta que más teme la banca porque encarece cada euro de balance.
Ninguna entidad podrá alegar que la vulnerabilidad la encontró un auditor humano: cuando un modelo la localiza en minutos, la pelota está en el tejado del consejo.
El otro carril lo ocupa la Comisión Europea. Con la entrada en vigor del Reglamento de Inteligencia Artificial (AI Act), los bancos han dejado de mirar la tecnología como una simple herramienta de eficiencia y la gestionan como un activo de alto riesgo sometido a supervisión legal.
De la carta de Buch al consejo de administración: la IA deja de ser cosa de técnicos
Las obligaciones del AI Act se despliegan de forma escalonada. Desde febrero de 2025 está prohibido sin matices el uso de tecnologías de calificación social, es decir, los sistemas que puntúan a las personas por su comportamiento, su historial financiero o su actividad en redes. Desde agosto, las entidades deben revelar a sus clientes qué procesos y servicios incorporan inteligencia artificial.
Lo que viene aprieta más. Se exigirá supervisión humana efectiva en los sistemas de alto riesgo, mitigación activa de sesgos en los datos de entrenamiento, inscripción formal en el registro público de la UE, y auditoría de los modelos que la plantilla utiliza a diario.
Aquí sí hay multas. La Comisión Europea contempla sanciones que, en los casos más graves, alcanzan los 35 millones de euros o el 7% de la facturación global anual. El texto completo del reglamento puede consultarse en EUR-Lex.
España: cuatro grandes y un sector que ya pide resultados a la IA

El aterrizaje en España es directo. Santander, BBVA, CaixaBank y Sabadell llevan meses exigiendo resultados tangibles a sus inversiones en IA y tejiendo alianzas con Silicon Valley para no quedarse atrás en la carrera. El ajuste que llega ahora no es tecnológico, es de gobernanza: los cuatro grandes tendrán que responder ante sus JST en noviembre por la letra pequeña de unos planes que deberán llevar la firma del consejo.
No están solos. El resto del sector financiero español, cajas rurales, cooperativas de crédito y entidades de menor tamaño, afronta el mismo calendario con menos músculo tecnológico. La pregunta que circula en las direcciones de riesgo ya no es cómo se implanta un modelo, sino hasta dónde llega la obligación de demostrar que está bajo control.
El Eje del Poder Europeo
Hay una geometría poco visible detrás de este movimiento. Fráncfort legisla de facto por la vía supervisora mientras Bruselas lo hace por la normativa, y los tiempos no siempre coinciden. Los grandes bancos franceses y alemanes, con balances más pesados, tienen más que perder ante cualquier recargo de capital; las entidades del sur, más digitalizadas en la relación con el cliente, tienen más superficie expuesta.
A eso se suma una dependencia incómoda. Buena parte de los modelos más potentes procede de proveedores estadounidenses, y las alianzas que la banca española ha cerrado en Silicon Valley son a la vez una ventaja competitiva y un vector de riesgo que el supervisor no controla. Es la misma tensión que atravesó el debate sobre la nube: Europa quiere soberanía tecnológica, pero no tiene aún con qué pagarla.
El precedente histórico ilumina el fondo. Tras la crisis del euro de 2010-2012, los supervisores descubrieron que habían infravalorado el riesgo operativo y elevaron los colchones de capital. Años después llegó el reglamento de resiliencia operativa digital (DORA), ya en vigor, para ordenar el riesgo ciber. La IA entra ahora por la misma puerta: como un riesgo que no se ve en el balance hasta que se materializa. Nuestra lectura es que la supervisión de la inteligencia artificial acabará siendo tan rutinaria como lo es hoy la de las ratios de solvencia.
Queda un punto débil a la vista: el BCE carece de un régimen sancionador específico y tira de recargos de capital, una herramienta contundente pero tosca, que castiga por igual al banco que ignora el riesgo y al que lo está gestionando. El próximo hito no se hará esperar: los planes deben estar presentados ante los equipos conjuntos de supervisión a lo largo de noviembre, y a partir de ahí empezará a medirse quién ha hecho los deberes y quién ha rellenado formularios.
