Fuera del ámbito no es fuera de riesgo: la reforma del riesgo de modelo de 2026 dejó fuera los modelos que los bancos están desplegando
Quince años de doctrina de riesgo de modelo se reescribieron en abril, y el párrafo de mayor consecuencia es el que dice qué no cubre la guía supervisora. El 17 de abril de 2026, la Reserva Federal, la OCC y la FDIC publicaron una guía supervisora revisada sobre gestión del riesgo de modelo que sustituye al marco de 2011 en torno al cual el sector se ha organizado durante quince años. La revisión es cuidadosa, basada en el riesgo y en buena medida bienvenida. También afirma, literalmente, que los modelos de IA generativa y de IA agéntica no entran en su ámbito de aplicación, con una consulta pública pendiente. Los bancos quedan así en un intervalo: desplegando los modelos que el marco excluye, bajo un marco que todavía no se ha escrito.
Resumen ejecutivo
- El acuerdo de 2011 se retira. La SR 26-2 y el OCC Bulletin 2026-13, ambos con fecha de 17 de abril de 2026, sustituyen a la guía supervisora de 2011 y a su documento complementario de 2021. La arquitectura de tres pilares —desarrollo sólido, cuestionamiento efectivo, seguimiento continuo— se mantiene.
- La proporcionalidad es ahora explícita. Las agencias señalan que la guía será más relevante para organizaciones bancarias con más de 30.000 millones de dólares en activos totales, y que sigue siendo relevante para entidades menores con un riesgo de modelo significativo. Es un cambio real de énfasis, no una exención.
- La cuestión de la IA se aplazó, no se resolvió. La IA generativa y agéntica quedan excluidas de esta guía, con una consulta pública pendiente sobre la gestión del riesgo de modelo en general y el uso bancario de la IA en particular.
- Aplazar no es autorizar. La lectura correcta es que las agencias todavía no han decidido cómo supervisar estos modelos, lo cual es materialmente distinto de decidir que no necesitan gobernanza.
Qué cambiaron realmente las agencias
Si se retira el comentario, la revisión de abril hace tres cosas.
Retira el acuerdo de 2011. La guía revisada sustituye a la guía de riesgo de modelo publicada en 2011 y a su complemento de 2021, y cierra un capítulo de quince años durante el cual la SR 11-7 se convirtió en la referencia global de facto para la gobernanza de modelos, mucho más allá de las entidades a las que obligaba.
Hace explícita la proporcionalidad. Se espera que la guía sea más relevante para organizaciones bancarias con más de 30.000 millones de dólares en activos totales, y sigue siendo relevante para organizaciones menores con una exposición significativa al riesgo de modelo por la abundancia y complejidad de sus modelos o por actividades ajenas a la banca comunitaria tradicional. La sofisticación debe seguir al tamaño, la complejidad y el perfil de riesgo.
Conserva la arquitectura. La solidez conceptual en el desarrollo, el cuestionamiento efectivo mediante revisión independiente y el seguimiento continuo frente a umbrales documentados sobreviven en su totalidad. Las entidades que construyeron bien contra el marco de 2011 no empiezan de cero.
Tabla 1: Qué cambió y qué se mantiene
| Elemento | Marco de 2011 | Guía revisada de 2026 |
|---|---|---|
| Estado | SR 11-7 y su complemento de 2021 | Sustituidos y reemplazados, 17 de abril de 2026 |
| Arquitectura central | Desarrollo, validación, gobernanza | Se mantiene sustancialmente intacta |
| Proporcionalidad | Implícita, aplicada mediante la supervisión | Explícita: ajustada a tamaño, complejidad y perfil de riesgo |
| Relevancia declarada | Amplia | Más relevante por encima de 30.000 M USD en activos totales; relevante por debajo cuando el riesgo de modelo es significativo |
| IA generativa y agéntica | Anterior a la pregunta | Expresamente fuera del ámbito, con una consulta pública pendiente |
La frase que importa
Casi toda la revisión es evolución. Un pasaje no lo es:
Los modelos de IA generativa y de IA agéntica son novedosos y evolucionan con rapidez. Como tales, no están dentro del ámbito de aplicación de esta guía supervisora.
Leído junto al compromiso de emitir una consulta pública sobre la gestión del riesgo de modelo en general y sobre el uso bancario de la IA, incluidas la generativa y la agéntica, en particular, el significado es bastante claro. Las agencias no están diciendo que estos sistemas sean de bajo riesgo. Están diciendo que no han cerrado cómo supervisarlos, y que prefieren consultar antes que legislar un marco al que una tecnología veloz deja atrás en un solo ciclo.
Es un ejercicio regulatorio defendible. También es una posición incómoda para un banco que ya tiene IA generativa en producción.
Porque la pregunta práctica que hace un comité de riesgos no es «¿esto entra en el ámbito de la guía de abril?». Es «si esto sale mal, ¿qué nos van a preguntar?». Y la respuesta a la segunda pregunta no ha cambiado.
Fuera del ámbito no es fuera de riesgo
La lectura más cara disponible en 2026 es que quedar excluido de la guía de riesgo de modelo significa quedar excluido de la supervisión. No es así. Un modelo que cae fuera de este marco concreto sigue estando de lleno dentro de varios otros.
Tabla 2: Dónde sigue cayendo un sistema de IA generativa fuera del ámbito
| El modelo hace esto | Marco al que sigue respondiendo | La pregunta que le van a hacer |
|---|---|---|
| Se ejecuta sobre un modelo fundacional de un proveedor | Riesgo de terceros y de externalización | ¿Puede evidenciar la diligencia debida, la salida y el análisis de concentración sobre el proveedor? |
| Interviene en una decisión de crédito o de precios | Protección del consumidor y concesión equitativa de crédito | ¿Puede demostrar que el resultado no fue discriminatorio y reconstruir por qué se llegó a él? |
| Está en un proceso operativo o de cara al cliente | Riesgo operacional y resiliencia | ¿Qué ocurre cuando se degrada y quién se da cuenta? |
| Produce resultados en los que el personal se apoya | Gobernanza y responsabilidad de la alta dirección | ¿Quién es el propietario de este sistema y qué se le dijo sobre sus límites? |
| Se despliega en la UE o en el Reino Unido | Reglamento de IA de la UE; PRA SS1/23 | Aquí la respuesta sobre el ámbito es distinta: véase más abajo |
Ninguna de ellas es una obligación nueva. Ese es exactamente el punto: la guía de abril estrechó lo que ella cubre y no sacó nada de ningún otro sitio.
Conviene además nombrar con claridad una asimetría de expectativas supervisoras. Cuando un marco calla, los inspectores no callan. Recurren a las expectativas generales de solidez y seguridad, que son más amplias y menos predecibles que una norma escrita de riesgo de modelo. Quedar fuera del ámbito de una regla concreta suele significar ser juzgado contra otra más vaga.
La división transatlántica que un grupo bancario tiene ahora que operar
Para una entidad que opera a ambos lados del Atlántico, la decisión de abril crea una divergencia viva.
La declaración supervisora británica sobre principios de gestión del riesgo de modelo para bancos, la SS1/23, entró en vigor el 17 de mayo de 2024. Se apoya en cinco principios —identificación e inventario de modelos, gobernanza, desarrollo e implantación y uso, validación independiente, y mitigantes para modelos con deficiencias— y es deliberadamente neutral respecto a la tecnología. La inteligencia artificial y el aprendizaje automático no quedan excluidos; están contemplados.
Así que el mismo modelo generativo, desplegado en el mismo grupo y en la misma línea de negocio, está dentro del perímetro británico de riesgo de modelo y fuera del estadounidense recién revisado. Añada las obligaciones del Reglamento de IA de la UE para un despliegue europeo y las respuestas son tres, no dos.
Las entidades tienen exactamente dos respuestas coherentes.
Operar un solo marco con el estándar más estricto. Gobernar la IA generativa como si estuviera dentro del ámbito en todas partes, porque está dentro del ámbito en alguna parte y lo estará de forma más amplia cuando se resuelva la consulta. Cuesta más ahora y es defendible en cualquier jurisdicción.
Operar perímetros realmente separados. Legalmente posible, operativamente penoso. Significa dos inventarios, dos estándares de validación y dos conjuntos de evidencia para un solo modelo, más la exposición reputacional de explicar, después de un incidente, que la versión del control que lo habría detectado era la aplicada en la otra jurisdicción.
La primera es la respuesta correcta para casi toda entidad lo bastante grande como para que esto sea una pregunta. La segunda es lo que ocurre por defecto cuando nadie decide.
Qué hacer con el intervalo
La consulta llegará. La ventana entre hoy y un marco cerrado es la parte que hay que gestionar con deliberación, porque es el periodo en el que el despliegue continúa y la documentación no.
Tres compromisos hacen ese intervalo soportable.
Inventariar ahora, clasificar después. El artefacto más valioso es un registro completo de dónde están funcionando realmente los sistemas generativos y agénticos, incluidos los adquiridos como funcionalidades dentro de productos SaaS, que es donde se esconden casi todos. Si cada uno es formalmente un «modelo» bajo alguna definición futura es una pregunta que se puede responder una vez que se sabe que existen. No se puede clasificar lo que no se ha encontrado.
Escribir el enfoque de validación que usted defendería. El backtesting tradicional no se traslada limpiamente a un sistema no determinista, que es precisamente por lo que las agencias aplazaron. No es razón para no tener enfoque alguno. Las pruebas de generación contra casos reservados, el seguimiento de anulaciones humanas, el análisis paralelo de resultados frente al proceso vigente y los umbrales de aceptación documentados están todos disponibles hoy y todos son legibles para un supervisor.
Responder a la consulta. Una entidad que ha construido un enfoque operativo durante el intervalo tiene algo concreto que decir, y la consulta es donde se moldea el estándar final. Las firmas que callan heredan lo que negocien las que hablan.
El manual operativo
- Rebase su cartera contra la guía revisada ahora. Confirme cuáles de sus modelos existentes se mueven bajo el lenguaje explícito de proporcionalidad, en ambas direcciones. Algunos necesitarán menos; otros, más.
- No retire nada del inventario de modelos por la exclusión de la IA. Retirar es una decisión que se leerá muy mal en retrospectiva, y redescubrir cuesta más que conservar.
- Etiquete todo sistema generativo y agéntico del inventario como pendiente de clasificación. Haga visible el intervalo en el registro, en lugar de ausentarlo de él.
- Vincule cada uno a los marcos a los que sí responde —terceros, operacional, protección del consumidor, concesión equitativa de crédito— y confirme que cada uno tiene un propietario nombrado bajo esos marcos.
- Adopte el estándar transatlántico más estricto como política de grupo. Un inventario, un listón de validación, un expediente de evidencia.
- Prepare una respuesta a la consulta. Es la influencia más barata disponible sobre el estándar contra el que le van a examinar.
Las agencias hicieron algo razonable en abril: se negaron a escribir una regla para una tecnología que todavía no entienden lo bastante bien como para acotarla. El acto razonable correspondiente para un banco es negarse a tratar eso como una autorización.
Preguntas frecuentes
¿Significa la guía de abril de 2026 que la IA generativa no está regulada en la banca estadounidense?
No. Significa que los modelos de IA generativa y agéntica quedan fuera del ámbito de esa guía concreta. Esos sistemas siguen sujetos a la gestión del riesgo de terceros, al riesgo operacional, a la protección del consumidor, a la concesión equitativa de crédito y a las expectativas generales de solidez y seguridad. Las agencias también se han comprometido a una consulta pública sobre el uso bancario de la IA, incluidas la generativa y la agéntica.
¿Qué se sustituyó exactamente?
La guía revisada, publicada el 17 de abril de 2026 por la Reserva Federal, la OCC y la FDIC, sustituye a la guía de gestión del riesgo de modelo de 2011 y a su complemento de 2021. La arquitectura central —desarrollo sólido, cuestionamiento efectivo, seguimiento continuo— se mantiene.
¿Significa el umbral de 30.000 millones de dólares que los bancos menores pueden ignorar esto?
No. La guía afirma que se espera que sea más relevante para organizaciones por encima de ese tamaño, y añade que también puede ser relevante para organizaciones menores con una exposición significativa al riesgo de modelo por la abundancia y complejidad de sus modelos, o por actividades ajenas a la banca comunitaria tradicional. Es una declaración de proporcionalidad, no una línea de exención.
¿Cómo interactúa esto con la SS1/23 británica?
Diverge de ella. La SS1/23, en vigor desde el 17 de mayo de 2024, es neutral respecto a la tecnología y no excluye la IA ni el aprendizaje automático. Un grupo bancario que opere el mismo modelo en ambas jurisdicciones se enfrenta ahora a respuestas distintas sobre el ámbito, y por eso gobernar según el estándar más estricto es la vía práctica.
¿Deberíamos retirar las herramientas de IA generativa del inventario de modelos ahora que están fuera del ámbito?
No, y esta es la decisión con más probabilidades de lamentarse. Mantener completo el inventario es barato; reconstruirlo, caro. Etiquete esos sistemas como pendientes de clasificación, de modo que el registro refleje lo que está realmente desplegado cuando llegue el marco.
Referencias
- Board of Governors of the Federal Reserve System, 2026. SR 26-2: Revised Guidance on Model Risk Management. Washington D. C.: Reserva Federal. Disponible en: Board of Governors of the Federal Reserve System, 2026..
- Office of the Comptroller of the Currency, 2026. OCC Bulletin 2026-13, Model Risk Management: Revised Guidance. Washington D. C.: OCC. Disponible en: Office of the Comptroller of the Currency, 2026..
- Prudential Regulation Authority, 2023. SS1/23, Model risk management principles for banks. Londres: Banco de Inglaterra. Disponible en: Prudential Regulation Authority, 2023..
- European Parliament and Council of the European Union, 2024. Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Bruselas: Diario Oficial de la Unión Europea. Disponible en: European Parliament and Council of the European Union, 2024..
Última revisión .
Republicar este artículo
Copiar formato para Medium
# Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/) La reforma del riesgo de modelo de abril de 2026 dejó la IA generativa y agéntica expresamente fuera del ámbito. Fuera del ámbito no es fuera de riesgo. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
Copiar formato para Mastodon
Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau La reforma del riesgo de modelo de abril de 2026 dejó la IA generativa y agéntica expresamente fuera del ámbito. Fuera del ámbito no es fuera de riesgo. https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
Copiar formateado para LinkedIn
Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau La reforma del riesgo de modelo de abril de 2026 dejó la IA generativa y agéntica expresamente fuera del ámbito. Fuera del ámbito no es fuera de riesgo. Estos son los puntos estratégicos clave: - Qué cambiaron realmente las agencias. Si se retira el comentario, la revisión de abril hace tres cosas. - La frase que importa. Casi toda la revisión es evolución. - Fuera del ámbito no es fuera de riesgo. La lectura más cara disponible en 2026 es que quedar excluido de la guía de riesgo de modelo significa quedar excluido de la supervisión. - La división transatlántica que un grupo bancario tiene ahora que operar. Para una entidad que opera a ambos lados del Atlántico, la decisión de abril crea una divergencia viva. ¿Cuál es el enfoque de su organización ante los desafíos descritos en este artículo? → https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ #GestiónDelRiesgoDeModelo #ModelRiskManagement #Sr262 #Sr117 #OccBulletin202613 Sebastien Rousseau | CC-BY-4.0
Citar este artículo
Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau
La reforma del riesgo de modelo de abril de 2026 dejó la IA generativa y agéntica expresamente fuera del ámbito. Fuera del ámbito no es fuera de riesgo.
BibTeX
@online{rousseau2026fuera,
author = {Rousseau, Sebastien},
title = {{Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ ER -
Vancouver
Rousseau S. Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
Chicago
Rousseau, Sebastien. "Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.
APA
Rousseau, S. (2026, July 30). Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
Volver a publicar este artículo
Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau
La reforma del riesgo de modelo de abril de 2026 dejó la IA generativa y agéntica expresamente fuera del ámbito. Fuera del ámbito no es fuera de riesgo.
Este artículo se publica bajo Creative Commons Attribution 4.0 International. La republicación requiere atribución a la URL canónica.
Fuera del ámbito no es fuera de riesgo: el riesgo de modelo en 2026 — Sebastien Rousseau La reforma del riesgo de modelo de abril de 2026 dejó la IA generativa y agéntica expresamente fuera del ámbito. Fuera del ámbito no es fuera de riesgo. Originally published at https://sebastienrousseau.com/es/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
