IA en la banca española: el pánico al regulador desborda todos los planes del sector

El BCE ha dado a las entidades europeas hasta el 31 de octubre para tener listos sus programas de contingencia frente a la inteligencia artificial. BBVA, Sabadell, Santander, Bankinter, CaixaBank y Unicaja ya han reorganizado sus cúpulas para responder.

La banca española reescribe sus modelos de IA contra reloj: el BCE exige los planes antes del 31 de octubre. BBVA, Sabadell y Bankinter ya han reorganizado sus cúpulas. El detonante no es un fallo propio, sino el pánico que recorrió al sector financiero europeo tras la irrupción de Mythos, el modelo de inteligencia artificial de Anthropic.

Aquella sacudida puso en marcha la maquinaria supervisora. El debate sobre los riesgos de la inteligencia artificial ha dejado de ser una conversación entre laboratorios y se ha convertido en una carpeta que los consejos de administración revisan cada semana. Las alertas de Dario Amodei, Sam Altman o Elon Musk han hecho el resto.

Publicidad

No todos reman en la misma dirección. Donald Trump y Mark Zuckerberg rechazan frenar el ritmo de los avances, mientras los grandes bancos españoles observan el cruce de versiones con cautela. Desde una de las entidades cotizadas admiten que el debate se libra en un plano que no controlan, dominado por compañías tecnológicas e inversores con intereses cruzados.

En privado, los equipos directivos repiten la misma tesis: la banca decide cómo implanta desarrollos que le vienen dados. Las entidades no diseñan los modelos, los integran. De ahí un doble movimiento: adoptar la IA donde genera productividad y blindarse frente a lo que esa misma tecnología puede desatar en forma de incidente.

Claves de la operación

  • El BCE pone fecha al examen. Los bancos deben tener listos sus programas de acción frente a la IA antes del 31 de octubre.
  • Seis organigramas en ebullición. BBVA, Sabadell, Santander, Bankinter, CaixaBank y Unicaja han creado áreas, oficinas o programas específicos en pocos meses.
  • El riesgo entra por la financiación. La exposición inquietante no es directa a los modelos, sino al crédito a compañías del Ibex 35 que levantan hubs de datos en Estados Unidos.

El 31 de octubre, la prueba de fuego que el BCE ha puesto a la banca

La secuencia regulatoria es conocida. Tras la aparición de Mythos, el Banco Central Europeo reclamó a las entidades regionales planes de contingencia y un análisis de las vulnerabilidades detectadas en sus sistemas. En julio envió una carta a la banca europea para que replanteara sus modelos de ciberseguridad bancaria.

El texto era explícito: ese enfoque podía complementarse con herramientas de IA siempre que su implementación fuera precedida de una evaluación de beneficios y riesgos y quedara sujeta a salvaguardas, supervisión humana y una gestión de riesgos sólida. El regulador no prohíbe la IA, la condiciona. La IA deja de ser un proyecto de innovación y pasa a ser una línea del mapa de riesgos.

El regulador no ha pedido a los bancos que dejen de usar inteligencia artificial. Les ha pedido que puedan demostrar, por escrito, cómo la vigilan.

Los bancos españoles alinean desde entonces sus mecanismos de defensa. Fuentes del sector describen dos capas: la tradicional, cerrar mejor las puertas y actualizar los parches de los programas, y otra que usa la IA de forma controlada, con protocolos de evaluación, autonomía acotada y supervisión humana continua.

El diagnóstico técnico que comparten es incómodo. Los ataques se orientan sobre todo a los parches que van aplicando los programas y a la gestión de vulnerabilidades, de manera que las empresas más expuestas serán aquellas que no actualicen sus sistemas al ritmo al que se publican las correcciones. El eslabón débil no es el modelo, es el mantenimiento.

De blindar el perímetro a desplegar la IA con freno de mano

La traducción operativa varía por entidad. Unicaja prevé en su plan estratégico hasta 2027 una inversión de casi 250 millones de euros para su transformación tecnológica, una cifra que en la banca mediana equivale a varios ejercicios de presupuesto. Bankinter ha lanzado IA First, un programa de gobernanza que dirige la propia consejera delegada, Gloria Ortiz. CaixaBank abrió una oficina de la IA para todo el grupo.

En los grandes, el movimiento ha sido estructural. BBVA ha creado AI Transformation, un área global cuyo reto es industrializar la creación, el despliegue y la gestión de agentes inteligentes en todo el grupo. Banco Sabadell alumbró el área de Transformación Corporativa e Inteligencia Artificial. Santander ha fichado perfiles específicos para potenciar la tecnología en su estructura.

banca IA riesgos

Seis entidades, seis respuestas organizativas para un mismo mandato. Lo llamativo es la coincidencia temporal: todas estas áreas se han puesto en marcha después de la carta de julio y a las puertas del plazo de octubre.

Productividad contra gobernanza: lo que se juega la banca española

La comparación entre BBVA y Santander resulta ilustrativa. El primero ha optado por un área global con mandato transversal, lo que concentra el mando pero también el desgaste interno si los resultados tardan en llegar a la cuenta de explotación. El segundo avanza con fichajes y equipos distribuidos, una vía más lenta de coordinar y menos visible para el mercado.

La mayoría de las entidades ha optado por nombrar un responsable único de IA, aunque el alcance real de esa figura depende de si controla presupuesto o solo coordina comités.

Hay un riesgo mayor, y no es tecnológico. Varias entidades cotizadas admiten que su preocupación no viene de una exposición directa a los modelos, sino de su papel como financiadoras de compañías del Ibex 35 que ya han solicitado capital para levantar centros de datos en Estados Unidos. La frase que resume ese temor circula en privado: si hubiera una crisis de apoyo a las inversiones en IA al otro lado del Atlántico, eso sí sería un problema.

Conviene recordar de dónde venimos. La irrupción de Mythos obligó al BCE a llamar a filas a los bancos regionales en tiempo récord, un episodio que muchos leyeron como una anécdota de laboratorio y que hoy funciona como primer capítulo de una secuencia regulatoria. Del susto tecnológico al expediente de supervisión hay menos de un año.

La banca española llega a este examen con una ventaja y un lastre. La ventaja es de escala organizativa: los grupos citados ya tienen un dueño interno para la IA. El lastre es la dependencia de proveedores estadounidenses, tanto de modelos como de nube, sobre cuyas hojas de ruta las entidades no tienen ni voz ni voto. El BCE vigila el uso; no controla la cadena de suministro.

El calendario aprieta. Los programas deben estar listos antes del 31 de octubre y, a partir de ahí, la supervisión entra en la fase incómoda: comprobar que lo escrito en el papel se sostiene en la operación diaria. Seguimos de cerca los próximos resultados anuales de la banca española, porque ahí se verá si la inversión en gobernanza de IA aparece en las cuentas o se ha quedado en el organigrama.


Publicidad