IA en el asesoramiento y los servicios de inversión

El AI Act despliega sus obligaciones por fases y ESMA ya avisó en 2024: la responsabilidad no se delega en la máquina. Te ayudamos a inventariar los usos de IA de tu entidad, clasificar su riesgo y montar los controles que MiFID II exige hoy.

¿Usas IA con clientes o en tu operativa? Diagnóstico gratuito

Cuéntanos qué herramientas de IA usa (o quiere usar) tu entidad y te devolvemos un mapa de riesgos y controles priorizado.

  • +50 entidades asesoradas
  • Respuesta en 24 h
  • Sin compromiso

Cómo está entrando la IA en las entidades

Cuatro conversaciones reales de los últimos meses. La IA ya está dentro; la pregunta es si está gobernada.

ESI

El asesor con copiloto generativo

"El equipo usa un asistente de IA para preparar propuestas de inversión. Nos ahorra horas, pero ¿qué pasa si una recomendación sale mal? ¿Vale decir que la sugirió la herramienta?"

Banca

El scoring que decide créditos

"Nuestro modelo puntúa la solvencia de clientes particulares. Nos han dicho que eso es alto riesgo bajo el AI Act y que agosto de 2026 va en serio. Necesitamos un plan con hitos."

Marketing

El growth que segmenta con IA

"Generamos creatividades y audiencias con IA para captar inversores. Cumplimiento nos frenó una campaña: quería saber quién revisaba los mensajes antes de publicarse."

Operaciones

El COO que automatiza el back office

"Usamos IA para conciliaciones, alertas y resúmenes de llamadas. Parece de bajo riesgo, pero queremos criterios claros de qué puede decidir sola y qué no."

Los tres errores al meter IA en una entidad regulada

Ninguno de estos fallos es tecnológico. Los tres son de gobierno: quién responde, qué se explica y cómo se clasifica.

Delegar la responsabilidad en la herramienta: ESMA lo dijo públicamente en 2024: la entidad responde de las decisiones aunque las genere una IA. «Lo dijo el modelo» no funciona ante el cliente ni ante el supervisor.

Usar IA en idoneidad sin poder explicarla: si el perfilado o la propuesta salen de un modelo que nadie sabe justificar, tu test de idoneidad pierde su valor probatorio justo donde más lo necesitas.

Clasificar mal (o tarde) bajo el AI Act: confundir un uso de alto riesgo —como el credit scoring de personas físicas— con uno menor, o descubrir el calendario escalonado cuando ya está encima, convierte un proyecto ordenado en un incendio.

Uso de la IA, nivel de riesgo regulatorio y control esperado en una entidad supervisada
Uso de IA Nivel de riesgo regulatorio Control esperado
Credit scoring de personas físicas Alto riesgo bajo el AI Act; el grueso de obligaciones aplica desde agosto de 2026 Gestión de riesgos del sistema, calidad de datos, documentación técnica, supervisión humana y transparencia.
Perfilado de idoneidad y generación de recomendaciones No es alto riesgo per se, pero MiFID II exige ya control, explicabilidad y responsabilidad plena de la entidad Trazabilidad del perfilado, validación del modelo, revisión humana de propuestas y encaje en las políticas MiFID II.
Marketing, comunicación y automatización interna Riesgo regulatorio menor con carácter general, sin quedar fuera del marco Revisión previa de mensajes publicitarios, criterios de uso interno y supervisión proporcional al impacto en clientes.

¿Gobernamos la IA de tu entidad?

Inventariamos tus usos de IA, los clasificamos bajo el AI Act, los encajamos en tus políticas MiFID II y cerramos contratos y controles con proveedores. Cumplimiento proporcional: ni frenar la innovación ni firmar cheques de riesgo en blanco.

IA y servicios de inversión: dudas habituales

¿El AI Act prohíbe usar IA en el asesoramiento financiero?

No. El Reglamento (UE) 2024/1689 regula la IA por niveles de riesgo: veta unas pocas prácticas extremas, impone obligaciones reforzadas a los sistemas de alto riesgo y deja el resto sujeto a exigencias mucho más ligeras.

El asesoramiento financiero no figura entre los usos de alto riesgo per se. Eso no significa barra libre: significa que tu marco exigente no es (todavía) el AI Act, sino la normativa sectorial que ya te aplica —MiFID II y todo su aparato de conducta y control—. Lo desarrollamos en nuestro servicio de adaptación al AI Act.

¿Cuál es el calendario de aplicación del AI Act?

Es escalonado, y conviene grabarse las tres fechas:

  • Febrero de 2025: prohibiciones de las prácticas vetadas.
  • Agosto de 2025: obligaciones para los modelos de propósito general (GPAI).
  • Agosto de 2026: el grueso de las obligaciones para sistemas de alto riesgo.

La consecuencia práctica: en 2026 ya no hay margen para inventarios pendientes. Si algún sistema de tu entidad pudiera ser de alto riesgo, la clasificación debía haberse hecho ayer.

¿Qué usos financieros considera el AI Act de alto riesgo?

El caso paradigmático en el sector es la evaluación de solvencia o credit scoring de personas físicas, expresamente incluida entre los usos de alto riesgo. Un sistema así debe cumplir el paquete completo: gestión de riesgos, gobernanza de datos, documentación técnica, supervisión humana y transparencia.

El asesoramiento en materia de inversión, el perfilado de idoneidad o la generación de propuestas no están listados como alto riesgo per se, pero la clasificación se hace sistema a sistema y uso a uso: la misma tecnología puede caer en casillas distintas según para qué la emplees.

¿Qué dijo ESMA en 2024 sobre la IA?

En una declaración pública de 2024 sobre el uso de IA en los servicios de inversión, ESMA fijó el criterio que ordena todo lo demás: las obligaciones de MiFID II se aplican íntegras cuando hay IA por medio, y la responsabilidad frente al cliente sigue siendo de la entidad, no de la herramienta ni de su proveedor.

Traducido: actuar en el mejor interés del cliente, controlar la tecnología que usas y poder explicar los resultados no son buenas prácticas voluntarias, son el estándar exigible hoy. Es la lente con la que revisamos cada caso en cumplimiento MiFID II.

¿Puedo usar IA generativa de cara al cliente?

Puedes, con controles proporcionales al impacto. Tres reglas prácticas: nada generado por IA llega al cliente sin revisión humana definida (quién aprueba, con qué criterios); los límites de uso están escritos (qué puede hacer la herramienta y qué está vedado); y todo queda registrado para poder reconstruirlo.

Y una frontera que no admite matices: si la herramienta acaba formulando recomendaciones personalizadas de instrumentos concretos, estás prestando asesoramiento en materia de inversión, con su reserva de actividad y su régimen completo. El encaje de plataformas está en robo-advisors.

¿Quién responde si la IA genera una mala recomendación?

La entidad. Frente al cliente y frente al supervisor no hay traslado posible: la recomendación es tuya, la haya redactado un empleado, un algoritmo propio o un modelo contratado a un tercero.

El contrato con el proveedor sirve para repartir costes internamente —garantías, indemnidades, niveles de servicio—, pero no mueve ni un milímetro la responsabilidad regulatoria. Por eso los contratos de IA se negocian con lógica de externalización de funciones: información, auditoría y salida ordenada.

¿Cómo encaja la IA con el test de idoneidad?

Como apoyo, bien; como sustituto opaco, mal. La IA puede ayudar a detectar incoherencias en las respuestas, a mantener perfiles actualizados o a preparar propuestas para revisión. Lo que no puede es convertir el test de idoneidad en una caja negra: el perfil y la recomendación deben poder justificarse con criterios comprensibles y reconstruibles.

Regla de oro: si mañana la CNMV te pide explicar por qué ese cliente recibió esa propuesta, la respuesta tiene que existir por escrito, con fechas y versiones. Si depende de preguntarle al modelo, no tienes evidencia: tienes un problema.

¿Qué papel juegan DORA y los proveedores en todo esto?

Uno central, porque la mayoría de la IA entra en las entidades a través de terceros. DORA —aplicable desde enero de 2025— obliga a mantener el registro de información de proveedores TIC, a incorporar las cláusulas contractuales del art. 30 y a gestionar incidentes; y si el modelo soporta una función crítica, se suma el régimen de externalización con control efectivo de la entidad.

En la práctica: antes de enchufar un modelo externo a un proceso relevante, revisa contrato, información disponible sobre el sistema y plan de salida. Te ayudamos desde servicios DORA.

Gobernanza de la IA en tres capas

No necesitas un departamento nuevo: necesitas inventario, clasificación y controles con dueño. En ese orden.

Capa 1

Inventario honesto

Lista todos los usos de IA reales, incluidos los no oficiales: el asistente que usa el equipo comercial por su cuenta cuenta igual que el modelo corporativo. Lo que no está en el inventario no se puede gobernar.

Capa 2

Clasificación con dos lentes

Cada uso se mira con la lente del AI Act (¿prohibido, alto riesgo, resto?) y con la de MiFID II (¿toca cliente, idoneidad, información?). Del cruce salen la prioridad y el nivel de control exigible.

Capa 3

Controles y evidencias

Validación antes de desplegar, supervisión humana con autoridad, registro de decisiones y revisión periódica. Todo documentado: el día del requerimiento no se improvisa.

Checklist de IA responsable en 10 pasos

  1. Inventario de usos: censa cada herramienta de IA en la entidad, oficial o no, con su finalidad, sus datos y sus usuarios.
  2. Clasificación AI Act: identifica prácticas prohibidas, casos de alto riesgo —como el credit scoring de personas físicas— y el resto de usos.
  3. Calendario aplicable: cruza cada uso con las fases del AI Act: prohibiciones desde febrero de 2025, GPAI desde agosto de 2025 y alto riesgo en lo esencial desde agosto de 2026.
  4. Lente MiFID II: determina qué usos tocan idoneidad, recomendaciones o información al cliente: ahí el control es exigible hoy, sin esperar a nada.
  5. Explicabilidad: asegura que cada resultado relevante puede justificarse en términos comprensibles para cliente, auditor y supervisor.
  6. Supervisión humana: designa responsables con capacidad real de revisar, corregir y desconectar el sistema, y documenta sus intervenciones.
  7. Validación y monitorización: prueba los modelos antes de usarlos y vigila su comportamiento después: deriva, errores y quejas de clientes.
  8. Proveedores y contratos: aplica DORA y el régimen de externalización: información sobre el modelo, auditoría, incidentes y plan de salida.
  9. Formación del equipo: enseña a quien usa la IA qué puede pedirle, qué debe verificar y qué no puede firmar sin revisión.
  10. Registro y revisión: documenta decisiones, incidencias y cambios de modelo, y revisa el marco completo con una periodicidad definida.

Para el detalle normativo, visita nuestro servicio de adaptación al AI Act; para el encaje en tu operativa de inversión, cumplimiento MiFID II.

Diccionario operativo

Vocabulario de la IA regulada

Nueve términos que cruzan el AI Act con la normativa de servicios de inversión. Los verás en cuestionarios de supervisores, contratos de proveedores y comités internos.

AI ActNorma

Reglamento (UE) 2024/1689

El marco europeo de la inteligencia artificial: regula por niveles de riesgo, desde prácticas prohibidas hasta usos de riesgo mínimo, con aplicación escalonada.

Fases clave: 2025 (prohibiciones, GPAI) y 2026 (alto riesgo).
Alto riesgoCategoría

Los usos bajo lupa

Sistemas listados por el AI Act con obligaciones reforzadas: gestión de riesgos, datos de calidad, documentación y supervisión humana. El credit scoring de personas físicas está dentro.

Grueso de obligaciones desde agosto de 2026.
GPAICategoría

Modelos de propósito general

Los grandes modelos que sirven para múltiples tareas. Sus obligaciones específicas aplican desde agosto de 2025 y recaen sobre todo en sus proveedores.

Si los usas, exige información al proveedor.
Prácticas prohibidasLímite

Lo vetado desde 2025

Categorías de uso que el AI Act veta directamente desde febrero de 2025. Ningún proyecto de una entidad financiera debería rozarlas.

Primer filtro de cualquier inventario.
ExplicabilidadMiFID II

Poder justificar el resultado

Capacidad de explicar por qué el sistema perfiló, recomendó o descartó algo, en términos que entiendan el cliente y el supervisor.

Sin explicación, la recomendación no se defiende.
Supervisión humanaControl

La persona sobre la máquina

Responsables con autoridad y medios para revisar los resultados de la IA, corregirlos y detener el sistema si es necesario.

Exigencia transversal: AI Act y MiFID II.
Declaración ESMA 2024Criterio

La responsabilidad no se delega

Pronunciamiento público de ESMA sobre la IA en servicios de inversión: las obligaciones MiFID siguen íntegras y la responsabilidad es de la entidad.

Vale para IA propia y de terceros.
PerfiladoUso

IA sobre el cliente

Uso de modelos para clasificar clientes y estimar su perfil inversor. Útil como apoyo; delicado si sustituye al test sin trazabilidad.

El test de idoneidad sigue siendo de la entidad.
Proveedor TICTerceros

Por donde entra la IA

La mayoría de los modelos llegan vía terceros. DORA exige registro de información, cláusulas contractuales y gestión de incidentes; la externalización, control efectivo.

Art. 30 de DORA para las cláusulas.
Playbook de la IA

Usos típicos, riesgo y control: la matriz de trabajo

Uso de IA
Riesgo y marco aplicable
Control y evidencia

Perfilado e idoneidad

Marco MiFID II pleno: el apoyo de la IA no rebaja las exigencias del test ni su valor probatorio.

Trazabilidad del perfil, validación documentada del modelo y revisión humana de los casos límite.

Generación de recomendaciones

Responsabilidad íntegra de la entidad sobre cada propuesta, con explicabilidad y revisión antes de llegar al cliente.

Flujo de aprobación humano, registro de propuestas generadas y justificación reproducible de cada recomendación.

Marketing y comunicación

Mensajes generados con IA sometidos al mismo filtro que cualquier publicidad financiera: claridad, equilibrio y aprobación previa.

Procedimiento de revisión publicitaria, versiones aprobadas y registro de campañas.

Credit scoring de personas físicas

Tratamiento de alto riesgo bajo el AI Act, con el grueso de obligaciones aplicable desde agosto de 2026.

Clasificación formal del sistema, plan de adecuación con hitos y documentación técnica del modelo.

Automatización interna

Uso proporcional: criterios claros de qué decide la máquina sola y supervisión acorde al impacto.

Política de uso interno de IA, matriz de decisiones automatizables y registro de incidencias.

Señales de que tu IA está fuera de control

Cinco síntomas que encontramos en casi todos los diagnósticos iniciales. Ninguno se arregla solo.

  • No existe un inventario de herramientas de IA: cada equipo usa la suya y nadie tiene la foto completa.
  • Las propuestas generadas por IA llegan al cliente sin que nadie las revise ni quede registro de quién las aprobó.
  • Nadie ha comprobado si algún sistema de la casa cae en las categorías de alto riesgo del AI Act.
  • El contrato con el proveedor del modelo no da derecho a información, auditoría ni salida ordenada.
  • El discurso interno es «la herramienta se equivocó»: nadie asume la titularidad de las decisiones.

Reserva una llamada

Cuéntanos qué procesos apoya la IA en tu entidad —perfilado, propuestas, marketing, back office— y te explicamos qué exige el AI Act y qué exige ya MiFID II.

IA en el asesoramiento y los servicios de inversión: AI Act, MiFID II y el criterio de ESMA

La inteligencia artificial ya trabaja dentro de las entidades de inversión españolas: perfila clientes, prepara propuestas, genera campañas y automatiza el back office. El Reglamento (UE) 2024/1689 (AI Act) le pone marco con una aplicación escalonada, pero el error más caro es creer que hasta que ese calendario se complete hay vacío: una entidad supervisada nunca parte de cero, porque MiFID II ya exige control, explicabilidad y responsabilidad plena sobre cualquier tecnología que toque al cliente. Esta página ordena ambos planos y los convierte en un mapa de trabajo.

El calendario escalonado del AI Act

El AI Act se aplica por fases: las prohibiciones de prácticas vetadas rigen desde febrero de 2025; las obligaciones de los modelos de propósito general (GPAI) desde agosto de 2025; y el grueso de las obligaciones para sistemas de alto riesgo desde agosto de 2026. En el sector financiero, el caso de alto riesgo por excelencia es la evaluación de solvencia o credit scoring de personas físicas, que arrastra gestión de riesgos, gobernanza de datos, documentación técnica, supervisión humana y transparencia. La clasificación se hace sistema a sistema: la misma tecnología puede ser alto riesgo en un uso y no serlo en otro.

El asesoramiento no es alto riesgo per se... pero MiFID II ya está aquí

El asesoramiento financiero no figura entre los usos de alto riesgo del AI Act. Sería un error leer ahí una zona franca: ESMA publicó en 2024 una declaración sobre el uso de IA en los servicios de inversión con un mensaje inequívoco: las obligaciones de MiFID II se aplican íntegras y la responsabilidad no se delega en la IA ni en su proveedor. Si un modelo participa en el test de idoneidad, en la generación de recomendaciones o en la información al cliente, la entidad debe controlarlo, poder explicar sus resultados y responder de ellos como si los hubiera producido un empleado. Es el estándar que aplicamos en cumplimiento MiFID II.

Mapa de usos: del perfilado al back office

En la práctica ordenamos los usos en cuatro familias con exigencias decrecientes. El perfilado y la idoneidad: máximo cuidado, porque afecta al corazón probatorio del asesoramiento. La generación de recomendaciones: revisión humana previa y justificación reproducible; si el sistema recomienda de forma autónoma, estás en territorio robo-advisor y el análisis incluye la licencia. El marketing: los mensajes generados con IA pasan el mismo filtro que cualquier publicidad financiera. Y la automatización interna: riesgo menor, pero con criterios escritos de qué puede decidirse sin humano y registro de incidencias.

Gobernanza: proveedores, DORA y evidencias

Casi toda la IA entra por terceros, así que la gobernanza se juega en los contratos. DORA —aplicable desde enero de 2025— exige mantener el registro de información de proveedores TIC, incorporar las cláusulas del art. 30 y gestionar incidentes; cuando el modelo soporta una función relevante, se añade el régimen de externalización con derechos de información, auditoría y salida. El cierre del sistema son las evidencias: inventario vivo, clasificaciones documentadas, validaciones, intervenciones humanas registradas y revisión periódica. Cuando el supervisor pregunte —y preguntará—, la respuesta debe estar escrita de antemano.

AI Act Reglamento (UE) 2024/1689 MiFID II ESMA DORA Alto riesgo GPAI