Los supervisores alertan sobre la IA que encuentra fallos más rápido
El 31 de julio de 2026 los tres supervisores europeos EBA, EIOPA y ESMA pidieron una gobernanza más estricta y una supervisión más coherente de la IA de frontera en el sector financiero. Dos días después PYMNTS describía cómo esos mismos modelos comprimen el intervalo entre descubrir un fallo y explotarlo.
El 31 de julio de 2026 los tres supervisores europeos EBA, EIOPA y ESMA publicaron una declaración conjunta sobre los riesgos TIC de los modelos de IA de frontera en el sector financiero. El fondo del mensaje: la gobernanza en torno al uso de estos modelos debe estrecharse, y su supervisión debe ser más coherente entre Estados miembros. Las autoridades optan expresamente por un enfoque basado en el riesgo y transversal a los sectores, y remiten al Plan de Acción sobre Ciberseguridad e IA de la Comisión Europea.
Por qué ahora
La declaración no surge de la nada. El 3 de agosto de 2026 PYMNTS explicaba cómo los modelos de IA avanzados reducen con fuerza el intervalo entre la existencia de una vulnerabilidad y su explotación. Donde antes un investigador pasaba semanas dentro de una sola base de código, un modelo puede ahora recorrer miles de proyectos a la vez buscando errores de implementación. El fallo de Coldcard de la semana pasada, en el que una compilación mal configurada socavó la entropía de la generación de la seed, es exactamente el tipo de error que aflora así.
Scott Aaronson, asesor científico en StarkWare, lo formuló sin rodeos en ese mismo artículo: el momento de pensar en migrar a cifrado resistente a la computación cuántica es ahora, no más adelante.
Dónde entra DORA
Para el sector esto engancha directamente con DORA. Ese reglamento obliga a las entidades financieras a gestionar de forma demostrable sus riesgos TIC y sitúa a los proveedores TIC terceros críticos bajo supervisión europea directa. Un modelo de IA usado para revisión de código, detección de fraude o atención al cliente entra en la práctica en ese ámbito. Los supervisores dejan claro que contratar ese modelo no traslada la responsabilidad.
La misma línea vale para los CASP bajo MiCA. Quien tiene una autorización en la UE debe tener su resiliencia operativa en orden, proveedores incluidos.
Lo que no es
No es una norma nueva ni una consulta. Es una señal conjunta que indica hacia dónde mirará la supervisión en el periodo próximo. Las obligaciones concretas derivan de DORA y del reglamento de IA, no de esta declaración.
Qué sacas de esto
Como usuario particular no ves nada de esta supervisión de forma directa, pero la dirección sí sirve. Da por hecho que el tiempo entre que una vulnerabilidad se hace pública y se explota se acorta, no se alarga. Eso significa: no dejar semanas sin instalar las actualizaciones de firmware de wallets y dispositivos, y ante un fallo comunicado poner primero a salvo tu saldo y averiguar después si perteneces al grupo afectado. Si trabajas en una entidad sujeta a DORA, este es el momento de mapear los proveedores de IA de tu cadena antes de que lo pregunte el supervisor.
Fuentes: EBA, EIOPA y ESMA (declaración conjunta, 31 de julio de 2026), PYMNTS (3 de agosto de 2026), Reglamento (UE) 2022/2554 (DORA). Última comprobación: 6 de agosto de 2026.
