Resumen
- MAS sostiene que la entidad financiera conserva la responsabilidad principal por la IA de terceros que utiliza, incluso si viene integrada en un servicio.
- Primero llegan la supervisión del consejo y el inventario; después, los controles de ciclo de vida, con medidas más tempranas para los usos de alto impacto.
La responsabilidad sigue al uso
Un banco no traslada la responsabilidad de supervisión al firmar un contrato de software o de nube. La Autoridad Monetaria de Singapur (MAS) afirma que la decisión de incorporar y usar IA de terceros sigue siendo de la entidad financiera, que conserva la responsabilidad principal. Las directrices definitivas se centran, por tanto, en dónde entra la IA en el negocio, qué puede afectar y cuánto depende de ella la entidad, no solo en quién es dueño del modelo.
Publicadas el 7 de octubre, se aplican a todas las entidades financieras y a todas las formas de IA. El ámbito incluye modelos, herramientas y servicios externos, además de la IA integrada en el producto de un proveedor o utilizada por este para prestar su servicio. Una factura de compras puede no mencionar la IA y, aun así, existe una dependencia que debe identificarse. El comunicado de MAS presenta el marco como complemento de las normas y orientaciones vigentes; no anuncia la prohibición de una clase de sistemas.
Esa definición convierte la visibilidad en una capacidad de control. La entidad debería localizar los usos de IA, mantener un inventario útil y evaluar cada caso según su impacto potencial, complejidad técnica y de aplicación, y grado de dependencia. Este último incluye cuánta autonomía tiene el sistema y qué intervención humana permanece. El inventario puede conectarse con registros existentes de datos y proveedores; MAS no exige crear una burocracia de IA separada por principio.
El consejo aprueba y revisa el apetito de riesgo, las funciones y la orientación. La alta dirección implanta el marco, asigna responsables, eleva los riesgos materiales e informa al consejo. Los comités existentes pueden asumir la tarea si ofrecen una supervisión coordinada y eficaz; no se exige un comité de IA nuevo únicamente por estas directrices.
La frontera del proveedor se convierte en una prueba
Para un servicio externo material, la entidad debería probar su idoneidad en el contexto de uso real, con datos propios cuando corresponda. Las directrices piden visibilidad contractual proporcional sobre la introducción de IA y sus cambios posteriores. También señalan la cadena de suministro, la concentración, la gestión de cambios, los planes de contingencia, los acuerdos jurídicos, las capacidades del personal y la complejidad.
No se trata de exigir a todos los proveedores que revelen cualquier detalle técnico. MAS reconoce que la transparencia puede ser limitada. La entidad debe identificar ese punto ciego y compensarlo, por ejemplo con pruebas adicionales o revisión humana. Si el riesgo residual no puede mantenerse dentro de su apetito, debería valorar limitar, suspender o sustituir el servicio. Un riesgo no se vuelve gobernable solo porque esté detrás de la interfaz del proveedor.
La aplicación es escalonada. Las directrices entran en vigor el 7 de octubre de 2027; para entonces se esperan los apartados 3 y 4 sobre supervisión, identificación, inventario y materialidad. Los apartados 5 y 6, con controles más completos del ciclo de vida y desarrollo de capacidades, tienen como fecha el 7 de octubre de 2028. No es una moratoria uniforme: la respuesta de MAS a la consulta dice que los usos de alto riesgo deben recibir controles adecuados cuanto antes.
Para usos realmente poco propensos a causar un perjuicio material pueden bastar políticas básicas, pero estas aún deben delimitar usos, asignar supervisión, prever revisión humana, aprobar herramientas, formar al personal y hacer comprobaciones.
MAS también considera que la IA agéntica plantea riesgos emergentes. Se aplican las expectativas generales y el supervisor prevé consultar al sector en 2027 sobre orientaciones adicionales. Eso no equivale a una prohibición presente ni demuestra que una entidad haya perdido el control.
La pregunta institucional es si quien autoriza el uso puede ver lo suficiente, probarlo y conservar una opción real de detenerlo. La Nota 32 de Heng Lu ofrece una analogía editorial sobre delegación y visibilidad en la gobernanza de Internet; no es evidencia sobre las reglas financieras de Singapur. Los documentos de MAS bastan para sostener el análisis: la responsabilidad permanece donde se autoriza el uso, aunque su ejecución dependa de una cadena externa.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
