Conocimiento
El Reglamento europeo de IA (AI Act) en los servicios financieros: cómo los productos de datos, los Data Contracts y la semántica cumplen los requisitos de evidencia
Desde el 29 de julio de 2026, BaFin supervisa los sistemas de IA en el sector financiero alemán. La mayor parte de lo que los bancos y las aseguradoras deben demostrar ahora tiene que ver con sus datos: su origen, su calidad, su significado y su uso permitido. Este artículo explica qué exige la regulación y cómo un marketplace de productos de datos con Data Contracts, semántica y acceso gobernado te ayuda a cumplirla.
Qué cambió en julio de 2026
El Reglamento europeo de IA (Reglamento (UE) 2024/1689), conocido como AI Act, es la primera regulación integral de la IA en el mundo. Sigue un enfoque basado en el riesgo: algunas prácticas de IA están directamente prohibidas, los sistemas de IA de alto riesgo deben cumplir requisitos estrictos y los sistemas de IA que interactúan con personas tienen obligaciones de transparencia.
En julio de 2026, Alemania definió quién hace cumplir esto en el sector financiero: la ley alemana de implementación (KI-Marktüberwachungs- und Innovationsförderungsgesetz, KI-MIG) designa a BaFin como autoridad de vigilancia del mercado para los sistemas de IA directamente vinculados a una actividad financiera regulada. Esto abarca a los bancos, las aseguradoras y otras entidades financieras supervisadas por BaFin o por el BCE.
La supervisión de BaFin cubre, entre otras cosas:
- Prácticas de IA prohibidas (artículo 5), vetadas desde el 2 de febrero de 2025.
- Obligaciones de transparencia (artículo 50) para los sistemas de IA que interactúan directamente con personas (piensa en los chatbots de la comunicación con clientes), supervisadas desde el 2 de agosto de 2026.
- Sistemas de IA de alto riesgo (anexo III), que incluyen expresamente la evaluación de la solvencia crediticia por parte de los bancos y la evaluación de riesgos y la fijación de precios en los seguros de vida y de salud, con una supervisión completa que se implanta de forma gradual hasta 2027.
BaFin puede imponer multas por infracciones y ha dejado claro qué espera: las entidades deben mantener un inventario de los sistemas de IA que utilizan, entender qué disposiciones del AI Act les aplican e integrar los requisitos en sus estructuras existentes de gobernanza, riesgo y cumplimiento, idealmente partiendo del inventario de activos de TIC que ya exige DORA.
El cumplimiento de la IA es, sobre todo, cumplimiento de los datos
La mayoría de las obligaciones para los sistemas de IA de alto riesgo se refieren a los datos que alimentan el sistema de IA, no a la arquitectura del modelo.
Artículo 10: datos y gobernanza de datos. Los datos de entrenamiento, validación y prueba de los sistemas de IA de alto riesgo deben estar sujetos a prácticas adecuadas de gobernanza de datos. Eso incluye decisiones de diseño documentadas, procesos de recopilación y origen de los datos, evaluaciones de disponibilidad, cantidad e idoneidad, y el examen de posibles sesgos. Los datos deben ser pertinentes, suficientemente representativos y, en la medida de lo posible, completos y libres de errores para el propósito previsto.
Artículos 12 y 13: conservación de registros y transparencia. Los sistemas de alto riesgo deben ser trazables, y los responsables del despliegue deben poder entender e interpretar los resultados del sistema. En la práctica, no puedes explicar una decisión de IA si no puedes explicar qué significan los datos de entrada.
Artículo 14: supervisión humana. Las personas deben poder entender, vigilar y, cuando sea necesario, anular las decisiones de la IA. De nuevo: supervisar un modelo de scoring crediticio es imposible sin saber exactamente qué datos alimentan el modelo, de qué fuente proceden, con qué garantías de calidad y con qué definición de negocio.
Artículo 4: alfabetización en IA. Toda persona que opera o usa sistemas de IA necesita competencias suficientes, lo que incluye entender los datos que esos sistemas consumen.
Así que la pregunta práctica que hará BaFin es la siguiente:
¿Qué datos usa este sistema de IA? ¿De dónde proceden? ¿Quién es responsable de ellos? ¿Cómo se garantiza y se verifica de forma continua su calidad? ¿Qué significan, en términos de negocio? ¿Y está realmente permitido este uso de los datos?
Si tu organización puede responder estas preguntas por cada sistema de IA, a partir de un inventario de referencia y con evidencias, estás en una buena posición. Si las respuestas viven en cabezas individuales, páginas de wiki y entradas de catálogo desactualizadas, tienes trabajo por delante antes de que la supervisión completa empiece en 2027.
Cómo Entropy Data te ayuda a responder estas preguntas
Entropy Data es un marketplace de productos de datos construido sobre Data Contracts y semántica. Se creó para poner datos de alta calidad a disposición de las personas y de los agentes de IA. Por eso encaja tan bien con las obligaciones de datos del AI Act: la regulación exige, en lenguaje jurídico, lo que una arquitectura de productos de datos bien gestionada ya proporciona.
Propiedad e inventario → productos de datos
BaFin recomienda orientar el inventario de IA según el inventario de activos de TIC de DORA. Sin embargo, un inventario de IA por sí solo es solo la mitad del panorama: también necesitas saber qué datos consume cada sistema de IA. Los productos de datos te dan esa otra mitad. Cada producto de datos tiene un owner claramente asignado, un Output Port definido y consumidores documentados. Conectar tus casos de uso de IA con los productos de datos que consumen convierte «tenemos una lista de nuestros sistemas de IA» en «para cada sistema de IA podemos mostrar el data lineage completo, con un responsable para cada fuente».
Calidad y origen de los datos (artículo 10) → Data Contracts
Un Data Contract especifica, de forma legible por máquinas (mediante el estándar abierto ODCS): el esquema, la semántica de cada campo, las reglas de calidad, los niveles de servicio, los términos de uso y el owner responsable. Con la herramienta open source Data Contract CLI, estas garantías se prueban automáticamente en tus pipelines de CI/CD y se verifican de forma continua en producción.
Para el artículo 10, esto cambia la naturaleza de tus evidencias. En lugar de un documento de políticas de Data Governance, tienes Data Governance en ejecución: origen documentado, criterios de calidad explícitos y verificación automática continua de que los datos realmente los cumplen. Las comprobaciones de calidad y el estado de certificación son visibles en el marketplace, de modo que tanto tu segunda línea de defensa como un auditor pueden ver, en cualquier momento, si los datos que alimentan un sistema de alto riesgo están dentro de las garantías de su contrato.
Significado y supervisión humana (artículos 13 y 14) → semántica
Las discusiones sobre explicabilidad suelen centrarse en el modelo. En la práctica, fracasan un paso antes: nadie puede decir con precisión qué significan los datos de entrada. ¿Qué cuenta como «cliente»? ¿Cuándo está «impagado» un pago? ¿Qué «ingresos» son estos, exactamente?
La capa semántica responde a esto con una ontología compartida de conceptos de negocio, métricas y relaciones, vinculada directamente a los productos de datos, los contratos y los campos individuales. En los sectores regulados puedes partir de ontologías abiertas consolidadas, incluida FIBO para las finanzas, y ampliarlas con tus propias definiciones. La persona que supervisa una decisión de IA, y el auditor que la revisa, pueden rastrear cada entrada hasta un concepto de negocio bien definido, con una definición de referencia claramente identificada.
Uso permitido → términos de uso aplicados en el momento del acceso
El AI Act, el RGPD y las expectativas supervisoras de BaFin exigen lo mismo: los datos solo deben usarse según lo previsto y lo permitido, tanto por personas como por IA.
En Entropy Data, los términos de uso forman parte del Data Contract, y se hacen cumplir. El acceso se solicita y se aprueba a través del marketplace, de modo que cada relación de uso queda documentada con su propósito. Y cuando los clientes de IA acceden a los datos a través del servidor MCP, el uso solicitado se comprueba automáticamente, en el momento del acceso, contra los términos de uso del Data Contract y tus políticas globales. Esto te da una respuesta auditable a «¿cómo garantizas que tus datos solo se usan según lo permitido?», y la respuesta vale también para los agentes de IA autónomos, no solo para los empleados formados.
Del requisito a la capacidad, de un vistazo
| Requisito del AI Act | Qué querrá ver BaFin | Capacidad de Entropy Data |
|---|---|---|
| Inventario de sistemas de IA y de datos | Qué sistemas, qué datos, quién es responsable | Productos de datos con owners, consumidores y data lineage |
| Art. 10: gobernanza de datos | Origen, criterios de calidad, validación continua | Data Contracts (ODCS) + pruebas con Data Contract CLI, puntuación de calidad, certificación |
| Art. 13: transparencia | Qué significan las entradas | Semántica: ontología de negocio (incl. FIBO), definiciones de referencia por campo |
| Art. 14: supervisión humana | Capacidad de entender y anular decisiones | Definiciones semánticas + data lineage documentado por producto de datos |
| Limitación de la finalidad y uso permitido | Datos usados solo según lo previsto, también por agentes de IA | Términos de uso en los contratos, flujo de acceso self-service, comprobaciones de acceso vía MCP, políticas globales |
| Evidencia de cumplimiento continua | Continua, no puntual | Pruebas automatizadas de los contratos, comprobaciones de políticas con IA, visibilidad en el marketplace |
Aprovecha el tiempo hasta 2027
El calendario de supervisión está escalonado a propósito: las obligaciones de transparencia ya se supervisan, y la supervisión completa de los sistemas de alto riesgo se implanta de forma gradual hasta 2027. Eso deja tiempo para prepararse. Las entidades que traten el AI Act como un ejercicio de documentación pasarán 2027 haciendo ingeniería inversa de sus flujos de datos bajo presión de auditoría. Las entidades que construyan ahora una base de productos de datos obtienen el cumplimiento como subproducto de una buena arquitectura de datos, además de todo lo demás que esa base habilita: analítica fiable, acceso más rápido a los datos y datos realmente utilizables por agentes de IA.
Ese último punto importa más allá del cumplimiento. Las mismas propiedades que exige el regulador (propiedad clara, calidad garantizada, semántica explícita, acceso ligado a un propósito) son las que necesitan los agentes de IA para trabajar con los datos de la empresa de forma segura. Prepararse para el AI Act es, por tanto, también sentar las bases de la adopción de la IA en los servicios financieros. Para profundizar en esta conexión, lee el BARC Spotlight A Data Marketplace Is What Your Agents Need.
Míralo en la práctica: prueba la demo con un clic (sin registro) o reserva una demo para repasar con nosotros tu preparación para el AI Act.
Este artículo tiene fines meramente informativos y no constituye asesoramiento jurídico. Para una evaluación de sus obligaciones específicas bajo el Reglamento europeo de IA, consulte con las funciones jurídicas y de cumplimiento de su organización.