CiberLATAMbywhalemate

Fed de Dallas: IA y ciberseguridad bancaria

La Reserva Federal de Dallas dijo que la IA generativa y los agentes de IA deben entrar en los marcos de riesgo existentes de bancos

Whalemate Labs · Research asistido por IAPublicado:4 min

La Reserva Federal de Dallas informó que las agencias bancarias federales de EE.UU. supervisan modelos de IA generativa y agentic con marcos amplios de riesgo, aplicables a ciberseguridad, fraude y activos digitales. Además, la Junta de la Reserva Federal publicó el 2 de septiembre recursos actualizados para gestionar riesgos y oportunidades de la IA de frontera dentro de los esquemas de supervisión vigentes.

La Reserva Federal de Dallas señaló que las agencias bancarias federales de Estados Unidos, la Federal Reserve, la OCC y la FDIC, supervisan modelos de IA generativa y agentic con marcos amplios y basados en principios. Esa mirada alcanza la gestión de ciberseguridad en instituciones financieras bajo supervisión, incluidas las expuestas a activos digitales y fraude, y se apoya en recursos actualizados publicados por la Junta de la Reserva Federal el 2 de septiembre de 2026.

¿Qué cambió con la guía de la Reserva Federal?

La Junta de la Reserva Federal publicó recursos actualizados para ayudar a las instituciones financieras a manejar los riesgos y oportunidades de la IA de frontera en materia de ciberseguridad. El material se encuadra en los marcos de supervisión existentes y, según el análisis citado por Federal Reserve Bank of Dallas y BankingNewsAI, a septiembre de 2026 no existen reglas bancarias específicas dirigidas a los "AI agents" como tales.

En la práctica, eso obliga a que los modelos de IA se integren en los marcos ya vigentes de riesgo operativo, ciberseguridad y gobernanza de terceros. La lectura regulatoria es que la "AI security" no aparece como un régimen separado de riesgo de modelo, sino como parte de los dominios clásicos de seguridad de la información y control de proveedores.

¿Qué exigen los marcos ya vigentes en EE.UU.?

Los esquemas de referencia en Estados Unidos ya piden controles concretos como autenticación robusta, cifrado, pruebas técnicas y gestión de terceros. En el caso de FFIEC, las guías de seguridad de la información fijan estándares interagenciales uniformes para instituciones supervisadas y también alcanzan a proveedores externos de tecnología y servicios que las apoyan.

La guía del FFIEC exige evaluación continua de riesgos de TI y ciberseguridad, además de supervisión del programa de seguridad del proveedor. También prevé que las deficiencias puedan terminar en hallazgos formales, Matters Requiring Attention y acciones de cumplimiento o sanciones civiles, mediante el proceso de examen de las agencias miembros.

La Regla de Salvaguardas de la FTC va en la misma línea para instituciones financieras no bancarias bajo jurisdicción de esa agencia. Exige un programa de seguridad de la información por escrito, supervisado por un individuo calificado, basado en una evaluación de riesgos documentada e integrado por cifrado, autenticación multifactor, respuesta a incidentes y supervisión de proveedores.

¿Qué pasa con Nueva York y los terceros críticos?

La norma 23 NYCRR 500 del NYDFS obliga a las entidades cubiertas a mantener un programa de ciberseguridad basado en riesgos con controles técnicos específicos y reportes al regulador. La regla alcanza a bancos, aseguradoras, prestamistas hipotecarios y otras firmas financieras autorizadas o licenciadas en Nueva York, sin importar su país de origen.

Ese esquema incluye autenticación multifactor, cifrado de información no pública, gestión de privilegios de acceso y gestión de vulnerabilidades. También exige notificar eventos de ciberseguridad que cumplan ciertos criterios, generalmente dentro de las 72 horas, reportar pagos de ransomware y presentar una certificación anual de cumplimiento firmada por un alto directivo.

El texto enmendado vigente desde noviembre de 2023 agrega una cadencia precisa para pruebas y evaluación de riesgos. Las entidades reguladas deben hacer pruebas de penetración internas y externas al menos una vez al año, con personal calificado interno o externo, y complementar con escaneos automatizados de vulnerabilidades según la evaluación de riesgos y tras cambios materiales de sistemas. La evaluación de riesgos, a su vez, debe refrescarse al menos una vez al año y después de cualquier cambio material.

¿Cómo impacta esto en bancos y fintech de América Latina?

La lógica de supervisión estadounidense también alcanza a bancos y fintech latinoamericanas que operan en EE.UU. o dependen de terceros tecnológicos para onboarding, fraude o gestión de datos. Según Uptiq, la narrativa regulatoria ubica la seguridad de IA dentro de los dominios clásicos de seguridad de la información y riesgo de terceros, por lo que las herramientas de IA deben cumplir los mismos controles de acceso, registro, monitoreo y protección de datos que otros sistemas críticos.

El foco sobre proveedores es particularmente sensible en procesos de verificación de identidad. Commerce Security Authority recordó que el FFIEC exige evaluar cómo el proveedor maneja, almacena y elimina información personal sensible, y remite al folleto Outsourcing Technology Services para detallar expectativas sobre plataformas de IDV.

Ese punto pega directo en fintech y bancos que externalizan onboarding digital, incluso cuando el proveedor está fuera de Estados Unidos. Los análisis de incidentes masivos en proveedores de verificación de identidad sostienen que la due diligence y la supervisión de terceros deben revisar cómo se protegen datos como licencias y documentos oficiales.

A eso se suma la señal del Financial Stability Board al G20 en agosto de 2026, que clasificó a la IA de frontera como vector estructural de riesgo para la estabilidad financiera global. Según el análisis citado, ese criterio refuerza la probabilidad de que supervisores como la Reserva Federal incorporen escenarios de ciberataques potenciados por IA en sus revisiones de riesgo operativo de bancos con exposición internacional, incluidas filiales en América Latina.

Fuentes

Ver todas