📜 ¿Qué es el AI Act y por qué importa al sector financiero?

El Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial es el primer marco legal integral del mundo sobre IA. Se publicó en el DOUE el 12 de julio de 2024 y entró en vigor el 1 de agosto de 2024.

A diferencia de una directiva, el AI Act es un Reglamento: aplica directamente en todos los Estados miembros sin necesidad de transposición nacional. Esto significa que el texto europeo es la norma jurídica directamente exigible en España.

El AI Act clasifica los sistemas de IA en cuatro categorías según el riesgo: riesgo inaceptable (prohibidos: manipulación cognitiva, puntuación social por entidades públicas o privadas que genere un trato perjudicial injustificado, identificación biométrica masiva), alto riesgo (educación, empleo, justicia, servicios públicos esenciales y scoring crediticio), riesgo limitado (transparencia: chatbots, deepfakes) y riesgo mínimo (sin obligaciones específicas).

Para el sector financiero, la consecuencia es directa: el scoring crediticio algorítmico es sistema de "alto riesgo" (Anexo III, punto 5b). Todas las financieras que utilizan modelos de machine learning, redes neuronales o cualquier sistema automatizado para decidir si conceden o no un préstamo deberán cumplir las obligaciones del AI Act desde el 2 de diciembre de 2027 (aplazado por el Reglamento (UE) 2026/1744).

🎯 Anexo III, punto 5b: por qué el scoring crediticio es "alto riesgo"

El Anexo III del AI Act lista los sistemas de IA considerados de alto riesgo. El punto 5b establece textualmente que son de alto riesgo "los sistemas de IA destinados a ser utilizados para evaluar la solvencia de personas físicas o establecer su calificación crediticia, con la excepción de los sistemas de IA utilizados con el fin de detectar fraude financiero".

La clasificación responde a dos razones expresas del considerando 58 del Reglamento: (1) estos sistemas determinan el acceso a recursos financieros o a servicios esenciales (crédito al consumo, hipotecas, productos financieros básicos) y (2) existe riesgo de discriminación de personas o colectivos, por ejemplo por "origen racial o étnico, género, discapacidad, edad u orientación sexual". A ello se suma un factor práctico: la opacidad típica del machine learning dificulta al consumidor entender por qué se le ha denegado.

La excepción de detección de fraude es importante: los sistemas que solo identifican operaciones sospechosas (fraud detection) NO son alto riesgo. Pero si un sistema combina detección de fraude con evaluación de solvencia (uso típico en microcréditos online), previsiblemente entra en el régimen de alto riesgo.

Otros sistemas de alto riesgo según el mismo Anexo III incluyen: educación (sistemas de admisión y evaluación de estudiantes), empleo (selección de personal, monitorización de trabajadores), aplicación de la ley, gestión migratoria, justicia y procesos democráticos. El scoring crediticio comparte régimen con estos.

📅 Calendario de aplicación escalonada

El AI Act se aplica en fases progresivas. Para el sector financiero, la fecha crítica es el 2 de diciembre de 2027 (aplazado por el Reglamento (UE) 2026/1744; inicialmente era el 2 de agosto de 2026), pero hay hitos previos que conviene conocer.

Consulta el timeline visual más abajo. Las dos fechas que importan a las financieras españolas son: 2 de agosto de 2025 (normas de gobernanza y sanciones aplicables) y 2 de diciembre de 2027 (sistemas de alto riesgo del Anexo III, incluido el scoring crediticio; aplazado por el Reglamento (UE) 2026/1744).

Las primeras prohibiciones (sistemas inaceptables) entraron en vigor el 2 de febrero de 2025. Aunque esas prácticas no son típicas en el sector financiero español, conviene revisar que ningún sistema cae en el ámbito de "social scoring" prohibido (clasificación masiva de personas por comportamiento general sin relación con un fin específico).

  1. Ya en vigor

    Adopción del AI Act

    El Parlamento Europeo y el Consejo adoptan el Reglamento (UE) 2024/1689 sobre Inteligencia Artificial.

  2. Ya en vigor

    Publicación en el DOUE

    Publicación oficial del AI Act en el Diario Oficial de la Unión Europea.

  3. Ya en vigor

    Entrada en vigor general

    El Reglamento entra en vigor a nivel UE. Comienzan los plazos escalonados.

  4. Ya en vigor

    Prohibiciones aplicables + alfabetización IA

    Aplicación de prácticas prohibidas (riesgo inaceptable) y obligación de "AI literacy" para personal afectado (obligación suavizada por el Reglamento (UE) 2026/1744).

  5. Ya en vigor

    Gobernanza, sanciones y GPAI

    Aplicación de normas de gobernanza, régimen sancionador y obligaciones para modelos de IA de propósito general (GPAI).

  6. Ya en vigor

    Entra en vigor el Ómnibus digital sobre IA

    El Reglamento (UE) 2026/1744 (DOUE de 24 de julio de 2026) aplaza las obligaciones de alto riesgo y modifica, entre otros, los artículos 4, 99, 111 y 113 del AI Act.

  7. Pendiente

    Sistemas de alto riesgo del Anexo III (incl. scoring crediticio)

    Aplicación del capítulo III, secciones 1 a 3, a los sistemas del Anexo III, incluido el scoring crediticio (punto 5, letra b). Fecha fijada por el Reglamento (UE) 2026/1744; inicialmente era el 2 de agosto de 2026.

  8. Pendiente

    Sistemas de alto riesgo del Anexo I (productos regulados)

    Aplicación a los sistemas de alto riesgo del artículo 6, apartado 1, vinculados a productos regulados por la legislación de armonización del Anexo I. Fecha fijada por el Reglamento (UE) 2026/1744; inicialmente era el 2 de agosto de 2027.

⚙️ Obligaciones de proveedores y financieras desde diciembre de 2027

Las obligaciones se reparten entre el proveedor (quien desarrolla el sistema o lo pone en servicio con su nombre; puede ser la propia financiera si usa un modelo interno) y el responsable del despliegue (la financiera que lo utiliza). Los puntos 1 a 4 y 7 a 10 recaen en el proveedor (arts. 9-12, 15, 16, 43, 47-49). La financiera que usa un sistema de terceros debe cumplir el art. 26 (supervisión humana, registros, información a los afectados) y el art. 27 (evaluación de impacto en derechos fundamentales, obligatoria para el scoring crediticio).

1. Sistema de gestión de riesgos. Identificar y mitigar de forma continua los riesgos que el sistema puede generar para los derechos fundamentales del consumidor. No basta con un análisis inicial; debe ser un proceso vivo a lo largo del ciclo de vida del sistema.

2. Calidad y gobernanza de datos. Los datasets usados para entrenar, validar y probar el modelo deben ser relevantes, representativos y, en la mayor medida posible, libres de errores y completos. Hay que prestar especial atención a la mitigación de sesgos (por sexo, edad, origen, código postal). Documentación obligatoria.

3. Documentación técnica. Antes de poner el sistema en el mercado debe existir un dossier técnico exhaustivo: descripción del sistema, propósito, lógica general, decisiones de diseño, métricas de rendimiento, conjuntos de datos, planes de mantenimiento. Disponible para los supervisores cuando lo soliciten.

4. Trazabilidad y registros automáticos (logs). El sistema debe registrar automáticamente los eventos clave: inputs, outputs, decisiones, intervenciones humanas. Los logs deben conservarse al menos seis meses (o más si la regulación sectorial lo exige) y ser auditables.

5. Transparencia hacia la entidad usuaria. El proveedor debe entregar instrucciones de uso claras sobre funcionamiento, limitaciones y precisión (art. 13). Al consumidor se le debe informar de que está expuesto a un sistema de IA de alto riesgo (art. 26.11). En crédito al consumo, esta información se suma a la información precontractual que exige la CCD2 (SECCI).

6. Supervisión humana ("human oversight"). Capacidad real (no nominal) de intervención humana en las decisiones del sistema. El operador humano debe poder entender el funcionamiento, detectar fallos, ignorar el output cuando sea necesario y revertir decisiones. No basta con un humano de "rubber stamp".

7. Robustez técnica, precisión y ciberseguridad. El sistema debe tener un nivel adecuado de exactitud, robustez frente a errores e incidentes, y protección frente a manipulaciones adversarias (ataques de envenenamiento del modelo, etc.).

8. Evaluación de conformidad (conformity assessment). Antes de introducir el sistema en el mercado, el proveedor debe realizar una evaluación que demuestre que cumple todos los requisitos. Para el scoring crediticio siempre es una evaluación por control interno (art. 43.2). En los sistemas biométricos puede intervenir un organismo notificado.

9. Registro en la base de datos UE. El proveedor debe inscribir el sistema en la base de datos pública de la UE antes de introducirlo en el mercado o ponerlo en servicio (art. 49.1). Esto da visibilidad y facilita la labor de los supervisores.

10. Marcado CE y declaración de conformidad UE. El proveedor debe colocar el marcado CE y firmar la declaración UE de conformidad (arts. 47 y 48).

🛡️ Tus derechos como consumidor frente a un scoring automatizado

Derecho a explicación (art. 86 AI Act). Cuando se apliquen las obligaciones de alto riesgo y en la medida en que otra norma de la UE no reconozca ya ese derecho, si una financiera te deniega un préstamo basándose en un sistema de IA de alto riesgo, tendrás derecho a obtener una explicación clara y significativa del papel del sistema en esa decisión y de los principales elementos que llevaron a la denegación. No basta con un "lo decidió nuestro algoritmo": deben darte información concreta.

Derecho a revisión humana. Lo reconocen el art. 22.3 del GDPR (cuando la decisión es exclusivamente automatizada) y, en crédito al consumo, el art. 18.8 de la Directiva (UE) 2023/2225: intervención humana, explicación, expresar tu punto de vista y pedir la revisión de la decisión (aplicable desde el 20 de noviembre de 2026 a través de la ley española de transposición). El AI Act, por su parte, obliga a la entidad a encomendar la supervisión humana a personas con competencia y autoridad (art. 26.2).

Derecho a presentar reclamación. Si crees que se ha infringido el AI Act, el art. 85 te permite reclamar ante la autoridad de vigilancia del mercado pertinente: para el scoring de las entidades financieras supervisadas, el supervisor financiero (en España, el Banco de España según el proyecto de Ley Orgánica de IA, en tramitación) y, en los supuestos no asignados a otra autoridad, la AESIA (Agencia Española de Supervisión de la IA). También puedes acudir a la AEPD si la queja se refiere al uso de tus datos personales en el modelo.

Derecho del artículo 22 del GDPR. Tu derecho preexistente desde 2018 sigue vigente: como regla general, no puedes ser objeto de una decisión basada exclusivamente en tratamiento automatizado que produzca efectos jurídicos significativos. Excepciones: contrato (la decisión es necesaria para celebrarlo), consentimiento explícito, autorización por norma de Estado miembro con garantías.

Derecho a saber qué datos se usaron. Por el GDPR puedes solicitar acceso a los datos personales usados para tomar la decisión, y rectificar los que sean inexactos.

Derecho a no discriminación. Si el sistema te ha denegado el crédito por motivos protegidos (sexo, raza, edad, código postal usado como proxy social), puedes reclamar por discriminación y, cuando se apliquen las obligaciones de alto riesgo, por incumplimiento del AI Act.

🔗 Interacción con GDPR (art. 22) y CCD2

El AI Act NO sustituye a otras normas: las complementa. Tres normas se aplican de forma simultánea cuando un sistema de IA decide sobre tu préstamo:

GDPR (Reglamento UE 2016/679) — Artículo 22. Regula las decisiones automatizadas en general desde 2018. Establece tu derecho a no ser objeto de decisión basada solo en tratamiento automatizado (con excepciones), derecho a intervención humana, derecho a expresar tu punto de vista y derecho a impugnar la decisión. El AI Act refuerza estos derechos en el contexto específico de IA de alto riesgo.

AI Act (Reglamento UE 2024/1689). Añade obligaciones técnicas y organizativas a los proveedores y a los responsables del despliegue del sistema. El consumidor obtiene el derecho específico del art. 86 (explicación clara y significativa), aplicable cuando rijan las obligaciones de alto riesgo y en la medida en que otra norma de la UE no lo reconozca ya.

CCD2 (Directiva UE 2023/2225). En relación con el scoring crediticio, exige evaluación de solvencia rigurosa. Si la evaluación se hace con IA, deben cumplirse simultáneamente las exigencias de CCD2 (evaluación adecuada) y AI Act (transparencia, supervisión humana, no discriminación).

En la práctica, las tres normas conviven: el GDPR garantiza derechos generales sobre datos y decisiones automatizadas, el AI Act impone obligaciones técnicas específicas a sistemas de alto riesgo y el CCD2 regula el resultado material (concesión adecuada de crédito). Una denegación de microcrédito por un algoritmo puede impugnarse hoy con el GDPR y, a medida que se apliquen, con la CCD2 (desde su transposición) y el AI Act (desde el 2 de diciembre de 2027).

🏛️ Quién supervisa el AI Act en España: Banco de España y AESIA

España creó una de las primeras agencias nacionales de supervisión de la IA en la UE, según el Gobierno, anticipándose a la entrada en vigor del AI Act. La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) se creó por el Real Decreto 729/2023, de 22 de agosto, tiene sede en A Coruña y está operativa desde 2024.

Entre las funciones de la AESIA figuran la supervisión del cumplimiento del AI Act en los ámbitos que no correspondan a otra autoridad, la inspección de sistemas de IA y la coordinación con otras autoridades (AEPD, Banco de España, supervisores sectoriales) y con la Oficina Europea de IA.

Reparto de competencias. Para los sistemas de scoring que usan entidades financieras supervisadas, el propio AI Act (art. 74.6) atribuye la vigilancia al supervisor financiero. El proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA, en tramitación en el Congreso, designa al Banco de España para las entidades que supervisa y a la CNMV en su ámbito. La AESIA sería la autoridad por defecto en los supuestos no asignados. La AEPD conserva sus competencias sobre el tratamiento de datos personales. Cualquier persona puede reclamar ante la autoridad de vigilancia del mercado pertinente si considera que se ha infringido el AI Act (art. 85).

Además de esa función, el Banco de España sigue supervisando a las entidades financieras desde la perspectiva sectorial (concesión adecuada, capital, etc.). Las reclamaciones por incumplimiento de CCD2 siguen el procedimiento bancario habitual (SAC → Banco de España → vía judicial).

⚖️ Sanciones por incumplir el AI Act

El AI Act establece tres niveles de multas. El máximo (35 M€ o 7 %) supera al del GDPR (20 M€ o 4 %); los otros dos son inferiores:

Nivel máximo: hasta 35 millones de euros o el 7 % del volumen anual mundial (el que sea mayor) por incumplir las prohibiciones de prácticas inaceptables (manipulación cognitiva, puntuación social por entidades públicas o privadas que genere un trato perjudicial injustificado, identificación biométrica masiva). No aplica típicamente a financieras.

Nivel intermedio: hasta 15 millones de euros o el 3 % del volumen anual mundial. Por incumplir las obligaciones de sistemas de alto riesgo. Este es el nivel que aplica a financieras con scoring crediticio que no cumplan las obligaciones (documentación, supervisión humana, registros, etc.).

Nivel mínimo: hasta 7,5 millones de euros o el 1 % del volumen anual mundial. Por proporcionar información incorrecta, incompleta o engañosa a las autoridades supervisoras.

En las pymes (y, desde el Reglamento (UE) 2026/1744, también en las pequeñas empresas de mediana capitalización) el tope es la cifra menor entre importe y porcentaje. Ejemplo: para una financiera pyme con 10 M€ de facturación mundial, la multa máxima por incumplir obligaciones de alto riesgo sería de 300.000 € (3 %); si no fuera pyme, el tope sería de 15 M€. Son máximos: la cuantía concreta se gradúa según el art. 99.7.

Además de las multas, las personas afectadas pueden reclamar daños y perjuicios ante los tribunales civiles conforme a las normas generales de responsabilidad; el AI Act no contiene reglas propias sobre quién debe probar en estas reclamaciones.

💸 Impacto práctico en las financieras de microcréditos online

Prácticamente todas las financieras del catálogo del portal utilizan algún tipo de scoring algorítmico para decidir solicitudes en segundos. Desde el 2 de diciembre de 2027 (aplazado por el Reglamento (UE) 2026/1744) todas deberán adaptarse al régimen de alto riesgo del AI Act.

Documentación técnica obligatoria. El proveedor de cada sistema de scoring (la propia financiera, si usa un modelo interno) deberá elaborar un dossier técnico exhaustivo. Incluye: descripción del modelo, variables empleadas, fuentes de datos, métricas de rendimiento, sesgos identificados y mitigados, planes de mantenimiento. Este dossier debe estar a disposición de la autoridad de vigilancia del mercado (para las entidades financieras supervisadas, el supervisor financiero: art. 74.6) cuando lo solicite.

Supervisión humana real, no nominal. La financiera deberá encomendar la supervisión humana a personas con competencia y autoridad (art. 26.2 AI Act) y, por el GDPR (art. 22.3) y la CCD2 (art. 18.8, desde su transposición), ofrecer al cliente un mecanismo accesible para pedir la revisión humana de la decisión. Esto puede afectar a la operativa de "decisión en 60 segundos" típica de microcréditos express: la decisión inmediata sigue siendo posible, pero debe existir ese mecanismo de revisión.

Mitigación de sesgos. Variables como código postal, edad o estado civil pueden actuar como proxies de variables protegidas (raza, nivel socioeconómico, género). Los proveedores (incluida la financiera que use un modelo propio) deberán examinar sus modelos para identificar y mitigar estos sesgos (art. 10.2). Documentación obligatoria.

Registro en base de datos UE. El proveedor de cada sistema de scoring debe inscribirlo en la base de datos pública de la UE (art. 49.1). Las financieras privadas que solo usan el sistema no tienen que registrarse, así que el registro no permite saber qué entidad usa cada sistema.

Información al solicitante. La financiera deberá informar al solicitante de que está expuesto a un sistema de IA de alto riesgo (art. 26.11 AI Act). El derecho a recibir información significativa sobre la lógica aplicada en las decisiones automatizadas procede del GDPR (arts. 13.2 f), 14.2 g) y 15.1 h)). No tiene que revelar el modelo en detalle (propiedad intelectual), pero sí ofrecer esa información significativa.

Costes de cumplimiento. Para las financieras más pequeñas, el coste de cumplimiento puede ser significativo. Es previsible que algunas entidades opten por externalizar el scoring a proveedores que asuman las obligaciones propias del proveedor (la financiera mantendría las del responsable del despliegue), o por simplificar sus modelos hasta dejarlos fuera de la definición de sistema de IA del Reglamento.

En el catálogo del portal, las entidades con mayor sofisticación algorítmica previsiblemente serán las más afectadas. Las que usen modelos más sencillos (reglas básicas + ASNEF + ingresos) podrían argumentar que no se trata de un sistema de IA en sentido estricto del AI Act, pero el scoring que usa machine learning previsiblemente sí entra en el régimen.