Artículo 12: conservación de registros en IA fintech
Conservación de registros del artículo 12 del Reglamento de IA en la IA fintech: registro de decisiones de crédito, pistas de examen supervisor y conservación CRD IV.
El artículo 12 de la EU AI Act exige que los sistemas de IA de alto riesgo registren automáticamente los eventos pertinentes para identificar riesgos y garantizar la trazabilidad. La IA de las fintech — clasificada como de alto riesgo con arreglo al anexo III, sección 5(b) cuando se utiliza para la evaluación de la solvencia, la calificación crediticia o la evaluación de riesgos en seguros de vida y de salud — debe generar registros de decisiones a nivel de transacción capaces de resistir el examen supervisor del BCE, respaldar la generación de avisos de denegación y satisfacer obligaciones regulatorias de conservación plurianuales.
El registro de la IA financiera es especialmente exigente porque cada decisión de crédito, señalamiento de fraude o alerta de blanqueo de capitales debe poder reconstruirse a efectos de examen regulatorio. El BCE y las autoridades supervisoras nacionales (BaFin, ACPR, FCA) solicitan habitualmente acceso a los registros de decisiones de IA durante las inspecciones in situ. Su infraestructura de registro debe generar registros estructurados y consultables que incluyan la versión del modelo, los valores de las características de entrada y los factores específicos que determinaron cada decisión. Esta página explica qué debe registrarse, los requisitos de conservación y las infracciones a nivel de código que Scanara detecta.
¿Qué debe registrarse en los sistemas de IA de las fintech?
Resultados de las decisiones de crédito
Cada decisión de crédito — aprobación, denegación, asignación de nivel de precio — debe registrarse con marca de tiempo, versión del modelo, el resultado de la decisión y la referencia del solicitante. En caso de denegación de préstamos, los registros deben incluir los factores específicos que contribuyeron a la decisión desfavorable para respaldar los avisos de denegación exigidos.
Valores de las características de entrada
Registre los valores de las características utilizados en cada decisión — no los datos personales en bruto, sino las características transformadas que consumió el modelo. Cuando un regulador pregunte por qué se denegó el crédito a un solicitante concreto, debe poder mostrar el estado de las entradas en el momento de la inferencia, incluidas las características que más influyeron en el resultado.
Registros de alertas de fraude y blanqueo
Cada transacción señalada por posible fraude o blanqueo de capitales debe generar una entrada de registro con la gravedad de la alerta, las reglas o puntuaciones de modelo que la desencadenaron y la resolución (escalada, descartada o bloqueada). Los registros de alertas de blanqueo están sujetos a requisitos de conservación distintos con arreglo a las directivas de prevención del blanqueo de capitales.
Versión del modelo y estado de calibración
Cada entrada de registro debe consignar la versión exacta del modelo, la versión del proceso de ingeniería de características, la fecha de calibración y cualquier parámetro de umbral. Los equipos supervisores que examinen decisiones de hace meses deben poder determinar qué modelo produjo cada resultado y si el modelo se encontraba dentro de sus parámetros operativos validados.
Decisiones de revisión humana
Registre si un analista de crédito revisó la recomendación de la IA y la decisión final adoptada. En las evaluaciones de idoneidad de MiFID II, registre la identidad del asesor y si se apartó de la recomendación de la IA, incluida la justificación indicada para cualquier excepción.
Eventos de disponibilidad y de respaldo del sistema
Registre los periodos en los que el sistema de IA estuvo operativo, degradado o no disponible. Consigne cualquier recurso a procesamiento manual o a sistemas basados en reglas, incluida la duración y el número de decisiones adoptadas fuera del flujo de IA durante las interrupciones.
Obligaciones clave de conservación de registros para las fintech
El registro de la IA en los servicios financieros se rige por algunos de los periodos de conservación más largos de cualquier sector. El mínimo de 6 meses de la AI Act se ve ampliamente superado por requisitos sectoriales que exigen una conservación de 5 a 10 años de los expedientes de decisiones de crédito. La infraestructura de registro debe diseñarse desde el primer día para un almacenamiento a largo plazo y consultable.
Conservación: CRD IV prevalece
El artículo 74 de CRD IV exige a las entidades conservar los expedientes de gobernanza interna, incluida la documentación de las decisiones de crédito, durante un mínimo de 5 años. Para los expedientes de idoneidad de MiFID II, el periodo de conservación es también de 5 años. Los expedientes de blanqueo con arreglo a AMLD5 deben conservarse durante 5 años tras la finalización de la relación de negocios. Estos periodos superan con creces el umbral de 6 meses de la AI Act.
Preparación para el examen regulatorio
El BCE y las autoridades supervisoras nacionales realizan inspecciones in situ en las que solicitan acceso a los registros de decisiones de IA. Los registros deben estar en un formato estructurado y consultable — los supervisores realizarán análisis agregados de los patrones de decisión, no la lectura de archivos de registro individuales. Prevea capacidades de exportación masiva y de consulta analítica.
Respaldo de los avisos de denegación
Cuando un sistema de IA deniega un crédito, la entidad debe facilitar al solicitante los motivos específicos. Los registros deben capturar los principales factores contributivos de cada denegación en el momento de la inferencia — generar estos motivos de forma retroactiva a partir de los pesos del modelo no es suficiente. Registre la explicación en el momento de la decisión.
Requisitos de registro de DORA
El Digital Operational Resilience Act (DORA) exige a las entidades financieras mantener un registro exhaustivo de los eventos de los sistemas de TIC. Los sistemas de decisión por IA entran en el ámbito de aplicación de DORA — los registros deben incluir indicadores de rendimiento operativo, registros de incidentes y datos de disponibilidad del sistema junto con las pistas de auditoría a nivel de decisión.
Solapamientos regulatorios
La conservación de registros de la IA financiera está sujeta a la superposición regulatoria más densa de cualquier sector. El cumplimiento del artículo 12 debe integrarse con los marcos existentes de supervisión prudencial, protección del consumidor y prevención del blanqueo de capitales.
Directrices de la EBA sobre la AI Act
La Autoridad Bancaria Europea ha publicado directrices sobre el uso de la IA en los servicios financieros que abordan específicamente los requisitos de registro y auditabilidad. Las directrices de la EBA recomiendan el registro a nivel de decisión con versionado de modelos, captura de características de entrada y seguimiento de resultados — en estrecha consonancia con los requisitos del artículo 12.
CRD IV artículo 74 — Gobernanza interna
CRD IV exige a las entidades de crédito disponer de mecanismos de gobernanza sólidos que incluyan pistas de auditoría internas exhaustivas. En el caso de las decisiones de crédito basadas en IA, esto significa que el registro debe satisfacer tanto los requisitos de trazabilidad de la AI Act como los requisitos de documentación de gobernanza de CRD IV. Los supervisores esperan pistas de auditoría integradas que abarquen la gestión del riesgo de modelo y los resultados de las decisiones.
MiFID II artículo 25 — Expedientes de idoneidad
MiFID II exige a las empresas de inversión conservar los expedientes de las evaluaciones de idoneidad durante 5 años. Cuando los sistemas de IA contribuyen a las evaluaciones de idoneidad, el registro de decisión de la IA debe vincularse al expediente de idoneidad, incluida la recomendación de la IA, la decisión del asesor y cualquier justificación de la desviación.
PSD2 y AMLD5 — Supervisión de transacciones
Las directivas sobre servicios de pago y sobre prevención del blanqueo de capitales exigen registros de supervisión de transacciones con periodos de conservación específicos. Los sistemas de IA que realizan detección de fraude o filtrado de blanqueo deben registrar cada transacción señalada, la resolución de la alerta y la decisión del investigador. AMLD5 exige una conservación de 5 años tras la finalización de la relación de negocios.
Infracciones comunes que Scanara detecta
Registro con print() en lugar de JSON estructurado
Código de calificación crediticia que utiliza instrucciones print o registro de texto no estructurado. El examen supervisor requiere consultas analíticas masivas sobre millones de decisiones — los registros no estructurados son inútiles para la inspección regulatoria e infringen los requisitos de trazabilidad del artículo 12.
Falta de la versión del modelo en los eventos de decisión
Puntos de acceso de decisiones de crédito que registran el resultado sin consignar la versión del modelo, la fecha de calibración o los parámetros de umbral. Cuando un supervisor revisa decisiones de un periodo concreto, debe poder determinar qué modelo produjo cada decisión y si operaba dentro de los parámetros validados.
Registros escritos en disco local sin conservación
Escribir los registros de decisiones de crédito en almacenamiento de contenedor efímero o en disco local. CRD IV exige una conservación de 5 años de los expedientes de decisiones de crédito — los registros en infraestructura efímera no sobrevivirán ni siquiera a una sola rotación de infraestructura, y mucho menos a un periodo de examen supervisor plurianual.
Sin factores de denegación en el momento de la decisión
Registrar las denegaciones de crédito sin capturar los principales factores contributivos en el momento de la inferencia. Generar los motivos de denegación de forma retroactiva a partir de los pesos de modelo almacenados no es fiable y puede no reflejar los factores reales que determinaron la decisión específica. Registre la explicación junto con la decisión.
Lista de comprobación de cumplimiento del artículo 12 para las fintech
Registrar cada decisión financiera impulsada por IA
Genere eventos de registro estructurados para cada decisión de crédito, alerta de fraude, señalamiento de blanqueo y evaluación de idoneidad. Incluya la marca de tiempo, la versión del modelo, las características de entrada, el resultado y los factores contributivos.
Habilitar consultas analíticas supervisoras
Estructure los registros en un formato que admita consultas analíticas masivas. Los equipos supervisores solicitarán análisis agregados de los patrones de decisión, desgloses demográficos e indicadores de rendimiento del modelo a lo largo de distintos periodos.
Configurar una conservación mínima de 5 años
Conserve los registros de decisiones de la IA durante el mayor de los plazos entre el mínimo de 6 meses de la AI Act y la regulación financiera aplicable (CRD IV: 5 años, MiFID II: 5 años, AMLD5: 5 años tras la relación). Utilice almacenamiento por niveles con políticas de ciclo de vida adecuadas.
Consignar las decisiones de analistas y asesores
Registre la identidad de los analistas de crédito o asesores que revisaron los resultados de la IA. Consigne si aceptaron, modificaron o anularon la recomendación, incluida la justificación de cualquier excepción.
Integrar con el registro operativo de TIC
Asegúrese de que los registros de decisiones de la IA estén integrados con su marco de registro operativo de TIC conforme a DORA. Incluya la disponibilidad del sistema, los indicadores de rendimiento y los registros de incidentes junto con las pistas de auditoría a nivel de decisión.
Preguntas frecuentes
Recursos relacionados
Artículo 12: Conservación de registros
Requisitos completos del artículo 12 en todos los sectores.
IA de las fintech — Centro sectorial
Guía completa de cumplimiento de la EU AI Act para sistemas de IA financieros.
Artículo 9: Gestión de riesgos para las fintech
Requisitos del sistema de gestión de riesgos para la IA financiera.
Artículo 12: Conservación de registros para la HR Tech
Registro de decisiones para sistemas de IA de empleo.
Cómo ayuda Scanara
Scanara automatiza el cumplimiento de la Ley de IA de la UE del código al dossier. Conecte sus repos de GitHub y obtenga informes de cumplimiento en minutos.