Saltar al contenido principal

También disponible en: Català Galego Euskara

Vermont Solutions

Blog · Gobernanza de IA · LATAM

Cumplimiento normativo de IA para banca en Latinoamérica: mapa 2026 país por país

Jose Carlos Navarro Palomino

Por COO & Head of AI Governance · 12 de septiembre de 2026

No existe «la» regulación de inteligencia artificial en Latinoamérica. Lo que existe es un mosaico: supervisores financieros que ya exigen gobierno y validación de modelos, leyes de protección de datos con distinto grado de madurez, proyectos de ley de IA en tramitación con enfoque por riesgos y, para los grupos con matriz europea, el efecto extraterritorial del AI Act. Este mapa resume, país por país, qué aplica hoy a un banco o a una aseguradora y cómo ordenarlo en un único programa con ISO/IEC 42001 como sistema operativo.

No es asesoramiento legal. Las normas en tramitación cambian con frecuencia: verifique el estado vigente con su asesoría en cada jurisdicción. Última revisión: 16 de septiembre de 2026.

Por qué el cumplimiento de IA en la región es un problema de capas

En cada país conviven al menos cuatro capas que afectan a un sistema de IA en banca: la regulación prudencial del supervisor (que ya exige gestión integral de riesgos, controles internos y, cada vez más, gobierno de modelos), la ley de protección de datos (que condiciona qué datos alimentan el modelo y con qué base), las reglas sobre terceros y nube (que gobiernan dónde corre el modelo y quién lo provee) y, en fase de tramitación en casi toda la región, una ley de IA con clasificación por riesgo.

La consecuencia práctica es que el cumplimiento no puede organizarse por norma: se organiza por sistema de IA, mapeando para cada uno las obligaciones que le tocan en cada capa. Ese es exactamente el enfoque de un sistema de gestión de IA.

México

A mediados de 2026 México no tiene en vigor una ley federal integral de inteligencia artificial, pero atraviesa un momento regulatorio activo: varias iniciativas avanzan en el Senado y la Cámara de Diputados, entre ellas la propuesta de Ley Nacional para Regular el Uso de la Inteligencia Artificial (presentada en febrero de 2026) y propuestas de reforma constitucional para facultar al Congreso a legislar sobre IA. Las propuestas más citadas describen una autoridad nacional de IA, un sistema de certificación y un registro de sistemas de alto riesgo.

Lo que sí aplica hoy a una institución financiera mexicana:

  • CNBV — Circular Única de Bancos (CUB): gestión integral de riesgos, controles internos, requerimientos de capital y reporte regulatorio. Un modelo de scoring, fraude o pricing es un componente del marco de riesgos y debe estar identificado, validado y documentado.
  • CNSF — LISF y CUSF: el equivalente prudencial para aseguradoras, incluido el cálculo del requerimiento de capital de solvencia sobre el que cada vez corren más modelos.
  • Banxico: expectativas sobre sistemas de pagos y sobre la resiliencia de la infraestructura que los soporta.
  • LFPDPPP: principios de tratamiento, aviso de privacidad, derechos ARCO y régimen reforzado para datos sensibles (entre ellos los financieros o patrimoniales según el caso). Condiciona qué datos alimentan un modelo y con qué finalidad.

Chile

Chile no tiene hoy una norma de inteligencia artificial para el sector financiero. La Comisión para el Mercado Financiero (CMF), supervisor de banca, seguros y valores, no ha dictado ninguna norma específica sobre IA ni sobre gobernanza algorítmica, no tiene ninguna en consulta y no la incluye en su Plan de Regulación 2026-2027; su Política de Inteligencia Artificial de 2025 regula solo el uso de la IA dentro de la propia Comisión. A los modelos los alcanza la normativa general de gestión de riesgos: la NCG N°325, por ejemplo, pide a las aseguradoras reconocer el «riesgo del modelo», y la CMF tiene en consulta hasta octubre de 2026 un nuevo Capítulo 21-9 de la RAN sobre metodologías internas de riesgo de crédito en banca. A ello se suma la Ley 21.521 (Ley Fintec, 2023), que crea el Sistema de Finanzas Abiertas.

Completan el cuadro la Ley 21.663 (marco de ciberseguridad, 2024), con la ANCI como autoridad y obligaciones reforzadas para los operadores de importancia vital, y la Ley 21.719 de protección de datos personales, que crea una agencia de protección de datos y cuya aplicación plena está prevista para diciembre de 2026. El proyecto de ley que regula los sistemas de inteligencia artificial (Boletín 16.821-19, ingresado en 2024) sigue en tramitación con un enfoque por niveles de riesgo inspirado en el AI Act.

Colombia

Colombia no tiene ley específica de IA en vigor. El documento CONPES 4144 (febrero de 2025) fija la política nacional de inteligencia artificial, y en el Congreso se han presentado proyectos de ley con enfoque por riesgos. Para banca y seguros lo operativo sigue siendo la Ley 1581 de 2012 (protección de datos personales) y las expectativas de la Superintendencia Financiera sobre gestión de riesgos, seguridad de la información y modelos, dentro de su supervisión basada en riesgos.

Brasil

Brasil es la economía de la región más cerca de una ley integral: el PL 2338/2023, marco legal de la inteligencia artificial con enfoque por riesgos, fue aprobado por el Senado en diciembre de 2024 y a fecha de esta publicación sigue su tramitación en la Cámara de Diputados. Mientras tanto aplican la LGPD (Ley 13.709/2018) con la ANPD como autoridad, y para las instituciones supervisadas por el Banco Central la Resolución CMN 4.893/2021 sobre política de seguridad cibernética y contratación de servicios de procesamiento, almacenamiento y nube, que condiciona dónde y con quién puede correr un modelo.

Perú y Argentina

Perú aprobó en 2023 la Ley 31814, que promueve el uso de la inteligencia artificial, y la reglamentó en 2025; es una norma de fomento con principios (entre ellos seguridad, transparencia y supervisión), no un régimen sancionador al estilo del AI Act, y convive con la Ley 29733 de protección de datos y con la supervisión de la SBS sobre gestión de riesgos. Argentina no tiene ley específica de IA; aplican la Ley 25.326 de protección de datos, las recomendaciones de la autoridad de datos y las normas del BCRA sobre riesgo operacional y tecnología.

El AI Act también cuenta en Latinoamérica

El Reglamento europeo de IA se aplica también a proveedores y desplegadores de fuera de la UE cuando el resultado de sus sistemas se utiliza en la Unión, y, en la práctica, los grupos financieros europeos con filiales en la región extienden sus políticas de IA a todo el grupo. Un banco latinoamericano de matriz europea suele acabar cumpliendo el estándar más exigente de los dos, que hoy es el AI Act para los sistemas de alto riesgo (evaluación de solvencia de personas físicas, tarificación de vida y salud).

Eso tiene una ventaja: si el programa se construye para el estándar más alto, el resto de jurisdicciones se cubren por mapeo, no por rediseño.

Los denominadores comunes

Aunque los textos difieren, las exigencias convergen. Un programa de cumplimiento de IA para banca en la región debe cubrir, como mínimo:

  • Inventario y clasificación por riesgo de todos los sistemas de IA, incluidos los de terceros y la IA generativa de productividad.
  • Gobierno y validación de modelos: propietarios, validación independiente, documentación y monitorización de rendimiento y deriva (en Chile, por ejemplo, la NCG N°325 de la CMF exige a las aseguradoras reconocer el riesgo de modelo en su sistema de gestión de riesgos).
  • Transparencia y explicabilidad ante clientes y supervisor, con supervisión humana en las decisiones de crédito y suscripción.
  • Protección de datos desde el diseño: base de licitud, minimización, datos sensibles y evaluación de impacto.
  • Terceros y nube: debida diligencia, cláusulas contractuales, localización del tratamiento y plan de salida, alineados con las reglas de outsourcing de cada supervisor.
  • Evidencia auditable de todo lo anterior, generada por el propio proceso y no recopilada a mano antes de la inspección.

Hoja de ruta práctica para un banco latinoamericano

El orden que aplicamos en los proyectos de gobernanza de IA con entidades de España y Latinoamérica:

  1. Inventariar los sistemas de IA y asignar propietario a cada uno.
  2. Mapear obligaciones por sistema y por país: supervisor, datos, terceros, ley de IA en tramitación.
  3. Fijar el estándar de referencia (AI Act si el grupo es europeo; en su defecto, el marco del supervisor más exigente en el que opere).
  4. Implantar ISO/IEC 42001 como sistema de gestión: política, roles, evaluación de impacto, controles del ciclo de vida, auditoría interna.
  5. Integrar la validación de modelos existente en ese sistema, en lugar de duplicarla.
  6. Cerrar el círculo con proveedores: cláusulas, registro y plan de salida comunes con las obligaciones de outsourcing y nube.

Preguntas frecuentes

¿Aplica el AI Act europeo a un banco mexicano o chileno?

Directamente, solo si el banco pone sistemas de IA en el mercado de la UE o el resultado de esos sistemas se utiliza en la Unión. Indirectamente, sí para las filiales de grupos europeos, que suelen extender la política de IA del grupo a toda la organización.

¿Qué norma conviene usar como base común en la región?

ISO/IEC 42001, el sistema de gestión de IA. No sustituye a ninguna obligación local, pero organiza el inventario, la clasificación por riesgo, la evaluación de impacto, los controles del ciclo de vida y la evidencia que todos los supervisores acaban pidiendo.

¿Chile ya tiene una ley de inteligencia artificial?

Todavía no. El proyecto de ley que regula los sistemas de inteligencia artificial (Boletín 16.821-19) sigue en tramitación en el Senado, y la CMF no ha dictado ninguna norma específica sobre IA. Hoy aplican al sector financiero la normativa general de gestión de riesgos de la CMF, la Ley Fintec y la Ley 21.663 de ciberseguridad; la Ley 21.719 de protección de datos tiene fijada su entrada en vigencia el 1 de diciembre de 2026.

¿Y México?

A mediados de 2026 no hay una ley federal integral de IA promulgada; avanzan varias iniciativas en el Congreso. Lo vigente para banca y seguros es el marco prudencial de la CNBV (CUB) y de la CNSF (LISF/CUSF), las expectativas de Banxico y la LFPDPPP en protección de datos.

¿Puede una consultora española acompañar el cumplimiento en Latinoamérica?

Sí. Vermont Solutions trabaja con entidades financieras de España y Latinoamérica, con equipo en horario de México y Chile, y ha desplegado su propio sistema de gestión de IA conforme a ISO/IEC 42001, con la certificación en curso.

Mapa de obligaciones de IA para su entidad

Le entregamos el inventario de sistemas de IA, el mapeo de obligaciones por país y el plan de implantación de ISO/IEC 42001 adaptado a su supervisor. Trabajamos con entidades de España, México y Chile.

Solicitar el mapa de obligaciones →

Contenido relacionado

Última actualización: 2026-09-12. Contenido editorial de Vermont Solutions, citable bajo atribución con enlace a esta página. No constituye asesoramiento legal.