- Información clave: El Tesoro ha publicado un léxico de IA y un marco de gestión de riesgos específicamente diseñado para ayudar a las instituciones financieras a adoptar la tecnología de IA de forma segura.
- Lo que está en juego: La terminología inconsistente y las pautas genéricas han causado confusión, lo que dificulta que los bancos se defiendan contra nuevas amenazas cibernéticas, sesgos y barreras de cumplimiento.
- Información de apoyo: El nuevo marco proporciona a las instituciones una matriz de 230 objetivos de control para la gestión de riesgos a lo largo del ciclo de vida de la IA.
Etiquetas de revisión generadas por IA con revisión editorial
Procesamiento de contenidos
El Departamento del Tesoro de Estados Unidos lanzó el jueves dos herramientas de gestión de riesgos de inteligencia artificial para ayudar a las instituciones financieras a adoptar la tecnología de forma segura, iniciando un despliegue más amplio de seis de estos recursos en la industria bancaria este mes.
El AI Executive Oversight Group, una asociación público-privada para abordar la ciberseguridad y las brechas operativas en cómo los bancos usan la tecnología, desarrolló un léxico de términos relacionados con la IA y un marco de gestión de riesgos de IA centrado en las finanzas, publicado el jueves.
Para los banqueros estadounidenses, el léxico y el marco específico del sector proporcionan una hoja de ruta para navegar las complejas oportunidades (transformación de operaciones y servicio al cliente) y amenazas (nuevas vulnerabilidades, sesgos y barreras de cumplimiento de la ciberseguridad) que presenta la IA.
Los líderes del Tesoro anunciaron el miércoles el fin de la iniciativa público-privada, lo que marca el final del trabajo en las herramientas y el inicio de su introducción en los próximos días.
El gobierno liberará los cuatro recursos restantes por etapas a finales de febrero. El resto del paquete cubrirá gobernanza y responsabilidad, integridad y seguridad de datos, fraude e identidad digital y resiliencia operativa, según las primeras declaraciones.
La idea, en última instancia, es fortalecer la seguridad de la infraestructura de IA, promover un despliegue seguro y mantener el sistema financiero resistente a amenazas cibernéticas sofisticadas.
«Este trabajo muestra que el gobierno y la industria pueden unirse para apoyar la adopción segura de inteligencia artificial que aumente la resiliencia de nuestro sistema financiero», dijo el ministro de Finanzas, Scott Bessent, en un comunicado de prensa el miércoles.
Grupos detrás de escena
Dos grupos principales lideraron el Grupo de Supervisión Ejecutiva de IA: el Consejo Coordinador del Sector de Servicios Financieros, o FSSCC, y el Comité de Infraestructura de Información Bancaria y Financiera, o FBIIC.
FSSCC (la parte privada de la Asociación Público-Privada) es una organización sin fines de lucro liderada por la industria que coordina la seguridad de la infraestructura crítica.
El consejo está formado por más de 70 organizaciones, incluidas JPMorganChase, Mastercard, el American Council of Life Underwriters, Options Clearing Corp. y el Center for Information Exchange and Analysis of Financial Services. Deborah Guild, del PNC, preside el FSSCC, junto con la vicepresidenta Heather Hogsett del Bank Policy Institute.
El FBIIC, compuesto por 18 organizaciones reguladoras federales y estatales, ha estado operando desde el 11 de septiembre como parte del Grupo de Trabajo del Presidente sobre Mercados Financieros para mejorar la coordinación entre los reguladores y aumentar la resiliencia de la industria.
El FBIIC incluye la Corporación Federal de Seguro de Depósitos y la Junta de la Reserva Federal. El subsecretario del Tesoro para Instituciones Financieras, Luke Pettit, preside el comité.
El Tesoro y el FSSCC han colaborado en el pasado para emitir paquetes de recursos.
Los dos grupos también acreditaron al Cyber Risk Institute, o CRI, como coautor del marco publicado el jueves. El Instituto es una coalición sin fines de lucro de instituciones financieras y asociaciones comerciales que busca desarrollar y armonizar estándares de gestión de riesgos para ciberseguridad, tecnología e inteligencia artificial en nombre de todo el sector de servicios financieros.
Un léxico para definiciones comunes de términos de IA a veces confusos
El léxico de inteligencia artificial publicado el jueves busca establecer un lenguaje común para ayudar a las instituciones financieras y a los reguladores a comunicarse más claramente sobre los riesgos y oportunidades de la inteligencia artificial.
A medida que los bancos dependen cada vez más de la inteligencia artificial para la atención al cliente y las decisiones operativas, la terminología inconsistente ha sembrado confusión, perjudicando la gobernanza y la supervisión, dijeron el FSSCC y el FBIIC.
Para abordar esto, el Tesoro y los socios de la industria han elaborado términos técnicos y de gestión de riesgos comunes, extrayendo definiciones de publicaciones académicas, recursos gubernamentales y estándares existentes.
El léxico sirve como una herramienta opcional para los banqueros estadounidenses, no como un documento legalmente vinculante para que los reguladores lo utilicen para interpretar regulaciones o contratos.
Al poner a todos en la misma página, el recurso tiene como objetivo facilitar la comunicación entre los equipos legales, técnicos y comerciales que administran las operaciones bancarias.
«Una terminología clara y una gestión de riesgos pragmática son esenciales para acelerar la adopción de la IA en los servicios financieros», afirma Paras Malik, director de IA del Ministerio de Finanzas. Dijo que el léxico y otros recursos reducen la incertidumbre y respaldan una implementación consistente por parte de los bancos.
El marco de gestión de riesgos se basa en las directrices federales existentes.
El Marco de Gestión de Riesgos de IA de Servicios Financieros adapta la guía federal existente sobre riesgos de IA, que es lo suficientemente genérica y abstracta como para aplicarse a cualquier sector, en asesoramiento específico para bancos y otras empresas de servicios financieros.
El marco proporciona a las instituciones herramientas que incluyen un cuestionario para ayudar a una institución a determinar su etapa actual de adopción de IA y una matriz de 230 objetivos de control para gestionar los riesgos a lo largo del ciclo de vida de la tecnología.
Debido a que el marco clasifica los controles por etapa de adopción, los bancos no tienen que gastar recursos en controles que (todavía) no son aplicables a sus operaciones.
Antes de esta semana, la industria de servicios financieros tenía el Marco de Gestión de Riesgos de IA del Instituto Nacional de Estándares y Tecnología, o NIST, publicado en enero de 2023 para brindar orientación en esta área.
Grupos industriales como el Centro de Análisis e Intercambio de Información de Servicios Financieros, o FS-ISAC, también han publicado documentos técnicos sobre amenazas adversas y principios de IA responsable en el pasado.
El marco de riesgo de IA publicado el jueves es una «operacionalización» del marco del NIST, «adaptado específicamente para servicios financieros», según el FSSCC.
El nuevo marco traduce los principios de alto nivel del marco NIST en objetivos de control viables y específicos del sector que las organizaciones pueden adaptar a su tamaño.
Josh Magri, director ejecutivo del Cyber Risk Institute, promovió el marco como una guía escalable adaptada a las diferentes etapas de adopción.
«Es un recurso esencial tanto para la comunidad como para las instituciones multinacionales, que les permite gestionar eficazmente los riesgos de la IA mientras impulsan el crecimiento y la innovación», dijo Magri en un comunicado del Ministerio de Finanzas el jueves.
El marco responde a los llamamientos específicos de los expertos en inteligencia artificial.
Después del anuncio del Tesoro del miércoles, los observadores externos resaltaron la necesidad de controles específicos incluidos en la gestión de riesgos.
«Una brecha significativa en la gobernanza y la seguridad de la IA es si las PYMES pueden gestionar razonablemente los riesgos de terceros con la IA», dijo David Brumley, director científico y de IA de la firma de ciberseguridad Bugcrowd.
El nuevo marco intenta cerrar esta brecha proporcionando pautas escalables que los bancos comunitarios pueden utilizar y dedica una sección completa a establecer procesos de gestión de riesgos de terceros, exigiendo específicamente la debida diligencia en las prácticas de datos de los proveedores.
Chris Radkowski, especialista en gobernanza, riesgo y cumplimiento del proveedor de seguridad de identidad Pathlock, dijo que las directrices deberían «abordar directamente los riesgos de integridad del modelo» porque los datos subyacentes comprometidos significan decisiones comprometidas en el futuro. También pidió requisitos claros para los inventarios de modelos de IA y puntos de control de revisión humana para sistemas autónomos.
El marco incorpora directamente estos controles al pedir a las organizaciones que creen un inventario de IA centralizado, establezcan estándares de calidad y procedencia de los datos y definan funciones estrictas de supervisión humana para evitar decisiones autónomas no controladas.
Ram Varadarajan, director ejecutivo de la firma de tecnología de ciberengaño Acalvio, dijo que el Tesoro «debe priorizar la mitigación de la manipulación de modelos adversarios, como el envenenamiento de datos y la inyección rápida».
También recomendó que las directrices «exijan barreras de seguridad en tiempo real y interruptores automáticos que apaguen a los agentes de IA cuando sus resultados se desvíen de los límites éticos o de lógica financiera definidos».
El marco cumple con este requisito al exigir específicamente que las instituciones financieras diseñen mecanismos de cierre y desactivación de sistemas para cerrar rápidamente, de manera controlada, los sistemas que exhiben un desempeño inconsistente.

