Ley de IA europea · caso de uso
Ley de IA europea y scoring crediticio: requisitos de alto riesgo para entidades y fintech
La IA que evalúa la solvencia o calcula una puntuación de crédito es de alto riesgo (Anexo III, 5(b)). Qué deben hacer bancos, fintech y proveedores de modelos, y qué queda fuera: el fraude.
Clasifica tu sistema en 3 minutosGratis, sin cuenta. Preajustado para este caso. El cuestionario está en inglés.
Nivel de riesgo
Alto riesgo
Alto riesgo (Anexo III, punto 5(b))
Cuándo se aplica
Las obligaciones de alto riesgo se aplican desde el 2 de diciembre de 2027.
Reglamento (UE) 2024/1689, Anexo III(5)(b); art. 27 evaluación de impacto en derechos fundamentales; Directiva (UE) 2023/2225 de crédito al consumo, art. 18
La IA que decide si a una persona le conceden un préstamo, una tarjeta, un límite de “compra ahora, paga después” o una hipoteca es de alto riesgo en el Reglamento de IA. La lógica es sencilla: el acceso al crédito condiciona el acceso a la vivienda, la educación y servicios esenciales, así que un error o un sesgo tienen consecuencias serias para los derechos fundamentales.
Afecta a bancos, entidades de crédito al consumo, fintech de financiación, burós que calculan puntuaciones y a los proveedores que venden modelos de scoring a todos ellos. También a los modelos que solo preseleccionan solicitudes o fijan límites, no solo a los que aprueban.
Clasificación
Por qué se clasifica así
El Anexo III, punto 5(b), recoge los sistemas de IA “destinados a evaluar la solvencia de personas físicas o establecer su calificación crediticia, con excepción de los sistemas de IA utilizados para detectar el fraude financiero”. La excepción del fraude es importante: saca de la lista a los modelos antifraude, pero no al modelo de scoring en sí.
Como el scoring de crédito es elaboración de perfiles de personas físicas, no puede invocarse la excepción del artículo 6(3) para sostener que no es de alto riesgo. La evaluación de solvencia de empresas (personas jurídicas) queda fuera de este punto, aunque los datos de autónomos pueden volver a meterla dentro.
Las entidades financieras además tienen solapamiento sectorial: la Directiva de crédito al consumo exige que las evaluaciones de solvencia con tratamiento automatizado den al consumidor derecho a intervención humana y a una explicación significativa, y el Reglamento de IA permite integrar varias de sus obligaciones en la gobernanza interna que ya exige la normativa financiera.
Obligaciones
Qué tienes que hacer
- Gestión de riesgos con evaluación explícita del riesgo de discriminación por características protegidas y por variables sustitutivas como el código postal o el tipo de dispositivo (art. 9).
- Gobernanza de datos: procedencia y representatividad de los datos de entrenamiento, examen de sesgos y salvaguardas cuando se traten categorías especiales de datos para detectarlos (art. 10).
- Documentación técnica, registro automático y conservación; las entidades financieras pueden conservar los registros como parte de la documentación exigida por su normativa sectorial (arts. 11, 12 y 18).
- Supervisión humana: el analista de riesgos debe poder entender los factores de una puntuación, anularla y detener el sistema (art. 14).
- Seguimiento de precisión y robustez, incluida la deriva ante nuevas poblaciones de clientes (art. 15).
- Evaluación de conformidad, declaración UE de conformidad, marcado CE y registro en la base de datos de la UE (arts. 43, 47, 48 y 49).
- Las entidades financieras usuarias deben hacer una evaluación de impacto en derechos fundamentales antes del primer uso (art. 27), combinable con la evaluación de impacto del RGPD.
- Derecho del solicitante a una explicación de la decisión individual (art. 86), junto con el derecho a intervención humana de la Directiva de crédito al consumo.
Documentación
Documentos que debes tener a mano
Consigue estos documentos redactados para tu sistema
Haz la evaluación gratuita y desbloquea el Compliance Pack: informe en PDF, borradores editables de cada documento requerido y un plan a 90 días. 49 € de pago único, sin suscripción. El pack se genera en inglés.
Errores frecuentes
Dónde suelen fallar las empresas
- Usar datos alternativos (uso de apps, señales sociales, comportamiento de compra) sin un examen documentado de sesgos. Las variables sustitutivas de características protegidas son el principal riesgo sancionador.
- Presentar el modelo como “apoyo a la decisión” para esquivar el artículo 22 del RGPD y creer que así también se esquiva el Reglamento de IA. No es así: el Anexo III habla de la finalidad prevista, no del grado de automatización.
- Proveedores que venden modelos de scoring como “componentes de software” sin documentación técnica. El proveedor del modelo es proveedor a efectos del Reglamento aunque la entidad lo integre.
- Olvidar la evaluación de impacto del artículo 27 por confundirla con la del RGPD.
Preguntas frecuentes
Lo que más nos preguntan
¿Cubre también la financiación a empresas o el factoring?
El Anexo III(5)(b) se refiere a personas físicas. Puntuar empresas queda fuera, pero puntuar a autónomos o usar datos personales de los administradores como entrada puede devolver el sistema al ámbito. Documenta el análisis.
¿Una tarjeta de puntuación basada en reglas es un “sistema de IA”?
Un sistema de IA (art. 3(1)) es un sistema basado en máquinas que infiere, a partir de los datos de entrada, cómo generar resultados, con cierto grado de autonomía. Una tarjeta de puntuación estática definida por expertos y aplicada a mano en general no lo es; una regresión logística o un modelo de gradient boosting entrenado con datos en general sí. Las directrices de la Comisión Europea sobre la definición confirman que el aprendizaje estadístico clásico está incluido.
¿Qué sanciones hay por incumplir?
Incumplir las obligaciones de alto riesgo puede sancionarse con hasta 15 millones de euros o el 3 % del volumen de negocio mundial anual, lo que sea mayor (en pymes, lo que sea menor). Los supervisores financieros nacionales actúan como autoridades de vigilancia del mercado para las entidades de crédito.
Esta página es información general sobre el Reglamento (UE) 2024/1689, actualizada el 2026-09-20. No es asesoramiento jurídico; la clasificación depende de la finalidad prevista exacta de cada sistema. Los plazos reflejan el Digital Omnibus adoptado en junio de 2026. Read this page in English.