MaRisk, BAIT e IA: externalización y gobernanza de modelos en la banca alemana
MaRisk y BAIT son las circulares de BaFin que rigen la gestión de riesgos y la TI en la banca alemana. No mencionan la IA por su nombre, pero gobiernan su uso mediante requisitos de externalización y gobernanza de TI, cada vez más en interacción con DORA.
Qué regulan MaRisk y BAIT
Las MaRisk (Requisitos Mínimos para la Gestión de Riesgos) son una circular vinculante de BaFin que concreta los deberes organizativos del artículo 25a de la Ley Bancaria alemana (KWG) y los traduce en requisitos auditables de gobernanza, dirección y control. Tiene estructura modular: la Parte General (módulos AT) contiene los requisitos básicos, incluidas las reglas de externalización en el AT 9.
Las BAIT (Requisitos Supervisores para la TI en Entidades Financieras) precisaron estos principios para la TI, abarcando la estrategia de TI, la seguridad de la información, la gestión de accesos y la contratación de servicios de TI. Ambas circulares son basadas en principios y proporcionales, de modo que las entidades pueden adaptar las soluciones a su tamaño y perfil de riesgo.
AT 9: requisitos de externalización
El AT 9 exige un análisis de riesgos antes de cualquier externalización para determinar si es una externalización material. Las externalizaciones materiales conllevan deberes más estrictos: contratos escritos con derechos de información, auditoría e instrucción, supervisión continua de la calidad del servicio y una gestión de salida definida de forma explícita que garantice la continuidad de la actividad si el proveedor falla. Los requisitos también se aplican cuando el proveedor subexternaliza.
- Análisis de riesgos y clasificación de materialidad antes de contratar, actualizados de forma continua.
- Documentación completa de todas las externalizaciones (un registro de externalizaciones es práctica habitual).
- Gestión de salida sólida con opciones alternativas ante el fallo del proveedor.
- La responsabilidad última de la dirección permanece y no puede externalizarse.
Dónde encaja la gobernanza de modelos de IA
Ni MaRisk ni BAIT mencionan la IA de forma explícita. Su uso queda, no obstante, cubierto por los principios existentes: un modelo o servicio de IA obtenido de terceros puede ser una externalización material según el AT 9, mientras que los requisitos de gobernanza de TI, seguridad de la información y calidad de los datos aplican al desarrollo y operación de modelos internos. Cuando una entidad consume un modelo como servicio en la nube o SaaS, debe acreditar el análisis de riesgos, los derechos contractuales y las opciones de salida en consecuencia.
En la práctica, esto implica una gobernanza de modelos demostrable: propósito documentado, responsabilidades claras, validación y monitorización, supervisión humana para decisiones relevantes y una pista de auditoría que resista el escrutinio del supervisor y de la auditoría interna. Estos elementos derivan de los requisitos generales, no de una norma específica de IA.
La interacción con DORA
El reglamento de la UE DORA (Reglamento (UE) 2022/2554, de 14 de diciembre de 2022) se aplica directamente desde el 17 de enero de 2025 y armoniza la gestión del riesgo de TIC en toda Europa. Para los proveedores de servicios de TI e IA, las obligaciones de DORA —registro de información, contenido contractual, pruebas y estrategias de salida— se aplican por tanto de forma directa. Las BAIT, específicas de TI, quedan sustituidas para las entidades sujetas a DORA y se eliminan por completo a finales de 2026; MaRisk y el artículo 25b KWG siguen siendo la base de la gestión de externalizaciones.
El 30 de junio de 2026, BaFin publicó la novena revisión de las MaRisk: más breve, más basada en principios y más alineada con el marco europeo para evitar la doble regulación. Las entidades deberían delimitar con claridad la externalización de TIC y no TIC y situar sus iniciativas de IA dentro de ambos regímenes.
Trate cada servicio de IA obtenido de terceros como una externalización potencialmente material —con análisis de riesgos, gobernanza de modelos documentada y una gestión de salida sólida— y sitúelo a la vez dentro del marco de DORA.