La respuesta europea se desplegó en una cadena coordinada de medidas entre finales de junio y julio de 2026.
El 25 de junio, y con publicación el 7 de julio, el Comité Europeo de Riesgo Sistémico (ESRB, por sus siglas en inglés) adoptó la advertencia formal ESRB/2026/3. En ella clasificó los modelos de IA de frontera como una fuente de riesgo cibernético sistémico para el sistema financiero de la Unión Europea .
La decisión llegó después de que el Consejo General del ESRB elevara su evaluación del riesgo cibernético sistémico desde «elevado» en marzo hasta «grave» en junio . El organismo señaló que estos modelos pueden descubrir vulnerabilidades de día cero, generar exploits operativos y ejecutar ataques a gran escala a velocidad de máquina. En la práctica, la ventana entre la divulgación de una vulnerabilidad y su explotación puede quedar comprimida de forma radical .
El ESRB pidió a las autoridades europeas ampliar sus capacidades, conocimientos técnicos y autonomía estratégica. También reclamó una respuesta coordinada entre proveedores de IA, entidades financieras y supervisores .
El mismo 7 de julio, la Autoridad Bancaria Europea (EBA), la Autoridad Europea de Seguros y Pensiones de Jubilación (EIOPA) y la Autoridad Europea de Valores y Mercados (ESMA) —conocidas conjuntamente como las ESAs— respaldaron la advertencia del ESRB .
Su mensaje alcanzó a todas las entidades financieras cubiertas por el Reglamento de Resiliencia Operativa Digital, conocido como DORA: bancos, aseguradoras, gestoras de activos y firmas de inversión. Estas entidades deben adaptar sus capacidades de ciberseguridad y sus sistemas de gestión del riesgo tecnológico para hacer frente a las amenazas asociadas a la IA de frontera .
El 31 de julio, las tres ESAs publicaron además la declaración conjunta JC 2026 25. El documento reclama una supervisión transversal, basada en el riesgo y coherente entre sectores . Entre sus principales expectativas figuran:
El 7 de julio, Claudia Buch, presidenta del Consejo de Supervisión del Banco Central Europeo, escribió a los consejeros delegados de todas las entidades significativas supervisadas dentro del Mecanismo Único de Supervisión .
Las cartas exigían medidas inmediatas y proactivas frente a las amenazas de ciberseguridad habilitadas por la IA, además de planes de acción concretos para cada institución . Según informes, aproximadamente 110 bancos debían entregar planes integrales antes de finalizar octubre de 2026 .
El cambio es relevante: la IA de frontera deja de ser un asunto reservado a los equipos técnicos y pasa a formar parte de la agenda formal de supervisión bancaria y de la responsabilidad de la alta dirección.
Las autoridades británicas avanzaron en una dirección similar mediante varias intervenciones sucesivas.
El 15 de mayo, el Banco de Inglaterra, la Autoridad de Conducta Financiera (FCA) y el Tesoro de Su Majestad (HM Treasury) emitieron una declaración conjunta dirigida a las entidades financieras reguladas y a las infraestructuras de los mercados financieros .
El documento pidió reforzar urgentemente las defensas frente a los modelos de IA de frontera y fijó cinco ámbitos de actuación:
Las autoridades subrayaron que las normas británicas de resiliencia operativa y el Régimen de Altos Directivos y Certificación ya obligan a las empresas a planificar y mitigar estos riesgos. La declaración no se presentó como un régimen completamente nuevo, sino como una aplicación más exigente de las obligaciones existentes .
El 7 de julio, el Comité de Política Financiera del Banco de Inglaterra identificó la IA como un riesgo diferenciado para la estabilidad financiera en dos frentes: el apalancamiento y la concentración en mercados vinculados a la IA, y las amenazas cibernéticas amplificadas por la IA de frontera .
La subgobernadora Sarah Breeden señaló que podrían ser necesarias medidas específicas para los agentes autónomos de IA . El Banco de Inglaterra también destacó que la tecnología puede aumentar la vulnerabilidad de los bancos ante los ciberataques .
En su revisión sobre la IA en los servicios financieros, publicada el 6 de julio, la FCA concluyó que la tecnología amplificará los riesgos de fraude y ciberseguridad. Los engaños pueden volverse más convincentes, personalizados, escalables y difíciles de detectar, incluidos los basados en ultrafalsificaciones, identidades sintéticas y técnicas de ingeniería social .
La reacción de los supervisores no se produjo en un vacío informativo. Varias encuestas publicadas en 2026 muestran que el riesgo está creciendo con rapidez y que muchas instituciones todavía no se consideran preparadas.
Los datos de otras regiones refuerzan la tendencia. El informe de estabilidad financiera del Banco de la Reserva de la India, publicado en junio de 2026, identificó las amenazas cibernéticas habilitadas por IA como el principal riesgo percibido para el sector financiero indio . Por su parte, el DSCI calculó que los plazos de explotación se han reducido aproximadamente de 745 días a 44, mientras que el coste de los ataques ha caído más de un 70 % .
Aunque las recomendaciones proceden de organismos distintos, convergen en una misma idea: no basta con comprar nuevas herramientas de IA. Las entidades deben gobernar mejor el riesgo, detectar antes y responder a una velocidad compatible con la nueva amenaza.
El riesgo cibernético asociado a la IA de frontera debe incorporarse al apetito de riesgo del consejo y a los marcos de gobernanza tecnológica. La cuestión no es únicamente operativa: puede afectar a varias entidades a la vez y convertirse en un problema sistémico .
También debe existir una responsabilidad clara en la alta dirección para supervisar los riesgos vinculados a la IA, asignar recursos y demostrar que los controles funcionan .
Los observadores recomiendan invertir en visibilidad de red en tiempo real y en herramientas defensivas apoyadas por IA. Las organizaciones con puntos ciegos de visibilidad son más vulnerables a sufrir brechas impulsadas por IA .
Pero la respuesta no consiste solo en añadir tecnología. El Centro Nacional de Ciberseguridad británico (NCSC) insiste en aplicar de forma constante los fundamentos: instalar parches con rapidez, gestionar los accesos, segmentar las redes y avanzar hacia arquitecturas de confianza cero .
También se aconseja limitar el «radio de explosión» de una intrusión —es decir, el alcance del daño que puede causar— mediante controles arquitectónicos y de acceso . Las pruebas de equipo rojo y los ejercicios adversariales deberían incluir escenarios específicos de ataques con modelos de IA de frontera .
El Fondo Monetario Internacional y el ESRB abogan por un enfoque de «toda la nación», en el que colaboren supervisores financieros, agencias de ciberseguridad, empresas tecnológicas y desarrolladores de IA .
La coordinación internacional también debe reforzarse a través de organismos como el Grupo de Expertos en Ciberseguridad del G7 y el Consejo de Estabilidad Financiera. El G7 ya ha planteado medidas relacionadas con una gobernanza más sólida, la participación de la alta dirección y la cooperación entre sectores .
Para que esa supervisión sea eficaz, el sector público necesitará ampliar sus conocimientos especializados en IA y ciberseguridad al mismo ritmo que evolucionan las capacidades privadas .
Los supervisores están pasando de establecer normas generales a examinar de forma práctica cómo gestionan las entidades los riesgos cibernéticos de la IA . Esto implica tratar la reducción de los plazos de explotación como la nueva normalidad y revisar los acuerdos de nivel de servicio para la respuesta a incidentes .
También será necesario evaluar si los umbrales actuales de notificación y los requisitos de capital previstos en marcos como DORA y Solvencia II reflejan adecuadamente la exposición a la IA de frontera .
La conclusión de los reguladores y de los observadores del sector es clara: el riesgo cibernético de la IA de frontera ya no es un escenario hipotético. Es una amenaza activa que puede propagarse con rapidez entre infraestructuras compartidas y puntos únicos de fallo .
La respuesta exige combinar una gobernanza sólida, higiene cibernética básica, inversión en capacidades defensivas, pruebas específicas y coordinación transfronteriza. Para los bancos y demás entidades financieras, el desafío ya no consiste solo en prepararse para que la IA cambie el futuro: consiste en demostrar que pueden resistir sus efectos hoy.