Imagen generada por IALa Autoridad Europea de Valores y Mercados (ESMA) dedicará desde 2027 una prioridad supervisora estratégica de la Unión —USSP, por sus siglas en inglés— a la innovación digital. El foco inicial estará en dos tecnologías que ya han dejado de ser experimentos de laboratorio: la inteligencia artificial y la tokenización.
El anuncio, publicado el 23 de septiembre de 2026, no crea una obligación regulatoria nueva para bancos, gestoras, empresas de inversión o infraestructuras de mercado. Hace algo más incómodo: indica hacia dónde dirigirá ESMA su capacidad de coordinación y hacia dónde es razonable esperar más preguntas de los supervisores nacionales.
La nueva USSP convivirá con la prioridad sobre ciberseguridad y resiliencia operativa, activa desde 2025. Esa convivencia importa. Para ESMA, la innovación no será una conversación separada de la seguridad, la protección del inversor o la estabilidad financiera. Un modelo de IA que toma decisiones opacas y un registro tokenizado que falla en plena negociación no son únicamente proyectos tecnológicos: pueden convertirse en problemas de conducta, gobernanza, continuidad y mercado.
La autoridad también ha anunciado que este año concluye su USSP sobre divulgación ESG, iniciada en 2023. El mensaje no es que la sostenibilidad haya desaparecido, sino que cambia de categoría supervisora: de prioridad estratégica específica a trabajo permanente de supervisión y convergencia.
Una USSP no funciona como un reglamento europeo con artículos, fechas de entrada en vigor y sanciones propias. Es una herramienta de convergencia supervisora. ESMA la utiliza para orientar recursos hacia riesgos que considera relevantes para la protección del inversor, la estabilidad financiera y el funcionamiento ordenado de los mercados.
La diferencia puede parecer académica, pero no lo es. Las empresas no recibirán una nueva casilla que marcar en una declaración regulatoria llamada “USSP de innovación digital”. Sí pueden recibir más solicitudes de información, revisiones temáticas coordinadas, ejercicios de comparación entre autoridades nacionales y preguntas más exigentes sobre cómo se diseñan, prueban, monitorizan y retiran los sistemas digitales.
ESMA trabajará con las autoridades competentes nacionales. En España, la interlocución natural será la Comisión Nacional del Mercado de Valores (CNMV) para buena parte de las entidades de mercados de valores, aunque el perímetro exacto dependerá del tipo de entidad, servicio y tecnología utilizados. La prioridad europea no sustituye la supervisión nacional; intenta que una gestora en Madrid, una plataforma en París y una empresa de inversión en Fráncfort no reciban respuestas regulatorias radicalmente distintas ante riesgos comparables.
La elección de la inteligencia artificial y la tokenización tampoco es casual. Ambas tecnologías atraviesan varias capas regulatorias a la vez. La IA puede afectar a la recomendación de inversiones, la detección de abuso de mercado, la selección de clientes, la gestión de riesgos, el cumplimiento normativo y la atención al inversor. La tokenización puede alterar la emisión, negociación, liquidación, custodia y titularidad de activos financieros.
El resultado es una supervisión menos cómoda para los organigramas tradicionales. El responsable de innovación ya no puede presentar el proyecto como un asunto exclusivamente tecnológico. Compliance, riesgos, operaciones, asesoría jurídica, auditoría interna y dirección de negocio tendrán que explicar la misma solución desde ángulos distintos. La tecnología, por fin, ha conseguido algo que parecía reservado a los comités: multiplicar a los responsables.
El comunicado de ESMA no identifica un caso de uso único ni adelanta un manual técnico. Habla de asegurar que los supervisores dispongan de experiencia y capacidad para vigilar el uso de nuevas tecnologías, con una atención inicial a la IA y a la tokenización. También menciona expresamente los modelos avanzados, incluidos los llamados frontier AI.
La consecuencia práctica es que las entidades deberán demostrar algo más que la existencia de una política de uso responsable. Tendrán que poder reconstruir qué sistema se emplea, para qué decisión, con qué datos, bajo qué controles y quién puede detenerlo. En un entorno supervisado, “lo proporciona un tercero” no es una explicación suficiente. Es una descripción contractual, no un control.
La primera pregunta será probablemente de inventario: ¿dónde se utiliza IA? Muchas organizaciones no tienen una respuesta fiable porque confunden modelos generativos públicos con herramientas aprobadas, o porque el uso de IA está embebido en productos adquiridos a proveedores. Un motor de clasificación de órdenes, una herramienta antifraude, un sistema de extracción documental o un asistente de análisis pueden contener componentes de aprendizaje automático aunque el contrato comercial no utilice la palabra “inteligencia artificial”.
La segunda pregunta será de materialidad. No tiene el mismo perfil un modelo que resume informes internos que otro que influye en la aceptación de clientes, asigna límites de negociación, genera recomendaciones personalizadas o identifica operaciones potencialmente abusivas. La entidad tendrá que justificar la clasificación de cada uso, no esconderse detrás de una definición corporativa demasiado amplia o demasiado estrecha.
El Reglamento de Inteligencia Artificial de la Unión Europea —Reglamento (UE) 2024/1689— aporta parte del mapa. El artículo 6 y el anexo III determinan determinados casos de uso de alto riesgo. Entre ellos figura la evaluación de la solvencia o el establecimiento de la puntuación crediticia de personas físicas, con la exclusión de los sistemas destinados a detectar fraude financiero. El hecho de que un caso de uso financiero quede fuera de esa categoría no significa que quede fuera de todo control: pueden seguir siendo aplicables obligaciones de transparencia, protección de datos, gobernanza sectorial, conducta de mercado o resiliencia operativa.
Para los proveedores de sistemas de alto riesgo, el artículo 16 del Reglamento de IA establece obligaciones específicas. Para los responsables del despliegue, el artículo 26 exige, entre otras cuestiones, utilizar el sistema conforme a las instrucciones, monitorizar su funcionamiento y conservar registros en los supuestos aplicables. Una entidad financiera que despliegue IA no debería esperar a que ESMA le pregunte quién revisa las salidas del modelo para descubrir que esa responsabilidad nunca fue asignada.
El calendario también importa. El Reglamento de IA entró en vigor el 1 de agosto de 2024; las prohibiciones del artículo 5 comenzaron a aplicarse el 2 de febrero de 2025 y las obligaciones para proveedores de modelos de propósito general empezaron a aplicarse el 2 de agosto de 2025. La mayor parte del régimen general del Reglamento se aplica desde el 2 de agosto de 2026, aunque existen excepciones y periodos específicos para determinadas categorías. Por eso, cuando ESMA empiece su prioridad en 2027, no estará examinando una promesa normativa futura: estará supervisando tecnologías dentro de un régimen de IA ya operativo.
La supervisión de la IA no se resolverá preguntando si el modelo es innovador. La pregunta será si la entidad conserva el control sobre sus consecuencias.
Eso obliga a conectar varias piezas que suelen vivir en documentos distintos. El comité de riesgos puede tener una política de modelos; el departamento de privacidad, una evaluación de impacto; compras, un contrato con el proveedor; tecnología, un registro de aplicaciones; y negocio, una presentación con indicadores de rendimiento. Si nadie puede unir esas piezas con un caso de uso concreto, la gobernanza existe solo en formato de archivo.
Un expediente defendible debería permitir contestar, como mínimo, a estas preguntas:
La última cuestión conecta directamente con el Reglamento de Resiliencia Operativa Digital —DORA, Reglamento (UE) 2022/2554—, aplicable desde el 17 de enero de 2025. El artículo 6 exige un marco de gestión del riesgo relacionado con las tecnologías de la información y la comunicación; los artículos 8 y 9 abordan la identificación y protección; el artículo 10, la detección; y los artículos 11 y 12, la respuesta, recuperación y gestión de copias de seguridad.
Cuando una herramienta de IA se aloja en un proveedor externo, el problema no se convierte automáticamente en un asunto de compras. El artículo 28 de DORA exige gestionar el riesgo asociado a terceros proveedores de servicios TIC. Los contratos del artículo 30 deben cubrir, entre otros extremos, descripciones claras de servicios, niveles de servicio, derechos de acceso y auditoría, asistencia en incidentes y condiciones de terminación. Un proveedor que no permita explicar una decisión relevante, conservar evidencias o recuperar datos puede ser una dependencia operativa, aunque su producto se venda como una simple licencia.
La prioridad de ESMA podría hacer visibles precisamente esas zonas grises: modelos comprados como cajas negras, funciones de IA activadas por defecto en plataformas de proveedores, validaciones hechas por el propio equipo que desarrolló el sistema y procesos de retirada que solo existen en una diapositiva.
La tokenización suele presentarse como una transformación del activo. Para el supervisor, el asunto es más amplio: cambia la infraestructura que representa, registra, transfiere o liquida derechos.
El Reglamento (UE) 2022/858 estableció el régimen piloto para infraestructuras de mercado basadas en tecnología de registro distribuido. Su objetivo era permitir que determinados operadores de sistemas multilaterales de negociación, sistemas de liquidación o infraestructuras combinadas probaran soluciones DLT bajo condiciones específicas y con exenciones limitadas. El régimen no convierte cada token en un valor negociable ni elimina las obligaciones de protección del inversor. Obliga a entender qué instrumento se está tratando, qué actividad se presta y qué autorización resulta aplicable.
La otra referencia inevitable es el Reglamento sobre mercados de criptoactivos, MiCA —Reglamento (UE) 2023/1114—. Sus reglas para los emisores de fichas referenciadas a activos y de dinero electrónico comenzaron a aplicarse el 30 de junio de 2024, mientras que la mayor parte del régimen aplicable a proveedores de servicios de criptoactivos se aplica desde el 30 de diciembre de 2024. MiCA no regula todos los instrumentos financieros tokenizados: los criptoactivos que ya son instrumentos financieros quedan fuera de su ámbito y siguen sujetos a la legislación financiera aplicable.
Aquí aparece una de las dificultades que justifican la intervención coordinadora de ESMA. La etiqueta “token” dice muy poco. Una participación tokenizada en un instrumento financiero, una ficha de dinero electrónico, una ficha referenciada a activos y un criptoactivo no financiero pueden estar sujetos a marcos distintos. El riesgo de clasificación incorrecta no es teórico: puede arrastrar errores de autorización, divulgación, custodia, conducta y prevención del abuso de mercado.
La supervisión tendrá que mirar más allá del contrato inteligente. Un código que ejecuta una transferencia no responde por sí solo a preguntas sobre irrevocabilidad, errores de identificación, conflictos de intereses, gobierno de la red, recuperación tras un fallo o tratamiento de una orden ilícita. La automatización puede reducir pasos operativos y, simultáneamente, hacer más difícil corregirlos cuando algo sale mal.
Para una entidad de mercados, el mapa de riesgos de una emisión o negociación tokenizada debería incluir al menos:
El punto incómodo es que la tokenización puede eliminar intermediarios visibles sin eliminar responsabilidades. Si un proceso distribuido no permite identificar quién controla un parámetro crítico, no ha creado una arquitectura neutral: ha creado una arquitectura con una responsabilidad mal asignada.
ESMA presenta la nueva prioridad junto a la USSP sobre ciberseguridad y resiliencia operativa, activa desde 2025. El mensaje descarta una lectura habitual: que la innovación sea la nueva agenda y la ciberresiliencia, una tarea ya terminada.
En las entidades financieras, la innovación digital se apoyará en las mismas redes, proveedores cloud, identidades privilegiadas, interfaces de programación y canales de datos que sostienen el negocio ordinario. Por eso un nuevo caso de uso de IA o tokenización debería entrar en el mismo sistema de control de cambios que una plataforma de negociación o un servicio de pagos.
DORA exige pruebas de resiliencia operativa digital en el artículo 26 para determinadas entidades, mientras que el capítulo sobre pruebas avanzadas de herramientas, sistemas y procesos TIC contempla pruebas de penetración basadas en amenazas para las entidades incluidas en su perímetro. La pregunta para los proyectos innovadores no es únicamente si el sistema funciona en condiciones normales, sino qué sucede bajo manipulación de datos, indisponibilidad del proveedor, degradación de un modelo, pérdida de conectividad o abuso de credenciales.
El Reglamento también impone la notificación de incidentes relacionados con las TIC en el artículo 19 cuando se cumplan los criterios aplicables. Una empresa que haya integrado IA generativa en su análisis de mercado o una red DLT en su liquidación no puede diseñar el plan de incidentes como si el único evento relevante fuera la caída de un servidor. Una salida sistemáticamente errónea, una alteración de datos de entrenamiento o un fallo de un contrato inteligente pueden afectar a la continuidad y a la integridad del mercado aunque la infraestructura siga encendida.
La relación con el Reglamento General de Protección de Datos tampoco desaparece. El artículo 22 del RGPD protege frente a determinadas decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o afecten significativamente a una persona. El artículo 35 exige una evaluación de impacto cuando el tratamiento pueda entrañar un alto riesgo, incluido el uso de nuevas tecnologías en determinados escenarios. Una entidad no puede resolver el problema de explicabilidad con una frase del tipo “el algoritmo lo ha calculado”: la trazabilidad técnica no sustituye a las garantías jurídicas.
El anuncio de ESMA convierte la innovación digital en una cuestión de supervisión transversal. Compliance debería actualizar el inventario regulatorio, pero quedarse en una lista de normas sería insuficiente. La tarea útil consiste en construir un mapa de dependencias entre tecnología, servicio regulado y obligación.
Por ejemplo, un modelo que ayuda a detectar abuso de mercado puede activar obligaciones de vigilancia bajo el Reglamento sobre abuso de mercado, mientras que su infraestructura y proveedor quedan dentro de la gestión de riesgo TIC de DORA. Un sistema que genera recomendaciones de inversión puede plantear cuestiones de conducta, idoneidad y conflictos de intereses bajo MiFID II, además de las obligaciones del Reglamento de IA que correspondan al caso de uso. Una plataforma para activos tokenizados puede reunir cuestiones de autorización, custodia, liquidación, información al cliente y ciberresiliencia.
La dirección debería exigir una respuesta concreta a cinco preguntas antes de aprobar un proyecto relevante:
Los consejos de administración ya reciben informes sobre ciberseguridad. La nueva prioridad sugiere que deberán pedir informes distintos sobre innovación: no un catálogo de proyectos, sino una exposición agregada a modelos, proveedores, activos tokenizados y procesos irreversibles.
ESMA también ha comunicado que concluye este año la USSP sobre divulgación ESG, lanzada en 2023. La autoridad afirma que se ha avanzado en la calidad de las divulgaciones y en la capacidad de los inversores para comprender la información de sostenibilidad y recibir asesoramiento de calidad.
Conviene leer el anuncio con precisión. Que una prioridad estratégica termine no convierte los problemas ESG en un asunto resuelto ni retira las obligaciones existentes. Las divulgaciones exigidas por normas europeas de información corporativa, folletos, productos de inversión y asesoramiento seguirán expuestas a controles de coherencia. La propia ESMA describe la sostenibilidad como un recorrido de largo plazo.
La conexión con la innovación digital es cada vez más estrecha. Las entidades utilizan modelos para clasificar activos, procesar indicadores ambientales, detectar inconsistencias en datos de sostenibilidad y generar explicaciones para clientes. Si el sistema produce una afirmación ESG que después se incorpora a información regulada o material comercial, el problema no se arregla diciendo que la primera versión fue generada automáticamente.
La retirada de la USSP ESG puede producir un efecto saludable: desplazar el foco desde campañas generales de divulgación hacia la calidad verificable de los datos y los controles de producción. También puede crear una falsa sensación de alivio en organizaciones que todavía no pueden vincular una cifra de sostenibilidad con su fuente, transformación, responsable y evidencia de revisión.
No hace falta esperar a que ESMA publique una metodología detallada para empezar. El primer paso es separar los proyectos de innovación de la propaganda interna. Un inventario fiable debería identificar todos los usos de IA y tokenización, incluidos los integrados en productos de terceros y los experimentos realizados fuera de los canales oficiales.
Después hay que relacionar cada uso con el servicio regulado que afecta, el proveedor implicado, la criticidad operativa, el tratamiento de datos, la categoría potencial bajo el Reglamento de IA y el régimen sectorial aplicable. Esa matriz permite detectar dos riesgos que suelen pasar desapercibidos: sistemas que se consideran “no críticos” porque no son visibles para el cliente, aunque influyen en una decisión importante; y proveedores que no aparecen en el mapa de terceros porque fueron contratados por una unidad de negocio.
El segundo frente es la evidencia. Las entidades deberían conservar la documentación de aprobación, las pruebas de rendimiento, los cambios de versión, las incidencias, los controles humanos y las decisiones de retirada. En sistemas de IA, eso incluye definir umbrales de degradación y mecanismos de supervisión continua. En tokenización, exige documentar permisos, claves, gobernanza de la red y procedimientos para detener operaciones.
El tercer frente es contractual. DORA ya obliga a examinar el riesgo de terceros TIC, y la prioridad de ESMA puede elevar el nivel de detalle exigido durante una revisión. Los contratos deberían permitir auditorías o acceso a información suficiente, notificación de cambios relevantes, cooperación en incidentes, conservación de registros, continuidad y salida. Si el proveedor no acepta ningún mecanismo razonable de verificación, la entidad debe decidir si el servicio es realmente compatible con su perfil de riesgo, no esconder la limitación en una nota de compras.
El cuarto frente es la prueba conjunta. Tecnología puede probar disponibilidad; riesgos, impacto; compliance, obligaciones; y negocio, funcionalidad. Pero el supervisor querrá saber qué pasa cuando esas dimensiones chocan. Un ejercicio útil simula una decisión errónea del modelo durante un pico de mercado, una indisponibilidad del proveedor cloud o un fallo de ejecución en una infraestructura tokenizada. La prueba debe terminar con una decisión: quién para, quién informa, quién corrige y quién autoriza la vuelta.
La nueva USSP no dice que ESMA vaya a frenar la innovación. Dice que quiere desarrollar la capacidad supervisora para permitirla con salvaguardas fuertes. La diferencia es sustancial. La autoridad no está prometiendo una licencia para experimentar sin consecuencias, pero tampoco está tratando la tecnología como un riesgo que deba encerrarse fuera del perímetro regulatorio.
El desafío para las entidades será demostrar que la innovación mejora un servicio sin crear una caja negra más poderosa que su gobierno interno. En 2027, una respuesta como “el proveedor nos garantiza que el modelo es seguro” será tan insuficiente como lo habría sido “el sistema está en la nube” durante una revisión de resiliencia.
La pregunta decisiva no será si una entidad usa inteligencia artificial o tokenización. Será si puede explicar qué hacen, qué puede salir mal, cuánto tardaría en detectarlo, quién responde y cómo volvería a operar sin agravar el daño.
ESMA ha dado la señal con más de un año de antelación. Las organizaciones que empiecen ahora no estarán preparándose para un formulario futuro, sino ordenando una realidad que ya existe. Las que esperen a la primera solicitud de información probablemente descubrirán que su innovación estaba mejor documentada en la presentación para inversores que en sus controles.
Nota editorial
Priorizado con IAResumen semanal gratis
Suscríbete al resumen semanal y te avisamos de cada cambio en DORA: registro de proveedores ICT, resiliencia operativa y plazos clave.
¿Necesitas priorizar acciones ya? Empieza un GAP Assessment DORA.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…