Compartir
Publicado en
23/9/26 8:14 am

Inteligencia artificial en compliance: qué exige el regulador

Descubra las soluciones de CIAL y transforme la gestión de datos de sus proveedores.
Solicitar una demo
Inteligencia artificial en compliance: qué exige el regulador

El 1 de junio de 2027 es la fecha en que los mecanismos automatizados de monitoreo dejan de ser buena práctica y se vuelven obligación para los sujetos obligados en México. Lo establecen las nuevas Reglas de Carácter General de la Ley Antilavado, publicadas en el Diario Oficial de la Federación el 7 de agosto de 2026. Si tu área de cumplimiento todavía revisa alertas a mano, el calendario ya empezó a correr.

Ahora bien, ahí aparece la parte incómoda: México obliga a automatizar sin tener una ley general de inteligencia artificial que diga cómo hacerlo. El vacío normativo no protege a nadie. Cuando llegue una revisión de la UIF, del SAT o de un socio comercial estadounidense, la pregunta no será si la empresa usó IA, sino si puede explicar y documentar lo que la IA decidió.

México ya puso fecha: 1 de junio de 2027

La reforma a la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita, publicada el 16 de julio de 2025, amplió el terreno de juego. Incorporó como actividades vulnerables el desarrollo inmobiliario y las operaciones con activos virtuales, incluidas las que se realizan desde el extranjero con personas mexicanas. También extendió la identificación del beneficiario controlador a todas las actividades vulnerables, obligó a identificar personas políticamente expuestas y llevó el resguardo documental de cinco a diez años.

El Acuerdo 115/2026, publicado el 7 de agosto de 2026, aterrizó esa reforma en obligaciones operativas con un calendario escalonado. La clasificación de clientes en riesgo bajo, medio y alto debe revisarse cada seis meses. El umbral de beneficiario controlador quedó en 25%. La vigencia general arranca el 30 de noviembre de 2026, los cambios estructurales el 1 de marzo de 2027 y los mecanismos automatizados el 1 de junio de 2027. El primer ciclo de capacitación cierra el 31 de diciembre de 2027 y la auditoría anual empieza en enero de 2028. Los detalles de esos cambios están desglosados en el análisis de la Ley Antilavado en México.

El compliance asistido por inteligencia artificial es el uso de modelos de aprendizaje automático para ejecutar tareas de un programa de cumplimiento (monitoreo transaccional, screening de listas, revisión documental, clasificación de riesgo de clientes y terceros) bajo supervisión humana documentada y con capacidad de explicar cada decisión ante un auditor. Esa última condición es la que separa un programa defendible de uno que solo parece moderno.

Qué tareas de compliance resiste hoy la automatización

La adopción dejó de ser hipotética. Según el Global Threats Report 2026 de ACAMS, publicado en enero de 2026 con respuestas de cerca de 1,400 profesionales en más de 200 jurisdicciones, el 56% de los equipos antidelito financiero ya usa inteligencia artificial en sus programas de cumplimiento.

El matiz importa: una encuesta anterior de SAS con ACAMS y KPMG, levantada entre 850 miembros, encontró que solo el 18% tenía modelos en producción, otro 18% en piloto y el 25% planeaba implementar en los siguientes 12 a 18 meses. La barrera principal dejó de ser el presupuesto (34%) y pasó a ser la falta de un mandato regulatorio claro (37%). En México ese mandato acaba de aparecer con fecha.

Las tareas donde la automatización rinde hoy, en orden de madurez:

  • Reducción de falsos positivos en monitoreo transaccional. Es el caso de uso prioritario para el 38% de los encuestados por SAS y ACAMS. Un modelo entrenado sobre el histórico de alertas cerradas aprende a jerarquizar lo que un motor de reglas trata por igual.
  • Screening de listas y resolución de entidades. Distinguir entre homónimos, variantes de transliteración y estructuras corporativas relacionadas es un problema de datos, no de criterio jurídico.
  • Revisión documental en onboarding. Extracción de datos de actas constitutivas, poderes y comprobantes para prellenar expedientes.
  • Vigilancia continua de terceros. Detección de cambios en el perfil de un proveedor o cliente entre revisiones periódicas, que es donde tradicionalmente se pierde visibilidad en la debida diligencia de proveedores.

Lo que no resiste delegación: la decisión de reportar o no una operación, la evaluación de riesgo de un cliente en zona gris, y la interpretación de una obligación normativa nueva. Esas siguen firmadas por una persona.

Automatizar sin revisar: la multa de 80 millones de dólares

En marzo de 2026, FinCEN impuso a Canaccord Genuity una sanción civil de 80 millones de dólares mediante el Consent Order 2026-01. La causa no fue falta de tecnología. Fue lo contrario: la firma tenía vigilancia automatizada generando reportes, y esos reportes quedaron sin revisar durante periodos que llegaron a cuatro años. Los filtros manuales se habían configurado para acotar el volumen de revisión según la capacidad del equipo, sin relación con el nivel de riesgo. Cuatro empleados tenían encima más de cien reportes.

Ese expediente es la mejor advertencia disponible para cualquier área de cumplimiento que esté por comprar una herramienta. Automatizar la detección sin escalar la capacidad de revisión traslada el cuello de botella, no lo elimina. Y ante el regulador, una alerta generada y no atendida documenta el incumplimiento con más precisión que la ausencia total de sistema.

Los riesgos que ya llegaron al escritorio del oficial de cumplimiento

Alucinaciones en due diligence

Un modelo de lenguaje inventa fuentes con la misma fluidez con que cita las reales. El tracker que mantiene Damien Charlotin, investigador de HEC Paris, documentó más de 1,400 casos judiciales en tres años donde se presentaron citas fabricadas por IA, con una meseta reciente de entre 350 y 400 resoluciones por trimestre, según reportó Scientific American en mayo de 2026. Trasladado a compliance: un reporte de contraparte generado con IA y entregado sin verificación es una exposición sancionable, no una hipótesis de laboratorio.

Opacidad frente a quien audita

Si el área no puede reconstruir por qué el modelo marcó a un cliente o, peor, por qué lo liberó, no tiene un programa defendible. La trazabilidad del cumplimiento normativo deja de ser una virtud administrativa y se vuelve el requisito que sostiene todo lo demás.

Decisiones automatizadas y derecho de oposición

La nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, vigente desde el 21 de marzo de 2025, incorporó el derecho de oposición cuando un tratamiento automatizado produzca efectos jurídicos adversos o afecte significativamente los derechos de una persona. Un modelo de scoring que niegue crédito o rechace un onboarding cae de lleno en ese supuesto. La misma reforma desapareció al INAI y trasladó la autoridad a la Secretaría Anticorrupción y Buen Gobierno.

Fuga de datos hacia modelos de terceros

Cargar expedientes de clientes en una herramienta pública de IA es una transferencia de datos personales sin base jurídica ni contrato de encargado. El riesgo tecnológico de terceros aquí es idéntico al de cualquier proveedor crítico, salvo que suele entrar por la puerta de atrás, sin pasar por compras.

Deepfakes en la verificación de identidad

En enero de 2024 un empleado de la firma de ingeniería Arup transfirió el equivalente a 25 millones de dólares tras una videollamada en la que el director financiero y varios colegas eran generados por inteligencia artificial. Arup confirmó al Financial Times que se usaron voces e imágenes falsas.

El fenómeno se volvió estadística. El Identity Fraud Report 2026 de Entrust, construido sobre más de mil millones de eventos de verificación en 195 países, reporta que los deepfakes representan uno de cada cinco intentos de fraude biométrico, con un alza de 58% en selfies falsificados y de 40% en ataques de inyección durante el último año. Sumsub, por su parte, ubicó a las identidades sintéticas en el 21% de los fraudes de primera parte detectados en 2025 y registró un aumento de 13.3% en la tasa de fraude en América Latina y el Caribe. México aparece en segundo lugar regional y octavo mundial en fraudes cometidos con IA.

FinCEN emitió en noviembre de 2024 la alerta FIN-2024-Alert004, dedicada a media generada por IA contra controles de identidad. Entre las banderas rojas que enumera: documentos de identidad inconsistentes entre sí, uso de plug-ins de cámara de terceros, solicitudes de cambiar de canal por supuestas fallas técnicas y clientes que rehúsan la autenticación multifactor. Recomienda verificación en vivo por audio o video y MFA resistente a phishing. El GAFI publicó en diciembre de 2025 su Horizon Scan sobre IA y deepfakes con el mismo enfoque. Para los procesos de Know Your Customer, esto reordena las prioridades de control. Lo mismo ocurre con las señales que delatan a una empresa fachada, que ya no se detectan solo con revisión documental.

Lo que advierten quienes construyen los modelos

Conviene escuchar el debate de fondo, aunque su resolución quede lejos del escritorio de cualquier área de cumplimiento.

Dario Amodei, director ejecutivo de Anthropic, publicó en enero de 2026 un ensayo titulado The Adolescence of Technology donde sostiene: "Creo que estamos entrando en un rito de paso, turbulento e inevitable, que pondrá a prueba quiénes somos como especie". Su tesis no es apocalíptica sino institucional: el poder técnico crece más rápido que la madurez de los sistemas sociales y políticos que deben gobernarlo. En septiembre de 2026 fue más lejos en entrevista con CBS News: "Por demasiado tiempo la industria le mintió a la gente sobre el hecho de que esta tecnología tenía riesgos". Amodei ha propuesto que los desarrolladores estén obligados a divulgar sus procedimientos de seguridad y las pruebas que corren.

El contrapunto viene de figuras igualmente centrales. Andrew Ng calificó en septiembre de 2026 las advertencias de extinción como "mucho más ciencia ficción que ciencia" y argumenta que la seguridad se construye como en la aviación o la ingeniería civil, mediante pruebas, salvaguardas y correcciones iterativas a lo largo de décadas. Añade una sospecha que merece considerarse: parte del alarmismo funciona como jugada regulatoria de los actores establecidos para moldear las reglas a su favor. Yann LeCun sostiene una línea paralela desde lo técnico, y una escuela más amplia de investigadores insiste en que el foco existencial desvía atención de daños que ya son medibles, como el sesgo algorítmico y la desinformación.

Para un área de cumplimiento en México, lo aprovechable de esta discusión no es el pronóstico. Es la consecuencia práctica: el proveedor de IA va a cambiar sus reglas, sus términos y sus salvaguardas varias veces en los próximos años, empujado por reguladores y por su propia evaluación de riesgo. Un programa que dependa de un modelo específico sin documentar qué hace, con qué datos y bajo qué supervisión, queda expuesto cada vez que ese proveedor actualice.

Sin ley de IA, ¿con qué vara mide el regulador?

México no tiene una ley general de inteligencia artificial. Hay iniciativas vivas en ambas cámaras (reforma constitucional al artículo 73, una Ley General de IA presentada en el Senado, una ley federal con enfoque de semáforos de riesgo presentada en julio de 2026), pero el avance real ocurre por vía sectorial y por estándares de industria. Esperar a que exista la ley para fijar controles internos es la única estrategia que garantiza llegar tarde.

Las varas que sí existen hoy:

  • El ECCP del Departamento de Justicia de Estados Unidos. La guía de Evaluación de Programas de Cumplimiento Corporativo, actualizada el 23 de septiembre de 2024, pregunta de forma expresa cómo evalúa la empresa el impacto potencial de nuevas tecnologías, incluida la inteligencia artificial, en su capacidad de cumplir con las leyes penales. Exige evaluación de riesgo tecnológico, gobernanza, monitoreo continuo de usos de alto riesgo, validación de modelos y revisión humana. Para cualquier empresa mexicana con exposición a Estados Unidos, esa es la medición efectiva.
  • La postura de FinCEN. En su propuesta de regla sobre programas AML/CFT, publicada el 10 de abril de 2026, FinCEN alienta de forma explícita el uso de aprendizaje automático, IA generativa, identidad digital y análisis de blockchain, y señala que el uso responsable de tecnología innovadora no genera riesgo supervisor adicional. Sigue siendo propuesta, no regla final.
  • El Reglamento de IA de la Unión Europea, para quien exporta o presta servicios ahí. Sus obligaciones de transparencia del artículo 50 aplican desde el 2 de agosto de 2026. El acuerdo político del Digital Omnibus, de mayo de 2026, difirió las obligaciones de alto riesgo del Anexo III (que incluye scoring crediticio y reclutamiento) al 2 de diciembre de 2027. El Reglamento aplica de forma extraterritorial cuando el resultado del sistema se usa en la Unión.
  • ISO/IEC 42001 y el NIST AI Risk Management Framework. La primera es el estándar certificable de sistema de gestión de IA; el segundo, un marco voluntario con estructura de gobernar, mapear, medir y gestionar. Ninguno es obligatorio en México y por eso mismo se volvieron el lenguaje común: el ECCP exige gobernanza y validación sin prescribir el método, y estos marcos lo aportan.

Las competencias que el puesto empezó a pedir

Moody's encuestó en enero de 2026 a 600 profesionales de riesgo y cumplimiento a nivel global. El 96% espera que la integración de IA impacte su rol. Entre ellos, el 82% cree que el rol evolucionará, contra un 18% que teme reducción o pérdida de experiencia. En fintech, el 71% anticipa funciones más supervisoras que ejecutoras.

Las competencias que aparecen en la demanda real, más allá del conocimiento normativo tradicional:

  • Gobernanza de modelos: saber qué datos entrenan al sistema, cada cuándo se revalida y quién firma esa revalidación.
  • Lectura crítica del resultado: distinguir una coincidencia real de una correlación espuria, y pedir la fuente antes de actuar sobre un hallazgo.
  • Manejo de excepciones sobre anomalías marcadas por el sistema, en lugar de procesamiento manual de volumen.
  • Gestión de riesgo de terceros tecnológicos, con el proveedor de IA tratado como proveedor crítico.
  • Documentación defendible: capacidad de reconstruir una decisión meses después frente a un auditor externo.

En certificación formal, la referencia emergente es la AIGP (Artificial Intelligence Governance Professional) de la IAPP, que cubre fundamentos de sistemas de IA, marcos legales aplicables, ciclo de vida y gestión de riesgo.

Por dónde empezar antes de que cierre el plazo

Cuatro movimientos ordenan el trabajo de aquí a junio de 2027, y conviene hacerlos en este orden:

  • Inventario. Qué sistemas automatizados ya operan en el programa de cumplimiento, incluidos los que entraron sin pasar por compras. Herramientas de IA que un analista abrió por su cuenta cuentan.
  • Dueño por modelo. Cada sistema con una persona responsable de su desempeño, su revalidación y la decisión de apagarlo.
  • Línea base documental. Un expediente por herramienta con propósito, datos de entrada, frecuencia de revisión y registro de decisiones. Es lo primero que pide un auditor y lo último que suele existir.
  • Datos de origen trazable. Un modelo entrenado o alimentado con información sin procedencia verificable hereda ese problema en cada decisión que produce.

El cuarto punto es donde la calidad de la fuente decide el resultado. Compliance Watch aplica debida diligencia y monitoreo continuo de clientes, proveedores y contrapartes sobre la base de datos global de Dun & Bradstreet, con identificación por número D-U-N-S y cobertura de listas restrictivas, sanciones y personas políticamente expuestas. Compliance Intelligence suma análisis de riesgo más profundo y estructuras de beneficiario controlador, que es justo lo que las Reglas de agosto de 2026 exigen identificar al 25%. En ambos casos, cada hallazgo llega con origen documentado, que es la condición que vuelve auditable cualquier automatización que se construya encima.

Este 26 de septiembre se conmemora el Día del Oficial de Cumplimiento, fecha impulsada desde 2016 y difundida en español por la World Compliance Association. Buen momento para revisar en qué punto está tu programa frente al calendario que ya empezó. Solicita una demostración de Compliance Watch y revisa con un especialista qué partes de tu proceso de debida diligencia pueden automatizarse sin perder trazabilidad.

Preguntas frecuentes

¿La inteligencia artificial puede sustituir al oficial de cumplimiento?

No en las funciones que implican criterio y responsabilidad legal. La IA ejecuta detección, clasificación y extracción documental a una escala que ninguna persona alcanza, pero la decisión de reportar una operación, la evaluación de un caso en zona gris y la firma del programa siguen siendo humanas. La encuesta de Moody's de enero de 2026 encontró que el 82% de los profesionales de riesgo y cumplimiento espera que su rol evolucione hacia funciones supervisoras, no que desaparezca.

¿Existe una ley de inteligencia artificial en México?

No hay una ley general aprobada. Existen varias iniciativas en el Congreso, incluida una reforma constitucional al artículo 73 y una propuesta de Ley General de IA, además de normas sectoriales en telecomunicaciones y materia laboral. Mientras tanto, el uso de IA en empresas mexicanas se rige por normas indirectas: la Ley Federal de Protección de Datos Personales, la Ley Antilavado y, para quienes operan con Estados Unidos o Europa, marcos extranjeros de aplicación extraterritorial.

¿Qué exige la Ley Antilavado sobre sistemas automatizados?

Las Reglas de Carácter General publicadas el 7 de agosto de 2026 obligan a los sujetos obligados a contar con mecanismos automatizados de monitoreo operativos a partir del 1 de junio de 2027. También exigen clasificar a los clientes por nivel de riesgo con revisión semestral, identificar al beneficiario controlador con umbral de 25% y ejecutar auditoría anual desde enero de 2028. La vigencia general de las reglas comienza el 30 de noviembre de 2026.

¿Qué dice el Departamento de Justicia de Estados Unidos sobre el uso de IA en compliance?

Su guía de Evaluación de Programas de Cumplimiento Corporativo, actualizada el 23 de septiembre de 2024, pregunta de forma expresa cómo evalúa la empresa el impacto de nuevas tecnologías como la inteligencia artificial en su capacidad de cumplir con la ley penal. Espera evaluación de riesgo tecnológico, gobernanza documentada, monitoreo continuo de usos de alto riesgo, validación de modelos y revisión humana de los resultados. Es el estándar de referencia para empresas mexicanas con exposición a Estados Unidos.

¿Cómo afectan los deepfakes a los procesos de KYC?

Rompen el supuesto de que una selfie o una videollamada prueban identidad. El reporte de Entrust de 2026 ubica los deepfakes en uno de cada cinco intentos de fraude biométrico. FinCEN publicó en noviembre de 2024 una alerta específica con banderas rojas: documentos inconsistentes entre sí, uso de cámaras virtuales de terceros, negativa a la autenticación multifactor y peticiones de cambiar de canal por fallas técnicas. Recomienda verificación en vivo y MFA resistente a phishing.

¿Cuál es el mayor riesgo de automatizar el monitoreo de operaciones?

Generar más alertas de las que el equipo puede revisar. En marzo de 2026, FinCEN sancionó a Canaccord Genuity con 80 millones de dólares porque sus reportes de vigilancia automatizada quedaron sin revisar durante periodos de hasta cuatro años, con filtros manuales configurados según la capacidad del equipo en vez del nivel de riesgo. Una alerta generada y no atendida documenta el incumplimiento con más claridad que la ausencia de sistema.

Fuentes

Nuestra base de datos de 60 millones de empresas en América Latina nos permite proporcionarle materiales ricos y actualizados sobre el mercado.

¡Gracias! Tu solicitud ha sido recibida​.
¡Ups! Algo salió mal al enviar el formulario.