El Banco Central Europeo ha elevado el tono frente a uno de los riesgos que más inquietan ahora al sistema financiero: la utilización de la inteligencia artificial para detectar y explotar vulnerabilidades informáticas. El supervisor prepara una carta dirigida a los consejeros delegados de los bancos para exigirles medidas proactivas y planes de contingencia frente a una amenaza que ya no considera lejana.
El movimiento del BCE busca implicar directamente a la alta dirección de las entidades. No se trata únicamente de una cuestión técnica reservada a los departamentos de ciberseguridad, sino de un problema estratégico que afecta a la continuidad del negocio, la estabilidad financiera y la confianza de los clientes.
Frank Elderson, vicepresidente del Consejo de Supervisión del BCE, ha advertido de que la evolución de los modelos avanzados de IA obliga a acelerar los trabajos de protección. “Andante pudo haber sido suficiente, pero ahora tenemos que ir a presto”, señaló recientemente para explicar el cambio de ritmo que reclama Fráncfort.
Una carta a los consejeros delegados para elevar la alerta
El supervisor europeo recurrirá a una conocida como “Dear CEO letter”, una comunicación formal enviada a los máximos ejecutivos de las entidades. Este tipo de carta se utiliza cuando el BCE quiere dejar claro que un asunto debe tratarse al mayor nivel de responsabilidad dentro del banco.
La misiva pedirá a las entidades que adopten medidas proactivas para garantizar la solidez y la seguridad de sus sistemas frente a los cambios derivados de la inteligencia artificial. También exigirá que la respuesta no quede limitada a equipos técnicos, sino que sea asumida por la dirección y supervisada por los órganos de gobierno.
El mensaje es claro: la IA ya forma parte del mapa de riesgos bancarios. Los bancos deberán demostrar que conocen sus vulnerabilidades, que cuentan con procedimientos para corregirlas con rapidez y que han preparado escenarios de crisis ante posibles ataques automatizados o altamente sofisticados.
El envío de la carta llega después de que el BCE convocara a varias entidades para debatir el impacto de los nuevos modelos de frontera. La preocupación del supervisor es que estas herramientas puedan identificar fallos en software, sistemas operativos o infraestructuras críticas en plazos mucho más reducidos que los utilizados hasta ahora por los equipos humanos.
La IA cambia la velocidad de los ciberataques

Los bancos llevan años reforzando su ciberseguridad, pero la inteligencia artificial introduce una diferencia de escala. Un modelo avanzado puede analizar grandes volúmenes de código, detectar patrones, encontrar vulnerabilidades y acelerar la preparación de ataques.
El problema no es solo que existan más riesgos, sino que los tiempos de reacción se acortan. Hasta ahora, una entidad podía disponer de días o semanas para evaluar una vulnerabilidad, priorizarla y aplicar un parche. Con herramientas de IA capaces de automatizar parte de ese proceso, la ventana entre el descubrimiento del fallo y su posible explotación puede reducirse drásticamente.
Este cambio obliga a revisar inversiones, protocolos y responsabilidades. Los bancos tendrán que mejorar la vigilancia continua, acelerar la actualización de sistemas, revisar la dependencia de proveedores externos y comprobar que sus planes de continuidad funcionan incluso ante ataques que afecten a servicios críticos.
El BCE también observa el riesgo de concentración tecnológica. Muchas entidades dependen de los mismos proveedores de nube, software, telecomunicaciones o herramientas de inteligencia artificial. Un fallo o ataque sobre un proveedor relevante podría tener efectos simultáneos sobre varios bancos.
Los bancos españoles ya han expuesto sus planes al supervisor
Según fuentes del sector, los bancos españoles ya han abordado estos riesgos en sus reuniones habituales con los equipos conjuntos de supervisión, los JST, integrados por expertos del BCE y del Banco de España.
Durante esos encuentros, las entidades habrían presentado sus esquemas de contingencia, sus sistemas de detección y las medidas previstas para corregir vulnerabilidades asociadas al uso de nuevas tecnologías. El supervisor quiere conocer no solo qué herramientas tienen los bancos, sino también cómo se gobiernan, quién toma decisiones en caso de crisis y qué recursos se asignan.
La expectativa de Fráncfort es que cada entidad realice un seguimiento periódico de sus planes. No bastará con entregar un documento: el BCE medirá avances y podrá pedir información adicional si detecta debilidades.
La nueva exigencia encaja con la entrada en vigor del reglamento europeo DORA, que obliga al sector financiero a reforzar su resiliencia operativa digital. La inteligencia artificial añade ahora una capa adicional a ese marco: los bancos no solo deben resistir fallos tecnológicos, sino ataques más rápidos, más automatizados y potencialmente más difíciles de anticipar.
De la ciberseguridad técnica al riesgo sistémico

El supervisor europeo teme que un ciberataque grave deje de ser un incidente aislado y se convierta en un problema sistémico. Si una entidad pierde temporalmente la capacidad de operar, procesar pagos o atender a sus clientes, el daño puede extenderse al resto del mercado mediante pérdida de confianza, interrupciones de liquidez o contagio reputacional.
Por eso el BCE insiste en que la resiliencia tecnológica forma parte de la estabilidad financiera. La banca europea ha superado durante los últimos años pruebas de capital, ejercicios de liquidez y revisiones de calidad de activos. Ahora, la nueva frontera supervisora se sitúa en la capacidad de mantener servicios esenciales bajo presión digital.
El supervisor ya realizó en 2024 una prueba de resistencia cibernética a 109 bancos. Aquella evaluación permitió identificar debilidades y mejorar la preparación de las entidades ante un escenario de ataque severo. La aparición de modelos de IA más potentes ha acelerado ahora la necesidad de nuevas medidas.
Una guía de buenas prácticas todavía en estudio
El BCE está recopilando información de las entidades para conocer qué medidas se aplican ya en el sector y cuáles podrían extenderse como referencia común. Entre las opciones está la elaboración de una guía de buenas prácticas, aunque Fráncfort no ha decidido todavía si la publicará formalmente.
El objetivo inmediato es que los bancos de la zona euro no traten la amenaza como un asunto futuro. Las entidades deberán revisar sus defensas, reforzar sus inversiones y acelerar la remediación de fallos. En un entorno en el que la inteligencia artificial permite correr más rápido tanto a defensores como a atacantes, el supervisor quiere que la banca europea deje de caminar y empiece a actuar a la velocidad que exige el nuevo riesgo.

