Equipo de Oscilar

Validación de modelos de prevención de lavado de dinero (AML): qué cambió el 17 de abril de 2026

Publicado

Publicado

Equipo de Oscilar
Contenido

Comparte este artículo

Última actualización: septiembre de 2026

Resumen rápido

La validación de modelos AML es una revisión independiente de si un modelo de monitoreo de transacciones es sólido en su concepto, está basado en datos adecuados, funciona según lo previsto y continúa haciéndolo. La guía de supervisión que cita la mayoría de los programas de AML fue reemplazada el 17 de abril de 2026: tanto la norma SR 11-7 como la declaración interinstitucional de la BSA/AML de 2021 han sido superadas, la definición de modelo se ha estrechado y la IA generativa y agéntica quedan explícitamente fuera de la nueva guía, aunque los examinadores siguen evaluando la seguridad y solidez. La validación nunca fue una certificación que se pudiera obtener contra un documento. Es un ejercicio que produce evidencia, y la evidencia que debe producir ha cambiado.

Qué es la validación de modelos AML

La validación de modelos AML es una revisión independiente de un modelo utilizado en el cumplimiento de la prevención del lavado de dinero, que establece que es conceptualmente sólido, que se basa en datos adecuados para su propósito, que funciona según lo previsto y que sigue funcionando a medida que cambian las condiciones.

"Independiente" es la palabra clave. La revisión debe realizarla una parte distinta de la que creó o es propietaria del modelo. Esa única limitación genera la mayor parte del costo y casi toda la fricción, porque significa que las personas que mejor entienden el modelo no pueden ser las que lo aprueben.

Vale la pena ser claros sobre cuál es el resultado, porque aquí es donde los programas se confunden con más frecuencia. Una validación es un ejercicio, no una certificación. El entregable es un resumen del trabajo realizado: pruebas ejecutadas, datos examinados, debilidades encontradas y qué se hizo al respecto. No hay ningún certificado que se pueda emitir contra un documento, ni un marco de trabajo que se pueda adoptar para generar uno.

Esa distinción es la razón por la que los cambios de abril de 2026 importan en la práctica y no solo en el papel. Si la validación fuera una certificación contra una norma, una nueva norma significaría más trámites. Como se trata de un ejercicio, una nueva norma cambia lo que el ejercicio debe demostrar.

Qué cambió el 17 de abril de 2026

El 17 de abril de 2026, la Reserva Federal, la OCC y la FDIC emitieron una guía revisada sobre la gestión de riesgos de modelos: la SR 26-2 por parte de la Reserva Federal y el Boletín de la OCC 2026-13 por parte de la OCC. Esta reemplaza y sustituye a la SR 11-7, "Guía sobre la Gestión de Riesgos de Modelos" del 4 de abril de 2011, y a la SR 21-8, la "Declaración Interinstitucional sobre la Gestión de Riesgos de Modelos para el Cumplimiento de la Ley de Secreto Bancario/Prevención del Lavado de Dinero" del 9 de abril de 2021.

Ambas se siguen citando constantemente: en la documentación de los programas, en el material de los proveedores y en la mayor parte de lo que se ha escrito sobre la validación de modelos AML. Si su política de riesgo de modelos nombra a cualquiera de las dos como su autoridad reguladora, esa referencia ahora está desactualizada.

Vale la pena contrastar su propia documentación con la siguiente tabla.

Documento

Estado

SR 11-7, Guía sobre la Gestión de Riesgos de Modelos (abril de 2011)

Sustituido por SR 26-2

SR 21-8, Declaración Interinstitucional sobre la Gestión de Riesgos de Modelos para el Cumplimiento de BSA/AML (abril de 2021)

Sustituido por SR 26-2

Boletín de la OCC 2011-12, Prácticas Sólidas para la Gestión de Riesgos de Modelos

Rescindido

Boletín de la OCC 2021-19, Gestión de Riesgos de Modelos BSA/AML

Rescindido

Boletín de la OCC 1997-24, Modelos de Calificación Crediticia

Rescindido

Folleto de Gestión de Riesgos de Modelos, Manual del Contralor

Rescindido

Un punto sobre el alcance merece especial atención, ya que las instituciones con más probabilidades de aplicar la guía en exceso son aquellas para las que menos fue escrita. La SR 26-2 establece que se espera que la carta "sea más relevante para las organizaciones bancarias con más de $30 mil millones en activos totales reguladas por la Reserva Federal". Un banco comunitario que trate la carta como un conjunto de requisitos vinculantes para su propio programa la está leyendo de manera más estricta de lo que se solicita.

También vale la pena recordar lo que la declaración de 2021 hizo y no hizo mientras estuvo vigente. El comunicado de prensa de la Reserva Federal que la anunciaba señalaba que "no altera los requisitos legales o regulatorios existentes de BSA/prevención del lavado de dinero (AML)" y que no se requiere ningún marco específico de gestión de riesgos de modelos. Ni la guía anterior ni la nueva prescriben un marco de trabajo que deba adoptar obligatoriamente.

¿Es su sistema de monitoreo un modelo?

Esta es la pregunta más útil en la práctica sobre este tema, y su respuesta oficial es una de las cosas que cambió.

La guía revisada define un modelo como "un método, sistema o enfoque cuantitativo complejo que aplica teorías estadísticas, económicas o financieras para procesar datos de entrada en estimaciones cuantitativas". Excluye explícitamente los cálculos aritméticos simples y los procesos deterministas basados en reglas que carecen de teorías estadísticas o económicas subyacentes.

Al contrastarlo con una infraestructura de AML real, esa definición traza una línea en algún punto intermedio de la mayoría de las plataformas de monitoreo de transacciones de AML, en lugar de abarcar toda la plataforma. Una regla de umbral que marca cada transacción en efectivo que supera un monto fijo es un proceso determinista basado en reglas sin ninguna teoría estadística de fondo. Una puntuación de escenario derivada de un modelo estadístico del comportamiento esperado del cliente aplica exactamente el tipo de teoría que describe la definición. Una misma plataforma puede contener ambos casos.

Esa es una forma de interpretar la definición, y leerla es tarea de su programa, no de este artículo. Lo que se puede decir con utilidad es dónde impacta realmente el análisis: la cuestión no es cómo se llama un sistema o quién lo vendió, sino si hay una teoría estadística, económica o financiera detrás del número que produce.

Cómo tomaban esta decisión los programas antes de abril de 2026

Bajo la declaración de 2021 ya superada, el enfoque habitual era una prueba de tres componentes: un componente de entrada de información, un componente de procesamiento que convierte las entradas en estimaciones y un componente de informes que traduce las estimaciones en resultados útiles. Los sistemas que simplemente acumulaban transacciones en efectivo para informes CTR, o que alertaban según un único umbral, se caracterizaban generalmente como probables no modelos.

Vale la pena conocer esa prueba porque está integrada en mucha de la documentación de los programas existentes y porque representa cómo la industria interpretaba el régimen anterior, más que una cita textual del texto de las agencias. Tómelo como historia. La definición actual es la que debe aplicarse.

Solidez conceptual: la evidencia de que el modelo tiene sentido

La guía revisada organiza el desarrollo y uso eficaces de los modelos en torno a las pruebas, la validación y el monitoreo de los modelos (incluida la validación de la solidez conceptual y el análisis de resultados), así como la gobernanza y los controles. La solidez conceptual es lo primero que investigará un validador y lo más difícil de producir después de los hechos.

La pregunta es si el enfoque es apropiado para la tipología que se pretende detectar y si se justifican las decisiones de diseño detrás de este. Un escenario creado para detectar el fraccionamiento de transacciones debería ser reconocible como tal, con una justificación clara de su lógica y sus parámetros. "Se heredó del sistema anterior" es la respuesta con la que no pasará la prueba.

La idoneidad de los datos es la otra mitad, y es donde la mayoría de las validaciones encuentran sus hallazgos reales. Tres propiedades la sustentan:

  • Cobertura: si cada cuenta y producto que debería ser monitoreado está realmente dentro del alcance.

  • Linaje: de dónde proviene cada dato de entrada y qué sucede con él durante su trayecto.

  • Representatividad: si los datos con los que se desarrolló el modelo se parecen a la población que califica actualmente.

Un modelo conceptualmente sólido alimentado con datos no representativos no es un modelo sólido en la práctica.

Ambos son problemas tanto de documentación como de análisis. La evidencia que establece la solidez conceptual y la idoneidad de los datos se escribe en el momento del diseño o se reconstruye de manera muy costosa más adelante.

Monitoreo continuo, desviación y análisis de resultados

La validación no es un evento único, y tratarla como tal es el error estructural más común. La guía complementa la validación con el monitoreo, lo que traslada la verdadera pregunta a otro lado: qué hace el modelo en los largos períodos entre revisiones.

La desviación se presenta en tres formas, y todas son importantes en cualquier contexto de modelado:

  • Desviación de datos: la distribución de las variables de entrada cambia.

  • Desviación de características: la relación entre una variable de entrada y la característica derivada varía.

  • Desviación de concepto: la relación entre las características y lo que se predice cambia por debajo del modelo.

El caso de AML tiene una propiedad que lo hace distintivo y vale la pena decirlo con claridad: en la detección de AML, la tipología cambia porque alguien se está adaptando a sus reglas. La desviación de concepto en un modelo de crédito se debe principalmente al movimiento de la economía. La desviación de concepto en un modelo de monitoreo suele ser un adversario que ha descubierto dónde están los umbrales. Un modelo que silenciosamente deja de capturar una tipología se ve idéntico, a nivel agregado, a un modelo que detecta una tipología que ha dejado de ocurrir.

Por esto, los KPI de resultados deben medirse por segmento en lugar de forma agregada. Una tasa general de falsos positivos puede mejorar mientras el rendimiento en un segmento de clientes, producto o corredor se degrada gravemente, y la mejora agregada se interpretará como un éxito. La medición a nivel de segmento es lo que hace visible la degradación mientras aún hay tiempo para actuar.

A nivel de plataforma, esto significa un automonitoreo de modelos que cubra la desviación de datos, de características y de concepto, con KPI de resultados medidos por segmento. Lo que una plataforma puede aportar aquí es la evidencia: un registro continuo de cómo se comportó un modelo entre revisiones, que es precisamente lo que pide un validador y lo que la mayoría de los programas tienen que reconstruir.

Ajuste, umbrales y aprobación de cambios

El principio del que se debe partir es que el ajuste de umbrales constituye un cambio en el modelo. Tratar el ajuste como una simple configuración en lugar de como un cambio que requiere aprobación es el hallazgo más común en esta área, y es fácil caer en ello porque la interfaz hace que parezca un ajuste menor.

Un registro de cambios justificable responde a cinco preguntas:

  • Por qué se realizó el cambio.

  • Qué pruebas lo precedieron.

  • Quién lo aprobó.

  • Cuándo entró en vigor.

  • Cómo se comportaba el modelo antes y después.

Un programa que pueda responder a estas cinco preguntas para cada cambio de umbral en los últimos dos años tendrá una conversación sencilla con el validador. Uno que no pueda, tendrá una conversación muy costosa.

La gobernanza, las políticas y los controles son el tercero de los pilares organizativos de la guía, y aquí es donde se concretan: a quién se le permite cambiar qué, qué evidencia se requiere antes de hacerlo y si el cambio se registra en un formato que otra persona pueda auditar.

Dos propiedades de la plataforma juegan un papel clave aquí: el diseño con intervención humana directa, para que un cambio tenga un aprobador responsable en lugar de una ruta automatizada, y un historial de auditoría completo por decisión con el razonamiento almacenado junto a ella. El monitoreo de sesgo y desviación se encuentra en el mismo archivo de evidencia. Nada de eso constituye una validación en sí mismo; es el material que consume la validación.

Qué le pedirá un validador

La forma práctica de una validación tiene menos que ver con el análisis de lo que la mayoría de los programas esperan.

El líder de riesgos de una cooperativa de crédito describió una validación externa donde la dificultad no estuvo en los hallazgos sino en la logística: los validadores necesitaban que se extrajeran datos para realizar su análisis, y generar esas extracciones se convirtió en el proyecto principal. Ese es el patrón que vale la pena asimilar. La mayor parte del costo de una validación es el costo de producir evidencia bajo demanda, y un programa que puede exportar su propio historial de decisiones de manera económica tiene una validación más barata que uno que no puede.

La frecuencia varía más de lo que sugiere la literatura especializada. Un líder de cumplimiento en un banco comunitario describió que pasa por la validación cada dos años, con la anterior en 2024 y la siguiente ya programada. Esa es la práctica de una institución en particular y no un intervalo estándar; la frecuencia correcta depende de la importancia del modelo, la frecuencia de los cambios y el compromiso de su propia política.

También surge un problema de dos capas cada vez que hay una plataforma de por medio. Un líder de riesgos en una empresa que se preparaba para obtener una licencia en Nueva York preguntó si existía una validación para la plataforma en su totalidad y, por separado, qué sucede con lo que ellos construyen sobre ella. Ambas partes son preguntas reales.

Las pruebas propias que realiza un proveedor en su plataforma no validan la configuración que usted haga de ella, y la validación que usted realice de su configuración no se extiende a los componentes subyacentes del proveedor. El archivo de evidencia debe ser explícito sobre qué capa cubre cada fragmento de prueba.

Dónde se sitúa hoy el monitoreo asistido por IA

La guía revisada es categórica al respecto: "los modelos de IA generativa y de IA agéntica son novedosos y evolucionan rápidamente. Como tales, no están dentro del alcance de esta guía".

Estar fuera del alcance no significa estar libre de supervisión, e interpretarlo de otra manera sería un grave error. Los examinadores continúan evaluando la seguridad y solidez, y seguirán preguntando cómo prueba una institución un control asistido por IA, cómo lo monitorea y dónde reside la supervisión humana. La falta de una norma elimina el punto de referencia, no el escrutinio.

Las agencias también han señalado que planean emitir una solicitud de información para abordar la gestión de riesgos de modelos en general y considerar, en particular, el uso de la IA por parte de los bancos. Se trata de una iniciativa conjunta de la OCC, la Junta de la Reserva Federal y la FDIC. Aún no se ha publicado y todavía no hay un período para enviar comentarios.

La consecuencia práctica para cualquiera que implemente monitoreo asistido por IA hoy en día es clara. No puede recurrir a la guía para buscar un estándar, por lo que debe ser capaz de describir el suyo propio: qué hace el sistema, cómo lo probó, qué tendría que pasar para que notara que dejó de funcionar y quién es responsable de las decisiones en las que influye. Las instituciones que puedan explicar esto estarán en una buena posición cuando llegue la guía. Las que traten la exclusión de alcance como un permiso para no tener respuestas, no lo estarán.

La cuestión más amplia de cómo se adapta la IA a un programa de AML es un tema aparte, y la respuesta de gobernanza anterior es la parte que importa para una validación.

Si su monitoreo funciona con agentes de riesgo en lugar de reglas fijas, la pregunta de gobernanza es la anterior y se responde con la misma evidencia que una validación ya solicita: qué decidió el sistema, bajo qué base y quién lo revisó.

El aprendizaje principal

La razón por la que existe este artículo es que la autoridad más citada sobre la validación de modelos AML dejó de estar vigente en abril de 2026, y la mayor parte del material que encontrará un profesional no se ha actualizado. Si la documentación de su programa menciona la norma SR 11-7 o la declaración interinstitucional de 2021, eso es lo primero que debe corregir.

Lo que no ha cambiado es la disciplina subyacente. La validación sigue preguntando si el modelo tiene sentido, si los datos son adecuados, si sigue funcionando y si usted puede demostrarlo. Los programas que manejan bien un nuevo régimen son los que ya producen esa evidencia de manera continua en lugar de recopilarla cuando llega un validador; lo cual, por cierto, es también la forma de enterarse de que un modelo ha dejado de funcionar antes de que alguien más se lo diga.

Si la duda inmediata tiene que ver con la capa de monitoreo en sí más que con su gobernanza, el monitoreo de transacciones es el punto de partida más cercano, y el artículo sobre AML para bancos detalla cómo Oscilar aborda el programa a su alrededor.

Preguntas frecuentes

¿Sigue vigente la norma SR 11-7?

No. La SR 11-7 fue reemplazada el 17 de abril de 2026 por la SR 26-2, la guía revisada de gestión de riesgos de modelos emitida por la Reserva Federal, la OCC y la FDIC. La SR 21-8, la declaración interinstitucional de 2021 sobre la gestión de riesgos de modelos para el cumplimiento de BSA/AML, fue sustituida al mismo tiempo.

¿Qué es la validación de modelos AML?

La validación de modelos AML es una revisión independiente que establece que un modelo utilizado en el cumplimiento de prevención del lavado de dinero es conceptualmente sólido, se basa en datos adecuados para su propósito, funciona según lo previsto y continúa haciéndolo. "Independiente" significa que la realiza una parte distinta de la que creó o es propietaria del modelo. El resultado es un registro del trabajo realmente realizado, no un certificado.

¿Las reglas de AML se consideran modelos?

No necesariamente. La guía revisada define un modelo como un método, sistema o enfoque cuantitativo complejo que aplica teorías estadísticas, económicas o financieras para procesar datos de entrada en estimaciones cuantitativas, y excluye explícitamente los procesos deterministas basados en reglas que carecen de tales teorías. Una regla de umbral fijo y una puntuación de escenario derivada estadísticamente pueden estar en lados opuestos de esa línea dentro de la misma plataforma.

¿Quién debe realizar la validación del modelo?

Alguien que no sea el propietario o el desarrollador del modelo; esa independencia es parte de la definición, no una preferencia. Puede ser una función interna con una separación real del desarrollo del modelo, o una firma externa. En la práctica, la elección suele depender de la importancia del modelo y de si la institución tiene la capacidad interna para ser creíblemente independiente.

¿Qué evidencia establece la solidez conceptual y la idoneidad de los datos?

Para la solidez conceptual: una justificación clara de por qué el enfoque se adapta a la tipología que busca combatir, y la justificación de las decisiones de diseño y los parámetros. Para la idoneidad de los datos: cobertura de todas las cuentas y productos dentro del alcance, linaje documentado para cada entrada y evidencia de que los datos de desarrollo representan a la población calificada actualmente. Ambos aspectos son mucho más baratos de registrar en la etapa de diseño que de reconstruir después.

¿Cómo se deben monitorear la desviación y los cambios de umbrales?

Realice un seguimiento continuo de la desviación de datos, características y concepto, y mida los KPI de resultados por segmento en lugar de forma agregada, ya que una mejora agregada puede ocultar la degradación de un segmento. Trate cada cambio de umbral como un cambio en el modelo, registrando el motivo, las pruebas, el aprobador, la fecha y el comportamiento antes y después del cambio. Específicamente en AML, asuma que cierta desviación es causada por adversarios y no por cuestiones incidentales.

¿La guía de riesgo de modelos cubre la IA generativa y agéntica?

No. La guía revisada establece que los modelos de IA generativa y de IA agéntica son novedosos, evolucionan rápidamente y no entran dentro de su alcance. Los examinadores siguen evaluando la seguridad y solidez, por lo que el interés de supervisión se mantiene; lo que falta es una norma de referencia. Las agencias planean emitir una solicitud de información que cubra la gestión de riesgos de modelos en general y el uso de la IA por parte de los bancos en particular.

¿La guía revisada se aplica a instituciones más pequeñas?

La SR 26-2 establece que se espera que sea más relevante para las organizaciones bancarias con más de $30 mil millones en activos totales reguladas por la Reserva Federal. No se requiere que las instituciones más pequeñas la apliquen como si pertenecieran a ese grupo, y aplicarla en exceso representa un costo real y común. Las obligaciones existentes de BSA/AML no se ven afectadas en ningún caso.

Equipo de Oscilar

El equipo de Oscilar está formado por expertos en diversas áreas de gestión de riesgos. Estos artículos reflejan las opiniones y conocimientos de una gran variedad de colaboradores de toda nuestra organización.

Sigue leyendo