La SBS, el riesgo de modelo y la IA en finanzas: una explicación clara y basada en hechos para las empresas peruanas, con el ejemplo de osFoundry y dgm como socio independiente.

dgm es un socio independiente de implementación de osFoundry: no está vinculado con la empresa que desarrolla osFoundry (OS LLC) y todavía no ha completado ninguna integración para clientes.

En el sector financiero peruano, el uso de la IA pasa en la práctica por la SBS (Superintendencia de Banca, Seguros y AFP), gracias a su reglamento de gestión de riesgos de modelo, que alcanza a los modelos de IA y de machine learning usados en el crédito.

Qué exige la SBS

La SBS aprobó la Resolución SBS 053-2023, el Reglamento de Gestión de Riesgos de Modelo, publicado el 11 de enero de 2023 y de aplicación gradual entre diciembre de 2023 y enero de 2026. Fija lineamientos mínimos para mitigar los riesgos de los modelos usados en la gestión del riesgo de crédito, de mercado, de liquidez y operacional, además del de lavado de activos. Cubre el gobierno del modelo y todo su ciclo de vida: desarrollo, validación, implementación, uso y monitoreo. No es una norma «de IA» en sentido estricto —es tecnológicamente neutral—, pero en la práctica alcanza a los modelos de IA y de machine learning, sobre todo en el crédito.

Por qué importa

El uso de la IA en el crédito está muy extendido: se estima que alrededor del 41% de las entidades del sistema financiero peruano usan IA o machine learning para gestionar el riesgo crediticio. Para un banco, una financiera o una caja, conviene alinear cualquier modelo de IA con las exigencias de gobierno, validación y monitoreo de la SBS desde el diseño, y con la Ley 29733 sobre los datos de los clientes. La supervisión humana y la trazabilidad del modelo no son opcionales en este sector.

Mantener los datos en el Perú

osFoundry fija la región de los datos en Estados Unidos, la Unión Europea o Japón, ejecuta los modelos de forma local sobre su propio hardware y admite el autohospedaje en una cuenta de nube que usted controla (BYO Cloud). Conviene ser honestos sobre la realidad en el Perú: a junio de 2026 ningún gran proveedor de nube (hyperscaler) opera una región completa y disponible dentro del país. Amazon Web Services anunció una región en Lima, pero todavía no está en operación general (general availability); existen zonas de borde (Local Zones) y un punto de interconexión (Direct Connect) en Lima, que no equivalen a una región completa. Las regiones más cercanas que sí están en operación son Santiago de Chile (Google Cloud) y São Paulo, en Brasil (AWS y Azure). A diferencia de la Argentina o el Uruguay, el Perú no cuenta con una decisión de adecuación de la Unión Europea, de modo que fijar la región en la UE no es un atajo de cumplimiento para los datos personales peruanos: la adecuación rige los flujos desde la UE hacia terceros países y no le otorga al Perú un estatus recíproco; además, la Ley 29733 evalúa el país de destino con sus propios criterios. Por eso, cuando se necesita que los datos permanezcan en el país, el camino honesto es el autohospedaje local (por ejemplo, en un centro de datos en Lima) o el enfoque local-first, cumpliendo además las reglas de flujo transfronterizo de la Ley 29733 y su reglamento (el Decreto Supremo 016-2024-JUS). Un punto importante: los datos alojados en un proveedor con sede en los Estados Unidos pueden quedar alcanzados por la CLOUD Act estadounidense con independencia de dónde estén almacenados físicamente —incluso en una región europea o en la futura región de Lima—; elegir una región resuelve la ubicación del dato, pero no la jurisdicción. Por eso, en los casos más sensibles, un proveedor fuera del alcance estadounidense o un modelo de pesos abiertos autohospedado es la respuesta más fuerte. Los requisitos concretos conviene verificarlos con la ANPD o con asesoramiento legal especializado.

Información importante

Este artículo es información general y no constituye asesoramiento legal, tributario ni sobre incentivos. Los beneficios tributarios, los regímenes, las reglas y las tasas cambian, y la elegibilidad y el otorgamiento los deciden exclusivamente los organismos competentes —entre ellos la SUNAT, la ANPD, la SBS, la SMV, la DIGEMID, el OSIPTEL, ProInnóvate, ProInversión, el CONCYTEC y la SGTD de la Presidencia del Consejo de Ministros—. dgm no es un proveedor registrado ni acreditado de ningún incentivo, beneficio tributario o régimen de zona especial, ni un intermediario. Verifique siempre las condiciones vigentes en la fuente oficial o consulte con un contador o un asesor legal colegiado.

Artículos relacionados

Cómo ayuda dgm

dgm es un socio independiente de implementación que ayuda a las empresas en el Perú a poner en marcha la plataforma osFoundry —desde encontrar el primer caso de uso práctico hasta construirlo y conectar la IA con los sistemas que su empresa ya utiliza—. dgm trabaja de forma independiente de la empresa que desarrolla osFoundry (OS LLC) y todavía no ha completado ninguna integración para clientes; por eso, lo anterior describe el servicio que ofrece, no un resultado ya alcanzado. Si usted desea pensar un primer paso sensato, en dgm lo analizamos con usted. Conversemos en una consulta sin compromiso.