El 11 de septiembre de 2025, la OSFI publicó la versión final de la Guideline E-23 Gestión de Riesgo de Modelo (2027). Entra en vigor el 1 de mayo de 2027 en todas las entidades financieras federalmente reguladas de Canadá - y su definición de "modelo" incluye explícitamente IA y ML, situando la detección de fraude y la monitorización de transacciones AML dentro del alcance por defecto.
Qué exige la Guideline E-23
La OSFI estructuró la versión final en torno a tres resultados y nueve principios numerados. Los tres resultados: el riesgo de modelo se comprende y gestiona bien en toda la empresa; el riesgo de modelo se gestiona con un enfoque basado en riesgo; y la gobernanza de modelos cubre todo el ciclo de vida del modelo. Cada modelo dentro del alcance necesita una entrada de inventario, una clasificación de riesgo, políticas de gobernanza documentadas, validación independiente proporcional al riesgo, y monitorización continua incluida la detección de drift para IA/ML.
Los sistemas de fraude y AML son materiales por defecto
La guideline define un modelo como "una aplicación de supuestos teóricos, empíricos, de juicio, o de técnicas estadísticas, incluidos métodos de IA/ML, que procesa datos de entrada para generar resultados". La puntuación de fraude, las reglas de monitorización de transacciones, la correspondencia de sanciones, la clasificación de prensa adversa y la biometría de comportamiento encajan todas en esta definición. Las guías prácticas tratan consistentemente los modelos de fraude y AML como materiales por defecto porque sus resultados guían decisiones sobre clientes con consecuencias regulatorias.
El efecto cascada hacia los proveedores
La consecuencia operativa más inmediata es que la E-23 trae los modelos de terceros al perímetro de gobernanza del banco. Las entidades federalmente reguladas no pueden trasladar su obligación de riesgo de modelo al área de compras. Todo modelo material de proveedor debe tener evidencia documentada de gestión de riesgo de modelo que el equipo de segunda línea de defensa del banco pueda revisar e integrar en su propio inventario. Los equipos de compras de los bancos ya están enviando cuestionarios E-23 a los proveedores fintech - tarjetas de modelo (model cards), validación independiente, paneles de monitorización, especificaciones de human-in-the-loop, linaje de datos, playbooks de respuesta a incidentes y flujos de control de cambios, todo se está pidiendo.
Las multas del FINTRAC acaban de multiplicarse por 40
El 26 de marzo de 2026, las modificaciones a la Proceeds of Crime (Money Laundering) and Terrorist Financing Act recibieron Sanción Real. El máximo de las Multas Administrativas del FINTRAC para infracciones menores subió de $1.000 a $40.000, y las infracciones graves ahora tienen un tope de $4.000.000. FINTRAC también revisó su guía eliminando referencias a trabajar con entidades reportantes antes de imponer multas. Combinado con la postura de aplicación alineada de la OSFI, expresada en su Letter to Industry de septiembre de 2025, las consecuencias de fallos en los programas de AML y fraude en los bancos canadienses son materialmente mayores que hace 12 meses.
Qué deben hacer ahora las entidades canadienses
Construir un inventario completo de los modelos de IA/ML dentro del alcance - incluidos los embebidos en plataformas de proveedores. Asignar clasificaciones de riesgo mediante una metodología de tiering documentada. Exigir a cada proveedor material la producción de un paquete de evidencia E-23 antes de la renovación del contrato o de nuevas adquisiciones. Validar que los modelos AML y de fraude internos tengan validación independiente en archivo, paneles de monitorización actualizados e historial defendible de control de cambios. El plazo hasta mayo de 2027 parece largo, pero la ventana práctica de compras cierra antes - la mayoría de los bancos tier-1 quiere la evidencia de los proveedores en inventario para el primer trimestre de 2027 para dar tiempo a sus propios examinadores.
Cómo ayuda UMCA
Aurora está construida con la gobernanza de modelos como una salida de primera clase, no como una tarea documental posterior. Cada algoritmo se entrega con una tarjeta de modelo (model card), evidencia de validación independiente, métricas de monitorización, detección de drift, gating human-in-the-loop para acciones de alto riesgo, linaje de datos completo y registros de decisión listos para auditoría. Nuestros documentos de mapeo de alineación a la E-23 muestran a las entidades financieras canadienses exactamente cómo la arquitectura y los procesos de Aurora se mapean a los tres resultados y nueve principios - listos para ingesta directa en el inventario de gestión de riesgo de modelo del propio banco.