ESMA convertirá la innovación digital en prioridad supervisora europea desde 2027, empezando por IA y tokenización. El mismo día, las autoridades europeas advierten sobre dependencia de proveedores tecnológicos no europeos, ciberataques potenciados por IA y crecimiento opaco del crédito privado.

ESMA ha anunciado que la **innovación digital será una prioridad estratégica de supervisión de la Unión desde 2027**. El foco inicial estará en cómo las entidades supervisadas utilizan **inteligencia artificial y tokenización**. La formulación importa: no se trata únicamente de escribir normas, sino de conseguir que los supervisores nacionales tengan capacidad técnica para evaluar sistemas reales.
La nueva prioridad convivirá con la de **ciberseguridad y resiliencia operativa**, activa desde 2025. Eso acerca dos debates que a menudo se separan: qué hace un modelo de IA y sobre qué infraestructura se ejecuta. Una aplicación puede cumplir reglas de conducta y aun así depender de un proveedor externo cuyo fallo afecte a cientos de entidades simultáneamente.
El mismo día, el comité conjunto de EBA, EIOPA y ESMA publicó su actualización de riesgos. Identifica una dependencia persistente de **proveedores de servicios ICT no pertenecientes al Espacio Económico Europeo**, además de infraestructuras financieras y sistemas de pago donde entidades no europeas tienen un peso elevado. Esa concentración puede convertir un incidente técnico o geopolítico en un problema compartido.
Lee también: El debate sobre seguridad de la IA enfrenta controles externos y carrera competitivaAnthropic mueve su OPV a noviembre: el debate ya no es solo la valoración, sino cuánto crecimiento puede sostener
La IA añade una capa nueva al riesgo cibernético. Las autoridades señalan que modelos cada vez más capaces pueden ayudar a identificar y explotar vulnerabilidades a velocidades que dificulten la respuesta defensiva. No afirman que la IA haya vuelto inseguro al sistema financiero europeo; sí que la relación entre automatización ofensiva y capacidad de contención se está moviendo.
También aparece el **crédito privado**. En Europa todavía es menor que en Estados Unidos, pero crece con rapidez y tiene menos transparencia que mercados públicos comparables. Los supervisores mencionan valoraciones infrecuentes o potencialmente imprecisas, apalancamiento difícil de observar y conexiones con bancos y fondos que pueden transmitir pérdidas durante episodios de estrés.
Para una entidad financiera, la consecuencia práctica es que el control de proveedores deja de ser un apéndice de IT. Hay que saber qué datos salen, qué modelos toman o apoyan decisiones, qué servicio de nube o API es crítico y qué sucede si desaparece durante horas o días. DORA ya empuja en esa dirección; la nueva prioridad de ESMA añade IA y tokenización al examen.
Para una fintech que tokeniza activos o automatiza asesoramiento, el mensaje tampoco equivale a una prohibición. ESMA habla explícitamente de **abrazar la innovación manteniendo salvaguardas**. La diferencia es que crecer rápido con una arquitectura opaca será más difícil de defender ante un supervisor que ha recibido mandato y formación específica para revisarla.
Hay un tercer frente menos visible: la **soberanía tecnológica**. Si muchas entidades diferentes dependen del mismo pequeño grupo de proveedores globales, cada una puede creer que ha externalizado un riesgo, cuando en realidad el sistema lo ha concentrado. La resiliencia financiera pasa entonces por contratos, planes de salida, portabilidad de datos, redundancia y capacidad de operar degradadamente.
ESMA cerrará en paralelo su prioridad específica sobre divulgaciones ESG, iniciada en 2023. Eso no elimina la supervisión de sostenibilidad; simplemente indica que los recursos estratégicos coordinados se desplazan hacia un riesgo emergente. Las prioridades sirven para concentrar atención supervisora, no para derogar obligaciones existentes.
El cambio de 2027 puede resumirse así: **Europa deja de preguntar solo qué reglas deben cumplir la IA y los tokens y empieza a preguntar cómo se supervisan en la práctica, quién controla la infraestructura y qué ocurre cuando fallan**. Para bancos, aseguradoras, fondos y fintech, ese paso convierte decisiones técnicas de arquitectura en decisiones regulatorias y de riesgo sistémico.
ESMA mantiene desde 2025 una prioridad específica sobre ciberseguridad y resiliencia operativa.
La prioridad coordinada sobre divulgaciones ESG, iniciada en 2023, concluye como USSP específica en 2026 aunque la materia siga supervisada.
Bancos, fondos y fintech deberán poder explicar no solo el resultado de un sistema de IA sino su control, proveedores y contingencias.
Dependencias comunes de nube, pagos o ratings pueden ser riesgo sistémico aunque cada contrato individual parezca razonable.
El crédito privado entra más claramente en el radar por su crecimiento, opacidad e interconexiones.
USSP no es una nueva ley: es una prioridad coordinada de supervisión.
ESMA, EBA y EIOPA consideran que el sistema europeo sigue siendo resiliente.
Los riesgos descritos son preventivos y no implican que exista una crisis actual.
Fuentes: ESMA — digital innovation supervisory priority 2027ESAs — autumn 2026 risks and vulnerabilities
El debate sobre seguridad de la IA enfrenta controles externos y carrera competitiva
Por qué importa: Tema compartido: ciberseguridad · IA.
Anthropic mueve su OPV a noviembre: el debate ya no es solo la valoración, sino cuánto crecimiento puede sostener
Por qué importa: Tema compartido: IA.
Telefónica integra la gestión de Tech en España: qué cambia y qué sigue separado
Por qué importa: Tema compartido: ciberseguridad.
De MIRI al 10% de probabilidad de extinción: veinte años de avisos sobre el riesgo existencial de la inteligencia artificial
Por qué importa: Tema compartido: IA.
La cripto sale del experimento: la banca regulada empieza a construir la infraestructura para custodiarla y tokenizar activos
Por qué importa: Tema compartido: tokenización.
Las telecos europeas caen mientras el mercado revalora dos amenazas distintas: satélites y una IA que cambia la red
Por qué importa: Tema compartido: IA.
Google reconoce casos en los que su IA comprometió sistemas de empresas
Por qué importa: Tema compartido: IA.
¿La imaginación sigue siendo exclusivamente humana? Los estudios de 2026 dicen algo bastante más incómodo
Por qué importa: Tema compartido: IA.