PR Carta Normativa Núm. CN-2026-382-D
Uso de Sistemas de Inteligencia Artificial en la Industria de Seguros Conforme al "NAIC Model Bulletin: Use of Artificial Intelligence Systems by Insurers" (Adoptado el 4 de diciembre de 2023), Propósito y Expectativas Regulatorias Sobre el Uso de Sistemas de Inteligencia Artificial; Certificación Anual de Cumplimiento Bajo la Regla 108 de Ciberseguridad.
OFICINA DEL
Íl" COMISIONADO
^ DE SEGUROS
OOOIIIINO DE PUtBTO BICO
11 de junio de 2026
CARTA NORMATIVA NÜM.: CN-2026-382-D
A TODOS LOS ASEGURADORES, ORGANIZACIONES DE SERVICIOS DE SALUD,
ASEGURADORES INTERNACIONALES, REASEGURADORES ACREDITADOS,
ADMINISTRADORES, PRODUCTORES, REPRESENTANTES AUTORIZADOS, AGENTES
GENERALES Y DEMÁS REGULADOS DE LA OFICINA DEL COMISIONADO DE SEGUROS DE
PUERTO RICO.
USO DE SISTEMAS DE INTELIGENCIA ARTIFICIAL EN LA INDUSTRIA DE SEGUROS CONFORME
AL NAIC MODEL BULLETIN: USE OF ARTIFICIAL INTELLIGENCE SYST£MS BY INSURERS
(ADOPTADO EL 4 DE DICIEMBRE DE 2023), PROPÓSITO Y EXPECTATIVAS REGULATORIAS
SOBRE EL USO DE SISTEMAS DE INTELIGENCIA ARTIFICIAL; CERTIFICACIÓN ANUAL DE
CUMPLIMIENTO BAJO LA REGLA 108 DE CIBERSEGURIDAD
Estimados señoras y señores:
La Oficina del Comisionado de Seguros de Puerto Rico (OCS), reconoce el creciente uso
de sistemas de inteligencia artificial, modelos predictivos, aprendizaje automático
{"machine leaming"), inteligencia artificial generativa y otras tecnologías automatizadas
en las operaciones de los aseguradores, organizaciones de servicios de salud, agentes
generales, productores/ representantes autorizados, administradores y demás entidades
reguladas.
Estas tecnologías presentan oportunidades significativas para mejorar la eficiencia
operacional, el servicio al consumidor, la detección de fraude, la administración de
reclamaciones y otros procesos relacionados con la actividad del trámite del negocio
de seguros. Sin embargo/ también presentan riesgos relacionados con la precisión de
[as decisiones/ discriminación injusta, falta de transparencia/ vulnerabilidades de
seguridad, uso inadecuado de información, dependencia de torceros y resultados
incompatibles con las disposiciones del Código de Seguros de Puerto Rico.
La OCS recuerda que toda decisión o acción que afecte a consumidores/ asegurados,
reclamantes/ solicitantes, proveedores o terceros continuará sujeta a las disposiciones
aplicables del Código de Seguros de Puerto Rico, independientemente de que dicha
decisión haya sido tomada directamente por una persona o haya sido generada/
apoyada o recomendada por un sistema automatizado.
PO Box 195415, San Juan, Puerto Rico 00919 ~ 787-304-8686 - www.ocs.pr.gov
Estas expectativas regulatorias aplicarán a cualquier utilización de inteligencia artificial
dentro del ciclo de vida del seguro/ incluyendo/ entre otros/ el diseño y desarrollo de
productos/ mercadeo/ distribución/ suscripción, clasificación de riesgos/ tarificación,
emisión/ administración de pólizas/ servicio ai consumidor, detección de fraude/
administración y ajuste de reclamaciones, investigación de reclamaciones y demás
actividades reguladas.
Por consiguiente/ toda entidad regulada que utiiice sistemas de inteligencia artificial
para apoyar, influenciar o tomar decisiones relacionadas con actividades reguladas
deberá establecer mecanismos razonables de gobernanza, supervisión y gestión de
riesgos apropiados a la naturaleza/ complejidad y alcance de los sistemas utilizados.
Prácticas Desleales, Discriminación Injusta y Protección del Consumidor
Las entidades reguladas continuarán siendo plenamente responsables por toda
decisión o acción que afecte a consumidores/ asegurados/ reclamantes/ soficitantes/
proveedores o terceres, independientemente de que dicha decisión haya sido tomada
directamente por una persona o mediante el uso de sistemas de inteligencia artificial o
tecnologías automatizadas.
La utilización de inteligencia artificial no exime del cumplimiento con las disposiciones
aplicables del Código de Seguros de Puerto Rico relacionadas con prácticas desleales/
discriminación injusta, mercadeo/ suscripción, clasificación de riesgos, determinación de
primas, renovación/ cancelación/ reclamaciones, servicio al consumidor ni cualquier otra
actividad regulada.
Las entidades reguladas deberán adoptar controles razonables para asegurar que los
sistemas utilizados no produzcan resultados:
a. Inexactos o materialmente erróneos;
b. Arbitrarios o caprichosos;
c. Discriminatorios de manera injusta;
d. Engañosos o inconsistentes con las representaciones realizadas ai consumidor;
e. Contrarios a las disposiciones del Código de Seguros de Puerto Rico; e,
f. Incompatibies con los estándares regulatorios aplicables al manejo/
investigación/ ajuste y resolución de reclamaciones.
Las entidades reguladas deberán mantener controles y mecanismos de supervisión
apropiados para identificar/ evaluar y corregir posibles sesgos, errores, distorsiones o
resultados discriminatorios que puedan surgir del uso de modelos predíctívos/
algoritmos o sistemas de inteligencia artificial.
Controles Razonables
A manera iiustrativa y sin que constituya una lista exhaustiva, la OCS considerará como
controles razonables aquellos procesos y mecanismos diseñados para identificar/
prevenir/ monitorear y corregir riesgos asociados con e! uso de sistemas de inteligencia
artificial, incluyendo, entre otros:
a. Procesos de validación de modelos antes de su implementación.
b. Revisiones periódicas para evaluar la precisión, desempeño, estabilidad y
confíabiiidad de los resultados generados.
c. Evaluaciones por humanos para detectar posibles sesgos/ discriminación injusta
o impactos desproporcionados sobre grupos de consumidores.
d. Supervisión humana apropiada sobre decisiones significativas relacionadas con
suscripción, determinación de primas/ renovación, cancelación/ reclamaciones u
otras decisiones que puedan afectar materialmente a consumidores o
asegurados.
e. Controles sobre ia calidad/ integridad/ actualidad/ pertinencia y procedencia de
ios datos utilizados.
f. Inventarios actualizados de modelos/ algoritmos y sistemas de inteligencia
artificial utilizados por la entidad.
g. Procedimientos para documentar/ explicar y justificar decisiones apoyadas o
infiuenciadas por sistemas de inteligencia artificial.
h. Monitoreo continuo para identificar desviaciones en el desempeño de modelos,
errores sistémicos, resultados inesperados o deterioro en la precisión de los
resultados.
i. Procesos de gestión efe cambios cuando se modifiquen modelos/ algoritmos,
parámetros o fuentes de datos.
j. Auditorías internas/ revisiones independientes o mecanismos equivalentes de
evaluación periódica
k. Procesos de debida diligencia/ supervisión y monitoreo de proveedores externos
que suministren modejos, datos o plataformas de inteiigencia artificial.
1. Controles para proteger información no pública/ Información personal y demás
datos confidenciales utiiizacios por dichos sistemas.
m. Mantener procedimientos escritos para investigar, remediar, documentar y
corregir incidentes/ errores o resultados adversos identificados.
n. Proveer programas de capacitación apropiados para el personal responsable de
¡a implementación/ supervisión y utilización de sistemas de inteligencia artificiai.
La naturaleza y alcance de los controles adoptados deberá ser proporcional al nivel de
riesgo presentado por cada sistema utilizado/ considerando la importancia de las
decisiones que apoya o influya, el grado de autonomía del sistema/ el potencial impacto
sobre consumidores y asegurados/ la sensibilidad de ¡a información utilizada y la
magnitud de los riesgos operacionales, regulatorios/ financieros y reputacionales
asociados.
Gobernanza y Responsabilidad Corporativa
La alta gerencia y la Junta de Directores/ o el órgano rector equivalente/ deberán ejercer
supervisión efectiva sobre el uso de inteligencia artificial dentro de la entidad.
Las entidades reguladas deberán mantener políticas, procedimientos o programas
documentados apropiados para gobernar el uso de sistemas de inteligencia artificial.
Dichas políticas o programas formarán parte de los marcos existentes de gobernanza
corporativa, cumplimiento, gestión de riesgos empresariaies/ seguridad de información/
auditoría o controles internos de ¡a entidad.
La OCS espera que las entidades reguladas mantengan estructuras apropiadas efe
gobernanza que contemplen:
a. Supervisión ejecutiva de los riesgos asociados a inteligencia artificial
b. Procesos formales para aprobación, adquisición/ implementación y monitoreo de
sistemas de inteligencia artificial.
c. Definición clara de responsabiiidades y líneas de rendición de cuentas.
d Auditorías internas y mecanismos de revisión independientes.
e. Capacitación continua del personal responsable de dichas funciones.
f. Mecanismos para monitorear/ audltar/ escalar y reportar riesgos/ incidentes o
resultados adversos refacionados con sistemas de inteligencia artificial.
Gestión de Riesgos y Validación de Modelos
Los controles adoptados deberán considerar todas las etapas del ciclo de vida de los
sistemas de inteligencia artificial, incluyendo su diseño, desarrollo/ validación/
implementación, utilización/ monitoreo continuo/ modificación/ actualización y retiro.
Las entidades reguladas deberán establecer procesos apropiados para identificar/
evaluar/ monitorear y mitigar riesgos asociados con el uso de inteligencia artificial.
Dichos procesos deberán contemplar, según corresponda:
a. Calidad/ integridad/ pertinencia y actualidad de los datos utilizados.
b. Validación de modelos antes de su implementación.
c. Monitoreo continuo de desempeño y resultados.
d. Evaluaciones periódicas de precisión y confíabilidad.
e. identificación y mitigación de sesgos potenciales.
f. Evaluación de desviaciones o deterioro en el desempeño de los modelos ("mode¡
dríft").
g. Procesos de corrección cuando se identifiquen errores o resultados no deseados.
h. Evaluaciones de la robustez de los modelos/ su capacidad de reproducción,
mecanismos de seguimiento verifícable, y capacidad de ser auditado cuando
sea apropiado según la naturaleza y complejidad del sistema.
L Evaluaciones periódicas de la efectividad de los controles implementados.
j. Mecanismos para verificar que los sistemas continúen cumpliendo con los
objetivos para los cuales fueron desarrollados o adquiridos.
Transparencia y Capacidad para Explicar y Justificar
Las entidades reguladas deberán mantener documentación suficiente para
comprender razonablemente el propósito/ funcionamiento/ alcance y utilización de los
sistemas de inteligencia artificial utilizados en actividades reguladas. Asimismo,
deberán poder explicar y Justificar, de manera razonable y documentada/ aquellas
decisiones que produzcan efectos materiales sobre consumidores o asegurados.
Cuando sea apropiado según la naturaleza de la decisión y el impacto potencial sobre
el consumidor/ las entidades reguladas deberán mantener procesos que permitan
explicar razonablemente los factores relevantes considerados por los sistemas de
inteligencia artificial utilizados para apoyar decisiones regulatorias significativas.
Cuando sea apropiado conforme a la naturaleza de ¡a transacción/ producto/ servicio o
decisión regulada, las entidades deberán considerar mecanismos razonables de
divulgación o transparencia respecto al uso de sistemas de inteligencia artificial.
Las entidades reguladas deberán mantener documentación suficiente para demostrar
el propósito, alcance/ funcionamiento, limitaciones y supervisión de los sistemas
utilizados/ QSÍ como la razonabilidad de las decisiones apoyadas por dichos sistemas.
Supervisión de Torceros
La responsabilidad por el cumplimiento regulatorio no podrá delegarse a proveedores
externos, desarrolladores de modelos/ plataformas tecnológicas/ proveedores de datos
o terceros contratistas.
Las entidades reguladas deberán realizar procesos apropiados de debida diligencia
respecto a los terceros que suministren datos, modelos o sistemas de inteligencia
artificial y mantener mecanismos adecuados para supervisar su desempeño y
cumplimiento.
La debida diligencia realizada sobre terceres deberá considerar/ según corresponda/ la
capacidad técnica del proveedor/ la calidad y procedencia de los datos utilizados, los
controles de gobernanza implementados/ las medidas de seguridad de Información/ la
gestión de riesgos y la capacidad del proveedor para cumplir con requerimientos
regutatorios.
La OCS requiere que los contratos con dichos terceres contemplen disposiciones
apropiadas relacionadas con auditorías/ cooperación regulatoria/ protección de
información/ seguridad de datos y acceso a documentación necesaria para propósitos
regulatorios.
Los contratos con terceros deberán contemplar disposiciones relacionadas con
derechos de auditoría, acceso a informes de auditoría independientes, cooperación con
investigaciones reguiatorias y cumplimiento con las disposiciones aplicables del Código
de Seguros de Puerto Rico.
Regla 108 - "Normas de Ciberseguridad para la Industria de Seguros"
La utilización de inteligencia artificial deberá formar parte de ios procesos de gestión de
riesgos tecnológicos y cibernéticos establecidos por la Regia 108.
Las entidades reguladas deberán considerar los riesgos relacionados con acceso no
autorizado, manipulación de datos, divulgación de información no pública,
vuinerabiiidades de torceros/ ataques cibernéticos, utilización indebida de modelos
generativos y cualquier otra amenaza que pueda afectar la confidencialidad/ integridad
o disponibilidad de información protegida ai utilizar sistemas de inteligencia artifícia!/
modelos predictivos/ aigoritmos y otras herramientas automatizadas.
Facultades de Examen y Supervisión
Como parte de sus facultades regulatorias/ ¡a OCS podrá requerir durante exámenes
financieros/ exámenes de conducta de mercado, investigaciones regulatorías o
requerimientos de información/ documentos relacionados con:
a. inventarios de sistemas de inteligencia artificial, modelos predictivos, algoritmos y
demás herramientas automatizadas utilizadas por la entidad.
b. Políticas/ procedimientos, programas y estructuras de gobemanza aplicabies.
c. Evaluaciones de riesgo.
d Validaciones de modelos.
e. Auditorías internas o externas.
f. Monitoreo de desempeño.
g. Evaluaciones de discriminación injusta, sesgo o impactos desproporcionados
sobre consumidores.
h. Información relacionada con las fuentes de datos utilizadas, su procedencia,
calidad/ integridad, actualidad/ representatividad y mecanismos utilizados para
evaluar y mitigar sesgos.
Contratos con torceros.
j. Evidencia de cumplimiento con políticas, procedimientos, protocolos y controles
internos relacionados con inteligencia artificial.
k. Evidencia de cumplimiento con la Regla 108 y demás disposiciones aplicables del
Código de Seguros de Puerto Rico.
Documentación relacionada con incidentes, errores, desviaciones operacionales
o resultados adversos asociados con sistemas de inteligencia artificial.
m. Cualquier otra información que la OCS estime razonablemente necesaria para
evaluar el cumplimiento regulatorio de !a entidad.
Recordatorio de Cumplimiento - Regia 108
La Oficina del Comisionado de Seguros de Puerto Rico recuerda a todas las entidades
sujetas a la Regia 108, de su deber de completar y radicar anualmente la Certificación
Anual de Cumplimiento a través del Portal de Cíberseguridad de la OCS no más tarde
del 30 de junio.
Asimismo/ las entidades reguladas deberán asegurarse de que sus programas de
ciberseguridad, gestión de riesgos tecnológicos/ supervisión de terceros y controles de
gobernanza contemplen adecuadamente los riesgos asociados con la utilización de
inteligencia artificial/ modelos predictivos/ inteligencia artificial generativa y demás
tecnologías emergentes.
El incumplimiento con las disposiciones de la Regla 108 podrá conllevar las acciones
regulatorias correspondientes conforme al Código de Seguros de Puerto Rico y ¡a
reglamentación aplicable.
REFERENCIA AL BOLETÍN DE LA NAIC
Al emitir esta Carta Normativa/ la OCS toma en consideración ¡os principios y
expectativas regulatorias contenidos en el NAIC Made! BuHetín: Use of Artífícia!
inteHigence Systems by Insurers, adoptado por la Natíonaf Associatíon of Insurance
Commissioners (NAIC) el 4 de diciembre de 2023, en la medida en que dichos principios
sean consistentes con el Código de Seguros de Puerto Rico, la Regla 108 "Normas de
Ciberseguridad para la Industria de Seguros" y demás leyes y reglamentos aplicabies.
La presente Carta Normativa no crea obligaciones regulatorias nuevas independientes/
sino que establece las expectativas de supervisión y cumplimiento de la OCS respecto al
uso de sistemas de inteligencia artificial dentro del marco legal y regulatorio vigente.
USO RESPONSABLE Y PROPORCIONAL DE LA INTELIGENCIA ARTIFICIAL
La OCS reconoce que no todos los sistemas de inteligencia artificial presentan el mismo
nivel de riesgo. En consecuencia, las medidas de gobemanza/ supervisión, validación/
documentación y control adoptadas por cada entidad deberán ser proporcionales a !a
naturaleza complejidad/ alcance y riesgo asociado con el uso específico de dichos
sistemas.
Al evaluar la suficiencia de los controles Ímplementados/ la OCS podrá considerar, entre
otros factores/ la naturaleza de las decisiones apoyadas por el sistema, el grado de
autonomía de la tecnología utiiizacta, el potencial impacto sobre consumidores/ la
sensibilidad de la información procesada/ la participación de terceros y la magnitud del
riesgo operacionai/ regulatorio, financiero o reputacional asociado.
Conclusión
La OCS reconoce el potencial de la inteligencia artificial y otras tecnologías emergentes
para promover la innovación, eficiencia y competítividad dentro de la industria de
seguros. No obstante/ dichas tecnologías deberán utilizarse de manera responsable/
ética y consistente con las disposiciones aplicables del Código de Seguros de Puerto
Rico y la reglamentación vigente.
Las entidades reguladas deberán asegurarse de que sus estructuras de gobernanza/
controles internos/ programas de gestión de riesgos/ programas de ciberseguridad y
mecanismos de supervisión de terceros sean adecuados para identificar/ evaiuar/
monitorear y mitigar ios riesgos asociados con la utilización de sistemas de inteligencia
artificial.
La OCS continuará supervisando el uso de estas tecnologías como parte de sus
funciones regulatorias de protección al consumidor/ promoción de mercados justos y
competitivos/ preservación de la solvencia de las entidades reguladas y fortalecimiento
de ia confianza pública en ia industria de seguros.
Vigencia
Esta Carta Normativa entrará en vigor inmediatamente a partir de su emisión.
Agradecemos de antemano su atención y cooperación en el cumplimiento de esta
obligación regulatoria.
Corcfialmente/
ízette Del Valle Üpcároz
Comisionada de Seguros