PR Carta Normativa Núm. CN-2026-382-D

Uso de Sistemas de Inteligencia Artificial en la Industria de Seguros Conforme al "NAIC Model Bulletin: Use of Artificial Intelligence Systems by Insurers" (Adoptado el 4 de diciembre de 2023), Propósito y Expectativas Regulatorias Sobre el Uso de Sistemas de Inteligencia Artificial; Certificación Anual de Cumplimiento Bajo la Regla 108 de Ciberseguridad.

Year: 2026Length: 2,444 wordsOfficial source
OFICINA DEL Íl" COMISIONADO ^ DE SEGUROS OOOIIIINO DE PUtBTO BICO 11 de junio de 2026 CARTA NORMATIVA NÜM.: CN-2026-382-D A TODOS LOS ASEGURADORES, ORGANIZACIONES DE SERVICIOS DE SALUD, ASEGURADORES INTERNACIONALES, REASEGURADORES ACREDITADOS, ADMINISTRADORES, PRODUCTORES, REPRESENTANTES AUTORIZADOS, AGENTES GENERALES Y DEMÁS REGULADOS DE LA OFICINA DEL COMISIONADO DE SEGUROS DE PUERTO RICO. USO DE SISTEMAS DE INTELIGENCIA ARTIFICIAL EN LA INDUSTRIA DE SEGUROS CONFORME AL NAIC MODEL BULLETIN: USE OF ARTIFICIAL INTELLIGENCE SYST£MS BY INSURERS (ADOPTADO EL 4 DE DICIEMBRE DE 2023), PROPÓSITO Y EXPECTATIVAS REGULATORIAS SOBRE EL USO DE SISTEMAS DE INTELIGENCIA ARTIFICIAL; CERTIFICACIÓN ANUAL DE CUMPLIMIENTO BAJO LA REGLA 108 DE CIBERSEGURIDAD Estimados señoras y señores: La Oficina del Comisionado de Seguros de Puerto Rico (OCS), reconoce el creciente uso de sistemas de inteligencia artificial, modelos predictivos, aprendizaje automático {"machine leaming"), inteligencia artificial generativa y otras tecnologías automatizadas en las operaciones de los aseguradores, organizaciones de servicios de salud, agentes generales, productores/ representantes autorizados, administradores y demás entidades reguladas. Estas tecnologías presentan oportunidades significativas para mejorar la eficiencia operacional, el servicio al consumidor, la detección de fraude, la administración de reclamaciones y otros procesos relacionados con la actividad del trámite del negocio de seguros. Sin embargo/ también presentan riesgos relacionados con la precisión de [as decisiones/ discriminación injusta, falta de transparencia/ vulnerabilidades de seguridad, uso inadecuado de información, dependencia de torceros y resultados incompatibles con las disposiciones del Código de Seguros de Puerto Rico. La OCS recuerda que toda decisión o acción que afecte a consumidores/ asegurados, reclamantes/ solicitantes, proveedores o terceros continuará sujeta a las disposiciones aplicables del Código de Seguros de Puerto Rico, independientemente de que dicha decisión haya sido tomada directamente por una persona o haya sido generada/ apoyada o recomendada por un sistema automatizado. PO Box 195415, San Juan, Puerto Rico 00919 ~ 787-304-8686 - www.ocs.pr.gov Estas expectativas regulatorias aplicarán a cualquier utilización de inteligencia artificial dentro del ciclo de vida del seguro/ incluyendo/ entre otros/ el diseño y desarrollo de productos/ mercadeo/ distribución/ suscripción, clasificación de riesgos/ tarificación, emisión/ administración de pólizas/ servicio ai consumidor, detección de fraude/ administración y ajuste de reclamaciones, investigación de reclamaciones y demás actividades reguladas. Por consiguiente/ toda entidad regulada que utiiice sistemas de inteligencia artificial para apoyar, influenciar o tomar decisiones relacionadas con actividades reguladas deberá establecer mecanismos razonables de gobernanza, supervisión y gestión de riesgos apropiados a la naturaleza/ complejidad y alcance de los sistemas utilizados. Prácticas Desleales, Discriminación Injusta y Protección del Consumidor Las entidades reguladas continuarán siendo plenamente responsables por toda decisión o acción que afecte a consumidores/ asegurados/ reclamantes/ soficitantes/ proveedores o terceres, independientemente de que dicha decisión haya sido tomada directamente por una persona o mediante el uso de sistemas de inteligencia artificial o tecnologías automatizadas. La utilización de inteligencia artificial no exime del cumplimiento con las disposiciones aplicables del Código de Seguros de Puerto Rico relacionadas con prácticas desleales/ discriminación injusta, mercadeo/ suscripción, clasificación de riesgos, determinación de primas, renovación/ cancelación/ reclamaciones, servicio al consumidor ni cualquier otra actividad regulada. Las entidades reguladas deberán adoptar controles razonables para asegurar que los sistemas utilizados no produzcan resultados: a. Inexactos o materialmente erróneos; b. Arbitrarios o caprichosos; c. Discriminatorios de manera injusta; d. Engañosos o inconsistentes con las representaciones realizadas ai consumidor; e. Contrarios a las disposiciones del Código de Seguros de Puerto Rico; e, f. Incompatibies con los estándares regulatorios aplicables al manejo/ investigación/ ajuste y resolución de reclamaciones. Las entidades reguladas deberán mantener controles y mecanismos de supervisión apropiados para identificar/ evaluar y corregir posibles sesgos, errores, distorsiones o resultados discriminatorios que puedan surgir del uso de modelos predíctívos/ algoritmos o sistemas de inteligencia artificial. Controles Razonables A manera iiustrativa y sin que constituya una lista exhaustiva, la OCS considerará como controles razonables aquellos procesos y mecanismos diseñados para identificar/ prevenir/ monitorear y corregir riesgos asociados con e! uso de sistemas de inteligencia artificial, incluyendo, entre otros: a. Procesos de validación de modelos antes de su implementación. b. Revisiones periódicas para evaluar la precisión, desempeño, estabilidad y confíabiiidad de los resultados generados. c. Evaluaciones por humanos para detectar posibles sesgos/ discriminación injusta o impactos desproporcionados sobre grupos de consumidores. d. Supervisión humana apropiada sobre decisiones significativas relacionadas con suscripción, determinación de primas/ renovación, cancelación/ reclamaciones u otras decisiones que puedan afectar materialmente a consumidores o asegurados. e. Controles sobre ia calidad/ integridad/ actualidad/ pertinencia y procedencia de ios datos utilizados. f. Inventarios actualizados de modelos/ algoritmos y sistemas de inteligencia artificial utilizados por la entidad. g. Procedimientos para documentar/ explicar y justificar decisiones apoyadas o infiuenciadas por sistemas de inteligencia artificial. h. Monitoreo continuo para identificar desviaciones en el desempeño de modelos, errores sistémicos, resultados inesperados o deterioro en la precisión de los resultados. i. Procesos de gestión efe cambios cuando se modifiquen modelos/ algoritmos, parámetros o fuentes de datos. j. Auditorías internas/ revisiones independientes o mecanismos equivalentes de evaluación periódica k. Procesos de debida diligencia/ supervisión y monitoreo de proveedores externos que suministren modejos, datos o plataformas de inteiigencia artificial. 1. Controles para proteger información no pública/ Información personal y demás datos confidenciales utiiizacios por dichos sistemas. m. Mantener procedimientos escritos para investigar, remediar, documentar y corregir incidentes/ errores o resultados adversos identificados. n. Proveer programas de capacitación apropiados para el personal responsable de ¡a implementación/ supervisión y utilización de sistemas de inteligencia artificiai. La naturaleza y alcance de los controles adoptados deberá ser proporcional al nivel de riesgo presentado por cada sistema utilizado/ considerando la importancia de las decisiones que apoya o influya, el grado de autonomía del sistema/ el potencial impacto sobre consumidores y asegurados/ la sensibilidad de ¡a información utilizada y la magnitud de los riesgos operacionales, regulatorios/ financieros y reputacionales asociados. Gobernanza y Responsabilidad Corporativa La alta gerencia y la Junta de Directores/ o el órgano rector equivalente/ deberán ejercer supervisión efectiva sobre el uso de inteligencia artificial dentro de la entidad. Las entidades reguladas deberán mantener políticas, procedimientos o programas documentados apropiados para gobernar el uso de sistemas de inteligencia artificial. Dichas políticas o programas formarán parte de los marcos existentes de gobernanza corporativa, cumplimiento, gestión de riesgos empresariaies/ seguridad de información/ auditoría o controles internos de ¡a entidad. La OCS espera que las entidades reguladas mantengan estructuras apropiadas efe gobernanza que contemplen: a. Supervisión ejecutiva de los riesgos asociados a inteligencia artificial b. Procesos formales para aprobación, adquisición/ implementación y monitoreo de sistemas de inteligencia artificial. c. Definición clara de responsabiiidades y líneas de rendición de cuentas. d Auditorías internas y mecanismos de revisión independientes. e. Capacitación continua del personal responsable de dichas funciones. f. Mecanismos para monitorear/ audltar/ escalar y reportar riesgos/ incidentes o resultados adversos refacionados con sistemas de inteligencia artificial. Gestión de Riesgos y Validación de Modelos Los controles adoptados deberán considerar todas las etapas del ciclo de vida de los sistemas de inteligencia artificial, incluyendo su diseño, desarrollo/ validación/ implementación, utilización/ monitoreo continuo/ modificación/ actualización y retiro. Las entidades reguladas deberán establecer procesos apropiados para identificar/ evaluar/ monitorear y mitigar riesgos asociados con el uso de inteligencia artificial. Dichos procesos deberán contemplar, según corresponda: a. Calidad/ integridad/ pertinencia y actualidad de los datos utilizados. b. Validación de modelos antes de su implementación. c. Monitoreo continuo de desempeño y resultados. d. Evaluaciones periódicas de precisión y confíabilidad. e. identificación y mitigación de sesgos potenciales. f. Evaluación de desviaciones o deterioro en el desempeño de los modelos ("mode¡ dríft"). g. Procesos de corrección cuando se identifiquen errores o resultados no deseados. h. Evaluaciones de la robustez de los modelos/ su capacidad de reproducción, mecanismos de seguimiento verifícable, y capacidad de ser auditado cuando sea apropiado según la naturaleza y complejidad del sistema. L Evaluaciones periódicas de la efectividad de los controles implementados. j. Mecanismos para verificar que los sistemas continúen cumpliendo con los objetivos para los cuales fueron desarrollados o adquiridos. Transparencia y Capacidad para Explicar y Justificar Las entidades reguladas deberán mantener documentación suficiente para comprender razonablemente el propósito/ funcionamiento/ alcance y utilización de los sistemas de inteligencia artificial utilizados en actividades reguladas. Asimismo, deberán poder explicar y Justificar, de manera razonable y documentada/ aquellas decisiones que produzcan efectos materiales sobre consumidores o asegurados. Cuando sea apropiado según la naturaleza de la decisión y el impacto potencial sobre el consumidor/ las entidades reguladas deberán mantener procesos que permitan explicar razonablemente los factores relevantes considerados por los sistemas de inteligencia artificial utilizados para apoyar decisiones regulatorias significativas. Cuando sea apropiado conforme a la naturaleza de ¡a transacción/ producto/ servicio o decisión regulada, las entidades deberán considerar mecanismos razonables de divulgación o transparencia respecto al uso de sistemas de inteligencia artificial. Las entidades reguladas deberán mantener documentación suficiente para demostrar el propósito, alcance/ funcionamiento, limitaciones y supervisión de los sistemas utilizados/ QSÍ como la razonabilidad de las decisiones apoyadas por dichos sistemas. Supervisión de Torceros La responsabilidad por el cumplimiento regulatorio no podrá delegarse a proveedores externos, desarrolladores de modelos/ plataformas tecnológicas/ proveedores de datos o terceros contratistas. Las entidades reguladas deberán realizar procesos apropiados de debida diligencia respecto a los terceros que suministren datos, modelos o sistemas de inteligencia artificial y mantener mecanismos adecuados para supervisar su desempeño y cumplimiento. La debida diligencia realizada sobre terceres deberá considerar/ según corresponda/ la capacidad técnica del proveedor/ la calidad y procedencia de los datos utilizados, los controles de gobernanza implementados/ las medidas de seguridad de Información/ la gestión de riesgos y la capacidad del proveedor para cumplir con requerimientos regutatorios. La OCS requiere que los contratos con dichos terceres contemplen disposiciones apropiadas relacionadas con auditorías/ cooperación regulatoria/ protección de información/ seguridad de datos y acceso a documentación necesaria para propósitos regulatorios. Los contratos con terceros deberán contemplar disposiciones relacionadas con derechos de auditoría, acceso a informes de auditoría independientes, cooperación con investigaciones reguiatorias y cumplimiento con las disposiciones aplicables del Código de Seguros de Puerto Rico. Regla 108 - "Normas de Ciberseguridad para la Industria de Seguros" La utilización de inteligencia artificial deberá formar parte de ios procesos de gestión de riesgos tecnológicos y cibernéticos establecidos por la Regia 108. Las entidades reguladas deberán considerar los riesgos relacionados con acceso no autorizado, manipulación de datos, divulgación de información no pública, vuinerabiiidades de torceros/ ataques cibernéticos, utilización indebida de modelos generativos y cualquier otra amenaza que pueda afectar la confidencialidad/ integridad o disponibilidad de información protegida ai utilizar sistemas de inteligencia artifícia!/ modelos predictivos/ aigoritmos y otras herramientas automatizadas. Facultades de Examen y Supervisión Como parte de sus facultades regulatorias/ ¡a OCS podrá requerir durante exámenes financieros/ exámenes de conducta de mercado, investigaciones regulatorías o requerimientos de información/ documentos relacionados con: a. inventarios de sistemas de inteligencia artificial, modelos predictivos, algoritmos y demás herramientas automatizadas utilizadas por la entidad. b. Políticas/ procedimientos, programas y estructuras de gobemanza aplicabies. c. Evaluaciones de riesgo. d Validaciones de modelos. e. Auditorías internas o externas. f. Monitoreo de desempeño. g. Evaluaciones de discriminación injusta, sesgo o impactos desproporcionados sobre consumidores. h. Información relacionada con las fuentes de datos utilizadas, su procedencia, calidad/ integridad, actualidad/ representatividad y mecanismos utilizados para evaluar y mitigar sesgos. Contratos con torceros. j. Evidencia de cumplimiento con políticas, procedimientos, protocolos y controles internos relacionados con inteligencia artificial. k. Evidencia de cumplimiento con la Regla 108 y demás disposiciones aplicables del Código de Seguros de Puerto Rico. Documentación relacionada con incidentes, errores, desviaciones operacionales o resultados adversos asociados con sistemas de inteligencia artificial. m. Cualquier otra información que la OCS estime razonablemente necesaria para evaluar el cumplimiento regulatorio de !a entidad. Recordatorio de Cumplimiento - Regia 108 La Oficina del Comisionado de Seguros de Puerto Rico recuerda a todas las entidades sujetas a la Regia 108, de su deber de completar y radicar anualmente la Certificación Anual de Cumplimiento a través del Portal de Cíberseguridad de la OCS no más tarde del 30 de junio. Asimismo/ las entidades reguladas deberán asegurarse de que sus programas de ciberseguridad, gestión de riesgos tecnológicos/ supervisión de terceros y controles de gobernanza contemplen adecuadamente los riesgos asociados con la utilización de inteligencia artificial/ modelos predictivos/ inteligencia artificial generativa y demás tecnologías emergentes. El incumplimiento con las disposiciones de la Regla 108 podrá conllevar las acciones regulatorias correspondientes conforme al Código de Seguros de Puerto Rico y ¡a reglamentación aplicable. REFERENCIA AL BOLETÍN DE LA NAIC Al emitir esta Carta Normativa/ la OCS toma en consideración ¡os principios y expectativas regulatorias contenidos en el NAIC Made! BuHetín: Use of Artífícia! inteHigence Systems by Insurers, adoptado por la Natíonaf Associatíon of Insurance Commissioners (NAIC) el 4 de diciembre de 2023, en la medida en que dichos principios sean consistentes con el Código de Seguros de Puerto Rico, la Regla 108 "Normas de Ciberseguridad para la Industria de Seguros" y demás leyes y reglamentos aplicabies. La presente Carta Normativa no crea obligaciones regulatorias nuevas independientes/ sino que establece las expectativas de supervisión y cumplimiento de la OCS respecto al uso de sistemas de inteligencia artificial dentro del marco legal y regulatorio vigente. USO RESPONSABLE Y PROPORCIONAL DE LA INTELIGENCIA ARTIFICIAL La OCS reconoce que no todos los sistemas de inteligencia artificial presentan el mismo nivel de riesgo. En consecuencia, las medidas de gobemanza/ supervisión, validación/ documentación y control adoptadas por cada entidad deberán ser proporcionales a !a naturaleza complejidad/ alcance y riesgo asociado con el uso específico de dichos sistemas. Al evaluar la suficiencia de los controles Ímplementados/ la OCS podrá considerar, entre otros factores/ la naturaleza de las decisiones apoyadas por el sistema, el grado de autonomía de la tecnología utiiizacta, el potencial impacto sobre consumidores/ la sensibilidad de la información procesada/ la participación de terceros y la magnitud del riesgo operacionai/ regulatorio, financiero o reputacional asociado. Conclusión La OCS reconoce el potencial de la inteligencia artificial y otras tecnologías emergentes para promover la innovación, eficiencia y competítividad dentro de la industria de seguros. No obstante/ dichas tecnologías deberán utilizarse de manera responsable/ ética y consistente con las disposiciones aplicables del Código de Seguros de Puerto Rico y la reglamentación vigente. Las entidades reguladas deberán asegurarse de que sus estructuras de gobernanza/ controles internos/ programas de gestión de riesgos/ programas de ciberseguridad y mecanismos de supervisión de terceros sean adecuados para identificar/ evaiuar/ monitorear y mitigar ios riesgos asociados con la utilización de sistemas de inteligencia artificial. La OCS continuará supervisando el uso de estas tecnologías como parte de sus funciones regulatorias de protección al consumidor/ promoción de mercados justos y competitivos/ preservación de la solvencia de las entidades reguladas y fortalecimiento de ia confianza pública en ia industria de seguros. Vigencia Esta Carta Normativa entrará en vigor inmediatamente a partir de su emisión. Agradecemos de antemano su atención y cooperación en el cumplimiento de esta obligación regulatoria. Corcfialmente/ ízette Del Valle Üpcároz Comisionada de Seguros
PR Carta Normativa Núm. CN-2026-382-D: Uso de Sistemas de Inteligencia Artificial en la Industria de Seguros Conforme al "NAIC Model Bulletin: Use of Artificial Intelligence Systems by Insurers" (Adoptado el 4 de diciembre de 2023), Propósito y Expectativas Regulatorias Sobre el Uso de Sistemas de Inteligencia Artificial; Certificación Anual de Cumplimiento Bajo la Regla 108 de Ciberseguridad. | Justis AI