Un banco puede disponer de capital para absorber pérdidas y, aun así, tener dificultades para completar un pago a tiempo. Esa distinción da sentido práctico a la advertencia de Sanjay Malhotra de que una futura crisis financiera podría comenzar fuera de las finanzas, con un acontecimiento geopolítico, un ciberataque o un fallo tecnológico.
El gobernador del Banco de la Reserva de la India describió esas posibilidades en el Kautilya Economic Conclave del 3 de octubre, según The Financial Express, que corrobora la advertencia recogida por The Next Web. Su evaluación era condicional. El Indian Express también informa de que no veía señales de estrés inminente.
La pregunta útil es, por tanto, cómo un problema operativo podría convertirse en financiero. La respuesta pasa por los servicios que mueven dinero, las dependencias compartidas por las entidades y la calidad de la recuperación. No exige suponer que hay un ataque en curso ni asignar una fecha a una crisis.
Un balance sólido no ejecuta un pago detenido
El capital, la liquidez y la continuidad operativa resuelven problemas relacionados, pero diferentes. El capital permite absorber pérdidas. La liquidez sostiene las obligaciones cuando vencen. La continuidad operativa permite identificar y ejecutar esas obligaciones con sistemas que funcionan y registros fiables. Disponer de una forma de resiliencia no proporciona mecánicamente las otras.
Consideremos un banco hipotético cuyos pagos entrantes se retrasan mientras siguen venciendo obligaciones de salida. Podría necesitar movilizar activos líquidos o conseguir financiación temporal aunque no haya cambiado la capacidad subyacente de sus clientes para devolver préstamos. Es un posible mecanismo de desfase temporal, no un hallazgo sobre una entidad india concreta.
El efecto dependería del servicio afectado, del tiempo de indisponibilidad y de las alternativas que siguieran funcionando. Una breve caída de la interfaz del cliente sin afectar a la liquidación es diferente de interrumpir los registros o conexiones necesarios para liquidar operaciones. La etiqueta de un incidente, por sí sola, dice poco al inversor sobre la consecuencia financiera.
La confianza puede añadir otro canal. Si los clientes no saben si sus saldos son correctos o cuándo se reanudarán las transferencias, su respuesta podría aumentar la presión operativa y de financiación. Una información clara y alternativas funcionales podrían, en cambio, contener la perturbación. Ninguna reacción se deriva automáticamente de la existencia de un incidente cibernético.
Los principios de resiliencia operativa del Comité de Basilea sitúan el objetivo en prestar operaciones críticas durante una interrupción. Eso desplaza la evaluación desde la posibilidad de prevenir todos los fallos hacia la continuidad o recuperación de los servicios esenciales dentro de la tolerancia de una entidad. Es un estándar para examinar capacidades, no una prueba de que todos los bancos ya lo cumplan.
Dos proveedores pueden compartir un mismo punto de fallo
La advertencia del gobernador sobre infraestructura tecnológica y terceros críticos amplía el perímetro más allá de los sistemas propios del banco. Un servicio aparentemente externo puede sostener un proceso interno esencial. Su fallo puede importar, por tanto, aunque el banco afectado no haya construido ni opere directamente esa tecnología.
La IA añade otra capa. El informe de seguimiento de 2025 del Consejo de Estabilidad Financiera examina dependencias de terceros y concentración de proveedores junto con vulnerabilidades cibernéticas y de modelos. También destaca carencias en los datos necesarios para vigilar esas relaciones. Identificar un riesgo no equivale a medir una probabilidad de fallo sistémico.
Una entidad hipotética podría comprar dos aplicaciones a empresas distintas que dependan del mismo servicio de nube o fuente de datos. Contar contratos exageraría entonces la independencia. A la inversa, un proveedor compartido podría operar servicios separados de forma robusta y con mecanismos creíbles de recuperación. La concentración debe evaluarse mediante dependencias reales, no deducirse solo del número de proveedores.
La importancia material también depende de la tarea. Perder un servicio opcional de resumen documental no tiene por qué detener los pagos. Perder una función esencial de comprobación o procesamiento podría tener otras consecuencias. Las preguntas analíticas relevantes son qué está autorizado a hacer el sistema, si las personas pueden tomar el relevo y si una alternativa soporta la carga necesaria.
Esto explica por qué la evaluación de resiliencia debe seguir la transacción de extremo a extremo. La alternativa local de un banco puede funcionar técnicamente mientras una contraparte, un proveedor compartido o una conexión de comunicaciones siguen indisponibles. Una demostración exitosa de forma aislada no prueba que la cadena de pagos más amplia sobreviva al mismo escenario.
La recuperación debe restablecer registros fiables
Volver a poner un servicio en línea es solo una parte de la recuperación. En una entidad financiera también importa que los registros restaurados distingan correctamente operaciones completadas, pendientes y rechazadas. De lo contrario, intentar resolver una cola acumulada podría crear un nuevo problema mediante procesamiento duplicado o incertidumbre sobre las obligaciones. Es un escenario analítico de recuperación, no un acontecimiento comunicado.
El contraargumento a una lectura exclusivamente alarmista es sustancial. La IA puede mejorar la eficiencia operativa y ayudar a detectar y gestionar problemas; el FSB reconoce beneficios potenciales además de vulnerabilidades. Una interrupción contenida puede seguir siendo un coste operativo sin convertirse en un problema de solvencia. La conclusión razonable es exigir evidencia de controles y recuperación, en lugar de equiparar adopción de IA con inestabilidad.
Esa evidencia tiene relevancia comercial. La capacidad alternativa, los datos conciliados, el personal formado y los ejercicios realistas consumen recursos. Un ahorro de eficiencia declarado es más informativo si su cálculo incluye los mecanismos necesarios para mantener el trabajo crítico. Eso no demuestra que todo gasto adicional en resiliencia sea productivo; deben evaluarse tanto la capacidad como la proporcionalidad del coste.
Una recuperación demostrada entre proveedores compartidos, una conciliación correcta de operaciones y una comunicación clara de las interrupciones respaldarían la confianza. Incumplir repetidamente objetivos de recuperación o mantener dependencias comunes sin resolver la debilitaría. La advertencia de Malhotra da motivos para examinar esos hechos, mientras su salvedad de ausencia de estrés inminente evita convertir el examen en una predicción de crisis sin respaldo.