On 16 January 2026, the Superintendencia de Bancos de Panamá issued Acuerdo 1-2026, updating the framework for preventing the misuse of banking and fiduciary services for money laundering, terrorism financing, and the financing of weapons proliferation (BC/FT/FPADM). Read it once and you'll notice what it doesn't say: it never uses the words "artificial intelligence." Read it a second time — from the perspective of the systems a bank will actually deploy to comply — and it reads like an AI governance mandate in everything but name.

That gap between what a regulation says and what it forces you to build is where compliance programs quietly accumulate risk. Panama isn't unusual here; it's early. The same pattern is showing up across Latin America, where supervisors are writing risk-based, technology-forward rules that assume automated tooling without ever naming — or governing — the models underneath.

What Acuerdo 1-2026 actually requires

The Acuerdo modernizes the prevention regime for banks, fiduciary companies, and banking groups. The core obligations are familiar in shape but sharper in expectation:

  • A risk-based approach, explicitly proportional to the size and complexity of the institution
  • A mandatory Manual de Prevención, documented and submitted to the regulator on an annual basis
  • A strengthened Compliance Committee and a Chief Compliance Officer with genuine operational independence
  • Enhanced identification of beneficial owners and reinforced internal controls
  • Explicit attention to digital channels and remote, technological risks
  • Inferential geolocation in digital onboarding — analysis of IP address, internet provider, VPN usage, and device configuration — with an extended implementation deadline of 30 June 2027

Where the AI shows up

Each of those obligations, in practice, is executed by a model. Inferential geolocation is a classification model. A transaction-monitoring program that is "risk-based and proportional" is a scoring model. Sanctions and PEP screening is a matching model. Onboarding fraud checks are models. The Acuerdo doesn't tell you to buy any of them — but a proportionate, digital-first prevention program is nearly impossible to run without them. That is precisely why the market response has been a rush toward RegTech.

So the automated tooling arrives as a compliance purchase. It stays as a governance liability. The distinction matters because the two are owned by different people, on different timelines, with different questions to answer.

The examiner's questions just changed

Once your prevention program runs on models, the supervisory conversation shifts underneath you. A traditional AML review asks about policies, thresholds, and case files. A model-aware review asks something harder:

  • Who owns this model, and who signs off before a new version reaches production?
  • What data trained it, and when was it last reviewed?
  • How do you know it still performs — across customer segments, not just in aggregate?
  • What is your false-positive rate, and what does it cost the customers wrongly caught?
  • Can you explain a specific decision — a frozen account, a declined onboarding — to the person it affected and to the regulator?

A Manual de Prevención that documents the policy but not the models has a hole in exactly the place a modern examiner will look. "The system flagged it" is not an answer a supervisor accepts for long.

The tool is a compliance purchase. The model is a governance liability. They are not owned by the same person, and Acuerdo 1-2026 quietly made the second one the bank's problem.

What a defensible program looks like

The fix isn't another vendor. It's a governance layer sitting over the tools you already run — the same discipline Panama's supervisor is starting to expect, built once and maintained:

  • A model inventory tied directly to the prevention program — every AML/fraud/geolocation model, in production or pending
  • A named owner, a documented risk classification, and a review date for each
  • Testing evidence — drift, segment-level performance, false-positive analysis — documented in a form an examiner can follow, not a summary score
  • Explainability for any automated decision that produces an adverse action

This is exactly what ISO/IEC 42001 — the international AI management system standard — and the NIST AI RMF are built to produce. The work is to map them to Panamanian supervisory expectations rather than European ones, so what you build answers the questions your examiner will actually ask.

Manual de Prevención — the clause that ages badly vs. the one that doesn't

The Bank uses automated tools to support transaction monitoring and onboarding. The Bank maintains a registered inventory of the models used in prevention, each with a named owner, a documented risk classification, a review date, and explainability sufficient to reconstruct an adverse decision.

Closing the gap before you're asked to is the cheaper version of this problem. The deadline for the digital-geolocation provisions runs to mid-2027, but the governance work is what takes time — inventories, ownership, testing evidence, and sign-off don't materialize in the quarter before an exam.

El 16 de enero de 2026, la Superintendencia de Bancos de Panamá emitió el Acuerdo 1-2026, actualizando el marco para prevenir el uso indebido de los servicios bancarios y fiduciarios para el blanqueo de capitales, el financiamiento del terrorismo y el financiamiento de la proliferación de armas (BC/FT/FPADM). Léelo una vez y notarás lo que no dice: nunca usa las palabras "inteligencia artificial". Léelo por segunda vez — desde la perspectiva de los sistemas que un banco realmente desplegará para cumplir — y se lee como un mandato de gobernanza de IA en todo menos en el nombre.

Esa brecha entre lo que dice una norma y lo que te obliga a construir es donde los programas de cumplimiento acumulan riesgo en silencio. Panamá no es una excepción aquí; va adelantada. El mismo patrón aparece en toda América Latina, donde los supervisores redactan normas basadas en riesgo y orientadas a la tecnología que asumen herramientas automatizadas sin nombrar — ni gobernar — los modelos que las sostienen.

Qué exige realmente el Acuerdo 1-2026

El Acuerdo moderniza el régimen de prevención para bancos, empresas fiduciarias y grupos bancarios. Las obligaciones centrales tienen una forma conocida, pero una expectativa más exigente:

  • Un enfoque basado en riesgo, explícitamente proporcional al tamaño y la complejidad de la institución
  • Un Manual de Prevención obligatorio, documentado y presentado al regulador de forma anual
  • Un Comité de Cumplimiento reforzado y un Oficial de Cumplimiento con verdadera independencia operativa
  • Identificación reforzada de beneficiarios finales y controles internos más robustos
  • Atención explícita a los canales digitales y a los riesgos remotos y tecnológicos
  • Geolocalización inferencial en la vinculación digital — análisis de dirección IP, proveedor de internet, uso de VPN y configuración del dispositivo — con un plazo ampliado de implementación hasta el 30 de junio de 2027

Dónde aparece la IA

Cada una de esas obligaciones, en la práctica, la ejecuta un modelo. La geolocalización inferencial es un modelo de clasificación. Un monitoreo transaccional "basado en riesgo y proporcional" es un modelo de calificación. El filtrado de sanciones y PEP es un modelo de coincidencia. Los controles de fraude en la vinculación son modelos. El Acuerdo no te dice que compres ninguno — pero un programa de prevención proporcional y digital es casi imposible de operar sin ellos. Por eso la respuesta del mercado ha sido una carrera hacia el RegTech.

Así que la herramienta automatizada llega como una compra de cumplimiento. Se queda como un pasivo de gobernanza. La distinción importa porque las dos cosas las gestionan personas distintas, en plazos distintos, con preguntas distintas que responder.

Las preguntas del examinador acaban de cambiar

En cuanto tu programa de prevención corre sobre modelos, la conversación de supervisión cambia bajo tus pies. Una revisión antilavado tradicional pregunta por políticas, umbrales y expedientes. Una revisión consciente de los modelos pregunta algo más difícil:

  • ¿Quién es el responsable de este modelo, y quién lo aprueba antes de que una nueva versión llegue a producción?
  • ¿Con qué datos se entrenó, y cuándo se revisó por última vez?
  • ¿Cómo sabes que sigue funcionando — entre segmentos de clientes, no solo en agregado?
  • ¿Cuál es tu tasa de falsos positivos, y qué le cuesta a los clientes atrapados por error?
  • ¿Puedes explicar una decisión concreta — una cuenta congelada, una vinculación rechazada — a la persona afectada y al regulador?

Un Manual de Prevención que documenta la política pero no los modelos tiene un hueco justo en el lugar donde mirará un examinador moderno. "El sistema lo marcó" no es una respuesta que un supervisor acepte por mucho tiempo.

La herramienta es una compra de cumplimiento. El modelo es un pasivo de gobernanza. No los gestiona la misma persona, y el Acuerdo 1-2026 convirtió en silencio el segundo en problema del banco.

Cómo se ve un programa defendible

La solución no es otro proveedor. Es una capa de gobernanza que se sitúa sobre las herramientas que ya operas — la misma disciplina que el supervisor panameño empieza a esperar, construida una vez y mantenida:

  • Un inventario de modelos ligado directamente al programa de prevención — cada modelo de PBC/fraude/geolocalización, en producción o pendiente
  • Un responsable designado, una clasificación de riesgo documentada y una fecha de revisión para cada uno
  • Evidencia de pruebas — desviación, desempeño por segmento, análisis de falsos positivos — documentada en un formato que un examinador pueda seguir, no un puntaje resumen
  • Explicabilidad para cualquier decisión automatizada que produzca una acción adversa

Esto es exactamente lo que ISO/IEC 42001 — el estándar internacional de sistemas de gestión de IA — y el NIST AI RMF están diseñados para producir. El trabajo consiste en mapearlos a las expectativas de supervisión panameñas en lugar de las europeas, de modo que lo que construyas responda a las preguntas que tu examinador realmente hará.

Manual de Prevención — la cláusula que envejece mal frente a la que no

El Banco utiliza herramientas automatizadas para apoyar el monitoreo de transacciones y la vinculación. El Banco mantiene un inventario registrado de los modelos usados en la prevención, cada uno con un responsable designado, una clasificación de riesgo documentada, una fecha de revisión y explicabilidad suficiente para reconstruir una decisión adversa.

Cerrar la brecha antes de que te la señalen es la versión más barata de este problema. El plazo de las disposiciones de geolocalización digital corre hasta mediados de 2027, pero lo que toma tiempo es el trabajo de gobernanza — los inventarios, la propiedad, la evidencia de pruebas y las aprobaciones no aparecen en el trimestre previo a una inspección.

Frequently askedPreguntas frecuentes

Does Acuerdo 1-2026 require AI governance?¿El Acuerdo 1-2026 exige gobernanza de IA?

Not in those words — the Acuerdo never uses the term "artificial intelligence." But its risk-based, digital-first obligations are executed in practice by models (transaction monitoring, screening, inferential geolocation), and those models are exactly what a modern examiner will probe.

No con esas palabras — el Acuerdo nunca usa el término "inteligencia artificial". Pero sus obligaciones basadas en riesgo y orientadas a lo digital las ejecutan modelos en la práctica (monitoreo transaccional, filtrado, geolocalización inferencial), y esos modelos son justo lo que examinará un supervisor moderno.

When do the technology provisions take effect?¿Cuándo entran en vigor las disposiciones tecnológicas?

Acuerdo 1-2026 was issued by the Superintendencia de Bancos de Panamá on 16 January 2026. The inferential digital-geolocation requirement carries an extended implementation deadline of 30 June 2027.

El Acuerdo 1-2026 fue emitido por la Superintendencia de Bancos de Panamá el 16 de enero de 2026. El requisito de geolocalización digital inferencial tiene un plazo ampliado de implementación hasta el 30 de junio de 2027.

We use a third-party RegTech tool. Isn't governance the vendor's job?Usamos una herramienta RegTech de un tercero. ¿La gobernanza no es tarea del proveedor?

No. The obligation stays with the bank. You own the risk classification, the review cadence, and the explanation you give a regulator when an automated decision freezes an account or declines an onboarding — regardless of who built the model.

No. La obligación permanece en el banco. Tú eres responsable de la clasificación de riesgo, del ciclo de revisión y de la explicación que le das a un regulador cuando una decisión automatizada congela una cuenta o rechaza una vinculación — sin importar quién construyó el modelo.

Get in touchContacto

Governing the models behind your prevention program.Gobernar los modelos detrás de tu programa de prevención.

Mieru Consulting is an independent AI governance practice for regulated institutions — ISO/IEC 42001 and the NIST AI RMF mapped to Latin American supervisory expectations. Thirty minutes, no deck.

Mieru Consulting es una práctica independiente de gobernanza de IA para instituciones reguladas — ISO/IEC 42001 y el NIST AI RMF mapeados a las expectativas de supervisión de América Latina. Treinta minutos, sin presentaciones.

Book a readiness callAgendar una llamada de diagnóstico

This article is general information about AI governance and supervisory practice, not legal advice. Mieru Consulting is an independent AI governance and compliance advisory practice; it does not provide legal opinions and is not a substitute for Panamanian counsel. Regulatory references reflect Acuerdo 1-2026 as published by the Superintendencia de Bancos de Panamá.

Este artículo es información general sobre gobernanza de IA y práctica de supervisión, no asesoría legal. Mieru Consulting es una práctica independiente de asesoría en gobernanza y cumplimiento de IA; no emite opiniones legales ni sustituye a un abogado panameño. Las referencias normativas reflejan el Acuerdo 1-2026 según lo publicado por la Superintendencia de Bancos de Panamá.