En virtud del Marco de Ciberseguridad y Resiliencia Cibernética de la India, las entidades reguladas por el SEBI —bolsas de valores, depositarias, cámaras de compensación y fondos de inversión, entre otras— deben presentar informes periódicos de auditoría de ciberseguridad. Revisar manualmente estos informes requiere mucho trabajo y dificulta comparar de forma coherente la postura de ciberseguridad en todo el sector.
C-SAC (Cyber-Sec Audit Compliance) es una plataforma impulsada por IA que el SEBI desarrolló para automatizar este análisis: recibe los informes de auditoría de ciberseguridad presentados por las entidades a través del Portal SI del SEBI, señala brechas de cumplimiento y áreas de riesgo, y genera puntuaciones de riesgo comparativas entre entidades reguladas para respaldar el enfoque de supervisión basado en riesgo del SEBI. Según la prensa financiera india, en el ejercicio fiscal 2025-26 la plataforma procesó informes de ocho instituciones de infraestructura de mercado y 23 fondos de inversión, las primeras cifras de uso divulgadas para esta herramienta.
C-SAC se suma a otras herramientas de IA que el SEBI ha desplegado en el mismo período, entre ellas InfoMerge, que automatiza parte del trabajo de investigación (recopilación de datos, análisis y elaboración de informes), y se distingue de las herramientas anteriores del SEBI ya documentadas por separado, Project Sudarsan y R(ai)dar, orientadas a señalar contenidos y anuncios financieros engañosos. La cobertura de C-SAC es hasta ahora limitada: el SEBI regula muchas más instituciones de infraestructura de mercado y miles de fondos de inversión e intermediarios registrados de los que abarcan las cifras del ejercicio 2025-26, y ni el SEBI ni la prensa independiente han publicado todavía datos de exactitud, tasas de falsos positivos, ni una evaluación de si las puntuaciones de riesgo generadas por IA cambiaron los resultados de supervisión. La propia metodología de puntuación de riesgo no se ha hecho pública.
De dónde se obtuvo la información de esta práctica, y cuándo.