您的当前位置:首页 > 标签 > 人工智能模型风险管理
毕马威:2026于混沌处求可控之道-银行业生成式人工智能模型验证白皮书(27页).pdf
2026人工智能模型风险管理:SR11-7、欧盟AI法案、香港SFC三大监管框架下的银行合规路径|毕马威
毕马威解析人工智能模型风险管理:SR11-7、欧盟AI法案、香港SFC三大框架、生成式AI验证的差异化路径与供应商模型管理实践。
 2026-07-29
 银行业
 27页
1张图表
数据来源:
毕马威:2026于混沌处求可控之道-银行业生成式人工智能模型验证白皮书(27页) 查看报告
当生成式AI在信贷决策中替代人工判断、在合规监控中自动起草可疑活动报告,传统的模型风险管理框架面临根本性挑战。毕马威的白皮书指出,SR11-7的验证要求在基础模型闭源的情况下不能免除银行责任,欧盟AI法案将信用评估列为高风险应用,香港SFC首次在整体层面确立了模型风险管理的监管原则。当模型从“自己训练的”变为“第三方调用的”,模型风险管理的边界正在被重新定义。

传统MRM框架的适用性挑战

生成式AI如何突破传统模型边界

传统的模型风险管理框架(如美国的SR11-7和香港SFC的最新原则)是为输出明确、可解释性强的模型设计的。生成式AI系统的动态性、缺乏透明度、第三方依赖性,使这些框架面临根本性挑战。
SFC发布的《适用于模型风险管理的一般原则》咨询稿,是香港首份在整体层面确立模型风险管理监管要求的文件,要求理论基础、输入数据、定量估计等内容都要受到严谨的模型生命周期管理、独立验证以及定期监控。

三大监管框架的核心要求

欧盟AI法案:银行业的信用评估或风险评分通常被归类为“高风险”用例,要求严格的数据治理、记录留存和人工监督。EBA和ECB要求银行将现有的模型风险管理原则应用于生成式AI。
美国SR11-7与NIST:并非所有生成式AI应用都被纳入模型风险管理范畴。监管对模型的分类越来越多由具体应用场景驱动,验证重点是具体实施方式的适当性和有效性(如RAG架构和提示词策略),而非对第三方基础模型进行深入的概念性评估。
香港SFC模型风险管理原则:2025年SFC发布《适用于模型风险管理的一般原则》咨询稿,要求模型定义、开发标准、实施与变更流程、验证、重新验证及定期审查的标准,以及相应的治理与质询机制。严谨的文件记录是核心要求——模型开发的各个环节、验证报告、独立测试结果及已识别的缺陷都必须被全面记录。

供应商模型管理的独特挑战

当模型变成“黑盒”

银行很少从零开始训练大语言模型,通常选择第三方模型(通过API或云平台接入)。由此产生独特的监管难题:在基础训练数据和模型权重闭源、银行无法获取的情况下,如何遵守SR11-7等监管要求?
监管机构要求,无法获知此类信息不等于银行可以免除问责。因此,验证方式必须从检查源代码向质疑供应商转变:开展严格的基于输出结果的测试、审查供应商文件(如模型卡)、验证第三方模型外围的“封装层”或管控措施,以确保外部模型在银行风险偏好范围内运行。

模型生命周期的MRM落地

从开发到退役的全周期管理

SFC要求模型在投入生产使用前进行全面的、独立的模型验证,并且在模型设计、假设、输入或输出发生重大变化时亦需重新验证。独立性是核心要求,确保验证过程对模型的三大核心部分——输入、处理和报告——进行客观评估。
除了部署前的初始验证,SFC还规定持续开展模型重新验证,并每年至少进行一次定期审查,从而系统跟踪已知模型局限、发现新出现的漏洞,并评估随时间推移的性能衰退。验证单位人员应具备先进的技术能力、领域专业知识与深入的业务理解,并拥有明确权力向开发者提出挑战、实施严格的操作限制或直接拒绝不合格模型。
金融机构应建立统一且正式的“模型”定义,由三部分构成:信息输入部分、处理部分、以及报告部分。应建立完整及准确的模型清单,记录所有当前使用、正在开发或已退役的模型,在模型生命周期中明确分配责任。
模型风险管理的核心逻辑正在从“验证模型本身”转向“验证模型运行的整个系统”。当基础模型闭源、当第三方供应商不可控、当输出概率化而非确定性——银行的合规责任不再止于“买了什么模型”,而是“怎么用、怎么控、怎么追溯”。
客服
商务合作
小程序
服务号
折叠