Sebastien Rousseau

ניהול סיכוני מודלים

מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026

קריאת ממשל למנהלי סיכונים ראשיים ולראשי סיכוני מודלים: הרשויות האמריקאיות שכתבו מחדש את ניהול סיכוני המודלים באפריל 2026 והוציאו במפורש AI גנרטיבי וסוכני, בעוד ההצהרה הפיקוחית הבריטית, הניטרלית טכנולוגית, ממשיכה למשוך את אותם מודלים פנימה — ומותירה בנקים קבוצתיים מפעילים מודל אחד תחת שתי תשובות.

9 דקות קריאה
Banner for: מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026

מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 השאיר בחוץ את המודלים שהבנקים באמת מפעילים

חמש עשרה שנות דוקטרינה של סיכוני מודלים נכתבו מחדש באפריל, והפסקה בעלת ההשלכות הגדולות ביותר היא זו הקובעת מה ההנחיות אינן מכסות. ב-17 באפריל 2026 פרסמו ה-Federal Reserve, ה-OCC וה-FDIC הנחיות פיקוחיות מתוקנות לניהול סיכוני מודלים, המחליפות את מסגרת 2011 שסביבה התארגן הענף במשך עשור וחצי. הרוויזיה זהירה, מבוססת סיכון וברובה מבורכת. היא גם קובעת, במפורש, שמודלים של AI גנרטיבי ו-AI סוכני אינם בתחולתה — ובעקבותיה יפורסם קול קורא להערות. הבנקים נמצאים אפוא במרווח: מפעילים את המודלים שהמסגרת מוציאה, תחת מסגרת שטרם נכתבה.

תקציר מנהלים

  • הסדר 2011 יוצא לגמלאות. SR 26-2 ו-OCC Bulletin 2026-13, שניהם מ-17 באפריל 2026, מחליפים את ההנחיות ותיקות היומין מ-2011 ואת נספחן מ-2021. ארכיטקטורת שלושת העמודים — פיתוח תקין, ביקורת עצמאית אפקטיבית, ניטור שוטף — עוברת הלאה.
  • המידתיות מפורשת כעת. הרשויות אומרות שההנחיות צפויות להיות רלוונטיות בעיקר לארגונים בנקאיים בעלי נכסים כוללים של למעלה מ-30 מיליארד דולר, ועודן רלוונטיות למוסדות קטנים יותר בעלי סיכון מודלים מהותי. זהו שינוי דגש משמעותי, לא פטור.
  • שאלת ה-AI נדחתה, לא נענתה. AI גנרטיבי וסוכני מוצאים מתחולת ההנחיות האלה, ובעקבותיהן יפורסם קול קורא להערות שיעסוק בניהול סיכוני מודלים בכלל ובשימוש הבנקים ב-AI בפרט.
  • דחייה אינה היתר. הקריאה הנכונה היא שהרשויות טרם הכריעו כיצד לפקח על המודלים האלה — וזה שונה מהותית מהכרעה שהם אינם זקוקים לממשל.

מה הרשויות באמת שינו

הסירו את הפרשנות, והרוויזיה של אפריל עושה שלושה דברים.

היא מוציאה לגמלאות את הסדר 2011. ההנחיות המתוקנות מחליפות את הנחיות סיכוני המודלים שפורסמו ב-2011 ואת נספחן מ-2021, וסוגרות פרק בן חמש עשרה שנה שבמהלכו הפך SR 11-7 לאסמכתה הגלובלית דה-פקטו לממשל מודלים, הרחק מעבר למוסדות שאותם חייב.

היא הופכת את המידתיות למפורשת. ההנחיות צפויות להיות רלוונטיות בעיקר לארגונים בנקאיים בעלי נכסים כוללים של למעלה מ-30 מיליארד דולר, ונותרות רלוונטיות לארגונים קטנים יותר בעלי חשיפה מהותית לסיכון מודלים, בשל השכיחות והמורכבות של המודלים שלהם או של פעילויות מחוץ לבנקאות קהילתית מסורתית. מידת התחכום צריכה לעקוב אחר הגודל, המורכבות ופרופיל הסיכון.

היא משמרת את הארכיטקטורה. תקינות רעיונית בפיתוח, ביקורת עצמאית אפקטיבית באמצעות בחינה בלתי תלויה, וניטור שוטף מול ספים מתועדים — כולם שורדים. מוסדות שבנו היטב מול מסגרת 2011 אינם מתחילים מחדש.

טבלה 1: מה השתנה, ומה נשמר

רכיב מסגרת 2011 ההנחיות המתוקנות של 2026
מעמד SR 11-7 ונספחן מ-2021 הוחלפו והומרו, 17 באפריל 2026
ארכיטקטורת הליבה פיתוח, ולידציה, ממשל נשמרה שלמה במידה רבה
מידתיות משתמעת, מיושמת דרך הפיקוח מפורשת: מותאמת לגודל, למורכבות ולפרופיל הסיכון
רלוונטיות מוצהרת רחבה רלוונטית בעיקר מעל 30 מיליארד דולר נכסים כוללים; עדיין רלוונטית מתחת לכך היכן שסיכון המודלים מהותי
AI גנרטיבי וסוכני קדמו לשאלה מחוץ לתחולה במפורש, עם קול קורא להערות שיפורסם בהמשך

המשפט שחשוב

רוב הרוויזיה היא אבולוציה. פסקה אחת אינה:

מודלים של AI גנרטיבי ו-AI סוכני הם חדשניים ומתפתחים במהירות. ככאלה, הם אינם בתחולת הנחיות אלה.

בקריאה לצד ההתחייבות לפרסם קול קורא להערות שיעסוק בניהול סיכוני מודלים בכלל, ובשימוש הבנקים ב-AI לרבות AI גנרטיבי וסוכני בפרט, המשמעות ברורה דיה. הרשויות אינן אומרות שהמערכות האלה נמוכות בסיכון. הן אומרות שטרם הכריעו כיצד לפקח עליהן, ומעדיפות להיוועץ מאשר לחוקק מסגרת שטכנולוגיה מהירה תעקוף בתוך מחזור אחד.

זו מלאכה רגולטורית ראויה להגנה. זו גם עמדה מביכה עבור בנק שכבר מפעיל AI גנרטיבי בייצור.

משום שהשאלה המעשית שוועדת סיכונים שואלת אינה "האם זה בתחולת ההנחיות של אפריל?" אלא "אם זה ישתבש, מה יישאלו אותנו?" והתשובה לשאלה השנייה לא השתנתה.

מחוץ לתחולה אינו מחוץ לסיכון

הקריאה השגויה היקרה ביותר הזמינה ב-2026 היא שהוצאה מתחולת הנחיות סיכוני המודלים פירושה הוצאה מהפיקוח. אין זה כך. מודל הנופל מחוץ למסגרת המסוימת הזו עדיין יושב במלואו בתוך כמה מסגרות אחרות.

טבלה 2: היכן נוחתת מערכת GenAI שמחוץ לתחולה

המודל עושה זאת המסגרת שבפניה הוא עדיין נותן דין וחשבון השאלה שתישאלו
רץ על מודל יסוד של ספק סיכון צד שלישי ומיקור חוץ האם תוכלו להציג ראיות לבדיקת נאותות, לאסטרטגיית יציאה ולניתוח ריכוזיות מול הספק?
נוגע בהחלטת אשראי או תמחור הגנת הצרכן והלוואות הוגנות האם תוכלו להוכיח שהתוצאה לא הייתה מפלה, ולשחזר מדוע התקבלה?
יושב בתהליך פונה-לקוח או תפעולי סיכון תפעולי וחוסן מה קורה כשהוא מידרדר, ומי שם לב?
מייצר פלט שעובדים מסתמכים עליו ממשל ואחריותיות בכירים מי הבעלים של המערכת הזו, ומה נאמר לו על מגבלותיה?
מופעל באיחוד האירופי או בבריטניה EU AI Act; PRA SS1/23 תשובת התחולה כאן שונה — ראו להלן

אף אחת מאלה אינה חובה חדשה. וזו בדיוק הנקודה: ההנחיות של אפריל צמצמו את מה שהן מכסות, ולא הוציאו דבר משום מסגרת אחרת.

קיימת גם א-סימטריה בציפיות הפיקוחיות שראוי לנקוב בה בשמה. כשמסגרת שותקת, הבוחנים אינם משתתקים. הם נסוגים לציפיות הכלליות של יציבות ואיתנות, שהן רחבות ופחות צפויות מתקן כתוב לסיכוני מודלים. להיות מחוץ לתחולה של כלל מסוים פירושו לעיתים קרובות להישפט מול כלל מעורפל יותר.

הפיצול הטרנס-אטלנטי שבנק קבוצתי חייב כעת לנהל

עבור מוסד הפועל משני עברי האוקיינוס האטלנטי, ההחלטה של אפריל יוצרת סטייה חיה.

ההצהרה הפיקוחית הבריטית בדבר עקרונות ניהול סיכוני מודלים לבנקים, SS1/23, נכנסה לתוקף ב-17 במאי 2024. היא בנויה על חמישה עקרונות — זיהוי ומרשם המודלים, ממשל, פיתוח ויישום ושימוש, ולידציה בלתי תלויה, ואמצעי מיתון למודלים בעלי ליקויים — והיא ניטרלית טכנולוגית במכוון. בינה מלאכותית ולמידת מכונה אינן מוחרגות; הן נלקחות בחשבון.

כך שאותו מודל גנרטיבי עצמו, המופעל באותה קבוצה ובאותו קו עסקי, נמצא בתוך פרימטר סיכוני המודלים הבריטי ומחוץ לזה האמריקאי המתוקן. הוסיפו את חובות ה-EU AI Act עבור הפעלה אירופית, ויש שלוש תשובות, לא שתיים.

למוסדות יש בדיוק שתי תגובות קוהרנטיות.

הפעילו מסגרת אחת לפי התקן המחמיר ביותר. נהלו AI גנרטיבי כאילו היה בתחולה בכל מקום, משום שהוא בתחולה במקום כלשהו ויהיה בתחולה רחבה יותר ברגע שהקול הקורא יוכרע. זה עולה יותר עכשיו, וניתן להגנה בכל תחום שיפוט.

הפעילו פרימטרים נפרדים באמת. אפשרי משפטית, אומלל תפעולית. פירושו שני מרשמים, שני תקני ולידציה ושתי מערכות ראיות עבור מודל אחד — ובנוסף החשיפה המוניטינית של הסבר, לאחר אירוע, שגרסת הבקרה שהייתה תופסת אותו היא זו שיושמה בתחום השיפוט האחר.

הראשונה היא התשובה הנכונה כמעט לכל מוסד גדול מספיק כדי שזו תהיה בכלל שאלה. השנייה היא מה שקורה כברירת מחדל כשאיש אינו מחליט.

מה לעשות עם המרווח

הקול הקורא בדרך. החלון שבין עכשיו לבין מסגרת מיוצבת הוא החלק שחייב להיות מנוהל במכוון, משום שזו התקופה שבה ההפעלה נמשכת והתיעוד לא.

שלוש מחויבויות הופכות את המרווח הזה לבר-הישרדות.

רשמו עכשיו, סווגו אחר כך. התוצר בעל הערך הגבוה ביותר הוא מרשם מלא של המקומות שבהם מערכות גנרטיביות וסוכניות באמת רצות — לרבות אלה שנרכשו כתכונות בתוך מוצרי SaaS, ושם רובן מסתתרות. האם כל אחת מהן היא פורמלית "מודל" תחת הגדרה עתידית כלשהי — זו שאלה שתוכלו לענות עליה ברגע שתדעו שהן קיימות. אינכם יכולים לסווג את מה שלא מצאתם.

כתבו את גישת הוולידציה שהייתם מגנים עליה. בדיקה לאחור מסורתית אינה עוברת בנקל למערכת לא דטרמיניסטית, וזו בדיוק הסיבה שהרשויות דחו את ההכרעה. זו אינה סיבה להיעדר גישה. בדיקת ייצור מול מקרים שהוצאו מהמדגם, מעקב אחר עקיפות אנושיות, ניתוח תוצאות מקביל מול התהליך הקיים, וספי קבלה מתועדים — כולם זמינים כבר היום וכולם קריאים למפקח.

הגיבו לקול הקורא. למוסד שבנה גישה עובדת במהלך המרווח יש משהו קונקרטי לומר, וההיוועצות היא המקום שבו התקן הסופי מעוצב. מוסדות ששומרים על שתיקה יורשים את מה שהקולניים משיגים במשא ומתן.

ספר ההפעלה

  1. בצעו כיול מחדש מול ההנחיות המתוקנות עכשיו. אשרו אילו מהמודלים הקיימים שלכם זזים תחת שפת המידתיות המפורשת, בשני הכיוונים. חלקם יזדקקו לפחות; חלקם יזדקקו ליותר.
  2. אל תסירו דבר ממרשם המודלים בגלל ההוצאה של ה-AI. הסרה היא החלטה שתיקרא רע מאוד בדיעבד, וגילוי מחדש עולה יותר מהחזקה.
  3. תייגו כל מערכת גנרטיבית וסוכנית במרשם כממתינה לסיווג. הפכו את המרווח לגלוי במרשם במקום נעדר ממנו.
  4. מפו כל אחת מהן למסגרות שבפניהן היא כן נותנת דין וחשבון — צד שלישי, תפעולי, הגנת הצרכן, הלוואות הוגנות — ואשרו שלכל אחת יש בעלים נקוב תחתן.
  5. אמצו את התקן הטרנס-אטלנטי המחמיר כמדיניות קבוצתית. מרשם אחד, רף ולידציה אחד, חבילת ראיות אחת.
  6. הכינו תגובה לקול הקורא. זו ההשפעה הזולה ביותר הזמינה על התקן שמולו תיבחנו.

הרשויות עשו דבר סביר באפריל: הן נמנעו מלכתוב כלל עבור טכנולוגיה שאינן מבינות עדיין די הצורך כדי לתחום אותה. המעשה הסביר המקביל עבור בנק הוא להימנע מלראות בכך היתר.

שאלות נפוצות

האם ההנחיות מאפריל 2026 אומרות ש-AI גנרטיבי אינו מפוקח בבנקאות האמריקאית?
לא. הן אומרות שמודלים של AI גנרטיבי ו-AI סוכני נמצאים מחוץ לתחולת ההנחיות הספציפיות ההן. המערכות האלה נותרות כפופות לניהול סיכון צד שלישי, לסיכון תפעולי, להגנת הצרכן, להלוואות הוגנות ולציפיות הכלליות של יציבות ואיתנות. הרשויות גם התחייבו לקול קורא להערות שיעסוק בשימוש הבנקים ב-AI, לרבות AI גנרטיבי וסוכני.

מה בדיוק הוחלף?
ההנחיות המתוקנות, שפורסמו ב-17 באפריל 2026 על ידי ה-Federal Reserve, ה-OCC וה-FDIC, מחליפות את הנחיות ניהול סיכוני המודלים מ-2011 ואת נספחן מ-2021. ארכיטקטורת הליבה — פיתוח תקין, ביקורת עצמאית אפקטיבית, ניטור שוטף — עוברת הלאה.

האם סף 30 מיליארד הדולר אומר שבנקים קטנים יותר יכולים להתעלם מזה?
לא. ההנחיות קובעות שהן צפויות להיות רלוונטיות בעיקר לארגונים מעל גודל זה, ומוסיפות שהן עשויות להיות רלוונטיות גם לארגונים קטנים יותר בעלי חשיפה מהותית לסיכון מודלים, בשל השכיחות והמורכבות של המודלים שלהם או בשל פעילויות מחוץ לבנקאות קהילתית מסורתית. זו אמירה של מידתיות, לא קו פטור.

כיצד זה מתיישב עם ה-SS1/23 הבריטי?
זה סוטה ממנו. ה-SS1/23, שנכנס לתוקף ב-17 במאי 2024, ניטרלי טכנולוגית ואינו מוציא AI או למידת מכונה. בנק קבוצתי המפעיל את אותו מודל בשני תחומי השיפוט ניצב כעת בפני תשובות תחולה שונות, ולכן ניהול לפי התקן המחמיר הוא הדרך המעשית.

האם עלינו להסיר כלי AI גנרטיבי ממרשם המודלים שלנו כעת, כשהם מחוץ לתחולה?
לא — וזו ההחלטה שסביר ביותר שיתחרטו עליה. שלמות המרשם זולה לתחזוקה ויקרה לבנייה מחדש. תייגו את המערכות האלה כממתינות לסיווג במקום זאת, כך שהמרשם ישקף את מה שבאמת מופעל כשהמסגרת תגיע.

הפניות

נסקר לאחרונה .

פרסם מחדש מאמר זה

העתק בפורמט Medium

# מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/)

שכתוב ניהול סיכוני המודלים מאפריל 2026 הוציא AI גנרטיבי וסוכני במפורש מחוץ לתחולה. אך מחוץ לתחולה אינו מחוץ לסיכון, וההצהרה הבריטית חושבת אחרת לגמרי.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

העתק בפורמט Mastodon

מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau

שכתוב ניהול סיכוני המודלים מאפריל 2026 הוציא AI גנרטיבי וסוכני במפורש מחוץ לתחולה. אך מחוץ לתחולה אינו מחוץ לסיכון, וההצהרה הבריטית חושבת אחרת לגמרי.

https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

העתק מעוצב עבור LinkedIn

מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau

שכתוב ניהול סיכוני המודלים מאפריל 2026 הוציא AI גנרטיבי וסוכני במפורש מחוץ לתחולה. אך מחוץ לתחולה אינו מחוץ לסיכון, וההצהרה הבריטית חושבת אחרת לגמרי.

להלן עיקרי הנקודות האסטרטגיות:

- מה הרשויות באמת שינו. הסירו את הפרשנות, והרוויזיה של אפריל עושה שלושה דברים.
- המשפט שחשוב. רוב הרוויזיה היא אבולוציה.
- מחוץ לתחולה אינו מחוץ לסיכון. הקריאה השגויה היקרה ביותר הזמינה ב-2026 היא שהוצאה מתחולת הנחיות סיכוני המודלים פירושה הוצאה מהפיקוח.
- הפיצול הטרנס-אטלנטי שבנק קבוצתי חייב כעת לנהל. עבור מוסד הפועל משני עברי האוקיינוס האטלנטי, ההחלטה של אפריל יוצרת סטייה חיה.

כיצד מתמודד הארגון שלכם עם האתגרים המתוארים במאמר זה?

→ https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

#ניהולסיכונימודלים #Sr262 #Sr117 #OccBulletin202613 #ממשלAiגנרטיבי

Sebastien Rousseau | CC-BY-4.0
ציטוט הכתבה

מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau

שכתוב ניהול סיכוני המודלים מאפריל 2026 הוציא AI גנרטיבי וסוכני במפורש מחוץ לתחולה. אך מחוץ לתחולה אינו מחוץ לסיכון, וההצהרה הבריטית חושבת אחרת לגמרי.

BibTeX

@online{rousseau2026מחוץ,
  author  = {Rousseau, Sebastien},
  title   = {{מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
ER  -

Vancouver

Rousseau S. מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Chicago

Rousseau, Sebastien. "מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.

APA

Rousseau, S. (2026, July 30). מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

פרסום מחדש של הכתבה

מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau

שכתוב ניהול סיכוני המודלים מאפריל 2026 הוציא AI גנרטיבי וסוכני במפורש מחוץ לתחולה. אך מחוץ לתחולה אינו מחוץ לסיכון, וההצהרה הבריטית חושבת אחרת לגמרי.

כתבה זו מפורסמת ברישיון Creative Commons Attribution 4.0 International. פרסום מחדש מחייב ייחוס לכתובת ה-URL הקאנונית.

מחוץ לתחולה אינו מחוץ לסיכון: שכתוב סיכוני המודלים ב-2026 — Sebastien Rousseau

שכתוב ניהול סיכוני המודלים מאפריל 2026 הוציא AI גנרטיבי וסוכני במפורש מחוץ לתחולה. אך מחוץ לתחולה אינו מחוץ לסיכון, וההצהרה הבריטית חושבת אחרת לגמרי.

Originally published at https://sebastienrousseau.com/he/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.