Sebastien Rousseau

モデルリスク管理

適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した

チーフ・リスク・オフィサーとモデルリスク統括のためのガバナンスの読み解き。米当局は2026年4月にモデルリスク管理を書き換え、生成AIとエージェントAIを明示的に除外しました。一方で英国の技術中立な監督声明は、同じモデルを引き続き適用範囲に取り込んでいます。結果として、グループ銀行はひとつのモデルを2つの答えのもとで運用することになりました。

9 分で読了
Banner for: 適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した

15年にわたるモデルリスクの原則が4月に書き換えられました。そして最も重い意味を持つ一段落は、この監督指針が何を対象としないかを述べた箇所です。 2026年4月17日、米連邦準備制度理事会、通貨監督庁(OCC)、連邦預金保険公社(FDIC)は、モデルリスク管理に関する改定監督指針を公表し、業界が15年にわたって自らの体制を組み立ててきた2011年のフレームワークを廃止しました。改定は周到で、リスクベースであり、おおむね歓迎すべき内容です。同時にこの改定は、生成AIとエージェントAIのモデルはその適用範囲に含まれないと明言し、意見募集を後続させるとしています。したがって銀行はいま、ひとつの空白期間のなかにいます。フレームワークが除外したモデルを、まだ書かれていないフレームワークのもとで導入しているのです。

エグゼクティブサマリー

  • 2011年の均衡は退場しました。 いずれも2026年4月17日付のSR 26-2とOCC Bulletin 2026-13は、長く使われてきた2011年の監督指針とその2021年の補完文書を廃止して置き換えます。健全な開発、実効的な検証、継続的モニタリングという三本柱の構造は引き継がれます。
  • 比例性が明示されました。 当局は、本監督指針が総資産300億ドル超の銀行組織に最も関連が深いと見込まれる一方、モデルリスクの大きい中小の金融機関にも引き続き関連すると述べています。これは適用除外ではなく、重点の置き方の実質的な変更です。
  • AIの問いは答えられたのではなく、先送りされました。 生成AIとエージェントAIは本監督指針から除外され、モデルリスク管理全般と銀行のAI利用を扱う意見募集が後続します。
  • 先送りは許可ではありません。 正しい読み方は、当局がこれらのモデルをどう監督するかをまだ決めていない、というものです。それは、統制は不要と決めたこととは実質的に異なります。

当局が実際に変えたもの

論評を取り除けば、4月の改定がしていることは3つです。

2011年の均衡を退場させます。 改定監督指針は、2011年に公表されたモデルリスク監督指針とその2021年の補完文書を廃止して置き換え、SR 11-7が拘束対象の金融機関をはるかに超えて事実上のモデルガバナンスの国際的な参照基準となった15年の章を閉じます。

比例性を明示します。 本監督指針は総資産300億ドル超の銀行組織に最も関連が深いと見込まれ、モデルや業務の多さと複雑さ、あるいは伝統的なコミュニティバンキングの外にある業務ゆえにモデルリスクへのエクスポージャーが大きい小規模組織にも引き続き関連します。高度化の度合いは、規模、複雑さ、リスクプロファイルに追随させるべきです。

構造は維持します。 開発における概念的健全性、独立したレビューを通じた実効的な検証、文書化された閾値に対する継続的モニタリングは、いずれも残ります。2011年のフレームワークに対して十分に作り込んできた金融機関が、一から作り直すことはありません。

表1:何が変わり、何が引き継がれたか

要素 2011年のフレームワーク 2026年の改定監督指針
位置づけ SR 11-7とその2021年の補完文書 2026年4月17日付で廃止・置換
中核となる構造 開発、バリデーション、ガバナンス 実質的にそのまま引き継ぎ
比例性 暗黙的で、監督を通じて適用 明示的:規模、複雑さ、リスクプロファイルに応じて調整
示された関連性 広範 総資産300億ドル超に最も関連が深い。それ未満でもモデルリスクが大きければ引き続き関連
生成AIとエージェントAI 問い自体が存在しない時代 明示的に適用範囲外。意見募集が後続

効いてくる一文

改定の大半は漸進的な進化です。1か所だけ違います。

生成AIおよびエージェントAIのモデルは新規性が高く、急速に進化しています。そのため、これらは本監督指針の適用範囲には含まれません。

モデルリスク管理全般と、生成AIおよびエージェントAIを含む銀行のAI利用を扱う意見募集を実施するという約束と併せて読めば、意味は十分に明瞭です。当局は、これらのシステムのリスクが低いと言っているのではありません。どう監督するかをまだ固めていないと言っているのであり、動きの速い技術がひと巡りで追い越してしまうフレームワークを立法するくらいなら、意見を聞きたいということです。

これは擁護できる規制の作法です。同時に、すでに生成AIを本番稼働させている銀行にとっては、居心地の悪い立ち位置でもあります。

リスク委員会が実際に問うのは、*「これは4月の監督指針の適用範囲に入るのか」ではないからです。問いは「これが不調に終わったとき、我々は何を問われるのか」*です。そして2つ目の問いへの答えは変わっていません。

適用範囲外はリスク外ではない

2026年に取り得るもっとも高くつく誤読は、モデルリスク監督指針からの除外が監督からの除外を意味する、というものです。そうではありません。この特定のフレームワークから外れたモデルも、他のいくつものフレームワークの内側にはっきりと位置しています。

表2:適用範囲外の生成AIシステムが、それでも行き着く先

モデルがしていること それでも答えるべきフレームワーク 問われることになる質問
ベンダーの基盤モデルの上で動く 第三者リスクと外部委託リスク 提供者に対するデューデリジェンス、出口戦略、集中度の分析を証跡で示せますか
与信またはプライシングの判断に触れる 消費者保護と公正な与信 結果が差別的でなかったことを示し、なぜその結論に至ったかを再現できますか
顧客接点または業務プロセスに組み込まれている オペレーショナルリスクとレジリエンス 性能が劣化したとき何が起き、誰がそれに気づきますか
職員が依拠する出力を生成する ガバナンスと上級管理者の説明責任 このシステムの所有者は誰で、その限界について何を伝えられていましたか
EUまたは英国で導入されている EU AI法、PRA SS1/23 ここでの適用範囲の答えは異なります。下記を参照してください

いずれも新しい義務ではありません。まさにそこが要点です。4月の監督指針はそれ自体が対象とする範囲を狭めただけで、他の何からも何ひとつ外していません。

はっきり名指しすべき監督上の期待の非対称性もあります。フレームワークが沈黙しても、検査官が沈黙するわけではありません。彼らは一般的な安全性・健全性の期待に立ち戻ります。それは書かれたモデルリスク基準よりも広く、そして予測しにくいものです。特定の規則の適用範囲外にあるということは、しばしばより曖昧な基準で判断されるということです。

グループ銀行がいま抱えることになった大西洋の分岐

大西洋の両側で業務を行う金融機関にとって、4月の決定は現実の乖離を生みます。

英国の銀行向けモデルリスク管理原則に関する監督声明SS1/23は、2024年5月17日に発効しました。5つの原則、すなわち特定とモデル台帳、ガバナンス、開発と実装と利用、独立したバリデーション、欠陥のあるモデルに対する低減策の上に構築されており、意図的に技術中立です。人工知能と機械学習は切り出されておらず、想定の内側に置かれています。

したがって、同じ生成モデルが、同じグループの同じビジネスラインで導入されていても、英国のモデルリスクの境界の内側にあり、改定された米国の境界の外側にあります。欧州での導入にEU AI法の義務が加われば、答えは2つではなく3つになります。

金融機関に取り得る一貫した対応は、正確に2つです。

最も厳しい基準で単一のフレームワークを運用する。 生成AIを、どこでも適用範囲内であるかのように統制します。実際にどこかでは適用範囲内であり、意見募集が決着すればより広く適用範囲内になるからです。いまのコストは高くつきますが、どの法域でも説明が立ちます。

境界を本当に分けて運用する。 法的には可能で、運用上は悲惨です。ひとつのモデルに対して2つの台帳、2つのバリデーション基準、2組の証跡を持つことを意味します。そしてインシデントの後に、それを捉えられたはずの統制のバージョンはもう一方の法域で適用されていた方だった、と説明する評判上のエクスポージャーを負います。

これが問いとして成立する程度の規模を持つ金融機関にとっては、ほぼ例外なく前者が正解です。後者は、誰も決めなかったときに既定値として起きることです。

空白期間をどう使うか

意見募集は来ます。いまから確定したフレームワークまでの窓は、意図的に管理しなければならない部分です。導入は続き、文書化は続かない期間だからです。

この空白期間を生き延びられるものにするのは、3つの約束です。

まず棚卸し、分類は後で。 もっとも価値のあるアーティファクトは、生成AIとエージェントAIのシステムが実際にどこで動いているかを網羅した登録簿です。SaaS製品の内側に機能として調達されたものも含みます。大半はそこに隠れています。それぞれが将来のなんらかの定義のもとで正式に「モデル」に当たるかどうかは、存在を把握してから答えられる問いです。見つけていないものは分類できません。

自分で擁護できるバリデーション手法を書く。 従来のバックテストは非決定的なシステムにはきれいに移植できません。当局が判断を先送りしたのは、まさにそれが理由です。だからといって手法を持たない理由にはなりません。ホールドアウトしたケースに対する生成テスト、人による上書きの追跡、既存プロセスとの並行アウトカム分析、文書化された受容閾値。いずれも今日すでに利用でき、いずれも監督当局に読み取れるものです。

意見募集に応答する。 空白期間のあいだに機能する手法を作り上げた金融機関には、具体的に語るべきことがあります。そして最終的な基準が形づくられる場は、この意見募集です。沈黙した企業は、声を上げた企業が交渉した結果をそのまま引き受けます。

実務のプレイブック

  1. いますぐ改定監督指針に対してベースラインを引き直す。 既存モデルのどれが明示的な比例性の文言のもとで動くのかを、双方向で確認します。要求が下がるものもあれば、上がるものもあります。
  2. AIの除外を理由に、モデル台帳から何かを削除しない。 削除は後から振り返ったときに極めて印象の悪い判断であり、再発見のコストは保持のコストを上回ります。
  3. 台帳上のすべての生成AI・エージェントAIシステムに「分類保留」の印を付ける。 空白期間を登録簿から消すのではなく、登録簿の上で見えるようにします。
  4. それぞれを、実際に答えるべきフレームワークに紐づける。 第三者、オペレーショナル、消費者保護、公正な与信。そのそれぞれについて、名前の付いた所有者がいることを確認します。
  5. 大西洋を挟んで厳しい方の基準をグループ方針として採用する。 ひとつの台帳、ひとつのバリデーション水準、ひとつの証跡パック。
  6. 意見募集への回答を準備する。 自らが検査される基準に対して行使できる、もっとも安価な影響力です。

当局は4月に妥当なことをしました。まだ十分に境界を引けるほど理解していない技術について、規則を書くことを見送ったのです。銀行にとって対応する妥当な行為は、それを許可として扱うことを見送ることです。

よくある質問

2026年4月の監督指針は、米国の銀行業において生成AIが規制されていないことを意味しますか。
いいえ。生成AIとエージェントAIのモデルがその特定の監督指針の適用範囲外にある、という意味です。これらのシステムは引き続き、第三者リスク管理、オペレーショナルリスク、消費者保護、公正な与信、そして一般的な安全性・健全性の期待に服します。当局はまた、生成AIとエージェントAIを含む銀行のAI利用を扱う意見募集の実施を約束しています。

正確には何が廃止されたのですか。
2026年4月17日に米連邦準備制度理事会、OCC、FDICが公表した改定監督指針が、2011年のモデルリスク管理監督指針とその2021年の補完文書を廃止して置き換えました。健全な開発、実効的な検証、継続的モニタリングという中核の構造は引き継がれます。

300億ドルという閾値は、中小銀行がこれを無視してよいという意味ですか。
いいえ。監督指針は、その規模を超える組織に最も関連が深いと見込まれると述べたうえで、モデルや業務の多さと複雑さ、あるいは伝統的なコミュニティバンキングの外にある業務ゆえにモデルリスクへのエクスポージャーが大きい小規模組織にも関連し得る、と付け加えています。これは比例性の記述であって、適用除外の線引きではありません。

これは英国のSS1/23とどう関係しますか。
乖離します。2024年5月17日に発効したSS1/23は技術中立であり、AIや機械学習を除外していません。両法域で同じモデルを運用するグループ銀行は、いま異なる適用範囲の答えに直面しており、だからこそ厳しい方の基準に合わせて統制することが実務上の筋道になります。

適用範囲外になったのだから、生成AIツールをモデル台帳から外すべきですか。
いいえ。そしてこれは、もっとも後悔しやすい判断です。台帳の網羅性は維持が安く、再構築が高くつきます。代わりにそれらのシステムに分類保留の印を付け、フレームワークが到来したときに登録簿が実際の導入状況を映しているようにしてください。

参考文献

最終確認日 .

この記事を転載する

Medium用フォーマットをコピー

# 適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/)

2026年4月のモデルリスク改定は、生成AIとエージェントAIを明示的に適用範囲外としました。適用範囲外はリスク外ではなく、英国は同じ答えを出していません。

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Mastodon用フォーマットをコピー

適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau

2026年4月のモデルリスク改定は、生成AIとエージェントAIを明示的に適用範囲外としました。適用範囲外はリスク外ではなく、英国は同じ答えを出していません。

https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

LinkedIn用にフォーマットしてコピー

適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau

2026年4月のモデルリスク改定は、生成AIとエージェントAIを明示的に適用範囲外としました。適用範囲外はリスク外ではなく、英国は同じ答えを出していません。.

主要な戦略的ポイントをまとめます:

- 当局が実際に変えたもの. 論評を取り除けば、4月の改定がしていることは3つです。.
- 効いてくる一文. 改定の大半は漸進的な進化です。1か所だけ違います。.
- 適用範囲外はリスク外ではない. 2026年に取り得るもっとも高くつく誤読は、モデルリスク監督指針からの除外が監督からの除外を意味する、というものです。そうではありません。この特定のフレームワークから外れたモデルも、他のいくつものフレームワークの内側にはっきりと位置しています。.
- グループ銀行がいま抱えることになった大西洋の分岐. 大西洋の両側で業務を行う金融機関にとって、4月の決定は現実の乖離を生みます。.

この記事で述べた課題に対して、貴組織はどのようなアプローチをとっていますか?

→ https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

#モデルリスク管理 #Sr262 #Sr117 #OccBulletin202613 #生成aiガバナンス

Sebastien Rousseau | CC-BY-4.0
この記事を引用

適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau

2026年4月のモデルリスク改定は、生成AIとエージェントAIを明示的に適用範囲外としました。適用範囲外はリスク外ではなく、英国は同じ答えを出していません。

BibTeX

@online{rousseau2026適用範囲外はリスク外ではない,
  author  = {Rousseau, Sebastien},
  title   = {{適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - 適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
ER  -

Vancouver

Rousseau S. 適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Chicago

Rousseau, Sebastien. "適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.

APA

Rousseau, S. (2026, July 30). 適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

この記事を転載

適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau

2026年4月のモデルリスク改定は、生成AIとエージェントAIを明示的に適用範囲外としました。適用範囲外はリスク外ではなく、英国は同じ答えを出していません。

本記事のライセンスは Creative Commons Attribution 4.0 International. 転載の際は正規URLへの帰属表示が必要です。

適用範囲外はリスク外ではない:2026年のモデルリスク改定は、銀行が実際に導入しているモデルを外した — Sebastien Rousseau

2026年4月のモデルリスク改定は、生成AIとエージェントAIを明示的に適用範囲外としました。適用範囲外はリスク外ではなく、英国は同じ答えを出していません。

Originally published at https://sebastienrousseau.com/ja/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.