Sebastien Rousseau

모델 리스크 관리

적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들

최고리스크책임자와 모델 리스크 총괄을 위한 거버넌스 해설. 미국 감독당국은 2026년 4월 모델 리스크 관리 감독 지침을 다시 쓰면서 생성형 AI와 에이전틱 AI를 명시적으로 제외했습니다. 반면 영국의 기술 중립적 감독 성명은 같은 모델을 계속 적용 범위 안으로 끌어들입니다. 그 결과 그룹 은행은 하나의 모델에 두 개의 답을 안고 운영하게 되었습니다.

9 분 소요
Banner for: 적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들

15년간 이어진 모델 리스크 원칙이 4월에 다시 쓰였습니다. 그리고 가장 무거운 단락은 이 감독 지침이 무엇을 다루지 않는지 밝힌 부분입니다. 2026년 4월 17일 연방준비제도, OCC, FDIC는 모델 리스크 관리에 관한 개정 감독 지침을 발표하고, 업계가 15년 동안 조직 체계의 기준으로 삼아 온 2011년 프레임워크를 대체했습니다. 개정 내용은 정교하고 리스크 기반이며 대체로 환영할 만합니다. 동시에 이 지침은 생성형 AI와 에이전틱 AI 모델이 적용 범위에 포함되지 않는다고 명시하며, 의견 수렴(RFI)을 뒤이어 진행하겠다고 밝혔습니다. 그 결과 은행은 하나의 공백기에 놓였습니다. 프레임워크가 배제한 모델을, 아직 쓰이지 않은 프레임워크 아래에서 배포하고 있는 것입니다.

경영진 요약

  • 2011년의 합의는 종료되었습니다. 모두 2026년 4월 17일 자로 발표된 SR 26-2와 OCC Bulletin 2026-13은 오랫동안 유지된 2011년 감독 지침과 2021년 부속 지침을 대체합니다. 건전한 개발, 실효적 검증, 지속적 모니터링이라는 세 축의 구조는 그대로 이어집니다.
  • 비례성이 이제 명시되었습니다. 감독당국은 이 지침이 총자산 300억 달러를 초과하는 은행 조직에 가장 관련성이 높을 것으로 예상하면서도, 모델 리스크가 중대한 소규모 기관에도 여전히 관련된다고 밝혔습니다. 이는 예외 규정이 아니라 강조점의 실질적인 이동입니다.
  • AI 문제는 답이 아니라 유예되었습니다. 생성형 AI와 에이전틱 AI는 이 지침에서 제외되었고, 모델 리스크 관리 전반과 특히 은행의 AI 활용을 다루는 의견 수렴이 뒤따를 예정입니다.
  • 유예는 허용이 아닙니다. 올바른 해석은 감독당국이 이들 모델을 어떻게 감독할지 아직 정하지 않았다는 것입니다. 이는 거버넌스가 필요 없다고 판단한 것과 실질적으로 다릅니다.

감독당국이 실제로 바꾼 것

논평을 걷어내면 4월 개정이 한 일은 세 가지입니다.

첫째, 2011년의 합의를 종료합니다. 개정 지침은 2011년에 발표된 모델 리스크 지침과 2021년 부속 지침을 대체하며, SR 11-7이 구속 대상 기관을 훨씬 넘어 모델 거버넌스의 사실상 글로벌 기준이 되었던 15년의 장을 닫습니다.

둘째, 비례성을 명시합니다. 이 지침은 총자산 300억 달러를 초과하는 은행 조직에 가장 관련성이 높을 것으로 예상되며, 모델과 활동의 광범위성·복잡성 때문에 또는 전통적 지역은행 업무를 벗어난 활동 때문에 모델 리스크 익스포저가 중대한 소규모 조직에도 계속 관련됩니다. 정교함의 수준은 규모, 복잡성, 리스크 프로파일을 따라가야 합니다.

셋째, 구조를 유지합니다. 개발 단계의 개념적 타당성, 독립적 검토를 통한 실효적 검증, 문서화된 임계치에 대한 지속적 모니터링이 모두 살아남았습니다. 2011년 프레임워크에 맞추어 잘 구축해 온 기관은 처음부터 다시 시작하지 않아도 됩니다.

표 1: 무엇이 바뀌고 무엇이 이어졌는가

항목 2011년 프레임워크 2026년 개정 지침
지위 SR 11-7 및 2021년 부속 지침 2026년 4월 17일 대체·교체
핵심 구조 개발, 검증, 거버넌스 실질적으로 그대로 승계
비례성 묵시적이며 감독을 통해 적용 명시적: 규모, 복잡성, 리스크 프로파일에 맞춤
명시된 관련성 포괄적 총자산 300억 달러 초과에 가장 관련; 그 미만도 모델 리스크가 중대하면 관련
생성형 및 에이전틱 AI 논의 이전 시기 명시적으로 적용 범위 밖, RFI 예정

결정적인 한 문장

개정의 대부분은 점진적 진화입니다. 그러나 한 대목은 다릅니다.

생성형 AI 및 에이전틱 AI 모델은 새롭고 빠르게 진화하고 있습니다. 따라서 이들 모델은 본 감독 지침의 적용 범위에 포함되지 않습니다.

모델 리스크 관리 전반과 생성형·에이전틱 AI를 포함한 은행의 AI 활용을 다루는 의견 수렴을 진행하겠다는 약속과 함께 읽으면 의미는 충분히 분명합니다. 감독당국은 이들 시스템의 리스크가 낮다고 말하는 것이 아닙니다. 어떻게 감독할지 아직 정리하지 못했으며, 한 주기 안에 빠르게 움직이는 기술이 앞질러 버릴 프레임워크를 규정으로 못 박기보다 먼저 의견을 듣겠다고 말하고 있는 것입니다.

이는 방어 가능한 규제 설계입니다. 동시에 이미 생성형 AI를 운영 환경에 올려 둔 은행에게는 곤혹스러운 상황입니다.

리스크위원회가 실제로 던지는 질문은 "이것이 4월 지침의 적용 범위에 들어가는가?" 가 아니기 때문입니다. 질문은 "이것이 잘못되면 우리는 무엇을 추궁받는가?" 입니다. 그리고 두 번째 질문의 답은 전혀 바뀌지 않았습니다.

적용 범위 밖은 리스크 밖이 아니다

2026년에 저지를 수 있는 가장 값비싼 오독은 모델 리스크 지침에서 제외되었다는 사실을 감독에서 제외되었다는 뜻으로 읽는 것입니다. 그렇지 않습니다. 이 특정 프레임워크를 벗어난 모델도 다른 여러 프레임워크 한복판에 그대로 놓여 있습니다.

표 2: 적용 범위 밖 생성형 AI 시스템이 여전히 놓이는 자리

모델이 하는 일 여전히 답해야 하는 프레임워크 받게 될 질문
벤더 파운데이션 모델 위에서 구동 제3자 및 아웃소싱 리스크 해당 공급자에 대한 실사, 출구 전략, 집중도 분석을 입증할 수 있습니까?
여신 또는 가격 결정에 관여 소비자 보호 및 공정 대출 그 결과가 차별적이지 않았음을 입증하고, 어떻게 도출되었는지 재구성할 수 있습니까?
고객 접점 또는 운영 프로세스에 위치 운영 리스크 및 복원력 성능이 저하되면 무슨 일이 벌어지고, 누가 알아차립니까?
직원이 의존하는 산출물을 생성 거버넌스 및 상위 책임 이 시스템의 책임자는 누구이며, 그는 한계에 대해 무엇을 전달받았습니까?
EU 또는 영국에 배포 EU AI Act; PRA SS1/23 여기서는 적용 범위에 대한 답이 다릅니다 — 아래 참조

이 가운데 새로운 의무는 하나도 없습니다. 바로 그 점이 핵심입니다. 4월 지침은 자신이 다루는 범위를 좁혔을 뿐, 다른 어느 것에서도 아무것도 빼내지 않았습니다.

분명히 짚어야 할 감독당국의 기대에 관한 비대칭도 있습니다. 프레임워크가 침묵한다고 해서 검사역이 침묵하지는 않습니다. 그들은 일반적인 건전성 기대치로 돌아가는데, 이는 문서화된 모델 리스크 기준보다 더 광범위하고 덜 예측 가능합니다. 특정 규정의 적용 범위 밖에 있다는 것은 흔히 더 모호한 기준으로 평가받는다는 뜻입니다.

그룹 은행이 이제 감당해야 할 대서양 분기

대서양 양안에서 영업하는 기관에게 4월의 결정은 현실적인 규제 격차를 만들어 냈습니다.

은행 모델 리스크 관리 원칙에 관한 영국의 감독 성명 SS1/23은 2024년 5월 17일 발효되었습니다. 이 성명은 식별과 모델 목록, 거버넌스, 개발·구현·활용, 독립적 검증, 결함이 있는 모델에 대한 완화 조치라는 다섯 가지 원칙 위에 세워져 있으며, 의도적으로 기술 중립적입니다. 인공지능과 머신러닝은 배제되지 않았습니다. 오히려 정면으로 상정되어 있습니다.

따라서 같은 생성형 모델이 같은 그룹의 같은 사업 부문에 배포되어 있어도, 영국의 모델 리스크 경계 안에 있으면서 새로 개정된 미국의 경계 밖에 있습니다. 유럽 배포에 EU AI Act의 의무까지 더하면 답은 둘이 아니라 셋이 됩니다.

기관에게 일관성 있는 대응은 정확히 두 가지뿐입니다.

가장 엄격한 기준으로 단일 프레임워크를 운영합니다. 생성형 AI를 모든 곳에서 적용 범위 안에 있는 것처럼 통제합니다. 어딘가에서는 이미 범위 안이고, RFI가 마무리되면 더 넓게 범위 안에 들어올 것이기 때문입니다. 지금 비용은 더 들지만 모든 관할권에서 방어할 수 있습니다.

실제로 분리된 경계를 각각 운영합니다. 법적으로는 가능하지만 운영상으로는 고통스럽습니다. 하나의 모델에 두 개의 목록, 두 개의 검증 기준, 두 벌의 증적이 필요합니다. 게다가 사고가 난 뒤에 그 사고를 잡아냈을 통제 버전이 하필 다른 관할권에 적용된 쪽이었다고 설명해야 하는 평판 리스크까지 따라옵니다.

이것이 문제가 될 만큼 규모가 있는 거의 모든 기관에게 정답은 첫 번째입니다. 두 번째는 아무도 결정하지 않을 때 기본값으로 벌어지는 일입니다.

공백기를 어떻게 쓸 것인가

RFI는 옵니다. 지금부터 프레임워크가 정착되기까지의 창은 의도적으로 관리해야 하는 구간입니다. 배포는 계속되는데 문서화는 따라가지 않는 기간이기 때문입니다.

세 가지 약속이 그 공백기를 견딜 만하게 만듭니다.

먼저 목록화하고, 분류는 나중에 합니다. 가장 가치 있는 산출물은 생성형·에이전틱 시스템이 실제로 어디에서 돌아가고 있는지에 관한 완전한 등록부입니다. SaaS 제품 내부의 기능으로 조달된 것들까지 포함해야 하며, 대부분은 바로 거기에 숨어 있습니다. 각각이 장래의 어떤 정의 아래에서 공식적으로 "모델"인지는 존재를 알고 난 뒤에 답할 수 있는 질문입니다. 찾지 못한 것은 분류할 수 없습니다.

방어할 수 있는 검증 접근법을 문서로 씁니다. 전통적인 백테스팅은 비결정론적 시스템에 그대로 이전되지 않으며, 감독당국이 유예한 이유도 정확히 그것입니다. 그러나 그것이 아무 접근법도 갖지 않을 이유는 아닙니다. 홀드아웃 사례에 대한 생성 테스트, 사람의 개입·번복 추적, 기존 프로세스와의 병행 결과 분석, 문서화된 수용 임계치는 모두 오늘 당장 쓸 수 있고 감독당국이 읽어낼 수 있는 수단입니다.

RFI에 의견을 제출합니다. 공백기 동안 작동하는 접근법을 구축한 기관은 할 말이 구체적으로 있으며, 최종 기준이 형성되는 자리가 바로 이 의견 수렴 절차입니다. 침묵하는 회사는 목소리를 낸 쪽이 협상해 낸 결과를 그대로 물려받습니다.

실행 플레이북

  1. 개정 지침을 기준으로 지금 재정렬합니다. 명시적 비례성 문구에 따라 기존 모델 가운데 어느 것이 양방향으로 이동하는지 확인합니다. 요구 수준이 낮아지는 모델도, 높아지는 모델도 있습니다.
  2. AI 제외를 이유로 모델 목록에서 아무것도 삭제하지 않습니다. 삭제는 나중에 매우 나쁘게 읽힐 결정이며, 재발굴 비용이 보존 비용보다 큽니다.
  3. 모든 생성형·에이전틱 시스템을 목록에 '분류 대기'로 표시합니다. 공백기를 등록부에서 지우지 말고, 등록부 안에서 보이게 만듭니다.
  4. 각 시스템을 실제로 답해야 하는 프레임워크에 매핑합니다 — 제3자, 운영, 소비자 보호, 공정 대출 — 그리고 각 프레임워크 아래에 지정된 책임자가 있는지 확인합니다.
  5. 더 엄격한 대서양 기준을 그룹 정책으로 채택합니다. 하나의 목록, 하나의 검증 기준선, 하나의 증적 묶음입니다.
  6. RFI 의견서를 준비합니다. 앞으로 검사받게 될 기준에 영향을 미치는 가장 저렴한 수단입니다.

감독당국은 4월에 합리적인 일을 했습니다. 아직 경계를 그을 만큼 충분히 이해하지 못한 기술에 대해 규정을 쓰기를 거부한 것입니다. 은행이 취해야 할 그에 상응하는 합리적 행동은, 그것을 허용으로 취급하기를 거부하는 것입니다.

자주 묻는 질문

2026년 4월 지침은 미국 은행업에서 생성형 AI가 규제되지 않는다는 뜻입니까?
아닙니다. 생성형 AI와 에이전틱 AI 모델이 해당 특정 지침의 적용 범위 밖에 있다는 뜻입니다. 이들 시스템은 제3자 리스크 관리, 운영 리스크, 소비자 보호, 공정 대출, 그리고 일반적인 건전성 기대치의 적용을 계속 받습니다. 또한 감독당국은 생성형·에이전틱 AI를 포함한 은행의 AI 활용을 다루는 의견 수렴을 진행하겠다고 약속했습니다.

정확히 무엇이 대체되었습니까?
2026년 4월 17일 연방준비제도, OCC, FDIC가 발표한 개정 지침이 2011년 모델 리스크 관리 지침과 2021년 부속 지침을 대체합니다. 건전한 개발, 실효적 검증, 지속적 모니터링이라는 핵심 구조는 그대로 이어집니다.

300억 달러 기준선은 소규모 은행이 이를 무시해도 된다는 뜻입니까?
아닙니다. 지침은 그 규모를 넘는 조직에 가장 관련성이 높을 것으로 예상된다고 밝히면서, 모델의 광범위성과 복잡성 때문에 또는 전통적 지역은행 업무를 벗어난 활동 때문에 모델 리스크 익스포저가 중대한 소규모 조직에도 관련될 수 있다고 덧붙입니다. 이는 면제선이 아니라 비례성에 관한 진술입니다.

영국의 SS1/23과는 어떻게 맞물립니까?
서로 갈라집니다. 2024년 5월 17일 발효된 SS1/23은 기술 중립적이며 AI나 머신러닝을 제외하지 않습니다. 두 관할권에서 같은 모델을 운영하는 그룹 은행은 이제 적용 범위에 관해 서로 다른 답을 마주하게 되며, 그래서 더 엄격한 기준에 맞추어 통제하는 것이 현실적인 경로입니다.

적용 범위 밖이 되었으니 생성형 AI 도구를 모델 목록에서 지워야 합니까?
아닙니다. 그리고 이것이 가장 후회할 가능성이 큰 결정입니다. 목록의 완전성은 유지 비용은 싸고 재구축 비용은 비쌉니다. 대신 해당 시스템을 분류 대기로 표시해 두어, 프레임워크가 도착했을 때 등록부가 실제 배포 현황을 반영하도록 하십시오.

참고 문헌

최종 검토 .

이 기사 재게시하기

Medium용 형식 복사

# 적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/)

2026년 4월 모델 리스크 감독 지침 개정은 생성형 AI와 에이전틱 AI를 명시적으로 적용 범위 밖에 두었습니다. 적용 범위 밖이 리스크 밖은 아니며, 영국은 같은 모델을 여전히 범위 안으로 끌어들입니다.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Mastodon용 형식 복사

적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau

2026년 4월 모델 리스크 감독 지침 개정은 생성형 AI와 에이전틱 AI를 명시적으로 적용 범위 밖에 두었습니다. 적용 범위 밖이 리스크 밖은 아니며, 영국은 같은 모델을 여전히 범위 안으로 끌어들입니다.

https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

LinkedIn용 형식으로 복사

적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau

2026년 4월 모델 리스크 감독 지침 개정은 생성형 AI와 에이전틱 AI를 명시적으로 적용 범위 밖에 두었습니다. 적용 범위 밖이 리스크 밖은 아니며, 영국은 같은 모델을 여전히 범위 안으로 끌어들입니다.

주요 전략적 시사점은 다음과 같습니다:

- 감독당국이 실제로 바꾼 것. 논평을 걷어내면 4월 개정이 한 일은 세 가지입니다.
- 결정적인 한 문장. 개정의 대부분은 점진적 진화입니다.
- 적용 범위 밖은 리스크 밖이 아니다. 2026년에 저지를 수 있는 가장 값비싼 오독은 모델 리스크 지침에서 제외되었다는 사실을 감독에서 제외되었다는 뜻으로 읽는 것입니다.
- 그룹 은행이 이제 감당해야 할 대서양 분기. 대서양 양안에서 영업하는 기관에게 4월의 결정은 현실적인 규제 격차를 만들어 냈습니다.

이 글에서 다룬 과제에 대한 귀 조직의 접근 방식은 무엇입니까?

→ https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

#모델리스크관리 #Sr262 #Sr117 #OccBulletin202613 #생성형Ai거버넌스

Sebastien Rousseau | CC-BY-4.0
이 기사 인용

적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau

2026년 4월 모델 리스크 감독 지침 개정은 생성형 AI와 에이전틱 AI를 명시적으로 적용 범위 밖에 두었습니다. 적용 범위 밖이 리스크 밖은 아니며, 영국은 같은 모델을 여전히 범위 안으로 끌어들입니다.

BibTeX

@online{rousseau2026적용,
  author  = {Rousseau, Sebastien},
  title   = {{적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - 적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
ER  -

Vancouver

Rousseau S. 적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Chicago

Rousseau, Sebastien. "적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.

APA

Rousseau, S. (2026, July 30). 적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

이 기사 재게시

적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau

2026년 4월 모델 리스크 감독 지침 개정은 생성형 AI와 에이전틱 AI를 명시적으로 적용 범위 밖에 두었습니다. 적용 범위 밖이 리스크 밖은 아니며, 영국은 같은 모델을 여전히 범위 안으로 끌어들입니다.

이 기사의 라이선스는 Creative Commons Attribution 4.0 International. 재게시 시 정규 URL 출처 표시가 필요합니다.

적용 범위 밖은 리스크 밖이 아니다: 2026년 모델 리스크 개정이 빠뜨린 모델들 — Sebastien Rousseau

2026년 4월 모델 리스크 감독 지침 개정은 생성형 AI와 에이전틱 AI를 명시적으로 적용 범위 밖에 두었습니다. 적용 범위 밖이 리스크 밖은 아니며, 영국은 같은 모델을 여전히 범위 안으로 끌어들입니다.

Originally published at https://sebastienrousseau.com/ko/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.