Sebastien Rousseau

PENGURUSAN RISIKO MODEL

Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali

Bacaan tadbir urus untuk ketua pegawai risiko dan ketua risiko model: agensi AS menulis semula pengurusan risiko model pada April 2026 dan mengecualikan AI generatif serta AI agentik secara nyata, sementara penyata penyeliaan UK yang neutral teknologi terus menarik model yang sama ke dalam skop — meninggalkan bank kumpulan dengan satu model di bawah dua jawapan.

9 min bacaan
Banner for: Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali

Di Luar Skop Bukan Di Luar Risiko: Penulisan Semula Risiko Model 2026 Meninggalkan Model yang Sebenarnya Digunakan Bank

Lima belas tahun doktrin risiko model ditulis semula pada April, dan perenggan yang paling berat kesannya ialah perenggan yang menyatakan apa yang tidak dilindungi panduan itu. Pada 17 April 2026, Federal Reserve, OCC dan FDIC mengeluarkan panduan penyeliaan yang disemak semula mengenai pengurusan risiko model, menggantikan rangka kerja 2011 yang menjadi tunjang susunan industri selama lima belas tahun. Semakan itu teliti, berasaskan risiko dan sebahagian besarnya dialu-alukan. Ia juga menyatakan secara nyata bahawa model AI generatif dan AI agentik tidak termasuk dalam skopnya — dengan permintaan maklum balas akan menyusul. Bank kini berada dalam tempoh peralihan: menggunakan model yang dikecualikan rangka kerja itu, di bawah rangka kerja yang belum ditulis.

Ringkasan Eksekutif

  • Penyelesaian 2011 sudah bersara. SR 26-2 dan OCC Bulletin 2026-13, kedua-duanya bertarikh 17 April 2026, menggantikan panduan 2011 yang lama bertahan dan pelengkapnya pada 2021. Seni bina tiga tunjang — pembangunan yang kukuh, cabaran bebas yang berkesan, pemantauan berterusan — dikekalkan.
  • Keberkadaran kini dinyatakan secara jelas. Agensi menyatakan panduan ini dijangka paling relevan kepada organisasi perbankan dengan aset keseluruhan melebihi $30 bilion, sambil kekal relevan kepada institusi yang lebih kecil dengan risiko model yang ketara. Itu perubahan penekanan yang bermakna, bukan pengecualian.
  • Soalan AI ditangguhkan, bukan dijawab. AI generatif dan agentik dikecualikan daripada panduan ini, dengan permintaan maklum balas akan menyusul yang menangani pengurusan risiko model secara umum dan penggunaan AI oleh bank secara khusus.
  • Penangguhan bukan kebenaran. Bacaan yang betul ialah agensi belum memutuskan cara menyelia model ini — dan itu jauh berbeza daripada memutuskan bahawa model itu tidak memerlukan tadbir urus.

Apa yang Sebenarnya Diubah oleh Agensi

Buang ulasan sampingan dan semakan April melakukan tiga perkara.

Ia membersarakan penyelesaian 2011. Panduan yang disemak semula menggantikan panduan risiko model yang dikeluarkan pada 2011 dan pelengkapnya pada 2021, menutup bab lima belas tahun ketika SR 11-7 menjadi rujukan global de facto bagi tadbir urus model jauh melangkaui institusi yang terikat dengannya.

Ia menjadikan keberkadaran jelas. Panduan ini dijangka paling relevan kepada organisasi perbankan dengan aset keseluruhan melebihi $30 bilion, dan kekal relevan kepada organisasi yang lebih kecil dengan pendedahan ketara kepada risiko model kerana kelaziman dan kerumitan model atau aktiviti mereka di luar perbankan komuniti tradisional. Tahap kecanggihan sepatutnya mengikut saiz, kerumitan dan profil risiko.

Ia mengekalkan seni binanya. Kekukuhan konsep dalam pembangunan, cabaran bebas yang berkesan melalui semakan bebas, dan pemantauan berterusan terhadap ambang yang didokumentasikan semuanya kekal. Institusi yang membina dengan baik mengikut rangka kerja 2011 tidak bermula semula.

Jadual 1: Apa yang berubah, dan apa yang dikekalkan

Elemen Rangka kerja 2011 Panduan semakan 2026
Status SR 11-7 dan pelengkapnya pada 2021 Digantikan dan diganti, 17 April 2026
Seni bina teras Pembangunan, pengesahan, tadbir urus Dikekalkan hampir sepenuhnya
Keberkadaran Tersirat, diterapkan melalui penyeliaan Jelas: disesuaikan dengan saiz, kerumitan dan profil risiko
Relevan yang dinyatakan Luas Paling relevan melebihi aset keseluruhan $30 bilion; masih relevan di bawahnya apabila risiko model ketara
AI generatif dan agentik Mendahului persoalan itu Dinyatakan di luar skop, dengan RFI akan menyusul

Ayat yang Menentukan

Sebahagian besar semakan itu bersifat evolusi. Satu petikan tidak:

Model AI generatif dan AI agentik adalah baharu dan berkembang pesat. Oleh itu, ia tidak termasuk dalam skop panduan ini.

Dibaca bersama komitmen untuk mengeluarkan permintaan maklum balas yang menangani pengurusan risiko model secara umum, dan penggunaan AI oleh bank termasuk AI generatif dan agentik secara khusus, maksudnya cukup jelas. Agensi tidak berkata sistem ini berisiko rendah. Mereka berkata mereka belum memutuskan cara menyelianya, dan lebih rela berunding daripada menetapkan rangka kerja yang akan ditinggalkan teknologi pantas dalam satu kitaran.

Itu kerja kawal selia yang boleh dipertahankan. Ia juga kedudukan yang janggal bagi bank yang sudah pun menggunakan AI generatif dalam pengeluaran.

Kerana soalan praktikal yang ditanya jawatankuasa risiko bukan "adakah ini dalam skop panduan April?" Ia "jika ini tersasar, apa yang akan ditanya kepada kami?" Dan jawapan kepada soalan kedua itu tidak berubah.

Di Luar Skop Bukan Bermakna Di Luar Risiko

Salah baca paling mahal yang tersedia pada 2026 ialah menganggap pengecualian daripada panduan risiko model bermakna pengecualian daripada penyeliaan. Bukan begitu. Model yang jatuh di luar rangka kerja tertentu ini tetap berada tepat di dalam beberapa rangka kerja lain.

Jadual 2: Di mana sistem GenAI di luar skop tetap terikat

Model ini melakukan ini Rangka kerja yang masih mengikatnya Soalan yang akan ditanya kepada anda
Berjalan atas model asas vendor Risiko pihak ketiga dan penyumberan luar Bolehkah anda buktikan usaha wajar, pelan keluar dan analisis penumpuan ke atas penyedia itu?
Menyentuh keputusan kredit atau penetapan harga Perlindungan pengguna dan pemberian pinjaman saksama Bolehkah anda tunjukkan keputusan itu tidak diskriminatif, dan bina semula sebab ia dicapai?
Berada dalam proses hadapan pelanggan atau operasi Risiko operasi dan daya tahan Apa berlaku apabila ia merosot, dan siapa yang perasan?
Menghasilkan output yang dipercayai kakitangan Tadbir urus dan akauntabiliti kanan Siapa pemilik sistem ini, dan apa yang diberitahu kepada mereka tentang hadnya?
Digunakan di EU atau UK EU AI Act; PRA SS1/23 Jawapan skop di sini berbeza — lihat di bawah

Tiada satu pun daripadanya kewajipan baharu. Itulah intinya: panduan April menyempitkan apa yang dilindungi olehnya sendiri, dan tidak mengeluarkan apa-apa daripada yang lain.

Ada juga ketidakseimbangan jangkaan penyelia yang wajar dinyatakan terus terang. Apabila sesuatu rangka kerja senyap, pemeriksa tidak turut senyap. Mereka kembali kepada jangkaan keselamatan dan kekukuhan umum, yang lebih luas dan kurang boleh dijangka berbanding piawaian risiko model yang bertulis. Berada di luar skop peraturan tertentu selalunya bermakna dinilai terhadap peraturan yang lebih kabur.

Perpecahan Transatlantik yang Kini Perlu Diuruskan Bank Kumpulan

Bagi institusi yang beroperasi di kedua-dua belah Atlantik, keputusan April mencipta perbezaan yang nyata.

Penyata penyeliaan UK mengenai prinsip pengurusan risiko model untuk bank, SS1/23, berkuat kuasa pada 17 Mei 2024. Ia dibina atas lima prinsip — pengenalpastian dan inventori model, tadbir urus, pembangunan serta pelaksanaan dan penggunaan, pengesahan bebas, dan langkah mitigasi bagi model yang mempunyai kelemahan — dan ia sengaja dibuat neutral teknologi. Kecerdasan buatan dan pembelajaran mesin tidak dikecualikan; ia diambil kira.

Maka model generatif yang sama, digunakan dalam kumpulan yang sama, dalam barisan perniagaan yang sama, berada di dalam perimeter risiko model UK dan di luar perimeter AS yang baru disemak. Tambah kewajipan EU AI Act bagi penggunaan di Eropah dan wujud tiga jawapan, bukan dua.

Institusi mempunyai tepat dua respons yang koheren.

Jalankan satu rangka kerja pada piawaian paling ketat. Tadbir AI generatif seolah-olah ia berada dalam skop di mana-mana, kerana ia memang berada dalam skop di suatu tempat dan akan berada dalam skop yang lebih luas setelah permintaan maklum balas selesai. Ini lebih mahal sekarang dan boleh dipertahankan di setiap bidang kuasa.

Jalankan perimeter yang benar-benar berasingan. Boleh dari segi undang-undang, menyeksakan dari segi operasi. Ia bermakna dua inventori, dua piawaian pengesahan dan dua set bukti bagi satu model — serta pendedahan reputasi apabila terpaksa menjelaskan, selepas sesuatu insiden, bahawa versi kawalan yang sepatutnya menangkapnya ialah versi yang diterapkan di bidang kuasa satu lagi.

Yang pertama ialah jawapan yang betul bagi hampir setiap institusi yang cukup besar untuk menjadikan ini persoalan. Yang kedua ialah apa yang berlaku secara lalai apabila tiada siapa membuat keputusan.

Apa yang Perlu Dibuat Sepanjang Tempoh Peralihan

Permintaan maklum balas akan datang. Tempoh antara sekarang dan rangka kerja yang muktamad ialah bahagian yang perlu diurus dengan sengaja, kerana itulah tempoh apabila penggunaan berterusan sedangkan dokumentasi tidak.

Tiga komitmen menjadikan tempoh itu boleh dilalui.

Inventori sekarang, klasifikasi kemudian. Artefak paling bernilai ialah daftar lengkap tentang di mana sistem generatif dan agentik sebenarnya berjalan — termasuk yang dibeli sebagai ciri di dalam produk SaaS, iaitu tempat kebanyakannya bersembunyi. Sama ada setiap satunya secara rasmi ialah "model" di bawah definisi masa depan adalah soalan yang boleh anda jawab setelah anda tahu ia wujud. Anda tidak boleh mengklasifikasikan apa yang belum anda temui.

Tulis pendekatan pengesahan yang akan anda pertahankan. Ujian belakang tradisional tidak berpindah dengan kemas kepada sistem bukan deterministik, dan itulah tepatnya sebab agensi menangguhkan. Itu bukan alasan untuk tiada pendekatan langsung. Ujian penjanaan terhadap kes simpanan, penjejakan pengatasan manusia, analisis hasil selari berbanding proses sedia ada, dan ambang penerimaan yang didokumentasikan semuanya tersedia hari ini dan semuanya boleh dibaca oleh penyelia.

Beri respons kepada permintaan maklum balas. Institusi yang telah membina pendekatan berfungsi dalam tempoh peralihan mempunyai sesuatu yang konkrit untuk disampaikan, dan perundingan itulah tempat piawaian akhirnya dibentuk. Firma yang berdiam diri mewarisi apa sahaja yang dirundingkan oleh mereka yang bersuara.

Buku Panduan Operasi

  1. Tetapkan semula asas terhadap panduan yang disemak sekarang. Sahkan model sedia ada anda yang mana berpindah di bawah bahasa keberkadaran yang jelas itu, dalam kedua-dua arah. Sebahagiannya memerlukan kurang; sebahagian lagi memerlukan lebih.
  2. Jangan keluarkan apa-apa daripada inventori model kerana pengecualian AI. Pengeluaran ialah keputusan yang akan kelihatan sangat buruk apabila diteliti kemudian, dan penemuan semula lebih mahal daripada penyimpanan.
  3. Tandakan setiap sistem generatif dan agentik dalam inventori sebagai menunggu klasifikasi. Jadikan tempoh peralihan itu kelihatan dalam daftar, bukan hilang daripadanya.
  4. Petakan setiap satunya kepada rangka kerja yang memang mengikatnya — pihak ketiga, operasi, perlindungan pengguna, pemberian pinjaman saksama — dan sahkan setiap satu mempunyai pemilik bernama di bawahnya.
  5. Terima pakai piawaian transatlantik yang lebih ketat sebagai dasar kumpulan. Satu inventori, satu paras pengesahan, satu pek bukti.
  6. Sediakan respons RFI. Itulah pengaruh termurah yang tersedia ke atas piawaian yang akan digunakan untuk memeriksa anda.

Agensi melakukan sesuatu yang munasabah pada April: mereka enggan menulis peraturan bagi teknologi yang belum cukup mereka fahami untuk disempadankan. Tindakan munasabah yang sepadan bagi sebuah bank ialah enggan menganggapnya sebagai kebenaran.

Soalan Lazim

Adakah panduan April 2026 bermakna AI generatif tidak dikawal selia dalam perbankan AS?
Tidak. Ia bermakna model AI generatif dan agentik berada di luar skop panduan tertentu itu. Sistem tersebut kekal tertakluk kepada pengurusan risiko pihak ketiga, risiko operasi, perlindungan pengguna, pemberian pinjaman saksama dan jangkaan keselamatan serta kekukuhan umum. Agensi juga telah berjanji untuk mengeluarkan permintaan maklum balas yang menangani penggunaan AI oleh bank, termasuk AI generatif dan agentik.

Apa sebenarnya yang digantikan?
Panduan yang disemak semula, dikeluarkan pada 17 April 2026 oleh Federal Reserve, OCC dan FDIC, menggantikan panduan pengurusan risiko model 2011 dan pelengkapnya pada 2021. Seni bina terasnya — pembangunan yang kukuh, cabaran bebas yang berkesan, pemantauan berterusan — dikekalkan.

Adakah ambang $30 bilion bermakna bank yang lebih kecil boleh mengabaikannya?
Tidak. Panduan itu menyatakan ia dijangka paling relevan kepada organisasi melebihi saiz tersebut, dan menambah bahawa ia mungkin juga relevan kepada organisasi yang lebih kecil dengan pendedahan ketara kepada risiko model kerana kelaziman dan kerumitan model mereka, atau aktiviti di luar perbankan komuniti tradisional. Ia kenyataan keberkadaran, bukan garis pengecualian.

Bagaimana ini berinteraksi dengan SS1/23 di UK?
Ia menyimpang daripadanya. SS1/23, berkuat kuasa 17 Mei 2024, bersifat neutral teknologi dan tidak mengecualikan AI atau pembelajaran mesin. Bank kumpulan yang menjalankan model yang sama di kedua-dua bidang kuasa kini berhadapan dengan jawapan skop yang berbeza, dan itulah sebabnya mentadbir mengikut piawaian yang lebih ketat ialah laluan praktikal.

Patutkah kami keluarkan alat AI generatif daripada inventori model kerana ia kini di luar skop?
Tidak — dan inilah keputusan yang paling mungkin disesali. Kelengkapan inventori murah untuk dikekalkan dan mahal untuk dibina semula. Sebaliknya, tandakan sistem tersebut sebagai menunggu klasifikasi, supaya daftar itu mencerminkan apa yang sebenarnya digunakan apabila rangka kerja tiba.

Rujukan

Semakan terakhir .

Terbit silang artikel ini

Salin format untuk Medium

# Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/)

Penulisan semula risiko model April 2026 meletakkan AI generatif di luar skop. Di luar skop bukan bermakna di luar risiko, dan UK tidak bersetuju.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Salin format untuk Mastodon

Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau

Penulisan semula risiko model April 2026 meletakkan AI generatif di luar skop. Di luar skop bukan bermakna di luar risiko, dan UK tidak bersetuju.

https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Salin format untuk LinkedIn

Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau

Penulisan semula risiko model April 2026 meletakkan AI generatif di luar skop. Di luar skop bukan bermakna di luar risiko, dan UK tidak bersetuju.

Berikut ialah intipati strategik utama:

- Apa yang Sebenarnya Diubah oleh Agensi. Buang ulasan sampingan dan semakan April melakukan tiga perkara.
- Ayat yang Menentukan. Sebahagian besar semakan itu bersifat evolusi.
- Di Luar Skop Bukan Bermakna Di Luar Risiko. Salah baca paling mahal yang tersedia pada 2026 ialah menganggap pengecualian daripada panduan risiko model bermakna pengecualian daripada penyeliaan.
- Perpecahan Transatlantik yang Kini Perlu Diuruskan Bank Kumpulan. Bagi institusi yang beroperasi di kedua-dua belah Atlantik, keputusan April mencipta perbezaan yang nyata.

Apakah pendekatan organisasi anda terhadap cabaran yang dihuraikan dalam artikel ini?

→ https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

#PengurusanRisikoModel #ModelRiskManagement #Sr262 #Sr117 #OccBulletin202613

Sebastien Rousseau | CC-BY-4.0
Petik artikel ini

Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau

Penulisan semula risiko model April 2026 meletakkan AI generatif di luar skop. Di luar skop bukan bermakna di luar risiko, dan UK tidak bersetuju.

BibTeX

@online{rousseau2026di,
  author  = {Rousseau, Sebastien},
  title   = {{Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
ER  -

Vancouver

Rousseau S. Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Chicago

Rousseau, Sebastien. "Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.

APA

Rousseau, S. (2026, July 30). Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Terbit semula artikel ini

Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau

Penulisan semula risiko model April 2026 meletakkan AI generatif di luar skop. Di luar skop bukan bermakna di luar risiko, dan UK tidak bersetuju.

Artikel ini dilesenkan di bawah Creative Commons Attribution 4.0 International. Penerbitan semula memerlukan atribusi kepada URL kanonik.

Di Luar Skop Bukan Di Luar Risiko: Model yang Bank Guna Terkecuali — Sebastien Rousseau

Penulisan semula risiko model April 2026 meletakkan AI generatif di luar skop. Di luar skop bukan bermakna di luar risiko, dan UK tidak bersetuju.

Originally published at https://sebastienrousseau.com/ms/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.