Sebastien Rousseau

ZARZĄDZANIE RYZYKIEM MODELI

Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych

Odczyt nadzorczy dla dyrektorów ds. ryzyka i szefów ryzyka modeli: amerykańskie agencje przepisały w kwietniu 2026 roku zasady zarządzania ryzykiem modeli i wprost wyłączyły generatywną oraz agentową AI, podczas gdy brytyjskie, neutralne technologicznie wytyczne nadzorcze nadal wciągają te same modele w swój zakres — a banki grupowe prowadzą jeden model pod dwiema odpowiedziami.

9 min czytania
Banner for: Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych

Piętnaście lat doktryny ryzyka modeli przepisano w kwietniu, a akapitem o największych konsekwencjach jest ten, który mówi, czego wytyczne nie obejmują. 17 kwietnia 2026 roku Rezerwa Federalna, OCC i FDIC wydały zrewidowane wytyczne nadzorcze dotyczące zarządzania ryzykiem modeli, zastępując ramy z 2011 roku, wokół których branża organizowała się od półtorej dekady. Rewizja jest staranna, oparta na ryzyku i w większości pożądana. Stwierdza też wprost, że modele generatywnej i agentowej AI nie mieszczą się w jej zakresie stosowania — a konsultacje publiczne dopiero nadejdą. Banki znalazły się więc w okresie przejściowym: wdrażają modele wyłączone z tych ram, pod rządami ram, których jeszcze nie napisano.

Streszczenie dla zarządu

  • Porozumienie z 2011 roku odchodzi. SR 26-2 i OCC Bulletin 2026-13, oba datowane na 17 kwietnia 2026 roku, zastępują wieloletnie wytyczne z 2011 roku i ich uzupełnienie z 2021 roku. Architektura trzech filarów — solidny rozwój, skuteczne kwestionowanie, bieżące monitorowanie — zostaje utrzymana.
  • Proporcjonalność jest teraz zapisana wprost. Agencje wskazują, że wytyczne będą najbardziej istotne dla organizacji bankowych o aktywach ogółem przekraczających 30 mld dolarów, pozostając zarazem istotne dla mniejszych instytucji o znaczącym ryzyku modeli. To realna zmiana akcentu, a nie zwolnienie.
  • Pytanie o AI odroczono, a nie rozstrzygnięto. Generatywna i agentowa AI zostają wyłączone z tych wytycznych, a zapowiedziane konsultacje publiczne obejmą zarządzanie ryzykiem modeli w ogóle oraz wykorzystanie AI przez banki w szczególności.
  • Odroczenie to nie zgoda. Właściwy odczyt jest taki, że agencje nie zdecydowały jeszcze, jak nadzorować te modele — a to coś zupełnie innego niż uznanie, że nie potrzebują one nadzoru.

Co agencje faktycznie zmieniły

Po odjęciu komentarza kwietniowa rewizja robi trzy rzeczy.

Wycofuje porozumienie z 2011 roku. Zrewidowane wytyczne zastępują wytyczne o ryzyku modeli wydane w 2011 roku oraz ich uzupełnienie z 2021 roku, zamykając piętnastoletni rozdział, w którym SR 11-7 stało się de facto globalnym punktem odniesienia dla nadzoru nad modelami, daleko poza instytucjami, które formalnie wiązało.

Zapisuje proporcjonalność wprost. Wytyczne mają być najbardziej istotne dla organizacji bankowych o aktywach ogółem przekraczających 30 mld dolarów i pozostają istotne dla mniejszych organizacji o znaczącej ekspozycji na ryzyko modeli ze względu na liczbę i złożoność ich modeli albo na działalność wykraczającą poza tradycyjną bankowość lokalną. Zaawansowanie podejścia ma odpowiadać skali, złożoności i profilowi ryzyka.

Zachowuje architekturę. Poprawność koncepcyjna na etapie budowy, skuteczne kwestionowanie poprzez niezależny przegląd oraz bieżące monitorowanie wobec udokumentowanych progów — wszystko to przetrwało. Instytucje, które dobrze zbudowały się pod ramy z 2011 roku, nie zaczynają od nowa.

Tabela 1: Co się zmieniło, a co zostało

Element Ramy z 2011 roku Zrewidowane wytyczne z 2026 roku
Status SR 11-7 i jego uzupełnienie z 2021 roku Zastąpione i uchylone, 17 kwietnia 2026 roku
Architektura podstawowa Rozwój, walidacja, ład Przeniesiona zasadniczo bez zmian
Proporcjonalność Domyślna, egzekwowana przez nadzór Wyraźna: dopasowana do skali, złożoności i profilu ryzyka
Deklarowana istotność Szeroka Najbardziej istotne powyżej 30 mld dolarów aktywów ogółem; nadal istotne poniżej, gdy ryzyko modeli jest znaczące
Generatywna i agentowa AI Powstały przed tym pytaniem Wprost poza zakresem, z zapowiedzią konsultacji publicznych

Zdanie, które ma znaczenie

Większość rewizji to ewolucja. Jeden fragment nią nie jest:

Modele generatywnej AI i agentowej AI są nowatorskie i szybko ewoluują. W związku z tym nie mieszczą się w zakresie stosowania niniejszych wytycznych.

Czytany razem ze zobowiązaniem do ogłoszenia konsultacji publicznych dotyczących zarządzania ryzykiem modeli w ogóle, a wykorzystania AI przez banki, w tym generatywnej i agentowej AI, w szczególności, sens jest dostatecznie jasny. Agencje nie mówią, że te systemy niosą niskie ryzyko. Mówią, że nie ustaliły jeszcze, jak je nadzorować, i wolą się skonsultować niż wprowadzić ramy, które szybko zmieniająca się technologia wyprzedzi w ciągu jednego cyklu.

To obronne rzemiosło regulacyjne. To także niewygodna pozycja dla banku, który ma już generatywną AI na produkcji.

Bo praktyczne pytanie komitetu ryzyka nie brzmi „czy to mieści się w zakresie kwietniowych wytycznych?”. Brzmi „jeśli to pójdzie źle, o co nas zapytają?”. A odpowiedź na to drugie pytanie się nie zmieniła.

Poza zakresem nie znaczy poza ryzykiem

Najkosztowniejszy błąd interpretacyjny dostępny w 2026 roku to uznanie, że wyłączenie z wytycznych o ryzyku modeli oznacza wyłączenie spod nadzoru. Nie oznacza. Model, który wypada poza te konkretne ramy, nadal siedzi w środku kilku innych.

Tabela 2: Gdzie i tak trafia system GenAI spoza zakresu

Model robi to Ramy, którym i tak podlega Pytanie, które usłyszycie
Działa na modelu bazowym dostawcy Ryzyko stron trzecich i outsourcingu Czy udokumentujecie badanie due diligence, plan wyjścia i analizę koncentracji wobec dostawcy?
Dotyka decyzji kredytowej lub cenowej Ochrona konsumenta i niedyskryminacyjne kredytowanie Czy wykażecie, że wynik nie był dyskryminujący, i odtworzycie, dlaczego zapadł?
Siedzi w procesie obsługi klienta lub operacyjnym Ryzyko operacyjne i odporność Co się dzieje, gdy jego jakość spada, i kto to zauważa?
Wytwarza treści, na których polega personel Ład i odpowiedzialność kierownictwa Kto jest właścicielem tego systemu i co mu powiedziano o jego ograniczeniach?
Jest wdrożony w UE lub w Wielkiej Brytanii EU AI Act; PRA SS1/23 Tutaj odpowiedź o zakresie stosowania jest inna — patrz niżej

Żaden z tych obowiązków nie jest nowy. I o to właśnie chodzi: kwietniowe wytyczne zawęziły to, co obejmują one, i nie wyjęły niczego spod czegokolwiek innego.

Warto też nazwać wprost asymetrię oczekiwań nadzorczych. Gdy ramy milczą, inspektorzy nie milkną. Cofają się do ogólnych oczekiwań bezpiecznego i ostrożnego prowadzenia działalności, które są szersze i mniej przewidywalne niż spisany standard ryzyka modeli. Bycie poza zakresem konkretnego przepisu często oznacza ocenę według przepisu bardziej mglistego.

Transatlantycki rozjazd, z którym musi teraz żyć bank grupowy

Dla instytucji działającej po obu stronach Atlantyku kwietniowa decyzja tworzy rozbieżność w czasie rzeczywistym.

Brytyjskie wytyczne nadzorcze o zasadach zarządzania ryzykiem modeli dla banków, SS1/23, weszły w życie 17 maja 2024 roku. Opierają się na pięciu zasadach — identyfikacja i rejestr modeli, ład, rozwój oraz wdrożenie i użycie, niezależna walidacja, a także środki ograniczające dla modeli z wadami — i są celowo neutralne technologicznie. Sztuczna inteligencja i uczenie maszynowe nie są z nich wykrojone; są w nich przewidziane.

Ten sam model generatywny, wdrożony w tej samej grupie, w tej samej linii biznesowej, jest więc wewnątrz brytyjskiego obwodu ryzyka modeli i poza świeżo zrewidowanym obwodem amerykańskim. Dołóżcie obowiązki z EU AI Act dla wdrożenia europejskiego, a odpowiedzi będą trzy, nie dwie.

Instytucje mają dokładnie dwie spójne reakcje.

Prowadzić jedne ramy według najsurowszego standardu. Zarządzać generatywną AI tak, jakby wszędzie mieściła się w zakresie stosowania, bo gdzieś już się mieści i po rozstrzygnięciu konsultacji będzie się mieścić szerzej. Kosztuje to więcej teraz i daje się obronić w każdej jurysdykcji.

Prowadzić naprawdę odrębne obwody. Prawnie możliwe, operacyjnie udręka. Oznacza dwa rejestry, dwa standardy walidacji i dwa komplety dowodów dla jednego modelu — plus ryzyko reputacyjne wynikające z tłumaczenia, po incydencie, że wersja kontroli, która by go wychwyciła, obowiązywała w tej drugiej jurysdykcji.

Pierwsza reakcja jest właściwa dla niemal każdej instytucji dostatecznie dużej, by w ogóle stawiać sobie to pytanie. Druga dzieje się domyślnie, gdy nikt nie podejmie decyzji.

Co zrobić z okresem przejściowym

Konsultacje nadejdą. Okno między dniem dzisiejszym a ustalonymi ramami trzeba przeprowadzić świadomie, bo to czas, w którym wdrożenia trwają dalej, a dokumentacja nie.

Trzy zobowiązania pozwalają ten okres przetrwać.

Najpierw rejestr, klasyfikacja potem. Najcenniejszym artefaktem jest kompletny rejestr tego, gdzie systemy generatywne i agentowe faktycznie działają — łącznie z tymi kupionymi jako funkcje wewnątrz produktów SaaS, bo tam kryje się ich większość. To, czy każdy z nich formalnie będzie „modelem” według jakiejś przyszłej definicji, to pytanie, na które odpowiecie, gdy już będziecie wiedzieć, że istnieją. Nie da się sklasyfikować tego, czego się nie znalazło.

Spiszcie podejście do walidacji, którego będziecie bronić. Klasyczne testy wsteczne nie przenoszą się czysto na system niedeterministyczny i właśnie dlatego agencje odroczyły sprawę. To nie jest powód, by nie mieć żadnego podejścia. Testy generacji na zbiorze przypadków odłożonym z próby, śledzenie interwencji człowieka, równoległa analiza wyników wobec procesu dotychczasowego oraz udokumentowane progi akceptacji są dostępne już dziś i wszystkie są czytelne dla nadzorcy.

Odpowiedzcie w konsultacjach. Instytucja, która wypracowała w tym okresie działające podejście, ma coś konkretnego do powiedzenia, a to w konsultacjach kształtuje się ostateczny standard. Firmy, które milczą, dziedziczą to, co wynegocjują głośne.

Podręcznik operacyjny

  1. Przeliczcie się na nowo wobec zrewidowanych wytycznych już teraz. Ustalcie, które z waszych istniejących modeli przesuwają się pod wyraźnym zapisem o proporcjonalności — w obie strony. Część będzie wymagać mniej, część więcej.
  2. Nie usuwajcie niczego z rejestru modeli z powodu wyłączenia AI. Usunięcie to decyzja, która z perspektywy czasu wypadnie fatalnie, a ponowne odnalezienie kosztuje więcej niż utrzymanie.
  3. Oznaczcie każdy system generatywny i agentowy w rejestrze jako oczekujący na klasyfikację. Okres przejściowy ma być widoczny w rejestrze, a nie z niego nieobecny.
  4. Przypiszcie każdy z nich do ram, którym faktycznie podlega — ryzyko stron trzecich, ryzyko operacyjne, ochrona konsumenta, niedyskryminacyjne kredytowanie — i potwierdźcie, że każdy ma pod nimi wskazanego właściciela.
  5. Przyjmijcie surowszy standard transatlantycki jako politykę grupy. Jeden rejestr, jedna poprzeczka walidacyjna, jeden komplet dowodów.
  6. Przygotujcie odpowiedź na konsultacje. To najtańszy dostępny wpływ na standard, według którego będziecie kontrolowani.

Agencje zrobiły w kwietniu rzecz rozsądną: odmówiły napisania przepisu dla technologii, której nie rozumieją jeszcze dość dobrze, by ją ograniczyć. Odpowiednio rozsądnym krokiem banku jest odmówić traktowania tego jako pozwolenia.

Najczęściej zadawane pytania

Czy kwietniowe wytyczne z 2026 roku oznaczają, że generatywna AI w bankowości amerykańskiej jest nieuregulowana?
Nie. Oznaczają, że modele generatywnej i agentowej AI są poza zakresem stosowania tych konkretnych wytycznych. Systemy te nadal podlegają zarządzaniu ryzykiem stron trzecich, ryzyku operacyjnemu, ochronie konsumenta, niedyskryminacyjnemu kredytowaniu oraz ogólnym oczekiwaniom bezpiecznego i ostrożnego prowadzenia działalności. Agencje zobowiązały się też do konsultacji publicznych dotyczących wykorzystania AI przez banki, w tym generatywnej i agentowej AI.

Co dokładnie zostało zastąpione?
Zrewidowane wytyczne, wydane 17 kwietnia 2026 roku przez Rezerwę Federalną, OCC i FDIC, zastępują wytyczne o zarządzaniu ryzykiem modeli z 2011 roku i ich uzupełnienie z 2021 roku. Podstawowa architektura — solidny rozwój, skuteczne kwestionowanie, bieżące monitorowanie — zostaje utrzymana.

Czy próg 30 mld dolarów oznacza, że mniejsze banki mogą to zignorować?
Nie. Wytyczne stwierdzają, że będą najbardziej istotne dla organizacji powyżej tej wielkości, i dodają, że mogą być istotne również dla mniejszych organizacji o znaczącej ekspozycji na ryzyko modeli ze względu na liczbę i złożoność ich modeli albo na działalność wykraczającą poza tradycyjną bankowość lokalną. To deklaracja proporcjonalności, a nie granica zwolnienia.

Jak to działa razem z brytyjskim SS1/23?
Rozchodzi się z nim. SS1/23, obowiązujące od 17 maja 2024 roku, jest neutralne technologicznie i nie wyłącza AI ani uczenia maszynowego. Bank grupowy prowadzący ten sam model w obu jurysdykcjach mierzy się teraz z różnymi odpowiedziami o zakres stosowania i dlatego zarządzanie według surowszego standardu jest drogą praktyczną.

Czy powinniśmy usunąć narzędzia generatywnej AI z rejestru modeli, skoro są poza zakresem?
Nie — i jest to decyzja, której najpewniej będziecie żałować. Kompletność rejestru jest tania w utrzymaniu i droga w odbudowie. Oznaczcie te systemy jako oczekujące na klasyfikację, żeby rejestr odzwierciedlał to, co jest naprawdę wdrożone, gdy ramy się pojawią.

Bibliografia

Ostatnia weryfikacja .

Opublikuj ten artykuł ponownie

Kopiuj format dla Medium

# Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/)

Kwietniowa rewizja wytycznych o ryzyku modeli wyłączyła generatywną i agentową AI poza zakres stosowania. Poza zakresem nie znaczy poza ryzykiem.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Kopiuj format dla Mastodon

Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau

Kwietniowa rewizja wytycznych o ryzyku modeli wyłączyła generatywną i agentową AI poza zakres stosowania. Poza zakresem nie znaczy poza ryzykiem.

https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Skopiuj sformatowane dla LinkedIn

Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau

Kwietniowa rewizja wytycznych o ryzyku modeli wyłączyła generatywną i agentową AI poza zakres stosowania. Poza zakresem nie znaczy poza ryzykiem.

Oto kluczowe strategiczne wnioski:

- Co agencje faktycznie zmieniły. Po odjęciu komentarza kwietniowa rewizja robi trzy rzeczy.
- Zdanie, które ma znaczenie. Większość rewizji to ewolucja.
- Poza zakresem nie znaczy poza ryzykiem. Najkosztowniejszy błąd interpretacyjny dostępny w 2026 roku to uznanie, że wyłączenie z wytycznych o ryzyku modeli oznacza wyłączenie spod nadzoru.
- Transatlantycki rozjazd, z którym musi teraz żyć bank grupowy. Dla instytucji działającej po obu stronach Atlantyku kwietniowa decyzja tworzy rozbieżność w czasie rzeczywistym.

Jakie jest podejście Twojej organizacji do wyzwań opisanych w tym artykule?

→ https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

#ZarządzanieRyzykiemModeli #Sr262 #Sr117 #OccBulletin202613 #NadzórNadGeneratywnąAi

Sebastien Rousseau | CC-BY-4.0
Zacytuj ten artykuł

Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau

Kwietniowa rewizja wytycznych o ryzyku modeli wyłączyła generatywną i agentową AI poza zakres stosowania. Poza zakresem nie znaczy poza ryzykiem.

BibTeX

@online{rousseau2026poza,
  author  = {Rousseau, Sebastien},
  title   = {{Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
ER  -

Vancouver

Rousseau S. Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Chicago

Rousseau, Sebastien. "Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.

APA

Rousseau, S. (2026, July 30). Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Opublikuj ponownie ten artykuł

Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau

Kwietniowa rewizja wytycznych o ryzyku modeli wyłączyła generatywną i agentową AI poza zakres stosowania. Poza zakresem nie znaczy poza ryzykiem.

Ten artykuł jest objęty licencją Creative Commons Attribution 4.0 International. Ponowna publikacja wymaga przypisania do kanonicznego adresu URL.

Poza zakresem nie znaczy poza ryzykiem: GenAI a rewizja wytycznych — Sebastien Rousseau

Kwietniowa rewizja wytycznych o ryzyku modeli wyłączyła generatywną i agentową AI poza zakres stosowania. Poza zakresem nie znaczy poza ryzykiem.

Originally published at https://sebastienrousseau.com/pl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.