Sebastien Rousseau

УПРАВЛЕНИЕ МОДЕЛЬНЫМ РИСКОМ

Вне сферы применения — не вне риска: пересмотр модельного риска 2026

Разбор для директоров по рискам и руководителей функции модельного риска: в апреле 2026 года ведомства США переписали правила управления модельным риском и прямо исключили генеративный и агентный ИИ, тогда как технологически нейтральное надзорное заявление Великобритании продолжает втягивать те же модели внутрь периметра — и группа получает одну модель с двумя разными ответами.

9 мин. чтения
Banner for: Вне сферы применения — не вне риска: пересмотр модельного риска 2026

Вне сферы применения — не вне риска: пересмотр модельного риска 2026 года обошёл те модели, которые банки реально внедряют

Пятнадцать лет доктрины модельного риска переписали в апреле, и самый весомый абзац — тот, где сказано, чего эти надзорные рекомендации не охватывают. 17 апреля 2026 года Федеральная резервная система, OCC и FDIC выпустили пересмотренные надзорные рекомендации по управлению модельным риском, заменив рамочный документ 2011 года, вокруг которого отрасль выстраивалась полтора десятилетия. Пересмотр аккуратен, построен на риск-ориентированном подходе и в целом заслуживает одобрения. В нём также прямо сказано: модели генеративного и агентного ИИ не входят в его сферу применения — с обещанием последующего запроса мнений. Банки оказались в промежутке: они внедряют те самые модели, которые рамочный документ исключает, под рамками, которые ещё не написаны.

Резюме для руководства

  • Договорённость 2011 года ушла в прошлое. SR 26-2 и OCC Bulletin 2026-13, оба датированные 17 апреля 2026 года, заменяют давние рекомендации 2011 года и дополняющий документ 2021 года. Архитектура из трёх опор — качественная разработка, независимая критическая проверка, постоянный мониторинг — сохраняется.
  • Пропорциональность теперь прописана прямо. Ведомства указывают, что рекомендации наиболее релевантны банковским организациям с совокупными активами свыше 30 млрд долларов, оставаясь при этом релевантными и для менее крупных организаций со значимым модельным риском. Это ощутимый сдвиг акцентов, а не изъятие.
  • Вопрос об ИИ отложили, а не решили. Генеративный и агентный ИИ исключены из этих рекомендаций, а следом обещан запрос мнений об управлении модельным риском в целом и об использовании банками ИИ в частности.
  • Отсрочка — не разрешение. Верное прочтение: ведомства пока не решили, как надзирать за этими моделями, — и это принципиально не то же самое, что решить, что управление ими не требуется.

Что ведомства изменили на самом деле

Отбросьте комментарии — и апрельский пересмотр делает три вещи.

Он закрывает договорённость 2011 года. Пересмотренные рекомендации заменяют рекомендации по модельному риску, выпущенные в 2011 году, и дополняющий документ 2021 года, завершая пятнадцатилетнюю главу, за которую SR 11-7 стал фактическим глобальным ориентиром для управления моделями далеко за пределами круга обязанных им организаций.

Он делает пропорциональность явной. Рекомендации, как ожидается, наиболее релевантны банковским организациям с совокупными активами свыше 30 млрд долларов и остаются релевантными для менее крупных организаций со значимой подверженностью модельному риску — из-за распространённости и сложности их моделей либо деятельности за рамками традиционного местного банкинга. Уровень проработки должен соответствовать размеру, сложности и профилю риска.

Он сохраняет архитектуру. Концептуальная обоснованность при разработке, независимая критическая проверка через независимый обзор и постоянный мониторинг относительно задокументированных пороговых значений — всё это остаётся. Организации, качественно выстроившие процессы под рамочный документ 2011 года, не начинают заново.

Таблица 1. Что изменилось, а что перенесено без изменений

Элемент Рамочный документ 2011 года Пересмотренные рекомендации 2026 года
Статус SR 11-7 и дополняющий документ 2021 года Заменены, 17 апреля 2026 года
Базовая архитектура Разработка, валидация, управление Перенесена практически без изменений
Пропорциональность Подразумевалась, применялась через надзор Прямо прописана: подстройка под размер, сложность и профиль риска
Заявленная релевантность Широкая Наиболее релевантны при совокупных активах свыше 30 млрд долл.; ниже порога — там, где модельный риск значим
Генеративный и агентный ИИ Появились раньше самого вопроса Прямо вне сферы применения, с последующим RFI

Предложение, которое всё решает

Бóльшая часть пересмотра — эволюция. Один фрагмент — нет:

Модели генеративного ИИ и агентного ИИ являются новыми и быстро развиваются. В силу этого они не входят в сферу применения настоящих рекомендаций.

Если читать это вместе с обязательством выпустить запрос мнений об управлении модельным риском в целом и об использовании банками ИИ, включая генеративный и агентный, смысл достаточно ясен. Ведомства не говорят, что эти системы малорисковые. Они говорят, что ещё не определились, как за ними надзирать, и предпочитают проконсультироваться, а не закрепить рамки, которые быстро развивающаяся технология обгонит за один цикл.

Это защитимая регуляторная работа. И это же неудобная позиция для банка, у которого генеративный ИИ уже в продуктиве.

Потому что практический вопрос комитета по рискам звучит не как «входит ли это в сферу применения апрельских рекомендаций?». Он звучит как «если это пойдёт не так, что с нас спросят?». А ответ на второй вопрос не изменился.

Вне сферы применения — не вне риска

Самая дорогая ошибка прочтения, доступная в 2026 году, — считать, что исключение из рекомендаций по модельному риску означает исключение из надзора. Это не так. Модель, выпавшая из конкретного рамочного документа, по-прежнему прочно сидит внутри нескольких других.

Таблица 2. Куда всё равно попадает система GenAI вне сферы применения

Модель делает это Рамки, которым она всё равно отвечает Вопрос, который вам зададут
Работает на базовой модели поставщика Риск третьих сторон и аутсорсинга Можете ли вы подтвердить документально должную осмотрительность, план выхода и анализ концентрации по провайдеру?
Затрагивает кредитное или ценовое решение Защита прав потребителей и недискриминационное кредитование Можете ли вы показать, что итог не был дискриминационным, и восстановить, почему он получен именно таким?
Встроена в клиентский или операционный процесс Операционный риск и устойчивость Что происходит при её деградации и кто это заметит?
Выдаёт результат, на который опираются сотрудники Корпоративное управление и ответственность высшего звена Кто владелец этой системы и что ему сказали о её ограничениях?
Внедряется в ЕС или Великобритании EU AI Act; PRA SS1/23 Здесь ответ о сфере применения иной — см. ниже

Ни одна из этих обязанностей не нова. В этом и суть: апрельские рекомендации сузили то, что охватывают они сами, и ничего не вывели из всего остального.

Есть и асимметрия надзорных ожиданий, которую стоит назвать прямо. Когда рамочный документ молчит, инспекторы молчать не начинают. Они опираются на общие ожидания надёжности и устойчивости, а те шире и менее предсказуемы, чем письменный стандарт по модельному риску. Оказаться вне сферы применения конкретной нормы часто означает, что вас оценят по более размытой.

Трансатлантический разрыв, который группе теперь придётся обслуживать

Для организации, работающей по обе стороны Атлантики, апрельское решение создаёт действующее расхождение.

Британское надзорное заявление о принципах управления модельным риском для банков, SS1/23, вступило в силу 17 мая 2024 года. Оно построено на пяти принципах — идентификация и реестр моделей; корпоративное управление; разработка, внедрение и использование; независимая валидация; меры смягчения для моделей с недостатками — и сознательно технологически нейтрально. Искусственный интеллект и машинное обучение не выведены за скобки; они прямо учтены.

Значит, одна и та же генеративная модель, внедрённая в одной группе, в одном бизнес-направлении, находится внутри британского периметра модельного риска и вне только что пересмотренного американского. Добавьте обязанности по EU AI Act для европейского внедрения — и ответов становится три, а не два.

У организаций есть ровно два связных ответа.

Вести одни рамки по самому строгому стандарту. Управлять генеративным ИИ так, будто он в сфере применения везде, — потому что где-то он уже в ней, а после итогов RFI окажется в ней шире. Сейчас это дороже и защитимо в любой юрисдикции.

Вести по-настоящему раздельные периметры. Юридически возможно, операционно мучительно. Это означает два реестра, два стандарта валидации и два набора доказательств для одной модели — плюс репутационную уязвимость: объяснять после инцидента, что версия контроля, которая его бы поймала, применялась в другой юрисдикции.

Первый вариант — правильный ответ почти для любой организации, достаточно крупной, чтобы этот вопрос вообще возник. Второй — то, что происходит по умолчанию, когда никто ничего не решает.

Что делать с этим промежутком

RFI будет. Окно между сегодняшним днём и устоявшимися рамками — это как раз та часть, которой нужно управлять осознанно, потому что в этот период внедрение продолжается, а документирование — нет.

Три обязательства делают этот промежуток проходимым.

Сначала реестр, классификация потом. Самый ценный артефакт — полный перечень мест, где генеративные и агентные системы реально работают, включая закупленные как функции внутри SaaS-продуктов: именно там прячется большинство из них. Является ли каждая из них формально «моделью» по какому-то будущему определению — вопрос, на который вы ответите, когда узнаете об их существовании. Нельзя классифицировать то, что вы не нашли.

Опишите тот подход к валидации, который готовы защищать. Классический бэктест не переносится чисто на недетерминированную систему — именно поэтому ведомства и отложили решение. Это не повод не иметь подхода вовсе. Тестирование генерации на отложенных кейсах, отслеживание случаев переопределения человеком, параллельный анализ результатов относительно действующего процесса и задокументированные пороги приёмки доступны уже сегодня и все понятны надзорному органу.

Ответьте на RFI. Организации, выстроившей рабочий подход в этом промежутке, есть что сказать по существу, а именно на консультации формируется будущий стандарт. Фирмы, которые промолчат, унаследуют то, о чём договорятся говорящие.

Операционный план действий

  1. Пересоберите базовую линию под пересмотренные рекомендации сейчас. Определите, какие из ваших действующих моделей смещаются под явными формулировками пропорциональности — в обе стороны. Для одних потребуется меньше, для других больше.
  2. Не удаляйте ничего из реестра моделей из-за исключения ИИ. Удаление — решение, которое задним числом будет выглядеть очень плохо, а повторное обнаружение обойдётся дороже, чем сохранение.
  3. Пометьте каждую генеративную и агентную систему в реестре как «ожидает классификации». Сделайте промежуток видимым в реестре, а не отсутствующим в нём.
  4. Сопоставьте каждую с теми рамками, которым она отвечает — третьи стороны, операционный риск, защита прав потребителей, недискриминационное кредитование — и убедитесь, что у каждой есть поимённый владелец в их рамках.
  5. Примите более строгий трансатлантический стандарт как политику группы. Один реестр, одна планка валидации, один пакет доказательств.
  6. Подготовьте ответ на RFI. Это самый дешёвый доступный способ повлиять на стандарт, по которому вас будут проверять.

В апреле ведомства сделали разумную вещь: отказались писать норму для технологии, которую пока понимают недостаточно, чтобы очертить её границы. Соразмерно разумный шаг для банка — отказаться считать это разрешением.

Часто задаваемые вопросы

Означают ли апрельские рекомендации 2026 года, что генеративный ИИ в банковском секторе США не регулируется?
Нет. Они означают, что модели генеративного и агентного ИИ находятся вне сферы применения именно этих рекомендаций. Эти системы остаются подчинены управлению риском третьих сторон, операционному риску, защите прав потребителей, недискриминационному кредитованию и общим ожиданиям надёжности и устойчивости. Ведомства также обязались выпустить запрос мнений об использовании банками ИИ, включая генеративный и агентный.

Что именно было заменено?
Пересмотренные рекомендации, выпущенные 17 апреля 2026 года Федеральной резервной системой, OCC и FDIC, заменяют рекомендации по управлению модельным риском 2011 года и дополняющий документ 2021 года. Базовая архитектура — качественная разработка, независимая критическая проверка, постоянный мониторинг — сохраняется.

Означает ли порог в 30 млрд долларов, что менее крупные банки могут это игнорировать?
Нет. Рекомендации указывают, что они наиболее релевантны организациям крупнее этого размера, и добавляют, что могут быть релевантны и менее крупным организациям со значимой подверженностью модельному риску — из-за распространённости и сложности их моделей либо деятельности за рамками традиционного местного банкинга. Это формулировка о пропорциональности, а не граница освобождения.

Как это соотносится с британским SS1/23?
Оно с ним расходится. SS1/23, действующий с 17 мая 2024 года, технологически нейтрален и не исключает ИИ или машинное обучение. Группа, применяющая одну и ту же модель в обеих юрисдикциях, получает разные ответы о сфере применения, и потому управление по более строгому стандарту — практичный путь.

Стоит ли убрать инструменты генеративного ИИ из реестра моделей теперь, когда они вне сферы применения?
Нет — и об этом решении пожалеют вероятнее всего. Полноту реестра дёшево поддерживать и дорого восстанавливать. Вместо этого пометьте такие системы как ожидающие классификации, чтобы к приходу новых рамок реестр отражал то, что действительно внедрено.

Источники

Последняя проверка .

Перепубликовать эту статью

Скопировать формат для Medium

# Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/)

Апрельский пересмотр 2026 года прямо вывел генеративный и агентный ИИ вне сферы применения. Вне сферы применения — не вне риска, и Великобритания не согласна.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Скопировать формат для Mastodon

Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau

Апрельский пересмотр 2026 года прямо вывел генеративный и агентный ИИ вне сферы применения. Вне сферы применения — не вне риска, и Великобритания не согласна.

https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Копировать в формате для LinkedIn

Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau

Апрельский пересмотр 2026 года прямо вывел генеративный и агентный ИИ вне сферы применения. Вне сферы применения - не вне риска, и Великобритания не согласна.

Вот ключевые стратегические выводы:

- Что ведомства изменили на самом деле. Отбросьте комментарии — и апрельский пересмотр делает три вещи.
- Предложение, которое всё решает. Бóльшая часть пересмотра — эволюция.
- Вне сферы применения — не вне риска. Самая дорогая ошибка прочтения, доступная в 2026 году, — считать, что исключение из рекомендаций по модельному риску означает исключение из надзора.
- Трансатлантический разрыв, который группе теперь придётся обслуживать. Для организации, работающей по обе стороны Атлантики, апрельское решение создаёт действующее расхождение.

Каков подход вашей организации к вызовам, описанным в этой статье?

→ https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

#УправлениеМодельнымРиском #ModelRiskManagement #Sr262 #Sr117 #OccBulletin202613

Sebastien Rousseau | CC-BY-4.0
Цитировать эту статью

Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau

Апрельский пересмотр 2026 года прямо вывел генеративный и агентный ИИ вне сферы применения. Вне сферы применения — не вне риска, и Великобритания не согласна.

BibTeX

@online{rousseau2026вне,
  author  = {Rousseau, Sebastien},
  title   = {{Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
ER  -

Vancouver

Rousseau S. Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Chicago

Rousseau, Sebastien. "Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.

APA

Rousseau, S. (2026, July 30). Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Опубликовать заново

Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau

Апрельский пересмотр 2026 года прямо вывел генеративный и агентный ИИ вне сферы применения. Вне сферы применения — не вне риска, и Великобритания не согласна.

Эта статья распространяется по лицензии Creative Commons Attribution 4.0 International. При повторной публикации требуется указание канонической ссылки.

Вне сферы применения — не вне риска: пересмотр модельного риска 2026 — Sebastien Rousseau

Апрельский пересмотр 2026 года прямо вывел генеративный и агентный ИИ вне сферы применения. Вне сферы применения — не вне риска, и Великобритания не согласна.

Originally published at https://sebastienrousseau.com/ru/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.