Sebastien Rousseau

MODELLRISKHANTERING

Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026

En styrningsläsning för riskchefer och modellriskansvariga: de amerikanska myndigheterna skrev om modellriskhanteringen i april 2026 och undantog uttryckligen generativ och agentisk AI, medan Storbritanniens teknikneutrala tillsynspromemoria fortsätter att dra in samma modeller — vilket lämnar koncernbanker som kör en modell under två svar.

9 min läsning
Banner for: Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026

Utanför tillämpningsområdet är inte utanför risken: 2026 års omskrivning av modellrisken utelämnade de modeller bankerna faktiskt driftsätter

Femton år av doktrin för modellrisk skrevs om i april, och det stycke som får störst konsekvenser är det som anger vad tillsynsvägledningen inte täcker. Den 17 april 2026 utfärdade Federal Reserve, OCC och FDIC en reviderad tillsynsvägledning om modellriskhantering, som ersätter 2011 års ramverk som branschen har organiserat sig kring i femton år. Revideringen är omsorgsfull, riskbaserad och i huvudsak välkommen. Den slår också uttryckligen fast att modeller för generativ AI och agentisk AI inte omfattas av dess tillämpningsområde — med ett offentligt samråd att vänta. Bankerna befinner sig därmed i en mellantid: de driftsätter de modeller som ramverket undantar, under ett ramverk som ännu inte är skrivet.

Sammanfattning för ledningen

  • 2011 års uppgörelse är avvecklad. SR 26-2 och OCC Bulletin 2026-13, båda daterade 17 april 2026, ersätter den sedan länge gällande vägledningen från 2011 och dess kompletterande text från 2021. Arkitekturen med tre pelare — sund utveckling, effektivt ifrågasättande, löpande övervakning — förs vidare.
  • Proportionaliteten är nu uttrycklig. Myndigheterna anger att vägledningen förväntas vara mest relevant för bankorganisationer med mer än 30 miljarder USD i totala tillgångar, samtidigt som den förblir relevant för mindre institut med betydande modellrisk. Det är en meningsfull tyngdpunktsförskjutning, inte ett undantag.
  • AI-frågan sköts upp, den besvarades inte. Generativ och agentisk AI undantas från denna vägledning, med ett offentligt samråd att vänta som behandlar modellriskhantering generellt och bankernas användning av AI i synnerhet.
  • Att skjuta upp är inte att tillåta. Den korrekta läsningen är att myndigheterna ännu inte har bestämt hur dessa modeller ska stå under tillsyn — vilket är väsentligt annorlunda än att bestämma att de inte behöver någon styrning.

Vad myndigheterna faktiskt ändrade

Skala bort kommentarerna och aprilrevideringen gör tre saker.

Den avvecklar 2011 års uppgörelse. Den reviderade vägledningen ersätter den modellriskvägledning som utfärdades 2011 och dess kompletterande text från 2021, och stänger därmed ett femtonårigt kapitel under vilket SR 11-7 blev den globala de facto-referensen för modellstyrning långt utanför de institut den band.

Den gör proportionaliteten uttrycklig. Vägledningen förväntas vara mest relevant för bankorganisationer med mer än 30 miljarder USD i totala tillgångar, och förblir relevant för mindre organisationer med betydande exponering mot modellrisk på grund av modellernas utbredning och komplexitet eller verksamhet utanför traditionell lokal bankverksamhet. Sofistikeringen ska följa storlek, komplexitet och riskprofil.

Den behåller arkitekturen. Konceptuell sundhet i utvecklingen, effektivt ifrågasättande genom oberoende granskning och löpande övervakning mot dokumenterade tröskelvärden överlever allihop. Institut som byggt väl mot 2011 års ramverk börjar inte om.

Tabell 1: Vad som ändrades, och vad som fördes vidare

Element 2011 års ramverk 2026 års reviderade vägledning
Status SR 11-7 och dess kompletterande text från 2021 Ersatt och utbytt, 17 april 2026
Kärnarkitektur Utveckling, validering, styrning Förd vidare i allt väsentligt intakt
Proportionalitet Underförstådd, tillämpad genom tillsyn Uttrycklig: anpassad till storlek, komplexitet och riskprofil
Angiven relevans Bred Mest relevant över 30 miljarder USD i totala tillgångar; fortsatt relevant därunder där modellrisken är betydande
Generativ och agentisk AI Föregår frågan Uttryckligen utanför tillämpningsområdet, med ett samråd att vänta

Meningen som avgör

Det mesta i revideringen är evolution. Ett stycke är det inte:

Modeller för generativ AI och agentisk AI är nya och utvecklas snabbt. De omfattas därför inte av denna tillsynsvägledning.

Läst tillsammans med åtagandet att inleda ett offentligt samråd om modellriskhantering generellt, och om bankernas användning av AI inklusive generativ och agentisk AI i synnerhet, är innebörden tydlig nog. Myndigheterna säger inte att dessa system har låg risk. De säger att de inte har avgjort hur de ska stå under tillsyn, och samråder hellre än lagstiftar fram ett ramverk som en snabbrörlig teknik springer ifrån inom en cykel.

Det är försvarbart regulatoriskt hantverk. Det är också en obekväm position för en bank som redan har generativ AI i produktion.

För den praktiska fråga en riskkommitté ställer är inte ”omfattas detta av aprilvägledningen?” Den är ”om det här går fel, vad kommer vi att få svara på?” Och svaret på den andra frågan har inte ändrats.

Utanför tillämpningsområdet är inte utanför risken

Den dyraste feltolkning som står till buds 2026 är att undantag från modellriskvägledningen betyder undantag från tillsyn. Det gör det inte. En modell som faller utanför just detta ramverk ligger fortfarande mitt inne i flera andra.

Tabell 2: Var ett GenAI-system utanför tillämpningsområdet ändå hamnar

Modellen gör detta Ramverk den ändå svarar mot Frågan ni kommer att få
Körs på en leverantörs grundmodell Tredjepartsrisk och utkontraktering Kan ni belägga due diligence, exitanalys och koncentrationsanalys för leverantören?
Berör ett kredit- eller prissättningsbeslut Konsumentskydd och rättvis kreditgivning Kan ni visa att utfallet inte var diskriminerande, och rekonstruera varför det nåddes?
Sitter i en kundnära eller operativ process Operativ risk och motståndskraft Vad händer när den försämras, och vem märker det?
Producerar utdata som personalen förlitar sig på Styrning och ledningens ansvar Vem äger detta system, och vad fick de veta om dess begränsningar?
Driftsätts i EU eller Storbritannien EU AI Act; PRA SS1/23 Svaret om tillämpningsområdet är ett annat här — se nedan

Inget av detta är nya skyldigheter. Det är precis poängen: aprilvägledningen snävade in vad den täcker, och flyttade ingenting ut ur något annat.

Det finns också en asymmetri i tillsynsförväntningarna som förtjänar att sägas rakt ut. När ett ramverk tiger blir granskarna inte tysta. De faller tillbaka på allmänna förväntningar på stabilitet och sundhet, som är bredare och mindre förutsägbara än en skriven modellriskstandard. Att stå utanför tillämpningsområdet för en specifik regel innebär ofta att bedömas mot en vagare.

Den transatlantiska klyftan som en koncernbank nu måste hantera

För ett institut som verkar på båda sidor av Atlanten skapar aprilbeslutet en levande divergens.

Den brittiska tillsynspromemorian om principer för modellriskhantering i banker, SS1/23, trädde i kraft den 17 maj 2024. Den vilar på fem principer — identifiering och modellförteckning, styrning, utveckling samt implementering och användning, oberoende validering, och riskbegränsande åtgärder för modeller med brister — och den är medvetet teknikneutral. Artificiell intelligens och maskininlärning är inte undantagna; de är inräknade.

Så samma generativa modell, driftsatt i samma koncern, i samma affärsområde, ligger innanför den brittiska modellriskperimetern och utanför den nyligen reviderade amerikanska. Lägg till EU AI Act:s skyldigheter för en europeisk driftsättning och det finns tre svar, inte två.

Instituten har exakt två sammanhängande svar.

Kör ett ramverk på den strängaste nivån. Styr generativ AI som om den omfattades överallt, eftersom den omfattas någonstans och kommer att omfattas bredare när samrådet är avgjort. Det kostar mer nu och är försvarbart i varje jurisdiktion.

Kör genuint separata perimetrar. Juridiskt möjligt, operativt eländigt. Det innebär två förteckningar, två valideringsstandarder och två uppsättningar bevis för en modell — och den anseendeexponering som ligger i att efter en incident förklara att den version av kontrollen som skulle ha fångat den var den som tillämpades i den andra jurisdiktionen.

Det första är rätt svar för nästan varje institut som är stort nog för att frågan ska uppstå. Det andra är vad som sker som standard när ingen bestämmer.

Vad ni gör med mellantiden

Samrådet kommer. Fönstret mellan nu och ett fastställt ramverk är den del som måste hanteras medvetet, eftersom det är perioden då driftsättningen fortsätter och dokumentationen inte gör det.

Tre åtaganden gör den mellantiden överkomlig.

Förteckna nu, klassificera sedan. Den enskilt mest värdefulla artefakten är ett fullständigt register över var generativa och agentiska system faktiskt körs — inklusive de som köpts in som funktioner inuti SaaS-produkter, vilket är där de flesta av dem gömmer sig. Om var och en formellt är en ”modell” enligt någon framtida definition är en fråga ni kan besvara när ni väl vet att de finns. Ni kan inte klassificera det ni inte har hittat.

Skriv den valideringsansats ni skulle försvara. Traditionell backtesting överförs inte rent till ett icke-deterministiskt system, vilket är exakt varför myndigheterna sköt upp frågan. Det är inget skäl att sakna ansats. Generationstester mot utelämnade fall, uppföljning av mänskliga överstyrningar, parallell utfallsanalys mot den befintliga processen och dokumenterade acceptanströsklar finns alla tillgängliga i dag och är alla läsbara för en tillsynsmyndighet.

Svara på samrådet. Ett institut som har byggt en fungerande ansats under mellantiden har något konkret att säga, och samrådet är där den slutliga standarden formas. Företag som tiger ärver det som de högljudda förhandlar fram.

Den operativa handboken

  1. Sätt om er baslinje mot den reviderade vägledningen nu. Bekräfta vilka av era befintliga modeller som flyttas av den uttryckliga proportionalitetsformuleringen, i båda riktningarna. Några kommer att behöva mindre; några kommer att behöva mer.
  2. Ta inte bort något ur modellförteckningen på grund av AI-undantaget. Borttagning är ett beslut som kommer att läsas mycket illa i efterhand, och att återupptäcka kostar mer än att behålla.
  3. Märk varje generativt och agentiskt system i förteckningen som väntande klassificering. Gör mellantiden synlig i registret i stället för frånvarande ur det.
  4. Kartlägg vart och ett mot de ramverk det faktiskt svarar mot — tredjepart, operativ risk, konsumentskydd, rättvis kreditgivning — och bekräfta att vart och ett har en namngiven ägare där.
  5. Anta den strängare transatlantiska standarden som koncernpolicy. En förteckning, en valideringsnivå, ett bevispaket.
  6. Förbered ett svar på samrådet. Det är det billigaste tillgängliga inflytandet över den standard ni kommer att granskas mot.

Myndigheterna gjorde något rimligt i april: de avstod från att skriva en regel för en teknik de ännu inte förstår väl nog för att avgränsa. Den motsvarande rimliga handlingen för en bank är att avstå från att behandla det som ett tillstånd.

Vanliga frågor

Betyder aprilvägledningen 2026 att generativ AI är oreglerad i amerikansk bankverksamhet?
Nej. Det betyder att modeller för generativ och agentisk AI ligger utanför tillämpningsområdet för just den vägledningen. Dessa system omfattas fortfarande av tredjepartsriskhantering, operativ risk, konsumentskydd, rättvis kreditgivning och allmänna förväntningar på stabilitet och sundhet. Myndigheterna har också åtagit sig att inleda ett offentligt samråd om bankernas användning av AI, inklusive generativ och agentisk AI.

Vad exakt ersattes?
Den reviderade vägledningen, utfärdad den 17 april 2026 av Federal Reserve, OCC och FDIC, ersätter 2011 års vägledning om modellriskhantering och dess kompletterande text från 2021. Kärnarkitekturen — sund utveckling, effektivt ifrågasättande, löpande övervakning — förs vidare.

Betyder tröskeln på 30 miljarder USD att mindre banker kan bortse från detta?
Nej. Vägledningen anger att den förväntas vara mest relevant för organisationer över den storleken, och tillägger att den också kan vara relevant för mindre organisationer med betydande exponering mot modellrisk på grund av modellernas utbredning och komplexitet, eller verksamhet utanför traditionell lokal bankverksamhet. Det är ett uttalande om proportionalitet, inte en undantagsgräns.

Hur samspelar detta med brittiska SS1/23?
Det avviker från den. SS1/23, i kraft sedan den 17 maj 2024, är teknikneutral och undantar inte AI eller maskininlärning. En koncernbank som kör samma modell i båda jurisdiktionerna möter nu olika svar om tillämpningsområdet, och därför är att styra efter den strängare standarden den praktiska vägen.

Ska vi ta bort generativa AI-verktyg ur vår modellförteckning nu när de är utanför tillämpningsområdet?
Nej — och det är det beslut som mest sannolikt kommer att ångras. Fullständighet i förteckningen är billig att upprätthålla och dyr att bygga upp igen. Märk dessa system som väntande klassificering i stället, så att registret speglar vad som faktiskt är driftsatt när ramverket väl kommer.

Referenser

Senast granskad .

Återpublicera denna artikel

Kopiera format för Medium

# Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/)

Omskrivningen av modellrisken i april 2026 ställde generativ och agentisk AI uttryckligen utanför tillämpningsområdet. Utanför är inte riskfritt.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Kopiera format för Mastodon

Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau

Omskrivningen av modellrisken i april 2026 ställde generativ och agentisk AI uttryckligen utanför tillämpningsområdet. Utanför är inte riskfritt.

https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Kopiera formaterat för LinkedIn

Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau

Omskrivningen av modellrisken i april 2026 ställde generativ och agentisk AI uttryckligen utanför tillämpningsområdet. Utanför är inte riskfritt.

Här är de viktigaste strategiska lärdomarna:

- Vad myndigheterna faktiskt ändrade. Skala bort kommentarerna och aprilrevideringen gör tre saker.
- Meningen som avgör. Det mesta i revideringen är evolution.
- Utanför tillämpningsområdet är inte utanför risken. Den dyraste feltolkning som står till buds 2026 är att undantag från modellriskvägledningen betyder undantag från tillsyn.
- Den transatlantiska klyftan som en koncernbank nu måste hantera. För ett institut som verkar på båda sidor av Atlanten skapar aprilbeslutet en levande divergens.

Hur hanterar din organisation de utmaningar som beskrivs i denna artikel?

→ https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

#Modellriskhantering #ModelRiskManagement #Sr262 #Sr117 #OccBulletin202613

Sebastien Rousseau | CC-BY-4.0
Citera den här artikeln

Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau

Omskrivningen av modellrisken i april 2026 ställde generativ och agentisk AI uttryckligen utanför tillämpningsområdet. Utanför är inte riskfritt.

BibTeX

@online{rousseau2026utanför,
  author  = {Rousseau, Sebastien},
  title   = {{Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
ER  -

Vancouver

Rousseau S. Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Chicago

Rousseau, Sebastien. "Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.

APA

Rousseau, S. (2026, July 30). Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Återpublicera den här artikeln

Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau

Omskrivningen av modellrisken i april 2026 ställde generativ och agentisk AI uttryckligen utanför tillämpningsområdet. Utanför är inte riskfritt.

Den här artikeln är licensierad under Creative Commons Attribution 4.0 International. Återpublicering kräver attribution till den kanoniska URL:en.

Utanför tillämpningsområdet är inte utanför risken: modellrisk 2026 — Sebastien Rousseau

Omskrivningen av modellrisken i april 2026 ställde generativ och agentisk AI uttryckligen utanför tillämpningsområdet. Utanför är inte riskfritt.

Originally published at https://sebastienrousseau.com/sv/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.