Sebastien Rousseau

模型风险管理

不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型

写给首席风险官与模型风险负责人的治理解读:美国监管机构在 2026 年 4 月重写了模型风险管理规则,并明确排除了生成式 AI 与智能体 AI;而英国那份技术中立的监管声明,依然把同样的模型拉进适用范围——集团银行于是要让同一个模型面对两套答案。

9 分钟阅读
Banner for: 不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型

十五年的模型风险教义在 4 月被重写,而最具后果的那一段,是写明这份监管指引不覆盖什么的那一段。 2026 年 4 月 17 日,美联储、OCC 与 FDIC 发布了修订后的模型风险管理监管指引,取代了行业围绕其组织了十五年的 2011 年框架。这次修订审慎、以风险为本,总体上值得欢迎。它同时明确写道,生成式 AI 与智能体 AI 模型不在其适用范围内——并将随后启动公开征求意见。于是银行处在一个空档期里:一边部署着框架排除在外的模型,一边等着那份尚未写就的框架。

执行摘要

  • 2011 年的共识已经退场。 SR 26-2 与 OCC Bulletin 2026-13 均落款 2026 年 4 月 17 日,取代了沿用已久的 2011 年指引及其 2021 年配套文件。三根支柱的架构——稳健开发、有效质询、持续监控——继续保留。
  • 比例原则现在是明写的。 监管机构表示,本指引预计与总资产超过 300 亿美元的银行机构最为相关,同时对存在重大模型风险的较小机构仍然适用。这是重心的实质性变化,不是一条豁免线。
  • AI 问题被推迟了,不是被回答了。 生成式 AI 与智能体 AI 被排除在本指引之外,随后将启动公开征求意见,议题涵盖模型风险管理整体,以及银行对 AI 的使用。
  • 推迟不是许可。 正确的读法是:监管机构尚未决定该如何监管这些模型——这与认定它们不需要治理,是本质不同的两件事。

监管机构究竟改了什么

抛开评论,4 月的这次修订做了三件事。

让 2011 年的共识退场。 修订后的指引取代了 2011 年发布的模型风险指引及其 2021 年配套文件,合上了十五年的一章——在这十五年里,SR 11-7 事实上成为模型治理的全球参照,影响远超它所约束的那些机构。

把比例原则写明。 这份指引预计与总资产超过 300 亿美元的银行机构最为相关;对于较小的机构,若因其模型的普遍程度和复杂度、或因其开展了传统社区银行业务之外的活动而对模型风险存在重大敞口,指引依然适用。精细程度应当与规模、复杂度和风险状况相匹配。

保留了原有架构。 开发环节的概念合理性、通过独立审查实现的有效质询、以及对照书面阈值的持续监控,全部延续。按 2011 年框架建得扎实的机构,不必从头再来。

表 1:哪些变了,哪些延续下来

要素 2011 年框架 2026 年修订后指引
状态 SR 11-7 及其 2021 年配套文件 已于 2026 年 4 月 17 日被取代替换
核心架构 开发、验证、治理 基本原样延续
比例原则 隐含,通过监管实践落地 明写:按规模、复杂度和风险状况裁剪
适用性表述 宽泛 与总资产 300 亿美元以上者最为相关;在此之下,模型风险重大时仍然相关
生成式 AI 与智能体 AI 早于这个问题出现 明确不在适用范围内,随后启动公开征求意见

真正要紧的那句话

修订的大部分是演进。有一段不是:

生成式 AI 与智能体 AI 模型是新事物,且正在快速演进。因此,它们不在本指引的适用范围内。

把它与监管机构承诺启动公开征求意见——议题涵盖模型风险管理整体、以及银行对包括生成式 AI 与智能体 AI 在内的 AI 的使用——放在一起读,含义已经足够清楚。监管机构不是在说这些系统风险低。它们是在说,自己尚未定下该如何监管这些系统,并且宁愿先征询意见,也不愿把一套会被快速演进的技术在一个周期内甩在身后的框架写成规则。

这是站得住脚的监管手艺。它同时也让一家生产环境里已经跑着生成式 AI 的银行处境尴尬。

因为风险委员会问的实际问题不是*"这个在不在 4 月指引的适用范围内?"* 而是*"如果这件事出了问题,我们会被问到什么?"* 而第二个问题的答案,没有变。

不在适用范围内,不等于没有风险

2026 年最昂贵的一种误读,是把被排除在模型风险指引之外,当成被排除在监管之外。不是。一个落在这一特定框架之外的模型,依然稳稳地落在另外几个框架之内。

表 2:一个不在适用范围内的生成式 AI 系统,最终落在哪里

该模型做了这件事 它仍然要回答的框架 你会被问到的问题
跑在供应商的基础模型之上 第三方与外包风险 你能否就该供应商拿出尽职调查、退出安排与集中度分析的证据?
触及授信或定价决策 消费者保护与公平信贷 你能否证明结果没有歧视性,并复原它是如何得出的?
位于面客或运营流程之中 操作风险与韧性 它性能劣化时会发生什么,谁会发现?
产出被员工依赖的结果 治理与高管问责 谁拥有这个系统,他们被告知过它的边界是什么?
在欧盟或英国部署 欧盟《人工智能法案》;PRA SS1/23 这里的适用范围答案不一样——见下文

这些都不是新增义务。而这恰恰是重点:4 月的指引收窄了它自己覆盖的范围,却没有把任何东西移出其他任何框架。

还有一处监管期望上的不对称值得直说。当一个框架保持沉默时,检查人员不会跟着沉默。他们会退回到一般性的安全稳健期望上,而这套期望比一份写就的模型风险标准更宽泛、也更难预测。不在某条具体规则的适用范围内,往往意味着被一条更含糊的规则来评判。

集团银行如今必须运行的跨大西洋分歧

对于在大西洋两岸经营的机构,4 月的这个决定造成了一处现实分歧。

英国关于银行模型风险管理原则的监管声明 SS1/23,于 2024 年 5 月 17 日生效。它建立在五项原则之上——识别与模型清单、治理、开发与实施及使用、独立验证,以及针对存在缺陷模型的缓释措施——并且刻意保持技术中立。人工智能与机器学习没有被切出去;它们是被考虑在内的。

于是同一个生成式模型,部署在同一个集团、同一条业务线里,处在英国模型风险边界之内,却处在刚刚修订的美国边界之外。再叠加欧盟《人工智能法案》对欧洲部署的义务,答案就有三套,而不是两套。

机构只有两种自洽的应对。

按最严标准运行一套框架。 把生成式 AI 当作在所有地方都在适用范围内来治理,因为它在某些地方确实在适用范围内,而且一旦公开征求意见落定,它会被更广泛地纳入。这在当下成本更高,但在每一个司法辖区都站得住脚。

真正分开运行两套边界。 法律上可行,操作上痛苦。它意味着两份清单、两套验证标准、同一个模型的两套证据材料——以及事故之后要解释"本可以拦下它的那个版本的控制措施,是用在另一个司法辖区的那一版"所带来的声誉敞口。

对于规模大到会遇上这个问题的机构,几乎所有情况下第一种都是正确答案。第二种,是没人做决定时默认会发生的事。

空档期该怎么用

公开征求意见会来。从现在到框架落定之间的这个窗口,必须被刻意管理,因为这段时间里部署会继续,而文档不会。

三项承诺能让这段空档期熬得过去。

先清点,后分类。 最有价值的单一工件,是一份完整的登记册,写明生成式与智能体系统实际跑在哪里——包括那些作为 SaaS 产品内置功能采购进来的,而它们正是大多数此类系统的藏身之处。每一个在某个未来定义下是否正式算作"模型",是你知道它们存在之后才能回答的问题。你无法对没找到的东西分类。

写下你敢拿出来辩护的验证方法。 传统回测无法干净地迁移到一个非确定性系统上,这恰恰是监管机构推迟的原因。但这不构成没有方法的理由。针对留出样本的生成测试、人工推翻记录追踪、与既有流程的平行结果比对、以及书面的接受阈值,今天都已可用,而且监管者都读得懂。

回应公开征求意见。 一家在空档期里建成了可用方法的机构,有具体的东西可说,而征询意见正是最终标准成形的地方。保持沉默的机构,只能继承发声者谈下来的结果。

操作手册

  1. 现在就对照修订后的指引重做基线。 确认你现有的哪些模型会因为明写的比例原则条款而移动,两个方向都要看。有些需要的更少;有些需要的更多。
  2. 不要因为 AI 排除条款,就把任何东西从模型清单里删掉。 删除这个决定事后回看会非常难看,而重新发现的代价高于保留。
  3. 把清单里每一个生成式与智能体系统标记为"待分类"。 让空档期在登记册里可见,而不是从中缺席。
  4. 把每一个都映射到它确实要回答的那些框架上——第三方、操作、消费者保护、公平信贷——并确认每一项之下都有具名的责任人。
  5. 把更严的那套跨大西洋标准定为集团政策。 一份清单、一条验证标准线、一套证据材料包。
  6. 准备一份公开征求意见的回应。 这是你能买到的、对未来将被检查的那套标准最便宜的影响力。

监管机构在 4 月做了一件合理的事:他们拒绝为一项自己还没理解到足以划定边界的技术写规则。银行对应的合理之举,是拒绝把这当成许可。

常见问题

2026 年 4 月的指引是否意味着生成式 AI 在美国银行业不受监管?
不是。它意味着生成式 AI 与智能体 AI 模型不在那一份特定指引的适用范围内。这些系统仍然受第三方风险管理、操作风险、消费者保护、公平信贷以及一般性安全稳健期望的约束。监管机构也已承诺启动公开征求意见,议题涵盖银行对 AI 的使用,包括生成式 AI 与智能体 AI。

究竟什么被取代了?
2026 年 4 月 17 日由美联储、OCC 与 FDIC 发布的修订后指引,取代了 2011 年的模型风险管理指引及其 2021 年配套文件。核心架构——稳健开发、有效质询、持续监控——继续保留。

300 亿美元这条门槛是否意味着较小的银行可以不管?
不是。指引写明,它预计与这个规模以上的机构最为相关,并补充说,对于因模型的普遍程度和复杂度、或因传统社区银行业务之外的活动而对模型风险存在重大敞口的较小机构,它也可能适用。这是一句比例原则的表述,不是一条豁免线。

这与英国的 SS1/23 如何相互作用?
它与之分道扬镳。2024 年 5 月 17 日生效的 SS1/23 保持技术中立,没有排除 AI 或机器学习。一家在两个司法辖区运行同一个模型的集团银行,如今面对不同的适用范围答案,这正是按更严标准治理才是可行路线的原因。

既然生成式 AI 工具已经不在适用范围内,我们现在该把它们从模型清单里移除吗?
不该——而且这是最可能让人后悔的决定。清单的完整性维护起来便宜,重建起来昂贵。改为把这些系统标记为待分类,这样当框架到来时,登记册反映的就是实际部署的样子。

参考文献

最近审阅 .

转载本文

复制 Medium 格式

# 不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/)

2026 年 4 月的模型风险规则重写,把生成式 AI 与智能体 AI 明确排除在适用范围之外。不在适用范围内,不等于没有风险——而英国并不认同。

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

复制 Mastodon 格式

不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau

2026 年 4 月的模型风险规则重写,把生成式 AI 与智能体 AI 明确排除在适用范围之外。不在适用范围内,不等于没有风险——而英国并不认同。

https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

复制 LinkedIn 格式

不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau

2026 年 4 月的模型风险规则重写,把生成式 AI 与智能体 AI 明确排除在适用范围之外。不在适用范围内,不等于没有风险--而英国并不认同。.

以下是关键战略要点:

- 监管机构究竟改了什么. 抛开评论,4 月的这次修订做了三件事。.
- 真正要紧的那句话. 修订的大部分是演进。有一段不是:.
- 不在适用范围内,不等于没有风险. 2026 年最昂贵的一种误读,是把被排除在模型风险指引之外,当成被排除在监管之外。不是。一个落在这一特定框架之外的模型,依然稳稳地落在另外几个框架之内。.
- 集团银行如今必须运行的跨大西洋分歧. 对于在大西洋两岸经营的机构,4 月的这个决定造成了一处现实分歧。.

贵组织如何应对本文所述的挑战?

→ https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

#模型风险管理 #ModelRiskManagement #Sr262 #Sr117 #OccBulletin202613

Sebastien Rousseau | CC-BY-4.0
引用本文

不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau

2026 年 4 月的模型风险规则重写,把生成式 AI 与智能体 AI 明确排除在适用范围之外。不在适用范围内,不等于没有风险——而英国并不认同。

BibTeX

@online{rousseau2026不在适用范围内,
  author  = {Rousseau, Sebastien},
  title   = {{不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - 不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
ER  -

Vancouver

Rousseau S. 不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Chicago

Rousseau, Sebastien. "不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.

APA

Rousseau, S. (2026, July 30). 不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

重新发布本文

不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau

2026 年 4 月的模型风险规则重写,把生成式 AI 与智能体 AI 明确排除在适用范围之外。不在适用范围内,不等于没有风险——而英国并不认同。

本文采用以下许可协议 Creative Commons Attribution 4.0 International. 重新发布需注明原始 URL 出处。

不在适用范围内,不等于没有风险:2026 年模型风险规则重写,漏掉了银行真正在部署的模型 — Sebastien Rousseau

2026 年 4 月的模型风险规则重写,把生成式 AI 与智能体 AI 明确排除在适用范围之外。不在适用范围内,不等于没有风险——而英国并不认同。

Originally published at https://sebastienrousseau.com/zh-hans/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.