**十五年的模型風險準則在四月被改寫,而其中後果最重的一段,講的是這份監理指引不涵蓋什麼。**2026 年 4 月 17 日,聯準會、OCC 與 FDIC 發布模型風險管理的修訂版監理指引,取代業界據以自我組織了十五年的 2011 年架構。這次修訂謹慎、以風險為本,整體值得肯定。它同時白紙黑字寫著:生成式 AI 與代理式 AI 模型不在其適用範圍內——後續將另發公開徵詢意見(RFI)。銀行因此落進一段空檔:一邊部署著這套架構排除在外的模型,一邊依循一套還沒寫出來的架構。
管理層摘要
- **2011 年的共識已退場。**SR 26-2 與 OCC Bulletin 2026-13 同樣落款於 2026 年 4 月 17 日,取代行之有年的 2011 年監理指引及其 2021 年配套文件。三支柱架構——健全的開發、有效質詢、持續監控——繼續沿用。
- **比例原則現在寫明了。**主管機關表示,本監理指引預期最適用於總資產超過 300 億美元的銀行組織,同時對模型風險顯著的較小型機構仍然適用。這是重點的實質移轉,不是豁免條款。
- **AI 問題被延後,不是被回答。**生成式與代理式 AI 排除在本監理指引之外,後續將發出公開徵詢意見,涵蓋模型風險管理整體,以及銀行對 AI 的運用。
- **延後不是許可。**正確的讀法是:主管機關尚未決定該怎麼監理這些模型——這與判定它們不需要治理,是本質上不同的兩件事。
主管機關實際改了什麼
撇開各方評論,四月的修訂做了三件事。
它**讓 2011 年的共識退場。**修訂版監理指引取代 2011 年發布的模型風險監理指引及其 2021 年配套文件,為一段十五年的篇章畫下句點;在這段期間,SR 11-7 成為模型治理事實上的全球參考,影響力遠超出它法律上拘束的那些機構。
它**把比例原則寫明。**本監理指引預期最適用於總資產超過 300 億美元的銀行組織;對於較小型的組織,若因其模型的普及程度與複雜度、或因其從事傳統社區銀行業務以外的活動,而對模型風險有顯著曝險,仍然適用。作業的精細程度應隨規模、複雜度與風險輪廓而定。
它**保留了原有架構。**開發階段的概念健全性、透過獨立審查達成的有效質詢,以及對照書面門檻的持續監控,全部留下。依 2011 年架構把底子打好的機構,不必從頭來過。
表 1:什麼變了,什麼沿用
| 項目 | 2011 年架構 | 2026 年修訂版監理指引 |
|---|---|---|
| 地位 | SR 11-7 及其 2021 年配套文件 | 2026 年 4 月 17 日起遭取代並替換 |
| 核心架構 | 開發、驗證、治理 | 大致完整沿用 |
| 比例原則 | 隱含,透過監理實務落實 | 明確:依規模、複雜度與風險輪廓調整 |
| 明示的適用對象 | 廣泛 | 最適用於總資產 300 億美元以上;以下若模型風險顯著仍然適用 |
| 生成式與代理式 AI | 早於這個問題出現 | 明確不在適用範圍內,後續將發出 RFI |
真正關鍵的那句話
這次修訂大半是演進。有一段不是:
生成式 AI 與代理式 AI 模型屬於新穎且快速演進的技術。因此,它們不在本監理指引的適用範圍內。
把它和另一項承諾放在一起讀——即後續將發出公開徵詢意見,涵蓋模型風險管理整體,以及銀行對 AI(包含生成式與代理式 AI)的運用——意思就夠清楚了。主管機關並不是說這些系統風險低。他們說的是,自己還沒定案該怎麼監理這些系統,而且寧可先徵詢,也不願訂出一套會被快速演進的技術在一個週期內甩開的架構。
這是站得住腳的監理作法。對一家生產環境裡已經跑著生成式 AI 的銀行來說,這也是個尷尬的處境。
因為風險委員會實際會問的問題不是*「這在四月監理指引的適用範圍內嗎?」,而是「如果這出事,我們會被問什麼?」*而第二個問題的答案,一點也沒變。
不在適用範圍內,不等於沒有風險
2026 年最昂貴的一種誤讀,是把「被排除在模型風險監理指引之外」讀成「被排除在監理之外」。並不是。一個落在這套特定架構之外的模型,仍然穩穩落在其他好幾套之內。
表 2:一套不在適用範圍內的生成式 AI 系統,仍然落在哪裡
| 這個模型做了什麼 | 它仍須交代的架構 | 你會被問到的問題 |
|---|---|---|
| 跑在廠商的基礎模型上 | 第三方與委外風險 | 你能舉證對該供應商做過盡職調查、退場與集中度分析嗎? |
| 碰到授信或訂價決策 | 消費者保護與公平授信 | 你能證明結果沒有歧視,並重建它是怎麼得出的嗎? |
| 位在面客或營運流程之中 | 作業風險與韌性 | 它劣化時會發生什麼事,誰會發現? |
| 產出讓員工據以行事的內容 | 治理與高階問責 | 誰是這套系統的負責人,他們被告知了哪些限制? |
| 部署在歐盟或英國 | EU AI Act;PRA SS1/23 | 這裡的適用範圍答案不一樣——見下文 |
這些都不是新義務。而這正是重點:四月的監理指引縮小了它自己涵蓋的範圍,沒有把任何東西移出其他任何架構。
還有一種監理期待上的不對稱,值得直說。架構沉默的時候,金檢人員不會跟著沉默。他們會退回一般的安全穩健性期待,而那比一份寫定的模型風險標準更寬、也更難預測。不在某條特定規則的適用範圍內,往往意味著改用一把更模糊的尺來衡量。
集團型銀行現在得同時跑的跨大西洋分歧
對一家在大西洋兩岸都有營運的機構來說,四月的決定製造出一個現行的分歧。
英國的銀行模型風險管理原則監理聲明 SS1/23,已於 2024 年 5 月 17 日生效。它建立在五項原則之上——辨識與模型清冊、治理、開發與實作與使用、獨立驗證,以及對有缺陷模型的緩解措施——而且刻意維持技術中立。人工智慧與機器學習沒有被切出去;它們是被設想在內的。
於是,同一個生成式模型,部署在同一個集團、同一條業務線裡,卻同時在英國的模型風險邊界之內、在美國剛修訂的邊界之外。若該部署也落在歐洲,再加上 EU AI Act 的義務,答案就有三個,不是兩個。
機構只有兩種前後一致的回應方式。
**用最嚴的標準跑一套架構。**把生成式 AI 當成處處都在適用範圍內來治理,因為它在某些地方確實在範圍內,而且等 RFI 有了結論,適用範圍只會更廣。這在當下成本較高,但在每一個法域都站得住腳。
**真的跑兩道各自獨立的邊界。**法律上可行,營運上難受。這意味著兩份清冊、兩套驗證標準、同一個模型兩套證據——外加事故發生後,得向外界解釋「本來能攔下它的那個版本的控制措施,是套在另一個法域」的聲譽曝險。
對幾乎每一家大到需要考慮這個問題的機構來說,第一種才是對的答案。第二種則是沒有人做決定時,預設會發生的結果。
這段空檔該怎麼用
RFI 會來。從現在到架構定案之間的這扇窗,必須刻意管理,因為那正是部署持續前進、而文件沒有跟上的一段時間。
三項承諾,決定這段空檔能不能撐過去。
**先建清冊,分類再說。**最有價值的單一產出,是一份完整的登錄冊,記下生成式與代理式系統實際跑在哪裡——包含那些以功能形式隨 SaaS 產品採購進來的,而那正是多數這類系統的藏身之處。每一套在未來某個定義下算不算正式的「模型」,是你先知道它們存在之後才需要回答的問題。你無法把還沒找到的東西分類。
**把你敢拿出來辯護的驗證方法寫下來。**傳統回測無法乾淨地套用到非決定性的系統上,這正是主管機關延後的原因。但那不構成完全沒有方法的理由。用保留案例做生成測試、追蹤人工覆核、與既有流程做平行結果分析,以及書面化的允收門檻——這些今天全都做得到,而且對監理官全都讀得懂。
**回應 RFI。**在這段空檔裡真的建出一套可運作方法的機構,才有具體的話可說;而最終標準的形狀,就是在諮詢過程中定下來的。選擇沉默的業者,只能承接發聲者談出來的結果。
執行手冊
- **現在就依修訂版監理指引重新定基。**確認你現有的模型中,哪些會因為明確的比例原則文字而移動,兩個方向都要看。有些需要的會變少,有些會變多。
- **不要因為 AI 排除條款,就從模型清冊裡拿掉任何東西。**事後回看,移除會是很難看的決定,而重新找回來的成本高於一直留著。
- **把清冊裡每一套生成式與代理式系統標記為待分類。**讓這段空檔在登錄冊裡看得見,而不是從裡面消失。
- 把每一套系統對應到它確實須交代的架構——第三方、作業、消費者保護、公平授信——並確認每一項底下都有具名的負責人。
- **把較嚴的跨大西洋標準訂為集團政策。**一份清冊、一條驗證標準線、一套證據資料包。
- **準備一份 RFI 回覆。**要影響那把將來用來檢查你的尺,這是最便宜的手段。
主管機關在四月做了一件合理的事:他們拒絕為一項自己還沒理解到足以劃出邊界的技術訂規則。銀行這一端對應的合理之舉,是拒絕把那當成許可。
常見問題
2026 年 4 月的監理指引,是不是代表生成式 AI 在美國銀行業不受規範?
不是。它代表生成式與代理式 AI 模型不在那一份特定監理指引的適用範圍內。這些系統仍然受第三方風險管理、作業風險、消費者保護、公平授信,以及一般安全穩健性期待所拘束。主管機關也已承諾發出公開徵詢意見,處理銀行對 AI(含生成式與代理式 AI)的運用。
究竟什麼被取代了?
2026 年 4 月 17 日由聯準會、OCC 與 FDIC 發布的修訂版監理指引,取代 2011 年的模型風險管理監理指引及其 2021 年配套文件。核心架構——健全的開發、有效質詢、持續監控——繼續沿用。
300 億美元的門檻,是不是代表較小型銀行可以不理會?
不是。監理指引寫的是,預期本指引最適用於該規模以上的組織;並補充說,對於因模型的普及程度與複雜度、或因從事傳統社區銀行業務以外的活動,而對模型風險有顯著曝險的較小型組織,也可能適用。那是一項比例原則的陳述,不是一條豁免線。
這和英國的 SS1/23 怎麼互動?
它與 SS1/23 分歧。SS1/23 自 2024 年 5 月 17 日生效,維持技術中立,並未排除 AI 或機器學習。一家在兩個法域跑同一個模型的集團型銀行,如今面對的是不同的適用範圍答案——這正是按較嚴標準治理才是務實路線的原因。
既然生成式 AI 工具已經不在適用範圍內,我們現在該把它們從模型清冊移除嗎?
不該——而且這是最可能後悔的決定。清冊的完整性,維護起來便宜,重建起來昂貴。改成把那些系統標記為待分類,這樣等架構到位時,登錄冊反映的才是實際部署的樣子。
參考資料
- 美國聯邦準備理事會,2026. SR 26-2: Revised Guidance on Model Risk Management。華盛頓特區:聯邦準備理事會。取自:美國聯邦準備理事會,2026.。
- 美國通貨監理署,2026. OCC Bulletin 2026-13, Model Risk Management: Revised Guidance。華盛頓特區:OCC。取自:美國通貨監理署,2026.。
- 英國審慎監理局,2023. SS1/23, Model risk management principles for banks。倫敦:英格蘭銀行。取自:英國審慎監理局,2023.。
- 歐洲議會與歐盟理事會,2024. Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act)。布魯塞爾:歐盟官方公報。取自:歐洲議會與歐盟理事會,2024.。
最近審閱 .
轉載本文
複製 Medium 格式
# 不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/) 2026 年 4 月的模型風險改寫,明確把生成式與代理式 AI 排除在適用範圍外。不在適用範圍內不等於沒有風險,而英國並不同意這個做法。 Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
複製 Mastodon 格式
不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau 2026 年 4 月的模型風險改寫,明確把生成式與代理式 AI 排除在適用範圍外。不在適用範圍內不等於沒有風險,而英國並不同意這個做法。 https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
複製 LinkedIn 格式
不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau 2026 年 4 月的模型風險改寫,明確把生成式與代理式 AI 排除在適用範圍外。不在適用範圍內不等於沒有風險,而英國並不同意這個做法。. 以下是關鍵策略要點: - 主管機關實際改了什麼. 撇開各方評論,四月的修訂做了三件事。. - 真正關鍵的那句話. 這次修訂大半是演進。有一段不是:. - 不在適用範圍內,不等於沒有風險. 2026 年最昂貴的一種誤讀,是把「被排除在模型風險監理指引之外」讀成「被排除在監理之外」。並不是。一個落在這套特定架構之外的模型,仍然穩穩落在其他好幾套之內。. - 集團型銀行現在得同時跑的跨大西洋分歧. 對一家在大西洋兩岸都有營運的機構來說,四月的決定製造出一個現行的分歧。. 貴組織如何應對本文所述的挑戰? → https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ #模型風險管理 #Sr262 #Sr117 #OccBulletin202613 #生成式Ai治理 Sebastien Rousseau | CC-BY-4.0
引用本文
不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau
2026 年 4 月的模型風險改寫,明確把生成式與代理式 AI 排除在適用範圍外。不在適用範圍內不等於沒有風險,而英國並不同意這個做法。
BibTeX
@online{rousseau2026不在適用範圍內,
author = {Rousseau, Sebastien},
title = {{不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - 不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ ER -
Vancouver
Rousseau S. 不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
Chicago
Rousseau, Sebastien. "不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.
APA
Rousseau, S. (2026, July 30). 不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
重新發佈本文
不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau
2026 年 4 月的模型風險改寫,明確把生成式與代理式 AI 排除在適用範圍外。不在適用範圍內不等於沒有風險,而英國並不同意這個做法。
本文採用以下授權條款 Creative Commons Attribution 4.0 International. 重新發佈需註明原始 URL 出處。
不在適用範圍內,不等於沒有風險:2026 年模型風險改寫漏掉了銀行真正在部署的模型 — Sebastien Rousseau 2026 年 4 月的模型風險改寫,明確把生成式與代理式 AI 排除在適用範圍外。不在適用範圍內不等於沒有風險,而英國並不同意這個做法。 Originally published at https://sebastienrousseau.com/zh-hant/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
