Лидеры мнений

Роль отрасли ИИ в определении стандартов финансовых услуг

mm
Добавьте Unite.AI в избранные источники в Google

Федеральное правительство официально передало бразды правления, и финансовая отрасль теперь несет основную ответственность за надзор, мониторинг и обеспечение безопасности генеративных и агентных моделей ИИ. Это не будущая возможность или регуляторный слух. Два значительных политических развития в начале 2026 года сделали эту реальность неоспоримой, и учреждения, которые признают этот момент за то, что он есть, будут намного лучше подготовлены, чем те, которые не делают этого.

Политический ландшафт меняется решительно

В марте 2026 года Белый дом выпустил свою Национальную политику в области ИИ, и сигнал не мог быть яснее. Администрация утвердила свою точку зрения на то, что регулирование ИИ является фундаментально вопросом национальной конкурентоспособности, а не бюрократии по защите потребителей. Принцип V Политики гласит, что Конгресс не должен создавать никаких новых федеральных органов регулирования ИИ и вместо этого должен поддерживать разработку и развертывание секторальных приложений ИИ через существующие регулирующие органы и через отраслевые стандарты. Принцип VII подкрепляет это, призывая Конгресс предотвратить государственные законы об ИИ, которые налагают непомерные бремена, в пользу минимально обременительного национального стандарта.

Сообщение неоспоримо: Вашингтон не придет нас спасать. Федеральное правительство выбрало инновационную скорость над предписывающим надзором, намеренно оставив дверь открытой для отрасли, чтобы определить, что такое ответственный ИИ на практике. Это представляет собой намеренный и значимый политический выбор, который несет реальный вес для каждого учреждения, которое в настоящее время развертывает или оценивает инструменты ИИ.

Второе значительное развитие прибыло 17 апреля с выпуском SR-26-2, «Пересмотренные рекомендации по управлению рисками моделей», от OCC, Федеральной резервной системы и FDIC. Это было долгожданным обновлением рекомендаций SR-11-7, которые регулировали управление рисками моделей более 15 лет. Во многих отношениях SR-26-2 является желаемым документом. Он короче, перейдя от 21 плотной страницы с одинарным интервалом к более читаемой 12 страницам с двойным интервалом. Он заменяет предписывающий язык «должно» на описательные принципы. Он вводит пороги существенности, фокусируя внимание на банках с активами $30 миллиардов или более. И он поощряет мышление жизненного цикла, рассматривая разработку модели, проверку, развертывание и мониторинг как непрерывную дисциплину, а не как разовое упражнение по соблюдению требований.

Заметное исключение ИИ

Но вот где руководство становится значимым и трезвым. SR-26-2 явно ограничивает себя: «Это руководство не устанавливает обязательных стандартов или предписывающих требований; соответственно, несоблюдение этого руководства не приведет к критике со стороны надзорных органов». В простых словах: сами разберитесь.

Еще более поразительно Сноски 3, которая полностью исключает генеративные и агентные модели ИИ из области действия руководства, описывая их как «новые и быстро эволюционирующие». Сноска признает, что банки должны применять свои существующие практики управления рисками и управления к этим инструментам, но не дает конкретных указаний, как это сделать. В тот самый момент, когда риски ИИ становятся более конкретными и значимыми, федеральное правительство正式 отошло в сторону.

Можно понять логику. Предварительное или плохо информированное федеральное руководство по ИИ могло бы задушить инновации, создать конкурентные недостатки или привести к непредвиденным последствиям. Регуляторы мудро могут предпочесть собрать отраслевые предложения, прежде чем кодифицировать стандарты. Но пробел, который это создает, реален и растет. Генеративный ИИ и агентные модели уже работают внутри финансовых учреждений, принимают решения, автоматизируют рабочие процессы и взаимодействуют с клиентами, в то время как регулирующая база, регулирующая их, остается эффективно молчаливой.

Риски не являются теоретическими

Давайте будем прямыми о том, что на кону. Генеративные и агентные модели ИИ представляют категорию риска, которая просто не существовала, когда SR-11-7 была написана в 2011 году. Эти системы могут учиться на лету, изменяя свое поведение способами, которые могут отклониться от их первоначального дизайна. Они вводят новые уязвимости безопасности, которые традиционные рамки риска моделей не были построены для обнаружения. Центр интернет-безопасности выпустил официальный отчет в апреле 2026 года, предупреждающий, что атаки по инъекции подсказок представляют собой серьезную и растущую угрозу для организаций, использующих генеративный ИИ, отметив, что скрытые злонамеренные инструкции, встроенные в документы, электронные письма и веб-сайты, могут привести к краже конфиденциальных данных, несанкционированному доступу к системам и оперативным сбоем. Атаки по инъекции подсказок теперь занимают первое место среди уязвимостей в OWASP Top 10 для приложений крупномасштабных языковых моделей.

Агентные системы ИИ, способные действовать автономно в мире на высокой скорости, усиливают эти риски еще больше. Они могут создавать каскадные сбои, прежде чем любой человеческий рецензент имеет шанс вмешаться. И финансовый сектор находится прямо в прицеле: анализ кибербезопасности 2026 года подтвердил 340 жертв вымогательского ПО в финансовых услугах в 2025 году alone, с атаками ускоренными ИИ, позволяющими злоумышленникам действовать на машинной скорости по взаимосвязанным системам.

Это не гипотетические проблемы для некоторого далекого будущего, оснащенного ИИ. Они являются оперативными реалиями сегодня. И финансовые учреждения, которые развертывают эти инструменты без прочных рамок управления, не принимают на себя только репутационный риск. Они принимают на себя полный вес ответственности, которую регулирующие органы, на данный момент, отказались разделить.

Отрасль должна соответствовать моменту

Отсутствие федеральных директив не является зеленым светом для бездействия. Дилеры, банки, кредиторы и их технологические поставщики теперь занимают беспрецедентную позицию: они должны построить инфраструктуру управления, которую правительство выбрало не предписать. Это является как бременем, так и возможностью, и данные свидетельствуют о том, что многие учреждения еще не готовы к этому.

Опрос Grant Thornton 2026 года о влиянии ИИ на банковский сектор среди 950 руководителей банков показал, что банки более вероятно, чем любая другая отрасль, сообщают, что их контроли ИИ не протестированы. Только 18 процентов лидеров банков выразили полную уверенность в своих контролях ИИ, и половина респондентов назвала барьеры управления и соблюдения требований в качестве факторов, способствующих недооценке или неудаче ИИ. Это не является позицией, которая будет держаться, когда развертывание ИИ углубляется и когда терпение регулирующих органов истекает.

Учреждения, которые быстро разрабатывают строгие рамки управления ИИ, охватывающие мониторинг моделей, объяснимость, обнаружение предвзятости, тестирование безопасности и протоколы надзора человека, не только будут управлять своим риском более эффективно. Они также будут формировать отраслевые стандарты, которые Белый дом и федеральные регулирующие органы явно пригласили частный сектор создать. Первые участники в ответственной gouvernance ИИ имеют реальную возможность написать правила, которые все остальные в конечном итоге будут следовать.

Рынок генеративного ИИ в финансовых услугах уже огромен и ускоряется быстро. Согласно Research and Markets, сектор финансовых услуг генеративного ИИ, как ожидается, вырастет с $1,89 миллиарда в 2025 году до $2,48 миллиарда в 2026 году, что представляет собой темп роста более 31 процента. Этот темп роста делает управление не приятным, а структурным императивом. Учреждения, развертывающие ИИ в этом масштабе без протестированных контролей, не строят конкурентное преимущество. Они строят неплатежеспособную ответственность.

Федеральное правительство сказало нам, в ясных терминах, что оно доверяет отрасли сделать это правильно. Это доверие не является безусловным, и оно не является постоянным. Терпение регулирующих органов имеет срок годности. Если высокопрофильные провалы ИИ начнут накапливаться, маятник надзора вернется, и правила, написанные в этой среде, почти certainly будут более ограничительными и менее работоспособными, чем все, что отрасль могла бы спроектировать для себя. Окно для действий на наших собственных условиях открыто сейчас. Вопрос в том, использует ли отрасль его.

Том Осчервиц является генеральным юрисконсультом Informed. Он имеет более 25 лет опыта работы в качестве старшего государственного регулирующего органа (CFPB, Сенат США) и в качестве юридического исполнительного директора fintech, работающего на пересечении потребительских данных, аналитики и регулирующей политики. Для получения более подробной информации посетите www.informediq.com.