澳大利亚金融服务业人工智能面临的双重监管挑战
澳大利亚的银行、保险公司和养老金基金运行在一套双重监管架构之下,由此形成层层叠加的人工智能治理义务。APRA(澳大利亚审慎监管局)监管审慎稳健性,即受监管实体的财务与运营韧性。ASIC(澳大利亚证券和投资委员会)监管市场行为,即实体如何对待客户、管理利益冲突,以及如何表述其产品与服务。两家监管机构都拥有可适用于人工智能的现有权力,并且都已表明期望:人工智能治理应当整合进实体的整体治理框架,而不应被当作一项独立的技术事项来处理。
APRA 对人工智能治理的期望
CPS 230,运营风险管理:APRA 的运营风险管理标准于 2025 年生效,直接适用于重大业务活动中所使用的人工智能系统。CPS 230 要求实体识别、评估并管理与技术相关的运营风险,其中包括人工智能。实体必须维持充分的控制措施、测试业务连续性,并管理第三方技术服务供应商,这与人工智能供应商和模型厂商密切相关。
CPG 234,信息安全:APRA 的信息安全审慎指引将人工智能系统视为信息技术加以适用。该指引在资产管理、访问控制、事件管理和第三方评估方面的要求,均可直接应用于人工智能系统。人工智能模型属于信息资产,在 CPG 234 之下应当按此对待。
CPS 220,风险管理:APRA 的风险管理标准要求实体建立覆盖所有重大风险(包括新兴风险)的全面风险管理框架。人工智能风险属于新兴风险,APRA 期望看到它在实体的风险框架中被识别、评估和管理。董事会与高级管理层对人工智能风险的问责,源自 CPS 220 的问责要求。
模型风险管理:APRA 对模型风险的监管关注已从传统统计模型延伸至人工智能/机器学习模型。APRA 期望现有的模型风险管理框架,包括验证、文档记录、监控和上报机制,同样适用于机器学习模型。多数现有的模型风险管理框架,在应对机器学习模型带来的可解释性和分布漂移挑战时,都存在明显缺口。
ASIC 对人工智能的行为监管期望
负责任放贷义务:由人工智能驱动的信贷评估、文件核验和贷款决策,必须遵守《国家消费者信贷保护法》中的负责任放贷义务。ASIC 已明确表示,使用人工智能并不改变这些义务的实质内容,无论流程是否自动化,放贷机构仍须承担合理查询与核实的责任。
最佳利益义务(金融建议):由人工智能辅助的金融建议或与建议相邻的数字工具,必须遵守《公司法》中的最佳利益义务。ASIC 关于数字化建议的指引明确指出,无论自动化程度如何,该义务均适用。
RG 271,内部争议解决:ASIC 的内部争议解决监管指引要求,针对人工智能驱动决策的投诉,必须以与针对人工决策的投诉相同的方式处理。机构不得以自动化为由拒绝启动投诉流程,或对不利决定仅提供不充分的解释。
Robodebt 事件对澳大利亚人工智能治理的影响
Robodebt 皇家委员会的调查结论,已实质影响澳大利亚监管机构(包括 APRA 和 ASIC)看待自动化决策的方式。该结论指出,自动化系统可能大规模产生系统性违法结果,而机构可能未能察觉或未能对这些结果作出回应,这使澳大利亚监管机构对人工智能治理失败变得格外敏感。这一点可从 APRA 在监管沟通中日益关注人工智能,以及 ASIC 就人工智能与行为义务发表明确表态中观察到。
2026 年 5 月更新:APRA 与 ASIC 升级人工智能治理期望
2026 年 4 月下旬至 5 月初,APRA 和 ASIC 相继发布了重要的人工智能相关新指引,实质性抬高了澳大利亚金融服务机构的治理门槛。
APRA 于 2026 年 4 月 30 日发布的行业致函,是 APRA 首次公开发布的针对人工智能的具体期望。基于 2025 年下半年对大型银行、保险公司和养老金受托人开展的专项检视,APRA 发现治理、风险管理、保证和运营韧性方面的实践未能跟上人工智能部署的步伐。APRA 现在至少期望:建立正式的人工智能治理框架和汇报路径;在从设计到退役的完整人工智能生命周期内明确归属与问责;建立涵盖所有人工智能工具和使用场景的清单;对高风险决策保留人工参与和问责;以及提供结构化的员工培训。APRA 还提示,供应商高度集中是一项重大隐忧,许多实体依赖单一人工智能供应商,且退出或替代策略十分有限,这直接触及 CPS 230 的要求。
ASIC 于 2026 年 5 月 8 日发布的公开信警告称,前沿人工智能模型已从根本上改变了网络威胁格局。专员 Simone Constant 呼吁所有 AFS(澳大利亚金融服务)牌照持有人和市场参与者立即强化网络韧性基础。ASIC 以针对 FIIG Securities Limited 网络安全失职作出的 250 万澳元执法结果强化了这一信息,表明在网络风险管理不到位时,它将追究牌照持有人的责任。ASIC 期望董事会索取控制措施有效性的证据:测试结果、独立审计发现,以及从真实事件中汲取的经验教训,而不仅仅是管理层的口头保证。
这两封信共同描述了同一风险的两个侧面:APRA 关注机构如何在内部采用和治理人工智能,而 ASIC 关注人工智能如何改变外部威胁环境。二者都要求更强的治理、更清晰的问责,以及控制措施确实有效的证据。
原始资料来源:APRA 关于人工智能的行业致函,2026 年 4 月 30 日 | ASIC 新闻稿 26-092MR,2026 年 5 月 8 日