欧盟银行业AI治理:监管机构交叠,监管预期日趋细化

欧洲银行面对着全球最为细化的AI治理框架。欧盟银行必须同时满足多套相互交叠的监管制度所规定的义务:《欧盟人工智能法案》(将AI作为受监管的产品加以规范);CRR 3/CRD VI资本与审慎监管;ECB通过单一监管机制(SSM)提出的银行监管预期;EBA关于外包、内部治理和运营韧性的指南;针对ICT第三方风险的DORA(《数字运营韧性法案》);针对个人数据处理的GDPR;以及各国主管机关在国家层面提出的监管预期。其结果是形成一个分层的合规环境,AI治理的设计必须同时满足上述所有制度。

ECB《内部模型监管指南》(2025年7月):一次重大转变

2025年7月25日,欧洲中央银行发布了最新版《内部模型监管指南》。该指南为欧盟银行带来了一次重大转变:模型风险管理的预期如今扩展到机构使用的每一个模型,而不仅限于监管性内部模型(巴塞尔IRB)。定价模型、压力测试模型、ALM模拟、AI与ML模型均纳入MRM范畴。以往那种双层治理方式,即对监管性模型实施严格控制、对其余一切仅施以较为宽松的临时性控制,已被明确不再接受。

2025年指南第9章专门聚焦于机器学习模型。ECB欢迎基于ML的技术,但要求其达到高于传统模型的标准:稳健的数据治理并具备清晰的质量标准(包括针对训练数据的标准);对非结构化或合成数据进行额外检查,以处理缺失值和偏差;能够承受更高计算需求的IT基础设施;有文档记录的超参数调优;模型漂移监控;以及与模型用途相称的可解释性。对许多欧盟银行而言,这意味着一次显著的提升:仅凭一个 notebook 已不足以作为文档记录,监管机构期望的是可审计的模型开发流程。

ECB的AI研讨会与监管观察(2025年)

2025年全年,ECB与欧洲九个国家的银行举办了AI研讨会,相关发现于2025年11月发布。主要观察包括:银行正在信贷决策和欺诈检测中将AI与传统模型结合使用;银行预计欺诈检测AI将在《欧盟人工智能法案》下被归为低风险(ECB已注意到但尚未认可这一立场);没有银行报告在信用评分中使用生成式AI,理由是开发时间、成本和可信度方面的挑战;治理安排大多通过将AI纳入现有政策,或设立专门的AI治理职能(委员会、AI团队)来建立;在多数情形下,面向AI的数据治理整合"仍有待实际建立";AI模型往往由内部开发,但由云服务提供商托管。

ECB明确的2026年重点包括:生成式AI应用、对第三方依赖和集中度风险的更深入评估,以及在DORA基础上加强运营韧性工作。2024至2025年间开展的定向审查和现场检查表明,ECB将继续运用现有监管工具直接检视AI治理。

《欧盟人工智能法案》对欧盟银行的适用

与银行相关的《欧盟人工智能法案》高风险分类包括:用于对自然人进行信用状况评估的AI(附件三高风险);用于人寿和健康保险风险评估与定价的AI(高风险);作为关键基础设施安全组件使用的AI系统(在银行运营的基础设施符合条件的情形下);用于就业决策的AI;生物特征分类系统。作为提供者或部署者部署高风险AI的银行,必须遵守《欧盟人工智能法案》框架,包括风险管理、数据治理、技术文档、人工监督以及对用户的透明度;根据2026年5月7日的 Digital Omnibus(数字综合一揽子)协议,附件三的大部分义务自2027年12月2日起适用。

开展跨国经营的银行面临这样一个问题:是采用一套满足《欧盟人工智能法案》要求(更为严格)的全球统一框架,还是维持各地区的差异化做法。多数大型欧盟银行正在采用符合欧盟标准的全球框架。

DORA:面向AI的运营韧性叠加层

《数字运营韧性法案》(DORA)自2025年1月17日起适用,对欧盟金融实体施加了ICT第三方风险要求。在DORA下,AI供应商属于ICT第三方提供商。银行必须:维护一份ICT第三方安排登记册(包括AI供应商);在订立ICT第三方安排之前进行风险评估;确保合同条款满足DORA规定的具体要求(服务说明、所在地、安全义务、审计权、退出策略);建立与ICT相关的事件管理并向主管机关报告;开展ICT业务连续性和灾难恢复演练。

ECB《将云服务外包给云服务提供商指南》(2025年7月发布)阐释了ECB期望银行在云场景下如何遵守DORA,包括针对通常通过云平台交付的AI服务。良好实践包括:降低供应商锁定风险,为支撑关键或重要职能的云服务准备经过测试的应急方案,以及确保合同条款支持符合DORA要求的退出与迁移。

EBA指南:治理与外包

EBA关于内部治理的指南(EBA/GL/2017/11)、关于外包安排的指南(EBA/GL/2019/02)以及关于SREP的指南(EBA/GL/2022/03)均适用于欧盟银行的AI部署。EBA《IRB法下评级系统验证监管手册》(EBA/REP/2023/29)在信用风险建模中使用ML技术时适用。巴塞尔银行监管委员会第24号临时文件(2025年9月)《监管者如何应对可解释性》提供了与欧盟银行直接相关的额外国际监管视角。

欧盟银行AI治理项目面临的真实挑战

大规模的模型清单。大型欧盟银行拥有数以千计的模型,其中许多嵌入在第三方软件中。构建并维护一份完整的清单,对每个模型的用途、类型、MRM分层和《人工智能法案》分类进行编目,本身就是一项重大工程。

基础模型中的集中度风险。大多数企业AI能力依赖于少数几家基础模型提供商。欧盟银行面临传统的供应商多元化难以轻易化解的集中度风险,能够替代GPT-4级或Claude级的提供商并不多。ECB已明确指出了这一集中度问题。

可解释性与性能的权衡。表现优于传统方法的ML模型,往往是通过捕捉难以解释的复杂模式来实现这一点的。ECB关于可解释性应与模型用途相称的预期,要求银行在性能提升与可解释性约束之间取得平衡,在需要提供不利决定说明的信贷决策中尤其如此。

训练数据的血缘与偏差。EBA对数据治理的预期延伸至AI训练数据。在模型生命周期层面建立数据血缘、偏差测试和持续的公平性监控,需要多数银行以往并未构建的能力。

到2026年底,欧盟银行AI治理项目应包含哪些内容

涵盖所有模型(包括AI/ML)的完整模型清单,并标注MRM分层和《人工智能法案》分类。与ECB《内部模型监管指南》(2025年7月)保持一致的、经更新的MRM框架,包括第9章针对ML的具体要求。与风险偏好相一致、经董事会批准并每年审议、且有文档记录的AI战略。已更新至DORA标准的AI供应商合同,包括审计权、事件通知和退出协助。就自2027年12月2日起适用的高风险义务开展《欧盟人工智能法案》差距评估并制定实施计划。与ECB《云服务外包指南》(2025年7月)保持一致的云服务提供商安排。针对用于影响客户决策的AI的可解释性文档,足以同时满足监管检查和不利决定告知的用途。带有文档化测试规程的偏差与公平性监控。向风险委员会和董事会报告的AI风险报告。

延伸阅读:《欧盟人工智能法案》全文

相关阅读

延伸阅读:《欧盟人工智能法案》全文