三份文件拧紧智能金融“安全阀”
当前,人工智能(AI)技术正全面渗透金融信贷、风控、运营、客服、理赔等核心业务场景,成为驱动金融业数字化、智能化转型的核心动能,持续重塑金融业态与服务模式。金融机构加速布局AI技术落地应用,通过智能风控、智能理赔、数字化营销、自动化运营等创新举措,大幅提升金融服务效率、优化客户体验、降低运营成本,智能金融已然成为金融行业高质量发展的核心增长点。
随着AI技术的深度渗透,金融领域技术迭代快、业务创新活跃,但风险隐患也相伴而来。
为统筹推进金融AI创新发展与风险防控,补齐行业治理短板,筑牢金融安全屏障,近日,国家金融监督管理总局密集出台《关于银行业保险业人工智能安全开发应用的指导意见》《金融业网络安全管理办法》《银行业保险业网络安全管理办法》三份重磅文件,形成智能金融与网络安全治理的政策“组合拳”。三份文件层层衔接、互为补充,构建起覆盖全业态、全流程、全链条的金融AI与网络安全监管体系,为银行业、保险业智能转型、安全发展划定清晰边界,明确行为准则,提供根本遵循。
在采访中,多位业内专家表示,系列政策的密集落地,标志着我国金融AI治理从原则倡导迈向制度规范、从碎片化监管走向体系化治理、从被动合规转向主动防御,正式开启金融行业“安全优先、创新赋能、合规可控”的全新发展阶段。
金融AI加速迭代呼唤规则落地
此次三份金融安全相关文件在短时间内集中出台,是市场发展需求、风险防控需求与顶层战略需求的多重叠加结果,具有极强的现实针对性与战略前瞻性。
从行业发展现状来看,我国金融业AI应用已进入规模化落地的爆发期,在“人工智能+”行动的宏观背景下,金融业AI应用加速落地。
近年来,金融机构积极投身AI领域的探索,投入大量资源广泛布局智能客服、信贷审批、风险管理等业务场景。国有大型银行稳步推进大模型应用落地,股份制银行业加速布局抢占市场先机,多家银行已搭建起大模型平台,推动AI成为业务驱动引擎。数据显示,工行“工银智涌”大模型已在多个业务领域落地500多个AI应用,AI数字员工年承担工作量达5.5万人年;建行AI助手在网点柜面问题响应中覆盖率达99.42%,日均访问量超10万人次。
在AI快速应用落地的过程中,如何筑牢安全底线成为新的课题。
盘古智库高级研究员吴琦在接受《金融时报》记者采访时表示,在发展AI的过程中,部分机构存在盲目跟风倾向,为了AI而AI,缺乏战略规划,脱离业务实际,同质化严重。同时,随着金融服务对网络和数据的依赖加深,金融网络运行复杂度高、有组织网络攻击频发,网络安全风险与业务创新的矛盾加剧。
吴琦表示,从行业底层治理短板来看,当前金融网络安全治理还存在一些问题值得关注。一是治理顶层权责缺位,网络安全长期附属于科技部门,缺乏全局性规划和整体性推进;二是数据资产底数不清,分类分级未嵌入业务系统,数据孤岛、信息壁垒仍大量存在;三是重业务轻安全,网络安全和数据安全风险防控能力有待提升。
“三份文件在不足一月内密集发布并非偶然。”招联首席经济学家、上海金融与发展实验室执行主任董希淼对记者表示,多重因素共同推动政策落地。一是AI技术正深刻重塑金融业态,但算法黑箱、数据滥用、模型不可靠等新型风险也随之涌现,倒逼监管及时跟进,为行业划定清晰的安全边界;二是金融数字化转型使网络架构日益复杂,有组织网络攻击频发,而此前银行保险、证券期货等领域的网络安全要求分散于不同规则中,缺乏统一、刚性的顶层制度框架,难以应对当前严峻的安全形势;三是文件落实“十五五”规划纲要及“人工智能+”行动等国家战略部署,是宏观政策在金融领域的具体措施。
以制度平衡创新与安全
事实上,随着金融数字化转型的推进,网络安全风险与业务创新之间的张力也在持续加剧。据统计,今年上半年,银行业涉及数据安全与个人信息保护的相关罚单超过50张,其中,百万元级罚单达20余张,部分银行的违规原因明确被点明是“违反数据安全管理相关规定”。密集开出的罚单背后,是行业网络安全治理能力的系统性短板。
“金融数字化转型进程中,金融服务对网络的依赖日益加深,金融网络彼此互联互通、紧密交织。网络运行维护复杂度高、供应链安全保障涉及面广、有组织高强度网络攻击时有发生、新兴技术与业务融合应用紧密等风险叠加共振,潜在威胁到金融稳定和金融安全。”在《金融业网络安全管理办法》起草说明中,也点明了防范网络安全风险向金融风险演变的必要性。
此次出台的三份文件各有侧重、有机衔接、相辅相成。《金融业网络安全管理办法》确立全行业通用的网络安全底线标准,《银行业保险业网络安全管理办法》针对银行保险行业特性细化专项监管要求,《关于银行业保险业人工智能安全开发应用的指导意见》聚焦AI安全开发、应用、风控全流程规范,共同构建起覆盖金融全业态、技术全生命周期、风险全防控环节的治理体系,对规范行业发展、防范金融风险、赋能实体经济具有里程碑式的意义。
整体来看,系列政策实现了金融AI监管的三大历史性升级。
董希淼表示,首先,监管思路实现了从碎片化治理到体系化治理的跨越,三份文件相互衔接、闭环互补,彻底解决了以往金融网络安全、AI治理规则分散、标准不一、监管重叠与监管空白并存的问题,构建起全方位、多层次、立体化的制度治理网络。其次,监管理念实现了从单一鼓励创新到创新与安全并重的转变,打破了以往重发展、轻风控的监管导向,明确将风险防控提升至与业务创新、行业发展同等重要的位置,实现安全与发展同部署、同推进、同落实。最后,监管约束实现了从原则性指引到刚性化执行的升级,明确网络安全“一把手”负责制,压实各机构党委及董(理)事会主体责任和主要负责人第一责任人职责,对信贷审批、资金交易等高风险AI应用场景设置强制报批、人工干预等刚性要求,大幅提升监管约束力与执行力。
在行业规范发展层面,吴琦认为,三份文件为银行业保险业智能金融发展提供了基本遵循和治理要求,一方面,重塑竞争逻辑,推动AI发展从技术竞赛回归价值创造,回归服务实体经济本源;另一方面,统一治理底线,逐步消除银行、保险、证券等不同业态间的监管差异,推动全行业网络安全从被动合规转向主动防御,通过全过程监管,防范系统性风险外溢。
事实上,针对安全治理金融机构已在积极行动。2026年初,恒丰银行新设首席数据官和首席安全官岗位;江苏银行(600919)确认党委书记、董事长为网络安全和数据安全工作第一责任人,首席信息官为网络安全和数据安全工作直接责任人,从治理层面开始逐步强化安全保障,寻求数据安全与业务发展的平衡。
构筑智能金融安全新防线
总体来看,通过政策“组合拳”,监管传递出清晰信号——以防风险与促发展并重的思路,推动金融机构数字化以及开发应用AI的自主可控、务实高效及安全发展,而制度“组合拳”是为了同步拧紧技术创新的“安全阀”。
面对AI技术快速迭代带来的机遇与挑战,银行业、保险业机构需严格对标三份文件要求,紧扣“谁使用谁负责、自主可控、务实高效、安全发展”的核心原则,立足自身业务实际与风险防控能力,统筹智能转型与安全风控,从战略规划、体系建设、技术防控、人才培育、行业协同等多维度发力,全方位构建适配智能时代的金融网络安全防护体系,规范有序推进人工智能科技创新与金融业务深度融合。
对于金融机构具体发展思路,董希淼提出,需在安全前提下抢抓AI发展机遇,坚持务实高效、能力匹配原则推进智能转型。机构应优先从客户服务、贷后管理、运营优化等成熟可控场景切入,将AI作为提升业务价值的工具,杜绝盲目跟风。同时,要借力政策红利,依托头部机构技术、算力输出及行业基础设施共建共享模式,低成本补齐AI建模与风控短板,缩小行业数字鸿沟。此外,必须建立覆盖需求、训练、部署到退出的全生命周期AI安全管理体系,将AI风险纳入全面风险管理框架。
除此之外,工业和信息化部信息通信经济专家委员会委员盘和林建议,金融机构要狠抓合规建设,搭建“数据—模型—风控”完整闭环,创新运用“AI+监管”模式管控AI金融风险,针对性补齐数据治理薄弱、外包风险突出、复合型人才短缺等短板,全方位夯实金融AI安全发展根基。
值得关注的是,相较于大型机构,中小银行、中小保险机构存在技术薄弱、算力不足、资金有限、人才短缺等资源瓶颈,难以独立搭建完善的AI安全风控体系。在此背景下,如何强化行业协同赋能,实现中小机构的降本增效、均衡发展,也引发行业讨论。
对此,董希淼表示,行业应构建共建共享、协同赋能的发展生态,推动头部金融机构向中小机构输出成熟的AI技术、安全模型、算力资源和风控体系,通过行业基础设施共建共享、技术联合研发、合规经验互通互鉴等方式,帮助中小机构以低成本补齐AI合规与安全短板,缩小行业数字鸿沟,避免出现“强者恒强、弱者失位”的两极分化格局。同时,各类机构需立足自身能力匹配原则,量力而行地推进AI转型,优先落地风险可控、效益明确的应用场景,在守住安全底线的前提下,充分释放AI技术的赋能价值。
所有文章未经授权禁止转载、摘编、复制或建立镜像,违规转载法律必究。
举报邮箱:1002263188@qq.com