要約

  • MASは、サービスに組み込まれたものも含め、金融機関が使う第三者AIの主たる責任は利用機関にあるとする。
  • 取締役会の監督と利用台帳を先に整え、ライフサイクル管理はその後に段階導入する。高リスク用途は期限を待たず対処する。

責任は契約先ではなく利用側に残る

外部モデルやソフトウェアを契約しても、監督上の責任までベンダーへ移るわけではない。シンガポール金融管理局(MAS)は10月7日公表の最終指針で、第三者AIを導入し使う判断は金融機関自身にあり、その利用に対する第一義的な説明責任も残ると示した。焦点はモデルの所有者ではなく、どの業務に組み込まれ、誰に影響し、組織がどれだけ依存しているかだ。

指針はすべての金融機関とあらゆる形態のAIを対象とする。外部から調達、購読、アクセスするモデル・システム・ツール・サービスに加え、他社製品に埋め込まれたAIや、サービス提供のために事業者が使うAIも範囲に入る。購買書類に「AI」と書かれていないことは、依存関係を見落としてよい理由にならない。MASの発表は既存の法律や指針を補う枠組みだと説明しており、特定技術の禁止を発表したものではない。

金融機関は、AIの利用箇所を適切な粒度で特定し、台帳を整え、用途ごとに影響、技術・適用上の複雑さ、依存度を評価する。依存度には自律性や人間が介在する程度も含まれる。既存のデータ台帳や委託先管理と関連づけてもよく、AIだけの巨大な組織を新設することが目的ではない。

取締役会(または委任された委員会)はリスク許容度、役割、方針を承認・見直す。経営陣は枠組みを実施し、担当を割り当て、重大リスクを上申して取締役会に報告する。既存の会議体でも、継続的で部門横断の監督を行えるなら活用できる。指針のためだけにAI専任委員会を設ける必要はない。

外部サービスの可視性を確かめる

重要な第三者AIについては、実際の利用状況に照らして適合性を検証し、必要なら自社データで試験する。契約では、AIの導入や変更をリスクに応じて把握できるようにする。供給網、特定事業者への集中、変更管理、代替・継続計画、契約条件、職員の能力、システムの複雑さも評価項目となる。

これは、すべてのベンダーに技術情報の全面開示を求める規定ではない。MASは情報開示の限界を認めている。その場合、金融機関は盲点をリスクとして記録し、追加試験や人間による確認などで補う。残余リスクを許容範囲まで下げられなければ、利用の制限、停止、代替を検討すべきだ。ベンダーの画面の向こうに隠れているからといって、リスクが管理可能になるわけではない。

実施時期は段階的だ。指針の発効日は2027年10月7日で、第3・4節の監督、特定、台帳、重要度評価は同日までに整える。ライフサイクル全体の管理や能力向上を扱う第5・6節は2028年10月7日までとなる。しかし、すべての用途に二年間の猶予があるわけではない。MASの意見回答は、高リスク用途には適切なライフサイクル管理をできるだけ早く適用すべきとしている。重大な悪影響が想定されにくい用途には簡素な方針でよい場合もあるが、許可範囲、責任者、人の確認、承認済みツール、教育、点検は必要だ。

MASは自律的に行動するエージェント型AIを、新たに変化するリスクとして扱う。一般のリスク管理期待はすでに適用され、追加指針については2027年に金融業界へ意見を求める予定だ。現時点での禁止でも、特定の機関が制御を失った証拠でもない。

ルー・ヘンのノート32にある委任と可視性の問いは、ここでは編集上の類比として使う。同ノートはインターネット・ガバナンスを扱い、シンガポールの金融ルールの根拠ではない。根拠はMASの文書にある。実行を外部へ委ねても、利用を決める側に説明責任が残る。

出典