Resumo

  • A MAS diz que a instituição financeira continua principalmente responsável pela IA de terceiros que utiliza, inclusive quando ela vem embutida em outro serviço.
  • Supervisão do conselho e inventário vêm primeiro; controles de ciclo de vida entram depois, sem postergar medidas para usos de alto risco.

A responsabilidade acompanha a decisão de uso

Um banco não transfere a responsabilidade perante o supervisor ao contratar um serviço de nuvem ou software. A Autoridade Monetária de Singapura (MAS) afirma que a decisão de adotar e usar IA de terceiros continua sendo da instituição financeira, que mantém a responsabilidade principal. As diretrizes finais se concentram, por isso, no processo de negócio que recebe a IA, nos impactos possíveis e no grau de dependência — não apenas em quem é dono do modelo.

Publicadas em 7 de outubro, elas se aplicam a todas as instituições financeiras e formas de IA. O escopo inclui modelos, sistemas, ferramentas e serviços externos que uma instituição contrata, assina, acessa ou dos quais depende de outra forma. Inclui também a IA incorporada ao produto de um fornecedor e aquela usada pelo prestador para executar o serviço. Uma fatura pode não mencionar IA; a dependência ainda precisa ser encontrada. O comunicado da MAS diz que as expectativas complementam leis e orientações vigentes. Não anunciou uma proibição de determinada tecnologia.

A instituição deve identificar onde usa IA, manter um inventário em nível adequado e avaliar cada caso pela repercussão potencial, pela complexidade tecnológica e de aplicação e pelo grau de dependência. Este último considera a autonomia do sistema e quanto controle humano permanece. O inventário pode se ligar a registros de dados e terceiros já existentes; a ideia não é criar uma burocracia isolada para a IA.

O conselho — ou comitê a quem delegar a função — aprova e revisa apetite a risco, papéis e direção. A alta administração implementa o quadro, designa responsáveis, escala riscos materiais e informa o conselho. Estruturas existentes servem quando oferecem supervisão coordenada e efetiva. A MAS não exige um comitê exclusivo de IA apenas por causa das diretrizes.

A relação com o fornecedor vira objeto de teste

Para um serviço externo material, a instituição deve avaliar a adequação no contexto em que será usado, inclusive com seus próprios dados quando apropriado. O contrato precisa oferecer visibilidade proporcional ao risco sobre a entrada da IA e mudanças futuras. Também entram na avaliação a cadeia de fornecedores, concentração, gestão de mudanças, contingência, termos jurídicos, capacidade da equipe e complexidade do sistema.

Não é uma ordem para que todo fornecedor abra cada detalhe técnico. A MAS reconhece limites de transparência. A instituição deve registrar a lacuna e compensá-la, por exemplo com testes adicionais ou supervisão humana. Se o risco residual não puder ser mantido dentro do apetite definido, deve considerar limitar, suspender ou substituir o serviço. A opacidade não desaparece porque a dependência está atrás de uma interface comercial.

A entrada em vigor será escalonada. Em 7 de outubro de 2027 começam as diretrizes; as seções 3 e 4, sobre supervisão, identificação, inventário e avaliação de materialidade, ficam previstas para então. As seções 5 e 6, de controles abrangentes do ciclo de vida e capacitação, devem estar concluídas até 7 de outubro de 2028. Isso não significa uma carência geral de dois anos: a resposta da MAS à consulta recomenda que usos de alto risco recebam controles apropriados o quanto antes.

Para atividades com baixa chance de impacto material, políticas básicas podem ser proporcionais, mas ainda precisam definir usos permitidos, supervisão, revisão humana, ferramentas aprovadas, treinamento e verificações.

A MAS também trata a IA agêntica como área de risco em evolução. As expectativas gerais já se aplicam; a autoridade pretende ouvir o setor em 2027 sobre eventual orientação adicional para agentes. Isso não é uma proibição atual nem prova de falha de uma instituição específica.

A pergunta de governança é se quem autoriza o uso consegue enxergá-lo, testá-lo e manter uma forma real de interrompê-lo. A Nota 32 de Heng Lu serve apenas como analogia editorial sobre delegação e visibilidade na governança da Internet; não comprova regras financeiras de Singapura. A conclusão vem dos documentos da MAS: a responsabilidade fica com quem decide usar, mesmo quando a execução depende de uma cadeia externa.

Fontes