摘要
- 新加坡金融管理局(MAS)规定,机构对其使用的第三方AI仍承担主要责任,服务中内嵌的AI也在识别范围内。
- 治理监督和用途清单先行,完整生命周期控制随后到位;高风险用途不应等到2028年期限才加强控制。
责任跟随用途,而非供应商合同
购买外部模型或软件服务,并不会把金融机构的监管责任一并交给供应商。MAS在10月7日发布的最终准则明确,是否引入并使用第三方AI仍是机构自己的决定,主要责任也留在机构。监管视角因此落在AI进入了哪个业务流程、可能影响谁、机构依赖它到什么程度,而不是模型登记在谁名下。
准则适用于所有金融机构和各种AI。范围包括机构采购、订阅、访问或以其他方式依赖的外部模型、系统、工具与服务,也包括供应商产品里内嵌的AI,以及供应商用来交付服务的AI。采购合同没有写“人工智能”,不代表机构可以不盘点这项依赖。MAS公告说这套要求补充现有法律与指引,并未宣布禁止某一种技术。
机构应在适当粒度识别AI用途、维护清单,并按用途评估影响、技术和应用复杂度、依赖程度。依赖程度还要看系统自主性及人工监督有多少。清单可以连接现有数据与第三方管理记录;重点是能让风险负责人找到实际用途,并不需要为了AI单独再建一套庞大组织。
董事会或其授权委员会负责批准和复核治理方式、风险承受度、职责及战略方向;高级管理层负责落地、分派运营责任、上报重大风险并向董事会报告。若现有委员会能够提供持续、协调的监督,就可以沿用;MAS没有要求机构仅因这些准则而设一个AI专门委员会。
看不见供应商时,机构仍需作判断
对于重要的第三方服务,机构应在真实使用场景里评估适用性,必要时用自己的数据测试。合同应按风险提供对AI引入和变更的适当可见性。最终准则还要求把供应链依赖、供应商集中度、变更管理、应急方案、法律安排、员工能力和系统复杂度纳入考虑。
这不是要求每个供应商公开所有技术细节。MAS承认信息披露可能有限,但信息缺口本身必须成为风险记录;机构可以增加测试或人工复核等补偿控制。若这些措施仍无法把剩余风险降至机构的承受范围,就应考虑限制、暂停或更换服务。风险不会因为藏在供应商界面后面而自动消失。
实施按阶段推进:准则于2027年10月7日生效,第3、4节关于监督、识别、清单和重要性评估届时应落实;第5、6节的完整生命周期控制与能力建设最迟于2028年10月7日完成。但这不是所有用途都可等待两年的宽限。MAS的意见反馈文件指出,高风险用途应尽早采用适当的生命周期控制。确实不太可能造成重大不利影响的用途可以使用基础政策,但仍要规定可用范围、监督责任、人工审核、获准工具、员工培训和定期检查。
MAS把智能体式AI视为仍在演进的特殊风险领域。现有的一般风险管理要求已经适用;MAS计划在2027年进一步向金融业征询是否需要更具体指引。这是未来咨询,不等于当前禁令,也不能推断某家机构已经失控。
本文借用卢恒第32篇笔记提出的“委托之后谁仍看得见、谁仍能决策”的编辑问题。该笔记讨论互联网治理,只作类比,不是新加坡金融规则的证据;事实依据是MAS文件本身:即使执行链条延伸到外部,授权使用的一方仍须承担治理责任。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
