A banki vizsgálatokon már az AI működését is bizonyítani kell

A banki vizsgálatokon a szabályzatok önmagukban nem bizonyítják, hogy a modell- és AI-kontrollok ténylegesen működtek. A Fiddler szerint ehhez teljes, időben rögzített, felelőshöz köthető és újraellenőrizhető dokumentációra van szükség.
- A szabályzat önmagában nem bizonyítja, hogy a kontroll ténylegesen működött.
- A vizsgálók a döntések, jóváhagyások és változtatások rekonstruálható nyomvonalát keresik.
- Az AI-nyilvántartásnak a használatban lévő, fejlesztés alatt álló és kivezetett rendszereket is le kell fednie.
- A külső modell szolgáltatói dokumentációja nem váltja ki a bank saját tesztelését.
- Az ügynöki rendszereknél a promptokat, eszközhasználatot és döntési verdictet is naplózni kell.
A vizsgálók döntéseket és működő kontrollokat keresnek
A Fiddler október 1-jén közzétett elemzése szerint a banki vizsgálatok során a szakemberek nem jelszavakat vagy általános vállalati állításokat értékelnek. Azt rekonstruálják, hogy ki hagyott jóvá egy modellt vagy AI-alkalmazást, mikor került éles használatba, és mi történt a későbbi módosítások után.
Ha számszerű rendszerek hatással vannak a hitelezésre, a tőkére, a likviditásra, a csalásfelderítésre vagy az ügyfeleket érintő döntésekre, a modellkockázat a banki ellenőrzés részévé válik. A Fiddler szerint a vizsgálathoz olyan nyomvonal kell, amelyből egy későbbi olvasó rekonstruálhatja a döntési folyamatot.
Az elfogadható bizonyítékoknak kapcsolódniuk kell egy jogszabályhoz, felügyeleti elváráshoz, belső szabályzathoz vagy igazgatósági standardhoz. A dokumentumokat a munkavégzés során kell létrehozni, és fel kell tüntetniük az elkészítő, az ellenőrző, a jóváhagyó és az esetleges eszkaláció felelősét. A teljes csomagnak le kell fednie a vizsgált időszakot és sokaságot, vagy megfelelően kell bemutatnia a mintavétel módszertanát.
Milyen dokumentációt várhatnak el a bankoktól?
A Fiddler által javasolt ellenőrzési csomag első eleme a tulajdonosi és nyilvántartási lefedettség. A banknak rendelkeznie kell jóváhagyott modell- vagy AI-kockázati szabályzattal, valamint teljes nyilvántartással a használatban lévő, fejlesztés alatt álló és kivezetett rendszerekről. A bejegyzésekhez tartozzon felelős, cél, kockázati besorolás, az utolsó és a következő validáció vagy felülvizsgálat időpontja, továbbá az ismert korlátok és függőségek.
A fejlesztési dokumentációnak rögzítenie kell a célt, a tervezési logikát, az adatok eredetét, a feltételezéseket, a mérlegelt alternatívákat és az ismert korlátokat. Gépi tanulási, generatív és ügynöki rendszereknél a promptok, a lekérési folyamatok, az eszközhasználat, a rendszerutasítások, a verziók és a környezetek közötti egyezések is a bizonyíték részét képezik.
A független validációnak ki kell terjednie a fogalmi megalapozottságra, a megvalósítás ellenőrzésére és az eredmények elemzésére. A kihívásokat írásban kell rögzíteni, súlyosságot kell rendelni hozzájuk, és meg kell határozni a használat feltételeit. A külső vagy alapmodellek szolgáltatói dokumentációja önmagában nem helyettesíti a bank saját, intézményspecifikus tesztelését.
A folyamatos monitorozásnak teljesítmény- vagy viselkedési ellenőrzéseket, küszöbértékeket és eszkalációt kell tartalmaznia. A módosítási jegyekben szerepeljen, mi változott, ki hagyta jóvá, és életbe lépett-e újravalidálási kötelezettség. A problémanyilvántartásnak felelőst, határidőt, javítási bizonyítékot és a lezárás független megerősítését is tartalmaznia kell.
Az ügynöki AI új bizonyítékokat tesz szükségessé
A hagyományos modellek esetében gyakran viszonylag stabil bemenetekkel, rögzített becslővel és reprodukálható kimenetekkel számolnak. A generatív és ügynöki rendszereknél ezzel szemben maga a rendszer kerül vizsgálat alá, amely magában foglalhatja a promptot, a keresést, az eszközöket, a modellt és a downstream műveletet.
A nem determinisztikus működés, az eszközhasználat és a külső komponensek bővítik a dokumentálandó hibafelületet. Az AI-rendszereknél az időbélyegzett nyomok, az értékelési pontszámok, valamint az engedélyezési, blokkolási és kitakarási döntések tölthetik be a hagyományos hiteldokumentumokhoz hasonló bizonyító szerepet.
A Fiddler szerint a 2026 áprilisában kiadott felülvizsgált modellkockázati útmutatás a generatív és ügynöki AI-modelleket újszerűnek és gyorsan változónak írja le, és formálisan kizárja őket az útmutatás hatálya alól. Ez azonban nem szünteti meg a vizsgálati érdeklődést. A tőkére, ügyféladatokra vagy fejlesztői környezetekre ható ügynököknél továbbra is szükség van a biztonságos működést, a fogyasztóvédelmi megfelelést, a külső szolgáltatók kockázatát és az üzleti ellenálló képességet igazoló, visszakövethető nyomokra.
A Fiddler ajánlása szerint az auditálható naplózást már a vizsgálati értesítés előtt ki kell építeni. A folyamatos megfigyelés és a teljes körű telemetria azért fontos, mert a kizárólag mintavételen alapuló értékelés könnyen kihagyhat olyan működési utakat, ahol jelentős kivételek jelennek meg.
Fiddler AI: Bank Examination Evidence That Satisfies Model Risk Review

