Kikerült a generatív AI az amerikai banki modellkockázati útmutatóból

Az amerikai banki modellkockázati útmutató új változata kizárja a generatív AI-t és az AI-ügynököket a hatálya alól. Az Anaconda szerint ettől még a pénzintézetek felelőssége és a kapcsolódó jogi kötelezettségek nem szűnnek meg, ezért bizonytalanabbá válhat, ki végzi ezeknek a rendszereknek a tesztelését.
- Az SR 26-2 felváltotta a 2011-es SR 11-7 útmutatót.
- A generatív AI és az AI-ügynökök kikerültek az új modellkockázati útmutató hatálya alól.
- A fogyasztóvédelemre, kiberbiztonságra és egyéb kockázatokra vonatkozó kötelezettségek továbbra is érvényesek.
- Az Anaconda szerint 529 nyilvántartott ügynökincidensből 109 esetben nem volt támadó.
- A vállalat a teljes AI-munkafolyamat független vörös csapatos tesztelését sürgeti.
Az új útmutató külön kezeli a generatív AI-t
Az amerikai Federal Reserve, az Office of the Comptroller of the Currency, röviden OCC, valamint a Federal Deposit Insurance Corporation, vagyis az FDIC áprilisban írta át a bankok modellkockázat-kezelését meghatározó iránymutatást. Az új dokumentum, az SR 26-2, felváltotta a 2011 óta érvényben lévő SR 11-7-et. Az SR 26-2 kiadásának dátuma 2026. április 17.
Az Anaconda 2026. október 7-i elemzése szerint az új útmutató megőrizte a korábbi rendszer fő felépítését, egy lábjegyzet azonban a generatív AI-modelleket és az AI-ügynököket kivette a hatálya alól. A felügyeleti szervek indoklása szerint ezek a technológiák még újak, és túl gyorsan változnak ahhoz, hogy az útmutató most lefedje őket. A hatóságok a bejegyzés szerint a szakma véleményét is ki akarják kérni.
Az SR 26-2 elsősorban a 30 milliárd dollárnál nagyobb eszközállománnyal rendelkező banki szervezetek számára releváns. A kizárás azonban nem jelenti azt, hogy a generatív AI használata szabályozatlan lenne.
A banki felelősség és a kapcsolódó előírások megmaradnak
Az Anaconda szerint továbbra is érvényesek többek között a tisztességes hitelezésre, a fogyasztóvédelemre, a harmadik felek kockázatkezelésére, a kiberbiztonságra és a nyilvántartások vezetésére vonatkozó kötelezettségek. Ha egy bank AI-asszisztenst telepít, a bank felel azért, amit a rendszer közöl.
A bejegyzés példaként említi, hogy egy ügyfélszolgálati rendszer olyan díjat idézhet, amely nem szerepel a tájékoztatóban. Egy belső másodpilóta megmutathatja egy ügyfél számlaadatát olyan munkatársnak, akinek nincs hozzáférése. Biztosítási környezetben egy kárrendezési asszisztens tévesen közölheti, hogy valamire kiterjed a fedezet, vagy eltérően kezelhet két csaknem azonos kárt. Befektetési tanácsadói eszköz pedig az ügyfél számára nem megfelelő terméket ajánlhat.
Az Anaconda hangsúlyozza, hogy ezek illusztrációk, nem a vállalat készülő jelentésének megállapításai. A problémákhoz nincs szükség támadóra. Akkor is bekövetkezhetnek, amikor egy rendszer a tervezett módon működik, csak éppen olyan helyzetben, amelyet korábban senki nem tesztelt.
Az Anaconda a teljes munkafolyamat ellenőrzését sürgeti
Az Anaconda által ismertetett Agent Incident Registry szerint 2026. szeptember 21-én a nyilvántartott 529 AI-ügynök-incidensből 109 esetben nem volt ellenfél vagy támadó. Ez nagyjából minden ötödik incidensnek felel meg.
A vállalat szerint ezért a pénzügyi intézmények AI-irányításának középpontjában a vörös csapatos tesztelésnek, vagyis az ellenséges helyzeteket utánzó ellenőrzésnek kell állnia. A tesztelésnek nemcsak magát a modellt kell vizsgálnia, hanem a teljes felhasználói folyamatot, az elérhető adatokat és az AI által használható eszközöket is.
Az Anaconda azt javasolja, hogy az ellenőrzéseket az adott intézmény saját kötelezettségeire építsék. A tesztelés során a valós felhasználókhoz hasonlóan kell újrafogalmazni a kéréseket, vitatni a válaszokat és nyelveket váltani. Az eredményekből olyan bizonyítékokat kell készíteni, amelyek kockázati nyilvántartásba vagy auditfájlba kerülhetnek, és összekapcsolhatók például a NIST AI Risk Management Framework vagy az EU AI Act követelményeivel.
Az Anaconda közlése szerint októberben jelenteti meg a Too Big to Fail Safe: AI Risk in Financial Services című kutatását, amely a banki, biztosítási és vagyonkezelési AI-rendszereket vizsgálja. A vállalat saját megközelítése az Anaconda Platformban is elérhető, teszteléssel a bevezetés előtt, adaptív vörös csapatos AI-ügynökökkel és az élő rendszerekhez kapcsolódó védelmi szabályokkal. A közlemény szerint a megoldás az ügyfél saját környezetében fut, így a promptok és az adatok a biztonsági határon belül maradnak.

