平衡监管体系 内容 0841监管分析 61缩略语列表 62KPMG 监管洞察 6009 扩展数字资产 4810 增值方与劳动力 54推动资本形成与增长 引言 代表KPMG监管洞察,我很高兴发布我们为2026年制定的十大监管挑战。 在接下来的章节中,我们将基于2025年观察到的监管信号,就“需要关注的重点”展开论述,涵盖十大关键挑战。对于所有组织而言,核心挑战将是平衡监管要求。 随着我们进入2026年,监管格局正受到快速技术革新和不断变化的监管优先事项的影响。针对监管风险管理合规性的多层面政策、指南和监督正在重新校准,在许多情况下,这体现了一种“回归基础”的方法。 组织面临着复杂的“监管堆栈”——需要在创新与控制、速度与韧性、现代化与稳定之间寻求平衡。 执行指令 为响应政府简化流程、鼓励创新和促进发展的施政方针,监管机构已将监管和执法范围收缩至核心法定权限;各组织必须意识到需遵守现有法律法规并关注监管差异的日益增长。 监管信号 • 核心使命 随着美国监管环境的演变,监管机构似乎正回归 fundamentals——核心任务、法定授权——即使他们拥抱重塑金融体系的数字金融技术,如数字资产和人工智能应用。这种做法可能预示着在某些领域监管干预将有所减轻,并日益依赖市场驱动的自律。对于所有组织而言,2026 年的主要挑战将是平衡监管堆栈。 • “自我调节” 监管分歧 劳拉·比厄利合规洞察 总裁 执行指令 信号 例子 联邦机构已将资源集中于依据其法定授权进行监管和执法,并确保其方式与政府减少复杂性、鼓励创新和促进经济增长的优先事项保持一致。相关行动包括调整执法重点、规则的撤销/撤回以及跨机构协调。 • 审查法规以确保其符合法律要求(例如,第14219号行政命令,总统备忘录指示废除某些法规)• 公开声明回归“核心使命”(例如,机构声明,如证券交易委员会(阿金斯、皮尔斯)、环境保护署(泽丁);联邦贸易委员会起草的战略计划)• 跨机构识别可能阻碍竞争、创业和创新的规定(例如,联邦贸易委员会/司法部联合信函,反竞争工作组;联邦贸易委员会公开征求建议书)• 致力于协调不同机构之间的监管要求(例如,证券交易委员会/商品期货交易委员会关于数字资产、预测市场的圆桌会议;国家货币保护委员会协调网络安全要求的努力)• 简化监管审查,并专注于定制和改革监管流程(例如,美联储、联邦存款保险公司、货币监理署为大型银行和社区银行定制要求所做的努力) 监管信号 • 核心使命 要关注什么 • 采取“回归基础”的监管与执行方式• 根据规模、范围和风险状况持续调整法规• 增加指导性文件(例如:常见问题解答)和框架的应用 执行指令 信号 例子 通过撤销/废除法规、缩小执法重点以及增加对指南的依赖,监管机构在监管和执法方面采取了“轻触”方式,同时鼓励/激励企业识别、减轻、补救和自查不当行为。 • 推广自我报告、合作及补救措施(例如:司法部刑事司政策(白领犯罪、罚金抵扣);商品期货交易委员会执法顾问)•将银行监管重点集中于实质性风险(例如:美联储、联邦存款保险公司、货币监理署跨机构拟议规则) 监管信号 • “自我调节” 要关注什么 • 在缺乏执法监管的情况下,市场驱动压力可能会迫使公司维持其合规与风险项目—— “合规有益于商业” • 尽管监管环境在不断变化,但长期有效的法规依然存在且仍然适用。董事会层面的支持和对合规的投资对于业务的成功将依然至关重要。 执行指令 信号 例子 监管环境正变得越来越复杂,因为联邦和各州在监管和执法优先事项上的差异导致法律法规出现分歧。在许多情况下,各州的活动(例如立法、监管、执法)有所增加,以填补联邦层面被认为存在空白的地方(例如消费者/投资者保护、数据隐私、人工智能、气候/可持续发展)。全球监管和监管框架的差异造成了地域或司法管辖权上的不同要求。 • 与气候、DEI(多元化、公平与包容)、化石燃料相关的联邦规则撤销(例如,第14151号行政命令、第14154号行政命令、环保署规则撤回、证券交易委员会撤回气候信息披露规则抗辩)• 管辖气候/可持续发展的州法律(例如,加州企业气候问责 监管信号 制披露法案)及联邦反对(例如,第14260号行政命令)• 确定并可能撤回/撤销被认为抑制人工智能创新的联邦规则(例如,白宫科技政策办公室征询意见书)• 遵守全球法规的持续合规要求(例如,通用数据保护条例、数字市场、监管和竞争法案、欧盟人工智能法案、巴黎协定) 监管分歧 要关注什么 • 在人工智能、数字资产、数据隐私和可持续发展等特定领域,联邦、州和全球监管及框架间的分歧持续加剧和扩展• 各司法管辖区监管变更迅速,包括出台新的广泛性“综合”州级人工智能法律• 美国跨机构协调修订巴塞尔III终局规则• 国际法律法规有潜力进行简化 执行指令 相关思想领导力 监管信号 头100天:监管信号 监管提醒:国家系列 风险、监管与合规 最相关的监管挑战 02 采用颠覆性技术与人工智能03 维护网络与数据安全08 推动资本形成与增长 09 扩展数字资产10 增强参与方与劳动力 02 采用颠覆性技术与人工智能 联邦和州层面的现有风险框架和政策调整,以应对AI创新发展中日益复杂的局面及私营部门参与度的提升。 监管信号 • 公私合作 (gōng sī hé zuò)• 复杂性与差异性• 模型风险管理 拥抱人工智能,有助于银行业实现公平竞争,并为提升效率与优化提供无与伦比的机会。创新与监管指导必须协同一致,以维持合规性与消费者信任。通过这样做,我们共同塑造一个惠及所有人的合规与增长的未来。 随着美国各地的法规在2026年持续演变和成型,我们预计组织将把一个关键重点放在确保已建立机制,以对人工智能系统及护栏进行分类和验证,使其按预期运行并符合法规要求。因此,我们预计2026年将会有更多组织开展人工智能风险评估、系统测试及其他人工智能保障活动。 布莱恩·麦克戈万主顾问 02 采用颠覆性技术与人工智能 信号 例子 联邦银行监管机构持续重申,现有指导方针和风险框架(例如SR 11-7和OCC 2011-12)在监管人工智能应用方面依然适用,但最近的声明表明,随着人工智能应用的持续演进并在金融机构中部署,可能需要对其进行修订。 • 各机构普遍认为现有法定授权通常足以监管人工智能使用(例如,GAO报告)• 若人工智能是一种模型,则当前模型风险管理方法需进行彻底改革/修订(例如,OCC声明(Gould))• 需要审查/更新现有标准(例如,FRB声明(Barr)) 监管信号 • 模型风险管理 要关注什么 • 针对AI特定用例的现有模型指南的潜在修订• 针对非模型风险框架进行增强的潜在需求,以应对跨领域风险,包括网络安全和运营风险,这些风险与生成式AI相关• 银行/金融科技公司关系的数量不断增加;对第三方风险管理的关注日益提高• 越来越普遍地认识到并非所有AI都是模型• 考虑针对非模型AI的新方法 02 采用颠覆性技术与人工智能 信号 例子 联邦和州层面的行动各不相同,这带来了风险和合规挑战: 联邦行动,包括: 监管信号 • 加速人工智能创新、基础设施和安全方面的政策建议(例如,《人工智能行动计划》、数据中心和“全栈”人工智能出口的行政命令)• 识别因联邦法律、法规或政策而受限的人工智能技术(例如,白宫科技政策办公室征求建议书) • 行政指令旨在促进国家安全与创新,并移除可能阻碍其发展的监管壁垒。• 国家层面法律法规的扩散,包括面向开发者或/及部署者制定的广泛框架,以及针对特定领域的安全和/或隐私法规(例如:消费者保护、儿童保护、深度伪造、自动化决策工具)。 国家行为(2025年1月,50个州提出超过1,000项法案1),包括: • 复杂性与差异性 • 侧重大型开发商的“安全”法规(例如:加州、纽约)• 针对性“综合”法规(针对“高风险系统”,例如:德克萨斯州)• 针对性法规(例如:纽约州关于儿童保护的法规) 要关注什么 • 适时引入新法律法规,以促进人工智能行动计划中的建议 • 修订或废除被认定为抑制人工智能创新和基础设施发展的联邦规则 • 在全50个州持续引入范围和规模各异的法律法规;与网络安全、数据隐私和能源基础设施法律存在重叠 • 继续呼吁联邦政府对某些州的人工智能法律进行干预或暂停执行 • 在缺乏或减少主动的联邦监管活动的情况下,不采取行动可能带来风险增加的风险 02 采用颠覆性技术与人工智能 信号 例子 制定执行政策,为私营部门引领的创新创造条件,并促进人工智能的采用。 • 通过资源获取(例如,模型、数据)、测试设施(例如,“监管沙盒”)和特定行业标准,促进私营部门发展(例如,AI行动计划)• 为促进美国AI领导力而采取的行动和项目(例如,关于数据中心的第14318号行政命令)• 私营部门主导的、用于支付领域AI应用的创新(例如,美联储声明(沃尔尔)) 监管信号 • 公私合作 (gōng sī hé zuò) 要关注什么 • 对监管流程的潜在调整,包括私营部门认为会抑制人工智能创新的监管和规则,以更好地促进发展和部署 • 跨不同机构监管沙盒的可用性 • 数据中心和能源基础设施的简化许可,以及联邦和州层面的其他激励措施 • 联邦储备委员会就为金融科技企业设立“支付账户”与利益相关者的互动 02 采用颠覆性技术与人工智能 相关思想领导力 监管信号 2025年银行业调查:科技 AI 信任:推动组织发展自信地体现价值 最相关的监管挑战 05 防范欺诈与骗局 06 维护公平 03 维护网络与数据安全04 减缓金融犯罪 03 维护网络与数据安全 日益复杂的数据威胁要求组织和政府采用先进技术、适应性策略和专业人才来保护关键数据和运营。 监管信号 • 数据隐私 自适应框架 03 维护网络与数据安全 信号 例子 需要加强跨机构协调,以统一监管预期、减少重叠,并简化报告要求,具体包括: • 联邦网络安全工作的协同(例如,支持CISA 2015的“清洁”重授权,ONCD声明(凯恩克罗斯))• 行业建议“加强ONCD权力”和“恢复CISA能力”(例如,美国CSC 2025年度报告)• 行业联盟的组建以建立标准(例如,CRI成员资格及其金融服务网络安全概况) 监管信号 • 建立网络安全协调单一联络点。• 重启2015年CISA授权并为其信息/威胁共享作用提供资金支持。 • 联邦合理化 由于人员编制和资金削减,以及顾问委员会的解散,产业界与政府之间的信息共享正在减少。 要关注什么 • 发布国家网络安全战略及“后续行动”项目;预计将加强跨部门协调• CISA 2015的潜在重新授权及CISA资金 • 规则制定方面的潜在更新(例如,CISA网络事件报告规则、SEC网络安全披露规则的重新考虑)• 采纳CRI金融服务网络安全画像及相关的成熟度模型 03 维护网络与数据安全 信号 例子 行政指令(例如EO 14239、EO 14306)要求各州在基础设施韧性和应急准备方面发挥更积极的作用,从而导致针对关键基础设施及其相关数字服务消费者的州立法活动增加。 2025年,全美49个州提出了超过800项网络安全法案,其中至少有200项法案在44个州获得通过。重点领域包括: 监管信号 • 网络协调的机构领导结构• 技术保障措施和最佳实践• 合规与报告要求• 事件响应计划 • 国家复杂性及分化 要关注什么 • 持续进行立法和监管活动,以加强与关键基础设施和社交媒体相关的国家及地方网络安全保护;重点关注领域包括检测、报告、风险评估、TPRM(第三方风险管理)和隐私保护 • 联邦与州之间以及州与州之间的分歧加剧 • 潜在的基于技能的劳动力约束 • 可能出台的规则制定或政策指南,以明确联邦与州在网络安全方面的职责 03 维护网络与数据安全 信号 例子 • 限制向特定国家转移敏感