普华永道金融机构人工智能安全开发应用普华永道前言
国家金融监督管理总局发布《关于银行业保险业人工智能安全开发应用的指导意见》(金发〔2026〕8号,以下简称《指导意见》或“8号文”),旨在推动数字金融高质量发展,有序推进人工智能科技创新与金融业务深度融合,引导金融领域人工智能应用朝着有益、安全、公平方向健康有序发展。普华永道作为人工智能咨询服务领域的全球领导者,致力于成为金融机构“人工智能+”转型的推动者和共创者,提供从人工智能战略规划、人工智能治理到智能体开发的端到端服务。
第一部分:政策解读
一、总体要求
《指导意见》的总体要求回应了国家对金融科技安全的宏观关切,为金融机构在AI时代如何“敢用、会用、善用”人工智能提供了清晰的实践路径。其核心内涵包括责任、可控、发展和安全四个方面:
- 责任:确立“谁使用谁负责”的核心原则,明确金融机构作为服务提供方和技术使用方的双重主体责任。
- 可控:坚持自主可控和信创适配,强调对业务有重大影响的关键平台、软硬件必须具备自主研发能力。
- 发展:统筹发展与安全,锚定金融AI价值导向,将AI视为培育新质生产力、服务实体的经济的战略引擎。
- 安全:安全应视为AI应用不可逾越的红线与底线,强调静态的技术安全保障和动态的应急处置能力。
二、人工智能治理架构
《指导意见》从治理架构、应用管理体系和场景业务流程管理三个方面提出了AI治理要求:
- 治理架构:董(理)事会应指定专门委员会对人工智能开发应用管理负责,统筹制定发展规划,推进能力体系建设,制定制度规范。
- 应用管理体系:建立健全人工智能应用需求分析、数据准备、训练开发、部署运行、维护迭代、评估退出的全生命周期管理体系。
- 场景业务流程管理:按照应用场景与技术适配原则,加强人工智能算法评估,将合适的人工智能技术应用于适当的业务场景。
三、人工智能开发应用
《指导意见》从完善开发与测评体系、推动新一代人工智能技术应用、加强人工智能运营服务体系建设、促进行业人工智能应用生态建设四个方面提出了AI开发应用的要求:
- 开发与测评体系:鼓励建立一站式人工智能开发平台,实现模型开发部署全流程管理,完善人工智能测评体系。
- 新一代人工智能技术应用:支持金融机构在风险可控的前提下,推进生成式人工智能技术的业务应用和配套能力体系建设。
- 人工智能运营服务体系建设:定期开展对模型效能的测评分析,构建数据闭环反馈机制,形成“数据—模型—应用”的迭代优化。
- 行业人工智能应用生态建设:推进人工智能金融行业应用基础设施建设,促进人工智能应用成果在行业共享复用。
四、数据治理
《指导意见》从完善数据管理运营体系、建设人工智能高质量数据集、支持行业数据集共建共享、推进知识工程建设四个方面提出了数据治理的要求:
- 数据管理运营体系:推动数据运营机制建设,建立覆盖数据全生命周期的管理流程,提升数据服务能力。
- 人工智能高质量数据集:针对人工智能业务场景持续推进高质量数据集建设,确立数据质量标准,建立高效的质量检控机制。
- 行业数据集共建共享:鼓励有条件的金融机构协同多源数据,融合行业经验知识与专业判断,形成高质量数据集,支持金融机构间依法合规开展数据集共享。
- 知识工程建设:支持金融机构构建企业级知识管理体系,坚持服务业务的价值导向,构建核心知识模型,建立知识萃取、整合、共享机制流程。
五、智能算力建设
《指导意见》从加强智能算力设施建设和提高安全运行能力两个方面提出了智能算力建设的要求:
- 智能算力设施建设:金融机构应充分依托已有算力资源基础,按照国家相关政策要求,按需布局智能算力资源建设,应用绿色低碳技术,建设自主可控、安全高效的算力底座。
- 安全运行能力:金融机构要加强智能算力资源的云化管理,加强对人工智能应用的运行监测,实现对应用、模型、算力、网络的一体化管理。
六、人工智能风险治理
《指导意见》从健全风险治理体系、实施风险分类分级管理、强化高风险应用准入管理、加强高风险应用监测和干预、加强外包风险管理、加强供应链风险与开源技术管理六个方面提出了AI风险治理的要求:
- 风险治理体系:将人工智能风险纳入全面风险管理体系,定期开展对人工智能应用风险及管理措施的评估审查。
- 风险分类分级管理:根据业务场景重要性、应用规模、对客影响度、模型依赖度、模型复杂度等因素,对人工智能应用进行风险识别和分类分级管理。
- 高风险应用准入管理:涉及资金交易、资产评估、信贷审批、承保理赔、风险管理等,以及与客户利益直接相关、直接影响金融合约达成的生成式人工智能场景应用应被视为高风险应用。
- 高风险应用监测和干预:加强对人工智能在业务场景中的运行监测,及时发现和管控模型风险,在高风险应用关键环节建立人工监督和干预机制。
- 外包风险管理:使用外部人工智能技术时,金融机构应在外包策略、数据安全、集中度管理等方面建立管理机制。
- 供应链风险与开源技术管理:建立对人工智能算力、模型、数据、技术工具等的供应链安全合规管理机制,完善开源技术使用规范。
七、人工智能安全开发应用能力
《指导意见》从增强稳健性、提高透明度、促进可解释性、保障伦理道德与公平性、加强数据安全与个人信息保护、提升网络安全防御能力、加强运营韧性及业务连续性管理七个方面提出了AI安全开发应用能力的要求:
- 稳健性:确保训练数据集质量、数量和分布符合建模要求,采取合适的模型架构与训练策略,加强对抗样本检测及压力测试。
- 透明度:加强人工智能应用透明度管理,为高风险场景应用制定透明度和可解释性标准。
- 可解释性:制定人工智能模型的可解释性方法,加强推理解释和决策分析。
- 伦理道德和公平性:金融机构开发应用人工智能应符合法律法规及社会价值观要求,建立人工智能开发应用伦理审查监测制度。
- 数据安全与个人信息保护:将人工智能数据安全纳入企业数据安全管理体系,严格落实数据分类分级保护要求,规范开发过程和数据访问权限。
- 网络安全:加强人工智能开发应用中的网络安全管理,加强对抗攻击测试和输出验证。
- 业务连续性:将人工智能应用纳入业务连续性管理体系,开展业务影响分析,制定应急预案。
八、问责处罚
《指导意见》从加强督促指导、加强风险监测与应对处置两个方面提出了问责处罚的要求:
- 督促指导:金融监管总局及各级派出机构加强指导,积极推动人工智能技术安全开发应用,督促辖内金融机构全面落实风险治理要求。
- 风险监测与应对处置:金融机构面向公众服务或高风险场景应用使用生成式人工智能技术的,应向金融监管总局或其派出机构报告。
第二部分:普华永道解决方案
一、金融机构可信人工智能治理框架
普华永道提出“1+两横三纵”框架的“金融机构可信AI治理”方法体系,以合规为基石、以技术为支撑、以业务为导向,构建了覆盖AI全生命周期的治理框架。
二、金融机构人工智能风险管理框架
普华永道建议企业尽快将AI风险纳入全面风险管理范畴,开展AI风险管理顶层治理,建立AI风险管理三道防线,明确AI风险偏好,针对AI风险和AI应用进行风险分级分类,并基于分级分类,采用恰当的、差异化的管理流程、方法、技术和工具,对AI风险进行“风险识别→风险评估→风险控制→风险监测和干预→风险报告”。
第三部分:普华永道项目案例
一、金融机构AI治理
普华永道帮助多家国内领先金融机构设计了面向8号文的人工智能治理体系,主要内容包括治理架构设计、治理制度编制、治理门户设计等。
二、金融机构AI风险管理
普华永道帮助多家国内领先金融机构设计了AI风险管理体系,主要内容包括AI风险管理工具、AI风险治理架构、AI风险分级分类、AI风险地图、AI风险管理制度等。
第四部分:未来展望
金融机构未来需要根据“责任压实、安全可信、自主可控、包容审慎”的原则,加快人工智能技术创新、加强人工智能治理的战略部署,落实国务院《关于深入实施“人工智能+”行动的意见》和国家金融监督管理总局《关于银行业保险业人工智能安全开发应用的指导意见》。普华永道将持续根植中国市场,深度锚定“十五五”期间人工智能发展方向,陪伴金融机构穿越周期,为全球经济增长注入持久的中国力量。