观韬解读 | 银保AI开发应用是否步入强监管时代?——金发〔2026〕8号文正式文件对比征求意见稿,全面梳理监管从严核心调整
作者:王渝伟
2026年6月18日,国家金融监督管理总局正式印发《关于银行业保险业人工智能安全开发应用的指导意见》(金发〔2026〕8号,以下简称“正式文件”)。相较于此前发布的《征求意见稿》(无文号,内部文件),正式文件在治理架构、数据管理、风险防控及外包监管等方面作出了重要调整,监管约束力显著增强。
本文通过系统比对,梳理《正式文件》相较《征求意见稿》的十大核心变化,以期为相关金融机构的合规落地提供参考。
对比维度 | 征求意见稿 | 正式文件(金发〔2026〕8号) |
文件属性 | 内部征求稿,无官方文号 | 总局印发的正式监管文件 |
条文总数 | 29条 | 32条(实际结构扩写+新增条款) |
监管基调 | 偏方向性引导、原则性较强 | 约束性显著增强,大量表述从鼓励性“可、支持”调整为强制性管理要求,增设多条禁止性监管红线 |
政策依据 | 仅提“党中央、国务院决策部署” | 明确锚定“十五五”规划纲要、国务院“人工智能+”行动意见、数字金融高质量发展 |
行文对象 | 含“直销银行、养老金管理公司”等 | 调整为标准监管口径,删除“直销银行”“养老金管理公司”“金融资产投资公司”,并将适用范围相关表述由“金融机构”调整为“银行业保险业金融机构”,主体定位更为精准 |
四项基本原则(新增) | 仅设置4项原则:价值导向、能力匹配、风险可控、分级管理 | 明确、详细写入:谁使用谁负责、自主可控、务实高效、安全发展的基本原则 |
条款 | 征求意见稿 | 正式文件的变化 |
开发应用原则 | 原则为“价值导向、能力匹配、风险可控、分级管理” | 替换为更完整的表述:“防风险、强监管、促高质量发展”工作主线,原则重新凝练为四条硬性原则 |
自主可控 | 未强调 | 新增独立原则:“持续提升关键平台、关键软硬件自主研发能力,加强信创适配” |
征求意见稿 | 正式文件 |
制定发展规划、制度规范、明确牵头部门+协同机制、董(理)事会要对人工智能应用风险承担最终责任,压实各方主体责任 | 在以上基础上增加:①董(理)事会→指定专门委员会负责(更具体);②加强人才队伍建设;③“遵循技术发展客观规律”的限定语(防止盲目跟风);④删掉了“知识建设”的列举式罗列,表述更凝练 |
正式文件将全生命周期阶段由“需求、开发、监控、迭代、退出”五阶段扩展为“需求分析、数据准备、训练开发、部署运行、维护迭代、评估退出”六阶段,并在条号重组中将“实施人工智能应用风险分类分级管理”从原(十三)提前嵌入(二),意味着:分类分级不再是后置风控动作,而是贯穿全生命周期的前置约束。
这是正式文件最重要的新增之一:
l “将合适的AI技术应用于适当的业务场景”——直接回应实践中盲目引入大语言模型于各类业务场景的倾向。
l “穿透管控关联交易、资金运用等重点领域风险问题”——将人工智能治理与金融监管核心关切(穿透管理、关联交易)进行衔接。
l “科学设定人工智能的功能边界、系统和数据权限,明确人员岗位责任”——要求在流程层面对人机协同做出制度化安排。
条款 | 征求意见稿 | 正式文件变化 |
开发与测评 | (四) 有条件的可建一站式AI开发平台 | 措辞基本一致,“可”仍为鼓励性 |
新一代AI应用 | (三) “稳妥探索AI技术研发和智能体组件库建设” | (五) 改为“稳妥探索AI技术研发和金融智能体建设”——从“组件库”(技术中间件视角)升级为“金融智能体”(业务agent视角),战略站位更高 |
外部模型备案 | “外部引入的生成式AI模型需经过网信部门备案” | 保留 |
运营服务体系 | (五) 定期测评+数据闭环+模型即服务(MaaS) | (六) 基本一致 |
行业生态 | (六) 鼓励大行向中小机构输出 | (七) 新增末句:“鼓励与人工智能产业加强协同,以金融应用促进产业创新发展,以产业成果促金融应用提质增效”——打开了对接产业侧的口子 |
正式文件条文 | 核心内容 | 相比征求意见稿的新增/强化 |
(八)数据管理运营体系 | 构建企业级数据模型和数据资产地图,强化元数据管理,“数据可寻可用、源头可追溯”;稳妥选择技术自主、性能可靠、安全防护能力强的数据库产品 | 新增了数据资产地图、元数据管理要求;新增数据库产品选型的安全约束 |
(九) 高质量数据集 | 确立数据质量标准,建立质量检控机制(准确性、相关性、一致性、完整性、无偏见);持续监测数据分布漂移 | 征求意见稿只说“持续积累高质量数据”,正式文件给出了可审计的质量维度和漂移监测——操作性大增 |
(十) 行业数据集共建共享(新增独立条款) | 鼓励协同多源数据,融合行业经验知识与专业判断,通过“系统性筛选、清洗、标注、合成”形成高质量数据集 | 明确点出数据合成这一合规路径(在不泄露真实客户数据前提下的解法),非常务实 |
(十一) 知识工程 | 构建核心知识模型;知识全流程管理(创建→审核→发布→更新→归档);鼓励AI提升“知识萃取、表示、融合和对齐能力” | 从征求意见稿的“规范知识整合、共享流程”升级为完整的知识生命周期管理+核心知识模型 |
数据章的底层逻辑转变:征求意见稿侧重“建体系、攒数据”,正式文件升级为“可溯源、可质检、可合成、可共享、知识化”五位一体——实质是将数据从“原料”提升为“受控资产”。
条款 | 征求意见稿 | 正式文件 |
布局主体 | “(十)大型金融机构应布局智能算力资源建设” | (十二) 改为“金融机构应充分依托已有算力资源基础……按需布局”——去掉了“大型”限定,但也加了“充分依托已有”“按需”的节制性措辞,既不排除中小机构,也不鼓励盲目堆卡 |
绿色低碳+自主可控 | 提到但未强调信创 | 明确加入“建设自主可控、安全高效的算力底座,助力高水平科技自立自强” |
算力外包/租赁 | “优先选择国家算力节点或行业性基础设施” | 表述由“应优先选择”调整为“支持……使用”,由强制性偏好调整为支持性引导 |
大型机构输出算力 | “支持有条件的大型金融机构向中小机构输出算力云服务” | 改为“鼓励有条件的…输出算力服务”(去掉“云”字,措辞更泛但也更灵活) |
安全运行 | (十一) 基本一致 | (十三) 基本一致 |
正式文件在传统的“数据安全、网络安全、隐私保护”之外,首次写入:
l 防范模型生成结果不可靠风险;防止模型黑箱导致关键业务流程难落责问题
l 防范金融业务侧投资策略趋同、放大市场波动风险
l 严禁滥用AI技术生成虚假信息、操纵市场价格
这两条(趋同交易、虚假信息操纵市场)是典型的系统性金融风险语言,体现监管对生成式人工智能在投研、交易辅助等业务场景潜在负外部性的审慎态度。
正式文件在分级因素中增加了“应用规模”(不仅是复杂度和重要性,还有覆盖面),实操层面,即便模型复杂度较低,若应用规模广泛,亦应相应提升风险管控级别。
两者对高风险场景的界定高度一致(资金交易、资产评估、信贷审批(正式文件的用词更准,征求意见稿写的是“信贷评估”)、承保理赔、风险管理等与客户利益直接相关),正式文件中将日志保存条款从征求意见稿第十五条末句移入第二十一条透明度条款,统一归位。
征求意见稿 | 正式文件(十八) |
做好外包准入、监控评价;要求供应商对数据主权、模型解释权及算法缺陷承担责任;加强集中度风险管理 | 新增:①建立管理机制;②通过合同协议明确安全管理的权责义务;③建立有效风险隔离“防火墙”,防范风险跨业传递;④外包合作机构实行名单制管理;⑤引入的外部模型建立严格的内部评估框架,有效评价优缺点和适配性 |
这意味着:引入外部大模型或应用程序接口不再仅作为常规信息科技外包事项处理,而需在合同层面明确安全责任约定、建立风险隔离“防火墙”、实行名单制管理并开展模型级适配评估,其管理强度趋近于核心系统的第三方风险管理水平。
正式文件新增:
l 建立开源软件管理台账
l 对外部引入的开源组件应进行审查评估
l 加强安全测试,定期排查开源组件风险隐患,防范供应链投毒
条目 | 关键变化 |
(二十) 稳健性 | Ø 新增对训练数据质量、数量和分布的要求,以及要采取合适的模型架构和训练策略。这一调整表明,监管已意识到人工智能模型的稳健性并非仅取决于部署后的监测与测试,而须溯源至训练数据这一源头。从数据源头确保质量与分布的合理性,方能从根本上夯实模型的稳健性基础 Ø 新增“建立训练反馈更新机制,实现模型持续迭代优化”,强化模型持续迭代能力 |
(二十一) 透明度 | 日志保存期限应不低于业务存续期转入此处;对高风险场景要求制定透明度和可解释性标准 |
(二十二) 可解释性 | 由征求意见稿第十九条(透明度)“定期披露……审计与异常处置情况”整合至本条,由“披露审计与异常处置情况”改为“定期开展审计”。 |
(二十三) 伦理公平 | 从“制定伦理公平行为准则”升级为建立“人工智能开发应用伦理审查监测制度”——从准则升级为制度 |
(二十四) 数据安全 | 禁止用于生成式人工智能训练的个人信息清单增加了“银行卡号”(征求意见稿原为姓名、身份证号、手机号三项)——四项个人信息明确入规;条款标题由“数据安全与隐私保护”调整为“数据安全与个人信息保护”,与《个人信息保护法》术语衔接;新增“防范数据投毒”;“设置模型安全围栏”改为更规范的“加强模型安全护栏建设” |
(二十五) 网络安全 | 新增智能体系统安全保障要求:防范数据泄露、记忆污染、身份越权、工具滥用、运行失控——这整段是针对AI Agent新范式的风险预置 |
(二十六) 业务连续性 | 基本一致 |
征求意见稿 | 正式文件 | 变化内容 |
(二十七) 加强督促指导 | (二十七) | 措辞收紧:新增“压实监管部门责任”,对违规“严肃查处”(征求意见稿仅说“及时予以纠正”) |
(二十八) 建立安全应用实施规范 | (二十八) | 名称微调:“推动建立安全应用实施规范” |
(二十九) 加强风险应对处置 | (二十九) | 将征求意见稿第二十五条的报告义务整合至本条,并新增“做好跨部门合作协调,形成合力,避免信息孤岛,防范系统性风险” |
— | (三十) 建立监管定期评估机制(⭐新增) | 正式文件独有:“建立对监管政策和监管效果的年度评估机制,持续提高监管适配能力”——说明总局知道AI迭代快,监管本身也要年审自修正 |
(二十八)加强监管人才队伍建设 | (三十一) | 升级能力要求:不只是“运用人工智能技术的监管能力”,而是“与人工智能技术复杂度相匹配的风险识别、监测和处置能力” |
(二十九)促进行业交流 | (三十二) | 基本一致 |
序号 | 核心变化 | 性质 |
1 | 四条硬性原则入文(谁使用谁负责 / 自主可控 / 务实高效 / 安全发展) | 定位升格 |
2 | 新增“应用场景适配 + 业务流程人机协同管控”专条,直指“为AI而AI”乱象,要求设功能边界和权限 | 治理落地 |
3 | 数据章从3条拆为4条,引入数据质量标准(含无偏见)、漂移监测、数据资产地图、数据合成路径——数据从原料变为受控资产 | 可操作性 |
4 | 高风险定义的措辞从“信贷评估”精确化为“信贷审批”,与现行监管术语对齐 | 精准化 |
5 | 外包管理从“要求供应商担责”升级为合同防火墙 + 名单制 + 模型级评估框架 + 集中度防控 | 大幅加严 |
6 | 首次写入“防范投资策略趋同放大市场波动”和“严禁AI生成虚假信息操纵市场”——业务层面的系统性金融风险 | 新红线 |
7 | 个人信息禁令清单扩充至姓名、身份证号、手机号、银行卡号四项(增加了银行卡号),明确不得用于生成式人工智能训练 | 明确禁区 |
8 | 新增智能体安全风险防控项(数据泄露、记忆污染、身份越权、工具滥用、运行失控) | 面向未来 |
9 | 新增监管政策年度评估机制(第三十条),承认监管自身也需要随技术迭代自适应 | 监管自反性 |
10 | 报告义务条款整合:由征求意见稿第二十五条移至第二十九条,并新增跨部门协调防范系统性风险要求 | 报告义务 |
1. 董(理)事会应指定专门委员会负责人工智能开发应用管理,系治理层职责而非信息技术部门事项
2. “谁使用谁负责”——金融机构作为人工智能技术使用方承担主体责任,外包或采购安排不得转移主体责任
3. 建立人工智能应用的分类分级清单 + 全生命周期管理,分类分级结果决定管控强度
禁止事项 | 依据 |
姓名、身份证号、手机号、银行卡号等个人信息 → 不得用于生成式人工智能模型训练和优化 | 第二十四条 |
涉及信贷审批、资金交易、承保理赔、风险管理等 → 高风险应用,须风险管理委员会批准 + 人工监督/干预 + 备用流程 | 第十六、十七条 |
严禁滥用AI生成虚假信息、操纵市场价格 | 第十四条 |
引入外部模型 → 须网信部门备案 + 合同协议 + 内部评估 + 防火墙隔离 + 名单制管理 | 第五条、第十八条 |
l 数据资产地图 + 数据质量标准检控 + 漂移监测(第八条、第九条)
l 开源软件台账 + 代码审计/漏洞扫描/防供应链投毒(第十九条)
l 高风险场景透明度标准 + 生成内容显著标识 + 日志保存≥业务存续期(第二十一条)
l 模型算法定期审计 + 对抗测试/压力测试(第二十二条、第二十条)
l 面向公众或高风险场景使用生成式人工智能应向总局或派出机构报告(第二十九条)
l 业务连续性预案:人工智能故障时人工介入或启用备份系统(第二十六条)
l 鼓励大型机构向中小机构输出AI技术、管理经验和算力服务
l 支持中小机构协作共建应用场景和行业数据集依法合规共享
l 支持在安全合规前提下使用国家算力节点降低研发应用成本
一句话总结两份文件的演进逻辑:征求意见稿搭的是“金融业怎么用好AI”的框架蓝图;正式文件金发〔2026〕8号将其塑造为刚性约束力显著增强的监管文件——通过四条硬性原则立纲、董事会级治理责任落实、外包/数据/高风险场景三条严线、智能体新风险的预置防控,形成了“鼓励创新但不纵容野蛮生长”的完整闭环。