Skip to main content

Artykuł 12: prowadzenie rejestrów w AI fintech — EU AI Act

Jak wymogi prowadzenia rejestrów z artykułu 12 EU AI Act stosują się do AI fintech — rejestrowanie decyzji kredytowych, ścieżki kontroli nadzorczej, retencja CRD IV.

Artykuł 12 EU AI Act wymaga, aby systemy AI wysokiego ryzyka automatycznie rejestrowały zdarzenia istotne dla identyfikacji ryzyka i zapewnienia identyfikowalności. AI w sektorze fintech — sklasyfikowana jako wysokiego ryzyka na mocy załącznika III, sekcja 5(b), gdy jest wykorzystywana do oceny zdolności kredytowej, scoringu kredytowego lub oceny ryzyka w ubezpieczeniach na życie i zdrowotnych — musi generować dzienniki decyzji na poziomie transakcji, które są w stanie wytrzymać nadzorczą kontrolę EBC, wspierać generowanie zawiadomień o odmowie oraz spełniać wieloletnie regulacyjne obowiązki przechowywania.

Rejestrowanie AI w sektorze finansowym jest wyjątkowo wymagające, ponieważ każda decyzja kredytowa, oznaczenie oszustwa lub alert AML musi być możliwy do zrekonstruowania na potrzeby kontroli regulacyjnej. EBC oraz krajowe organy nadzoru (BaFin, ACPR, FCA) rutynowo żądają dostępu do dzienników decyzji AI podczas inspekcji na miejscu. Twoja infrastruktura rejestrowania musi generować uporządkowane, przeszukiwalne zapisy zawierające wersję modelu, wartości cech wejściowych oraz konkretne czynniki, które zadecydowały o każdej decyzji. Ta strona wyjaśnia, co musi być rejestrowane, jakie są wymogi przechowywania oraz jakie naruszenia na poziomie kodu wykrywa Scanara.

Co musi być rejestrowane w systemach AI sektora fintech?

Wyniki decyzji kredytowych

Każda decyzja kredytowa — zatwierdzenie, odmowa, przypisanie poziomu cenowego — musi być rejestrowana ze znacznikiem czasu, wersją modelu, wynikiem decyzji i referencją wnioskodawcy. W przypadku odmowy udzielenia pożyczki dzienniki muszą zawierać konkretne czynniki, które przyczyniły się do niekorzystnej decyzji, aby wesprzeć wymagane zawiadomienia o odmowie.

Wartości cech wejściowych

Rejestruj wartości cech wykorzystanych w każdej decyzji — nie surowe dane osobowe, lecz przekształcone cechy, które przetworzył model. Gdy organ regulacyjny zapyta, dlaczego danemu wnioskodawcy odmówiono kredytu, musisz być w stanie przedstawić stan danych wejściowych w momencie wnioskowania, w tym cechy, które miały największy wpływ na wynik.

Dzienniki alertów o oszustwach i AML

Każda transakcja oznaczona jako potencjalne oszustwo lub pranie pieniędzy musi generować wpis w dzienniku z powagą alertu, regułami lub wynikami modelu, które go wywołały, oraz sposobem rozstrzygnięcia (eskalowany, odrzucony lub zablokowany). Dzienniki alertów AML podlegają odrębnym wymogom przechowywania na mocy dyrektyw o przeciwdziałaniu praniu pieniędzy.

Wersja modelu i stan kalibracji

Każdy wpis w dzienniku musi rejestrować dokładną wersję modelu, wersję potoku inżynierii cech, datę kalibracji oraz wszelkie parametry progowe. Zespoły nadzorcze badające decyzje sprzed miesięcy muszą być w stanie ustalić, który model wygenerował każdy wynik oraz czy model działał w ramach zwalidowanych parametrów operacyjnych.

Decyzje weryfikacji przez człowieka

Rejestruj, czy analityk kredytowy dokonał przeglądu rekomendacji AI oraz jaka była ostateczna decyzja. W przypadku ocen odpowiedniości na mocy MiFID II rejestruj tożsamość doradcy oraz to, czy odstąpił od rekomendacji AI, w tym podane uzasadnienie każdego odstępstwa.

Zdarzenia dostępności systemu i przełączenia awaryjnego

Rejestruj okresy, w których system AI był operacyjny, ograniczony lub niedostępny. Zapisuj każde przełączenie na przetwarzanie ręczne lub systemy oparte na regułach, w tym czas trwania i liczbę decyzji podjętych poza potokiem AI podczas przerw w działaniu.

Kluczowe obowiązki w zakresie prowadzenia dokumentacji dla fintech

Rejestrowanie AI w usługach finansowych podlega jednym z najdłuższych okresów przechowywania spośród wszystkich branż. Minimum 6 miesięcy przewidziane w AI Act jest znacznie przekroczone przez wymogi sektorowe nakładające obowiązek przechowywania dokumentacji decyzji kredytowych przez 5–10 lat. Infrastruktura rejestrowania musi być zaprojektowana od pierwszego dnia z myślą o długoterminowym, przeszukiwalnym przechowywaniu.

Przechowywanie: CRD IV ma pierwszeństwo

Artykuł 74 CRD IV wymaga od instytucji przechowywania wewnętrznej dokumentacji w zakresie ładu korporacyjnego, w tym dokumentacji decyzji kredytowych, przez co najmniej 5 lat. W przypadku dokumentacji odpowiedniości MiFID II okres przechowywania również wynosi 5 lat. Dokumentacja AML na mocy AMLD5 musi być przechowywana przez 5 lat po zakończeniu relacji biznesowej. Okresy te znacznie przekraczają podstawowy próg 6 miesięcy przewidziany w AI Act.

Gotowość do kontroli regulacyjnej

EBC oraz krajowe organy nadzoru przeprowadzają inspekcje na miejscu, podczas których żądają dostępu do dzienników decyzji AI. Dzienniki muszą mieć uporządkowany, przeszukiwalny format — nadzorcy będą przeprowadzać zagregowane analizy wzorców decyzyjnych, a nie czytać poszczególne pliki dziennika. Zaplanuj możliwości masowego eksportu i zapytań analitycznych.

Wsparcie zawiadomień o odmowie

Gdy system AI odmawia kredytu, instytucja musi przekazać wnioskodawcy konkretne powody. Dzienniki muszą uchwycić najważniejsze czynniki przyczyniające się do każdej odmowy w momencie wnioskowania — generowanie tych powodów z mocą wsteczną na podstawie wag modelu nie jest wystarczające. Rejestruj wyjaśnienie w momencie podejmowania decyzji.

Wymogi rejestrowania DORA

Digital Operational Resilience Act (DORA) wymaga od podmiotów finansowych prowadzenia kompleksowego rejestrowania zdarzeń systemów ICT. Systemy decyzyjne AI wchodzą w zakres DORA — dzienniki muszą zawierać wskaźniki wydajności operacyjnej, zapisy incydentów oraz dane o dostępności systemu obok ścieżek audytu na poziomie decyzji.

Nakładanie się regulacji

Prowadzenie dokumentacji AI w sektorze finansowym podlega najgęstszej warstwie regulacyjnej spośród wszystkich branż. Zgodność z artykułem 12 musi być zintegrowana z istniejącymi ramami nadzoru ostrożnościowego, ochrony konsumentów i przeciwdziałania praniu pieniędzy.

Wytyczne EBA dotyczące AI Act

Europejski Urząd Nadzoru Bankowego wydał wytyczne dotyczące wykorzystania AI w usługach finansowych, które w szczególności odnoszą się do wymogów rejestrowania i możliwości audytu. Wytyczne EBA zalecają rejestrowanie na poziomie decyzji z wersjonowaniem modeli, przechwytywaniem cech wejściowych i śledzeniem wyników — w ścisłej zgodności z wymogami artykułu 12.

CRD IV artykuł 74 — Ład wewnętrzny

CRD IV wymaga od instytucji kredytowych posiadania solidnych rozwiązań w zakresie ładu korporacyjnego, w tym kompleksowych wewnętrznych ścieżek audytu. W przypadku decyzji kredytowych opartych na AI oznacza to, że rejestrowanie musi spełniać zarówno wymogi identyfikowalności AI Act, jak i wymogi dokumentacji ładu korporacyjnego CRD IV. Nadzorcy oczekują zintegrowanych ścieżek audytu obejmujących zarządzanie ryzykiem modelu i wyniki decyzji.

MiFID II artykuł 25 — Dokumentacja odpowiedniości

MiFID II wymaga od firm inwestycyjnych przechowywania dokumentacji ocen odpowiedniości przez 5 lat. Gdy systemy AI przyczyniają się do ocen odpowiedniości, dziennik decyzji AI musi być powiązany z dokumentacją odpowiedniości, w tym z rekomendacją AI, decyzją doradcy i wszelkim uzasadnieniem odstępstwa.

PSD2 i AMLD5 — Monitorowanie transakcji

Dyrektywy o usługach płatniczych i przeciwdziałaniu praniu pieniędzy wymagają dzienników monitorowania transakcji z określonymi okresami przechowywania. Systemy AI wykonujące wykrywanie oszustw lub weryfikację AML muszą rejestrować każdą oznaczoną transakcję, sposób rozstrzygnięcia alertu i decyzję śledczego. AMLD5 wymaga przechowywania przez 5 lat po zakończeniu relacji biznesowej.

Typowe naruszenia wykrywane przez Scanara

Rejestrowanie przez print() zamiast uporządkowanego JSON

Kod scoringu kredytowego wykorzystujący instrukcje print lub nieustrukturyzowane rejestrowanie tekstowe. Kontrola nadzorcza wymaga masowych zapytań analitycznych obejmujących miliony decyzji — nieustrukturyzowane dzienniki są bezużyteczne dla inspekcji regulacyjnej i naruszają wymogi identyfikowalności artykułu 12.

Brak wersji modelu w zdarzeniach decyzyjnych

Punkty końcowe decyzji kredytowych, które rejestrują wynik bez zapisywania wersji modelu, daty kalibracji lub parametrów progowych. Gdy nadzorca dokonuje przeglądu decyzji z określonego okresu, musi być w stanie ustalić, który model wygenerował każdą decyzję i czy działał w ramach zwalidowanych parametrów.

Dzienniki zapisywane na dysku lokalnym bez przechowywania

Zapisywanie dzienników decyzji kredytowych do efemerycznej pamięci kontenera lub na dysk lokalny. CRD IV wymaga przechowywania dokumentacji decyzji kredytowych przez 5 lat — dzienniki na efemerycznej infrastrukturze nie przetrwają nawet jednej rotacji infrastruktury, a tym bardziej wieloletniego okresu kontroli nadzorczej.

Brak czynników odmowy w momencie decyzji

Rejestrowanie odmów kredytowych bez uchwycenia najważniejszych czynników przyczyniających się w momencie wnioskowania. Generowanie powodów odmowy z mocą wsteczną na podstawie przechowywanych wag modelu jest zawodne i może nie odzwierciedlać rzeczywistych czynników, które zadecydowały o konkretnej decyzji. Rejestruj wyjaśnienie wraz z decyzją.

Lista kontrolna zgodności z artykułem 12 dla fintech

Art. 12(1)

Rejestruj każdą decyzję finansową opartą na AI

Generuj uporządkowane zdarzenia dziennika dla każdej decyzji kredytowej, alertu o oszustwie, oznaczenia AML i oceny odpowiedniości. Uwzględnij znacznik czasu, wersję modelu, cechy wejściowe, wynik i czynniki przyczyniające się.

Art. 12(2)

Umożliw nadzorcze zapytania analityczne

Ustrukturyzuj dzienniki w formacie obsługującym masowe zapytania analityczne. Zespoły nadzorcze będą żądać zagregowanych analiz wzorców decyzyjnych, podziałów demograficznych i wskaźników wydajności modelu w różnych okresach.

Art. 12(3)

Skonfiguruj minimalne przechowywanie przez 5 lat

Przechowuj dzienniki decyzji AI przez dłuższy z okresów: minimum 6 miesięcy przewidziane w AI Act lub obowiązująca regulacja finansowa (CRD IV: 5 lat, MiFID II: 5 lat, AMLD5: 5 lat po relacji). Stosuj przechowywanie warstwowe z odpowiednimi zasadami cyklu życia.

Art. 12(4)

Rejestruj decyzje analityków i doradców

Rejestruj tożsamość analityków kredytowych lub doradców, którzy dokonali przeglądu wyników AI. Zapisuj, czy zaakceptowali, zmodyfikowali czy odrzucili rekomendację, w tym uzasadnienie każdego odstępstwa.

DORA

Integruj z operacyjnym rejestrowaniem ICT

Zapewnij, aby dzienniki decyzji AI były zintegrowane z Twoimi ramami operacyjnego rejestrowania ICT zgodnymi z DORA. Uwzględnij dostępność systemu, wskaźniki wydajności i zapisy incydentów obok ścieżek audytu na poziomie decyzji.

Najczęściej zadawane pytania

Powiązane zasoby


Jak pomaga Scanara

Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.