Artykuł 26: obowiązki stosujących AI w fintechu — EU AI Act
Jak obowiązki podmiotów stosujących z artykułu 26 EU AI Act dotyczą banków i ubezpieczycieli — wyjaśnialność wobec nadzoru, próg istotnej zmiany, interakcja z DORA.
Artykuł 26 EU AI Act ustanawia obowiązki dla podmiotów stosujących — organizacji, które korzystają z systemów AI wysokiego ryzyka opracowanych przez podmioty trzecie. W usługach finansowych podmiotami stosującymi są banki, ubezpieczyciele, dostawcy usług płatniczych oraz firmy inwestycyjne, które pozyskują od zewnętrznych dostawców narzędzia oparte na AI do scoringu kredytowego, wykrywania oszustw, oceny ryzyka ubezpieczeniowego lub przeciwdziałania praniu pieniędzy. Instytucje te ponoszą bezpośrednią odpowiedzialność za zgodność na podstawie artykułu 26, mimo że nie zbudowały modeli AI, na których polegają.
Rozróżnienie między podmiotem stosującym a dostawcą jest szczególnie istotne w branży fintech ze względu na próg „istotnej modyfikacji”: jeśli bank dostraja model kredytowy dostawcy lub ponownie trenuje go na własnych danych, instytucja prawdopodobnie staje się „dostawcą” z pełnym zakresem obowiązków. Ta strona wyjaśnia, czego artykuł 26 wymaga od instytucji finansowych wdrażających AI podmiotów trzecich, jak wchodzi w interakcję z wytycznymi EBA i DORA oraz jakie luki w zgodności Scanara wykrywa w konfiguracjach podmiotów stosujących.
Kto jest podmiotem stosującym w usługach finansowych?
Banki korzystające z modeli kredytowych dostawców
Banki i instytucje kredytowe, które pozyskują od dostawców zewnętrznych modele AI do scoringu kredytowego lub podejmowania decyzji o udzieleniu pożyczki. Korzystanie z modelu dostawcy do oceny zdolności kredytowej czyni bank podmiotem stosującym z obowiązkami wynikającymi z artykułu 26, w tym z możliwością wyjaśniania decyzji AI organom nadzoru i kredytobiorcom.
Ubezpieczyciele wdrażający AI do oceny ryzyka
Zakłady ubezpieczeń korzystające z AI podmiotów trzecich do oceny ryzyka, obsługi roszczeń lub zautomatyzowanej oceny ryzyka ubezpieczeniowego. Ubezpieczyciel jest podmiotem stosującym odpowiedzialnym za zapewnienie, że AI nie generuje niesprawiedliwie dyskryminujących decyzji dotyczących ceny lub zakresu ochrony.
Dostawcy usług płatniczych korzystający z AI do wykrywania oszustw
Dostawcy usług płatniczych i banki rozliczeniowe wdrażający AI podmiotów trzecich do wykrywania oszustw transakcyjnych lub monitorowania podejrzanej aktywności. Podmiot stosujący musi zapewnić nadzór człowieka nad alertami o oszustwach oraz utrzymywać rejestrowanie decyzji systemu AI.
Firmy inwestycyjne korzystające z narzędzi doradczych opartych na AI
Zarządzający majątkiem i doradcy inwestycyjni korzystający z AI podmiotów trzecich do rekomendacji portfelowych, profilowania ryzyka lub oceny odpowiedniości. Firma pozostaje odpowiedzialna za doradztwo udzielane klientom niezależnie od tego, czy AI przyczyniła się do rekomendacji.
Podmioty stosujące AI do AML/KYC
Instytucje finansowe korzystające z AI dostawcy do przesiewania w zakresie przeciwdziałania praniu pieniędzy, należytej staranności wobec klienta lub dopasowywania do list sankcyjnych. Podmioty stosujące muszą zapewnić przegląd przez człowieka alertów generowanych przez AI oraz utrzymywać ścieżki audytu na potrzeby inspekcji regulacyjnej.
Kluczowe obowiązki podmiotów stosujących dla usług finansowych
Instytucje finansowe wdrażające AI podmiotów trzecich muszą spełniać wymogi artykułu 26 obok istniejących obowiązków ostrożnościowych i dotyczących prowadzenia działalności. Wytyczne EBA dotyczące AI Act podkreślają, że odpowiedzialności podmiotu stosującego nie można zlecić dostawcy AI.
Wyjaśnialność wobec nadzoru
Podmioty stosujące muszą być w stanie wyjaśnić EBC, BaFin lub krajowym organom nadzoru, w jaki sposób każdy wdrażany przez nie system AI został zwalidowany, jakie dane przetwarza i w jaki sposób jego wyniki wpływają na decyzje biznesowe. Wykracza to poza dokumentację techniczną dostawcy — podmiot stosujący musi wykazać własne zrozumienie i ład nad systemem AI.
Świadomość istotnej modyfikacji
Jeśli bank dostraja model kredytowy na własnych danych lub ponownie trenuje model wykrywania oszustw na wzorcach transakcji specyficznych dla instytucji, prawdopodobnie przekracza próg „istotnej modyfikacji” i staje się dostawcą. Podmioty stosujące muszą dokumentować wszystkie modyfikacje AI dostawcy i oceniać, czy każda modyfikacja powoduje przeklasyfikowanie.
Nadzór człowieka nad decyzjami kredytowymi
Podmioty stosujące muszą powierzyć nadzór człowieka osobom kompetentnym zarówno w zakresie systemu AI, jak i dziedziny finansowej. W przypadku decyzji kredytowych oznacza to przeszkolonych analityków kredytowych, którzy rozumieją metodykę scoringu modelu AI i mogą uchylić rekomendacje AI z udokumentowanym uzasadnieniem.
Zgłaszanie incydentów dostawcy AI
Gdy wdrożony system AI generuje istotnie błędne oceny kredytowe, nie wykrywa oszukańczych transakcji lub powoduje błędy systematyczne, podmiot stosujący musi zgłosić poważny incydent dostawcy AI i właściwemu organowi. Odbywa się to równolegle do istniejących ostrożnościowych obowiązków zgłaszania incydentów.
Nakładanie się przepisów
Podmioty stosujące z sektora finansowego działają w ramach EU AI Act obok wytycznych EBA, wymogów CRD IV dotyczących ładu wewnętrznego, zarządzania ryzykiem ICT w ramach DORA oraz PSD2. Obowiązki z artykułu 26 nakładają się na istniejące oczekiwania nadzorcze.
Wytyczne EBA dotyczące AI Act
Wytyczne EBA dotyczące AI w usługach finansowych wyraźnie ustanawiają obowiązki podmiotów stosujących dla instytucji korzystających z modeli AI dostawców. Banki muszą utrzymywać wewnętrzny ład nad modelami nawet w przypadku AI podmiotów trzecich, w tym niezależną walidację, monitorowanie skuteczności i zarządzanie ryzykiem modelu — zgodnie z wymogami monitorowania z artykułu 26.
CRD IV art. 74 — Ład wewnętrzny
CRD IV wymaga solidnych rozwiązań w zakresie ładu wewnętrznego dla wszystkich istotnych procesów zarządzania ryzykiem. Wdrożenie AI do scoringu kredytowego lub oceny ryzyka uruchamia obowiązki w zakresie ładu wewnętrznego, które nakładają się na wymogi artykułu 26 dotyczące nadzoru człowieka i monitorowania operacyjnego.
DORA art. 30 — Ryzyko ICT ze strony podmiotów trzecich
Digital Operational Resilience Act (DORA) wymaga od instytucji finansowych zarządzania ryzykiem ICT ze strony podmiotów trzecich, w tym dostawców AI. Strategie wyjścia, prawa do audytu i wymogi monitorowania skuteczności DORA uzupełniają obowiązki podmiotów stosujących z artykułu 26 w zakresie nadzoru nad AI dostawców i zgłaszania incydentów.
PSD2 — Silne uwierzytelnianie klienta
Dostawcy usług płatniczych wdrażający AI do wykrywania oszustw muszą zapewnić, że systemy AI wspierają wymogi silnego uwierzytelniania klienta wynikające z PSD2. Obowiązki rejestrowania i monitorowania z artykułu 26 są zgodne z wymogami monitorowania transakcji PSD2, lecz muszą być dokumentowane niezależnie.
Typowe naruszenia wykrywane przez Scanara
Brak konfiguracji rejestrowania decyzji AI dostawcy
AI do scoringu kredytowego lub wykrywania oszustw wdrożona bez infrastruktury rejestrowania obejmującej dane wejściowe, wyniki i uzasadnienie decyzji AI. Scanara oznacza wdrożenia, w których nie istnieje ścieżka audytu dla decyzji finansowych wspieranych przez AI — co narusza zarówno wymogi rejestrowania z artykułu 26, jak i oczekiwania nadzorcze.
AI dostawcy zmodyfikowana bez oceny jako dostawca
Instytucje finansowe, które dostroiły lub ponownie wytrenowały modele AI dostawców bez udokumentowania, czy modyfikacja przekracza próg istotnej modyfikacji. Scanara wykrywa potoki ponownego treningu działające na modelach bazowych dostawców bez dokumentacji oceny przeklasyfikowania.
Brak przepływu zgłaszania incydentów do dostawcy AI
Wdrożone systemy AI bez udokumentowanego przepływu eskalacji nieprawidłowego działania lub błędów systematycznych do dostawcy AI. Scanara identyfikuje wdrożenia, w których procesy zarządzania incydentami nie obejmują ścieżki od wykrycia wewnętrznego do powiadomienia dostawcy.
Rola nadzoru człowieka nieprzypisana formalnie
Scoring kredytowy oparty na AI w środowisku produkcyjnym bez formalnie wyznaczonych analityków kredytowych pełniących funkcję nadzorców z udokumentowanym uprawnieniem do uchylania wyników AI. Scanara oznacza wdrożenia pozbawione dokumentacji przypisania ról łączącej przeszkolony personel z obowiązkami nadzoru nad AI.
Lista kontrolna zgodności z artykułem 26 dla usług finansowych
Stosowanie zgodne z instrukcją użytkowania
Zweryfikuj, że wszystkie modele AI dostawców są stosowane w zadeklarowanym zakresie — właściwe segmenty klientów, typy produktów i kategorie ryzyka. Udokumentuj wszelkie odchylenia i oceń ryzyko przeklasyfikowania.
Przypisanie nadzoru człowieka
Wyznacz przeszkolonych analityków kredytowych lub analityków ryzyka jako nadzorców z udokumentowanym uprawnieniem do uchylania wyników AI. Zapewnij, że personel nadzorczy rozumie metodykę modelu AI.
Zgłaszanie poważnych incydentów
Ustanów udokumentowany przepływ zgłaszania nieprawidłowego działania AI dostawcy i właściwemu organowi. Zintegruj go z istniejącymi ostrożnościowymi procesami zgłaszania incydentów.
Rejestrowanie operacyjne i ścieżka audytu
Skonfiguruj kompleksowe rejestrowanie dla wszystkich decyzji finansowych wspieranych przez AI. Zachowuj rejestry na potrzeby inspekcji nadzorczej, badania reklamacji klientów i zgodności w zakresie przeciwdziałania dyskryminacji.
Śledzenie istotnych modyfikacji
Udokumentuj wszystkie modyfikacje modeli AI dostawców i oceń, czy każda zmiana przekracza próg istotnej modyfikacji wymagający przeklasyfikowania na dostawcę.
Najczęściej zadawane pytania
Powiązane zasoby
Artykuł 26: obowiązki podmiotów stosujących
Pełne wymogi dla podmiotów stosujących z artykułu 26 we wszystkich branżach.
AI w fintech — centrum branżowe
Kompletny przewodnik po zgodności z EU AI Act dla AI w usługach finansowych.
Artykuł 9: zarządzanie ryzykiem dla fintech
Wymogi systemu zarządzania ryzykiem dla podmiotów stosujących i dostawców AI finansowej.
Artykuł 13: przejrzystość dla fintech
Obowiązki w zakresie przejrzystości i informowania dla systemów AI finansowej.
Jak pomaga Scanara
Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.