Skip to main content

Artykuł 26: obowiązki stosujących AI w fintechu — EU AI Act

Jak obowiązki podmiotów stosujących z artykułu 26 EU AI Act dotyczą banków i ubezpieczycieli — wyjaśnialność wobec nadzoru, próg istotnej zmiany, interakcja z DORA.

Artykuł 26 EU AI Act ustanawia obowiązki dla podmiotów stosujących — organizacji, które korzystają z systemów AI wysokiego ryzyka opracowanych przez podmioty trzecie. W usługach finansowych podmiotami stosującymi są banki, ubezpieczyciele, dostawcy usług płatniczych oraz firmy inwestycyjne, które pozyskują od zewnętrznych dostawców narzędzia oparte na AI do scoringu kredytowego, wykrywania oszustw, oceny ryzyka ubezpieczeniowego lub przeciwdziałania praniu pieniędzy. Instytucje te ponoszą bezpośrednią odpowiedzialność za zgodność na podstawie artykułu 26, mimo że nie zbudowały modeli AI, na których polegają.

Rozróżnienie między podmiotem stosującym a dostawcą jest szczególnie istotne w branży fintech ze względu na próg „istotnej modyfikacji”: jeśli bank dostraja model kredytowy dostawcy lub ponownie trenuje go na własnych danych, instytucja prawdopodobnie staje się „dostawcą” z pełnym zakresem obowiązków. Ta strona wyjaśnia, czego artykuł 26 wymaga od instytucji finansowych wdrażających AI podmiotów trzecich, jak wchodzi w interakcję z wytycznymi EBA i DORA oraz jakie luki w zgodności Scanara wykrywa w konfiguracjach podmiotów stosujących.

Kto jest podmiotem stosującym w usługach finansowych?

Banki korzystające z modeli kredytowych dostawców

Banki i instytucje kredytowe, które pozyskują od dostawców zewnętrznych modele AI do scoringu kredytowego lub podejmowania decyzji o udzieleniu pożyczki. Korzystanie z modelu dostawcy do oceny zdolności kredytowej czyni bank podmiotem stosującym z obowiązkami wynikającymi z artykułu 26, w tym z możliwością wyjaśniania decyzji AI organom nadzoru i kredytobiorcom.

Ubezpieczyciele wdrażający AI do oceny ryzyka

Zakłady ubezpieczeń korzystające z AI podmiotów trzecich do oceny ryzyka, obsługi roszczeń lub zautomatyzowanej oceny ryzyka ubezpieczeniowego. Ubezpieczyciel jest podmiotem stosującym odpowiedzialnym za zapewnienie, że AI nie generuje niesprawiedliwie dyskryminujących decyzji dotyczących ceny lub zakresu ochrony.

Dostawcy usług płatniczych korzystający z AI do wykrywania oszustw

Dostawcy usług płatniczych i banki rozliczeniowe wdrażający AI podmiotów trzecich do wykrywania oszustw transakcyjnych lub monitorowania podejrzanej aktywności. Podmiot stosujący musi zapewnić nadzór człowieka nad alertami o oszustwach oraz utrzymywać rejestrowanie decyzji systemu AI.

Firmy inwestycyjne korzystające z narzędzi doradczych opartych na AI

Zarządzający majątkiem i doradcy inwestycyjni korzystający z AI podmiotów trzecich do rekomendacji portfelowych, profilowania ryzyka lub oceny odpowiedniości. Firma pozostaje odpowiedzialna za doradztwo udzielane klientom niezależnie od tego, czy AI przyczyniła się do rekomendacji.

Podmioty stosujące AI do AML/KYC

Instytucje finansowe korzystające z AI dostawcy do przesiewania w zakresie przeciwdziałania praniu pieniędzy, należytej staranności wobec klienta lub dopasowywania do list sankcyjnych. Podmioty stosujące muszą zapewnić przegląd przez człowieka alertów generowanych przez AI oraz utrzymywać ścieżki audytu na potrzeby inspekcji regulacyjnej.

Kluczowe obowiązki podmiotów stosujących dla usług finansowych

Instytucje finansowe wdrażające AI podmiotów trzecich muszą spełniać wymogi artykułu 26 obok istniejących obowiązków ostrożnościowych i dotyczących prowadzenia działalności. Wytyczne EBA dotyczące AI Act podkreślają, że odpowiedzialności podmiotu stosującego nie można zlecić dostawcy AI.

Wyjaśnialność wobec nadzoru

Podmioty stosujące muszą być w stanie wyjaśnić EBC, BaFin lub krajowym organom nadzoru, w jaki sposób każdy wdrażany przez nie system AI został zwalidowany, jakie dane przetwarza i w jaki sposób jego wyniki wpływają na decyzje biznesowe. Wykracza to poza dokumentację techniczną dostawcy — podmiot stosujący musi wykazać własne zrozumienie i ład nad systemem AI.

Świadomość istotnej modyfikacji

Jeśli bank dostraja model kredytowy na własnych danych lub ponownie trenuje model wykrywania oszustw na wzorcach transakcji specyficznych dla instytucji, prawdopodobnie przekracza próg „istotnej modyfikacji” i staje się dostawcą. Podmioty stosujące muszą dokumentować wszystkie modyfikacje AI dostawcy i oceniać, czy każda modyfikacja powoduje przeklasyfikowanie.

Nadzór człowieka nad decyzjami kredytowymi

Podmioty stosujące muszą powierzyć nadzór człowieka osobom kompetentnym zarówno w zakresie systemu AI, jak i dziedziny finansowej. W przypadku decyzji kredytowych oznacza to przeszkolonych analityków kredytowych, którzy rozumieją metodykę scoringu modelu AI i mogą uchylić rekomendacje AI z udokumentowanym uzasadnieniem.

Zgłaszanie incydentów dostawcy AI

Gdy wdrożony system AI generuje istotnie błędne oceny kredytowe, nie wykrywa oszukańczych transakcji lub powoduje błędy systematyczne, podmiot stosujący musi zgłosić poważny incydent dostawcy AI i właściwemu organowi. Odbywa się to równolegle do istniejących ostrożnościowych obowiązków zgłaszania incydentów.

Nakładanie się przepisów

Podmioty stosujące z sektora finansowego działają w ramach EU AI Act obok wytycznych EBA, wymogów CRD IV dotyczących ładu wewnętrznego, zarządzania ryzykiem ICT w ramach DORA oraz PSD2. Obowiązki z artykułu 26 nakładają się na istniejące oczekiwania nadzorcze.

Wytyczne EBA dotyczące AI Act

Wytyczne EBA dotyczące AI w usługach finansowych wyraźnie ustanawiają obowiązki podmiotów stosujących dla instytucji korzystających z modeli AI dostawców. Banki muszą utrzymywać wewnętrzny ład nad modelami nawet w przypadku AI podmiotów trzecich, w tym niezależną walidację, monitorowanie skuteczności i zarządzanie ryzykiem modelu — zgodnie z wymogami monitorowania z artykułu 26.

CRD IV art. 74 — Ład wewnętrzny

CRD IV wymaga solidnych rozwiązań w zakresie ładu wewnętrznego dla wszystkich istotnych procesów zarządzania ryzykiem. Wdrożenie AI do scoringu kredytowego lub oceny ryzyka uruchamia obowiązki w zakresie ładu wewnętrznego, które nakładają się na wymogi artykułu 26 dotyczące nadzoru człowieka i monitorowania operacyjnego.

DORA art. 30 — Ryzyko ICT ze strony podmiotów trzecich

Digital Operational Resilience Act (DORA) wymaga od instytucji finansowych zarządzania ryzykiem ICT ze strony podmiotów trzecich, w tym dostawców AI. Strategie wyjścia, prawa do audytu i wymogi monitorowania skuteczności DORA uzupełniają obowiązki podmiotów stosujących z artykułu 26 w zakresie nadzoru nad AI dostawców i zgłaszania incydentów.

PSD2 — Silne uwierzytelnianie klienta

Dostawcy usług płatniczych wdrażający AI do wykrywania oszustw muszą zapewnić, że systemy AI wspierają wymogi silnego uwierzytelniania klienta wynikające z PSD2. Obowiązki rejestrowania i monitorowania z artykułu 26 są zgodne z wymogami monitorowania transakcji PSD2, lecz muszą być dokumentowane niezależnie.

Typowe naruszenia wykrywane przez Scanara

Brak konfiguracji rejestrowania decyzji AI dostawcy

AI do scoringu kredytowego lub wykrywania oszustw wdrożona bez infrastruktury rejestrowania obejmującej dane wejściowe, wyniki i uzasadnienie decyzji AI. Scanara oznacza wdrożenia, w których nie istnieje ścieżka audytu dla decyzji finansowych wspieranych przez AI — co narusza zarówno wymogi rejestrowania z artykułu 26, jak i oczekiwania nadzorcze.

AI dostawcy zmodyfikowana bez oceny jako dostawca

Instytucje finansowe, które dostroiły lub ponownie wytrenowały modele AI dostawców bez udokumentowania, czy modyfikacja przekracza próg istotnej modyfikacji. Scanara wykrywa potoki ponownego treningu działające na modelach bazowych dostawców bez dokumentacji oceny przeklasyfikowania.

Brak przepływu zgłaszania incydentów do dostawcy AI

Wdrożone systemy AI bez udokumentowanego przepływu eskalacji nieprawidłowego działania lub błędów systematycznych do dostawcy AI. Scanara identyfikuje wdrożenia, w których procesy zarządzania incydentami nie obejmują ścieżki od wykrycia wewnętrznego do powiadomienia dostawcy.

Rola nadzoru człowieka nieprzypisana formalnie

Scoring kredytowy oparty na AI w środowisku produkcyjnym bez formalnie wyznaczonych analityków kredytowych pełniących funkcję nadzorców z udokumentowanym uprawnieniem do uchylania wyników AI. Scanara oznacza wdrożenia pozbawione dokumentacji przypisania ról łączącej przeszkolony personel z obowiązkami nadzoru nad AI.

Lista kontrolna zgodności z artykułem 26 dla usług finansowych

Art. 26(1)

Stosowanie zgodne z instrukcją użytkowania

Zweryfikuj, że wszystkie modele AI dostawców są stosowane w zadeklarowanym zakresie — właściwe segmenty klientów, typy produktów i kategorie ryzyka. Udokumentuj wszelkie odchylenia i oceń ryzyko przeklasyfikowania.

Art. 26(2)

Przypisanie nadzoru człowieka

Wyznacz przeszkolonych analityków kredytowych lub analityków ryzyka jako nadzorców z udokumentowanym uprawnieniem do uchylania wyników AI. Zapewnij, że personel nadzorczy rozumie metodykę modelu AI.

Art. 26(5)

Zgłaszanie poważnych incydentów

Ustanów udokumentowany przepływ zgłaszania nieprawidłowego działania AI dostawcy i właściwemu organowi. Zintegruj go z istniejącymi ostrożnościowymi procesami zgłaszania incydentów.

Art. 26(8)

Rejestrowanie operacyjne i ścieżka audytu

Skonfiguruj kompleksowe rejestrowanie dla wszystkich decyzji finansowych wspieranych przez AI. Zachowuj rejestry na potrzeby inspekcji nadzorczej, badania reklamacji klientów i zgodności w zakresie przeciwdziałania dyskryminacji.

Art. 26(4)

Śledzenie istotnych modyfikacji

Udokumentuj wszystkie modyfikacje modeli AI dostawców i oceń, czy każda zmiana przekracza próg istotnej modyfikacji wymagający przeklasyfikowania na dostawcę.

Najczęściej zadawane pytania

Powiązane zasoby


Jak pomaga Scanara

Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.