最終更新日:
金融サービスにおけるAIガバナンスとは、同セクターの監督体制のもとでAIのリスクおよびコンプライアンス管理を適用することです。関連する規則は、管轄区域や企業タイプによって異なります。米国の主要銀行を対象とするSR 26-2、内部モデルの承認を有する英国の銀行を対象とするPRA SS1/23、シンガポールのMAS FEAT、そしてこれらすべてに適用される欧州連合(EU)のAI法などが挙げられます。
どの規制がどの企業に適用されますか?
その答えは、企業がどこで認可され、何を行っているかによって異なり、一般的な誤りは、これらの規制体制を互いに代替可能なものとして扱ってしまうことです。米国では、2026年4月からのSR 26-2がモデルリスクの期待値を設定しており、資産額300億ドル以上の銀行組織に最も深く関連しています。英国では、PRA SS1/23が、内部モデル承認を保持する英国法人化された銀行、建築組合、およびPRA指定の投資会社に適用されます。シンガポールのMAS FEAT原則は、同局が監督する企業に対する公正性、倫理、説明責任、および透明性をカバーしています。EU AI法は、企業がEU市場にAIシステムを導入するあらゆる場合に、これらに加えて適用されます。
PRA SS1/23は保険会社に適用されますか?
いいえ。PRAは、これらの期待値が保険会社や再保険会社には適用されないことを明確に示すために、タイトルに意図的に「banks(銀行)」という言葉を使用しました。適用範囲は「銀行」という言葉が示唆するものよりもさらに狭く、内部評定手法(IRB)、内部モデルアプローチ、または内部モデル手法に基づく内部モデル承認を保持しているかどうかにかかっています。モデルリスクに関する期待事項を確認しようとする保険会社は、SS1/23ではなく、ソルベンシーIIおよびPRAの保険監督資料を参照する必要があります。これは、ベンダーのコンテンツや、それをコピーした社内ポリシー文書において頻繁に見られる誤りです。
これらの規制体制において、どのようなギャップが存在しますか?
最大のギャップは、まさに現在、多くの企業が導入を進めている領域に存在します。SR 26-2では、生成AIやエージェンティックAIは斬新で急速に進化しているため、その適用範囲外であると述べられています。したがって、顧客とのやり取りで大規模言語モデル(LLM)を実行している銀行や、社内システムを横断して情報を取得し実行するエージェントを運用している銀行には、それを制御するモデルリスク基準が存在しません。企業は、NISTのAIリスクマネジメントフレームワーク、ISO/IEC 42001、および社内ポリシーによってこのギャップを埋めており、監督機関は企業がそれをどのように行ったかを問いかけています。
3つの防衛線(スリーラインモデル)はAIにどのように適用されますか?
金融サービスのガバナンスは3つの防衛線に基づいて構築されていますが、AIはこれら3つの防衛線すべてに負荷をかけます。第1線はシステムとその成果を所有するため、モデルが何を処理し、どこでエラーが発生するかを理解しているビジネスオーナーが必要となります。第2線はポリシーを設定し牽引するため、開発者に単に従うのではなく、AIシステムを評価できるリスク・コンプライアンス担当者が必要となります。第3線は独立した保証を提供するため、事後に内部統制を検証し意思決定を再構築できる監査機能が必要となります。多くの場合、制約となるのはエビデンス(証跡)です。3つの防衛線すべてが同じ記録を確認する必要があります。
優れた体制とはどのようなものですか?
歴史的に登録されてきたモデルだけでなく、ベンダーに組み込まれたAIやシャドーAIを含む、AIシステムの完全な棚卸(インベントリ)が行われていること。各システムに適用される管理の度合いを決定するリスクの階層化(ティアリング)。本番環境に導入される前に行われる、新しいユースケースの受け入れおよび承認。一度取得したエビデンスを、企業が同時に対応すべき複数のフレームワーク間で再利用すること。モデルのドリフト(乖離)や劣化は監督機関が注視する事項であるため、導入後も継続して実行されるモニタリング。そして、数年後の検査にも耐えうる監査証跡が確保されていることです。
実際の導入事例:
IRB(内部格付手法)の承認を持つ英国の銀行と、米国のブローカー・ディーラー子会社は、双方にまたがる単一のAIガバナンス・プログラムを運用しています。その信用スコアリングモデルは英国のSS1/23の対象となり、独立した検証と指名されたシニアマネージャーが義務付けられています。一方、米国のモデルはSR 26-2の対象となり、300億ドルのしきい値に基づいて階層分類されています。大規模言語モデル(LLM)を使用する新しいカスタマーサービス・エージェントは、これら両方の対象外となるため、同行はこれを、文書化された自律性の制限とアクションのログ記録を伴うNIST AI RMF(AIリスクマネジメントフレームワーク)に準拠して管理しています。これら3つのモデルはすべて、単一の証跡ストアを持つ統合インベントリで管理されているため、PRA(健全性規制機構)からモデル検証について照会があった場合や、グループ監査人からエージェントの統制について質問があった場合でも、すべて同一のレコードから回答することができます。





