Проблемы управления ИИ в финансовом секторе
Австралийский орган пруденциального регулирования (APRA) предупредил финансовые организации о недостаточно эффективных методах управления и контроля за использованием ИИ-агентов. Это предупреждение прозвучало на фоне того, как банки и трасти пенсионных фондов активно внедряют искусственный интеллект во внутренние процессы и работу с клиентами.
В ходе проверки крупных регулируемых организаций в конце 2025 года выяснилось, что ИИ используется повсеместно, однако уровень зрелости процессов управления рисками и операционной устойчивости сильно разнится. Хотя советы директоров проявляют высокий интерес к ИИ для повышения продуктивности, многие компании всё еще находятся на этапе формирования механизмов контроля за рисками.
Недостаточный контроль и ошибки в подходах
Регулятор отметил, что советы директоров не всегда уделяют достаточно внимания рискам, связанным с непредсказуемым поведением моделей и возможными сбоями ИИ в критически важных операциях. Часто компании полагаются на презентации и краткие отчеты поставщиков, не проводя глубокого анализа.
APRA подчеркнула, что ИИ-стратегия должна соответствовать принятым в организации уровням риска и включать четкие процедуры действий в случае ошибок. Также выявлены пробелы в мониторинге поведения моделей, управлении изменениями и процессах вывода систем из эксплуатации. Регулятор рекомендует вести инвентаризацию всех инструментов ИИ и закреплять за каждым экземпляром ответственное лицо.
Новые угрозы кибербезопасности
Внедрение ИИ меняет ландшафт угроз, создавая новые пути для атак, такие как инъекции промптов (prompt injection) и небезопасные интеграции. Существующие методы управления доступом и идентификацией не всегда адаптированы к работе с нечеловеческими элементами, такими как ИИ-агенты.
Кроме того, использование ИИ для написания программного кода создает дополнительную нагрузку на процессы контроля изменений и выпуска обновлений. Регулятор рекомендует проводить обязательное тестирование безопасности кода, созданного искусственным интеллектом, и усиливать контроль за автономными рабочими процессами.
Зависимость от поставщиков и стандарты доступа
Одной из серьезных проблем стала зависимость некоторых институтов от единственного поставщика ИИ-решений. При этом лишь немногие компании смогли представить план действий на случай необходимости смены поставщика или стратегии замещения. При этом ИИ может присутствовать в цепочках поставок на более ранних этапах, о чем организации могут даже не знать.
В ответ на эти вызовы международные организации уже разрабатывают новые стандарты. Например, альянс FIDO создает технические спецификации для аутентификации агентов и совершения ими коммерческих операций, так как текущие модели авторизации рассчитаны на взаимодействие человека с системой, а не на делегированные действия программного обеспечения.
Что это значит
Финансовым организациям необходимо внедрять человеческий контроль в принятие высокорискованных решений, развивать навыки управления ИИ на уровне советов директоров и обеспечивать прозрачность цепочек поставок технологий.
