CSBS AI监管框架将自愿性指导转化为检查员操作手册
CSBS于9月16日发布其AI监管框架,在是否采纳仍由各个机构决定的情况下,为州级检查员提供了一套通用操作手册。该框架涵盖由州级监管的银行及非银行金融公司。与此同时,联邦监管机构也正在重新审视,既有的模型及第三方指导应如何适用于较新的AI系统。
这种对比构成了事件的核心。CSBS AI监管框架属自愿性质,并未创设新的法律义务。然而,它为检查员提供了具体问题、文件调取要求、审查程序和风险分级工具,能够影响实际检查工作。
联邦路径则正朝着不同方向发展。修订后的联邦模型风险指导明确将生成式和代理式AI排除在适用范围之外。CSBS则为州级检查员提供了更广泛的方法,用于发现此类系统、理解其用途,并判断何时应进行更深入的审查。
因此,该框架与其说是一项新规,不如说是一份操作手册。金融机构如今可以更清楚地预判,检查员可能会就AI清单、治理、供应商、客户影响及自主行动提出哪些问题。
CSBS AI监管框架带来了哪些变化
CSBS已将宽泛的AI治理原则转化为州级机构可采纳或调整的实用检查流程。
CSBS框架将自身定位为供州级检查员酌情使用的工具。它帮助检查员识别AI的使用情况、评估相关风险,并决定何时应运用现有监管资源开展更深入审查。
这一有限定位十分重要。CSBS并未为所有受州级监管的机构宣布一项具有约束力的全国标准。各州金融监管机构将自行决定,在多大程度上将该框架纳入其监管计划。
该框架于2026年8月获两个CSBS委员会批准,随后CSBS于9月16日向公众发布。其目标受众包括负责监督州特许银行和持州牌照非银行金融公司的检查员。
该工具包包含多项相互关联的资源。其中,《核心检查员指南》提供初步范围界定问题、文件调取清单及审查程序。这些程序涵盖治理、监督、AI清单、使用案例、生成式AI及其他新兴应用。
《检查员工作计划》则补充了开展审查的具体细节。面向非银行机构的独立补充文件,涉及非银行金融服务公司中的第三方风险、模型风险和消费者保护问题。
可选的《AI使用案例风险分级工作表》支持逐案评估。检查员无需将每一项AI工具都视为同等危险,而可考量特定部署的用途、风险暴露、复杂程度、对客户的影响及其周边控制措施。
《来源支持文件》列明了用于制定该框架的材料。CSBS表示,这些材料包括美国国家标准与技术研究院的AI风险管理框架,以及美国财政部有关AI术语的工作成果。
这一基础将州级监管与成熟的风险管理理念相衔接。例如,NIST AI框架围绕治理、映射、衡量和管理风险来组织AI风险工作。
CSBS工具包将这些理念带入检查场景。机构可能需要说明AI用于何处、由谁批准、接触哪些数据,以及如何监测其表现。
检查员还可以询问机构如何控制供应商系统。相关记录可能包括合同、数据使用条款、测试文件、风险评估及面向客户输出的示例。
对于代理式系统,审查将更具操作性。代理式系统能够在有限人工指引下,为实现目标采取行动。检查员可能会审查其获准执行的行动、人工检查节点、活动日志、可逆性以及紧急停机控制措施。
这种具体程度改变了准备工作的要求。一份笼统的AI政策无法回答所有可能的问题。机构需要提供证据,将书面治理要求与实际系统、供应商、决策和客户结果联系起来。
该框架同样涵盖可能永远无法纳入狭义数学模型定义的应用。客户服务助手、员工研究工具、欺诈工作流或自主流程,仍可能带来隐私、网络安全、合规和运营风险。
CSBS实际上提供了一张从发现AI到开展深入检查的路线图。这张路线图形成了本文的核心张力:州级机构仍保有裁量权,但受监管企业如今已知道这些机构可能要求哪些证据。
为何受州级监管的企业如今已被明确提醒
眼下最直接的压力落在那些无法提供可靠AI使用清单的机构身上。
AI清单是对已部署或获批准AI系统的结构化记录。它通常标明每个系统的负责人、用途、数据、供应商、风险等级、用户、控制措施及审查历史。
许多机构已经维护模型清单和供应商名单。但这些记录未必能覆盖生产力软件、客户平台、安全工具或外包业务流程中的每一项AI功能。
当供应商通过常规产品更新添加AI功能时,发现问题会愈发突出。银行可能为某一项功能批准软件服务,却在数月后获得摘要生成或自动决策功能。
员工使用也会带来另一项缺口。员工可能在合规团队对相关活动完成分类前,就已使用公共AI助手、浏览器扩展程序或嵌入式副驾驶工具。即使封禁所有工具,也无法解决治理问题,因为获授权产品同样可能引入AI。
CSBS AI监管框架推动机构将这些碎片信息关联起来。检查员可从范围界定问题和文件入手,继而识别值得进一步审查的领域。
金融机构应预期会被问及问责安排。检查员可能希望了解,由哪位高管或委员会负责AI风险,以及当问题出现时由谁有权暂停系统。
这一责任不能纯粹停留在技术层面。信贷工具可能涉及公平放贷要求;客户助手可能引发披露、隐私或不公平做法方面的担忧;欺诈系统则可能影响交易使用权和差错纠正。
美国政府问责局在其金融AI审查报告中记录了这一更广泛的风险格局。报告指出,AI在带来潜在益处的同时,也可能导致带有偏见的决策、数据质量失效、隐私担忧和新的网络安全威胁。
GAO还发现,金融监管机构主要通过既有法律、指导和基于风险的检查来监管AI。CSBS遵循了这一模式。其框架帮助检查员将AI使用案例与现有监管权限及既定风险类别联系起来。
这一结构不仅对银行施压,也对非银行企业施压。抵押贷款公司、汇款机构、消费贷款机构及其他持牌企业,往往在多个州开展业务。
一家跨州公司可能面对不同机构的不同实施选择。某一监管机构可能纳入完整框架,另一机构则可能仅使用部分问题或既有检查程序。
实际的应对方式并非为每个司法辖区分别建立一套治理计划。企业需要建立一套站得住脚的证据基础,以支持多种监管方式。
这一基础始于清单,但不能止于清单。每个重要使用案例都需要明确负责人、获批准用途、书面限制,以及与其潜在影响相匹配的控制措施。
第三方系统尤其需要关注。供应商的安全问卷可能无法解释其AI功能如何测试、客户数据是否会用于训练另一模型,或输出如何在更新后发生变化。
机构还需要保存人工监督的记录。仅仅说明有人参与其中,并不能解释该人员审查什么、何时介入,或其是否能够撤销自动化行动。
对于知识工作而言,当政策、审批、供应商材料和测试记录能够持续集中检索时,文档管理会更容易。维护完善的AI知识库可为这项工作提供支持,但不能取代正式的合规系统。
承受最大压力的机构,未必是使用AI最多的机构,而是那些无法说明AI在何处运行、为何运行,以及应配套何种风险控制措施的机构。
这一差异体现了基于风险的方法。低影响的起草助手不应接受与自动化放贷决策或自主支付行动相同程度的审查。
不过,机构首先必须识别这两类系统。缺乏发现和清单管理,便无法作出可信的风险区分。
AI银行监管如今面临一致性考验
核心博弈在于监管灵活性与跨州及联邦机构一致预期之间的平衡。
CSBS有意保留检查员的裁量权。该框架会考虑机构的规模、复杂程度、风险状况和实际AI使用情况。
这种量身定制可避免小型机构承担不成比例的合规工作。AI风险暴露有限的社区银行,不应需要与在主要业务线部署模型的复杂金融集团同等规模的计划。
州级灵活性也反映了美国金融监管的结构。州级机构负责监管不同组合的银行、贷款机构、汇款机构、抵押贷款公司及其他受监管企业。
代价则是可预测性。当每个机构自行决定如何使用该框架时,机构无法假定检查将遵循完全相同的范围或门槛。
一名检查员可能将《核心检查员指南》视为初步筛查工具。另一家机构则可能围绕整个工具包制定其文件调取要求和检查工作。
这一担忧并非理论上的问题。CSBS主席Rhoshunda Kelly此前曾呼吁统一落实监管预期,并加强州级与联邦监管机构之间的协调。
联邦立场又增加了一层复杂性。2026年4月,美联储、货币监理署和联邦存款保险公司修订了联合模型风险指导。
修订后的联邦指导强调,应根据模型风险暴露、组织规模和运营复杂程度采取量身定制的风险导向方法。其涵盖开发、验证、监控、治理、清单、文档和供应商产品。
然而,该指导称生成式和代理式AI具有新颖性且发展迅速,因此将这些系统排除在文件的正式适用范围之外。
这一排除并不意味着银行可以在没有控制措施的情况下使用生成式AI。该指导表示,对于不在其适用范围内的工具,应由更广泛的风险管理和治理实践来确定适当的监督方式。
这确实带来了边界划分问题。传统统计系统可能明确受到联邦模型风险监管指引的约束。接入同一工作流程的生成式助手,则可能需要采用其他框架中的控制措施。
CSBS 针对这一缺口的识别环节提出了应对方案。其检查员指南明确将生成式 AI 和新兴应用纳入初步审查程序。
这两种做法并不直接矛盾。联邦机构收窄了一项特定模型指引的适用范围,而 CSBS 则建立了更广泛的检查员框架,并引导其回归现有监管资源。
不过,企业必须将这种区别转化为实际运营。他们需要明确,某个系统何时属于受覆盖模型、AI 赋能流程、第三方服务,或同时属于其中多个类别。
供应商依赖使分类更加困难。金融机构可能无法获得训练数据、底层代码、评估方法或完整性能证据的访问权限。
联邦指引指出,专有供应商组件可能带来验证挑战。监管仍期望组织了解其概念合理性、设计、开发数据、性能及持续适用性。
生成式 AI 供应商未必会提供所有这些信息。与传统银行模型相比,其产品也可能更频繁发生变化,有时更新完全由供应商控制。
CSBS 为州级检查员审查这类不确定性提供了路径。其非银行机构补充材料和文件要求,可在适用情况下将供应商监督与消费者保护、运营控制及模型风险联系起来。
联邦机构也在重新审视第三方监督。其于 2026 年 9 月发布的第三方提案,寻求采用适配不同关系的原则导向方法。
该提案不具约束力,公众意见征集仍是流程的一部分。不过,它表明供应商监督正在与 AI 监管同步演变。
因此,机构面临多层不断变化的要求。它们必须跟踪州级实施情况、联邦模型边界、正在发展的第三方指引,以及规范相关金融活动的法律。
最佳防线是跟随具体使用场景而非名称的控制体系。将软件称为 copilot、assistant、algorithm 或 workflow,不应决定全部风险分析。
用途、权限、数据访问、客户影响及可逆性提供了更持久的判断标准。即使供应商更换底层模型,这些因素仍然相关。
一份实用手册仍留下法律不确定性
该框架提升了应对检查的准备度,但并未解决围绕 AI 银行监管的权限、执法或标准化问题。
CSBS 表示,该框架具有自主裁量性质。它还表示,各州机构自行决定是否以及如何将这些材料纳入其监管计划。
这限制了对其即时全国性影响的判断。发布并不意味着每位州级检查员都会在下一轮检查中开始使用每一份工作表。
该框架本身也不会产生新的法律义务。检查员的发现仍可将 AI 活动与现有法律、安全性与稳健性问题、消费者保护要求或既定监管预期联系起来。
这种区别对受监管企业很重要。一份标注为自愿的文件,仍可能影响检查员如何收集证据,以及如何评估是否违反了另一项具有约束力的要求。
实际负担可能早于任何正式执法行动到来。机构可能收到更广泛的文件要求,面临后续问询,或需要专业人员解释复杂系统。
规模较小的企业可能难以完成这种准备。它们高度依赖核心处理商和技术供应商,却往往缺乏获得详细 AI 文件的议价能力。
供应商可能提供标准审计报告,却不披露模型行为、提示词处理、分包商或更新控制措施。机构仍有责任理解那些自己只能部分观察到的风险。
风险分级带来了另一层不确定性。这份可选工作表鼓励按比例审查,但风险分类依赖于对影响、自主性、数据和控制有效性的假设。
两位审查人员可能合理地对同一使用场景作出不同分类。起草助手在员工输入机密客户数据或依赖虚构的法律分析之前,可能看似风险较低。
面向客户的输出增加了更多复杂性。聊天机器人可能不作出正式信贷决策,但不准确的回答仍可能影响投诉、费用、账户访问或消费者对自身权利的理解。
Agentic 系统带来更高的运营风险。只有当审查人员拥有足够的信息、时间、权限和专业能力来阻止有害行动时,人工批准才具有实际意义。
日志同样需要具备实质内容。仅记录 AI 系统已采取行动,并不能证明该决策恰当,也不能证明其推理过程可以重建。
该框架依赖既有监管资源是合理的,但也可能产生重叠审查。一项 AI 部署可能同时涉及网络安全、隐私、第三方风险、运营韧性、消费者合规和模型治理。
当团队协调一致时,这种重叠能够改善覆盖范围。但当职责仍不清晰时,也可能造成重复要求或相互冲突的控制预期。
证据质量是另一项挑战。机构应区分供应商主张、独立测试、内部评估、生产监控和客户结果。
供应商提供的演示并不能证明系统在银行环境中的表现。测试应反映该机构的用户、数据、工作流程、故障模式和法律义务。
生成式输出需要超越传统准确率的评估。审查人员可能需要评估虚构内容、有害指令、数据泄露、不一致对待、提示词攻击及其抵抗未经授权操作的能力。
当系统快速变化时,持续监控也会变得更困难。上线前完成的控制评估,可能在模型、数据源、提示词或集成发生变化后失去相关性。
这正是为什么清单必须纳入生命周期触发条件。机构应明确哪些变化需要重新测试、法律审查、供应商评估、高管批准或暂停使用。
将 CSBS AI framework explained 视为简单的合规检查清单,会忽略这一点。其价值在于构建审查路径,而非认证一个系统永久安全。
目前也没有证据表明所有州级机构都会以一致方式解读该材料包。早期检查实践将揭示,该框架会带来趋同,还是增加一层辖区差异。
机构应避免两个相反的错误。它们不应将自主裁量框架视为即时生效的强制规则,也不应将其视为无关紧要的指引而置之不理。
更准确的解读介于两者之间。CSBS 已建立共同的监管词汇和可复用流程。采纳、解释和执法仍然是分散化的。
三个信号将显示该框架是否重要
该框架的真正影响,将通过州级采纳、检查实践以及与不断发展的联邦指引之间的协调显现。
第一个信号是州级机构的正式或运营性采纳。公开通知、修订后的检查手册、新的文件要求和检查员培训,将显示框架在哪些地区开始发挥作用。
一个州无需发布新法规,也能使该框架产生实质影响。将其中的问题纳入例行检查,可以改变企业的准备方式,以及检查员识别高风险用途的方式。
广泛采纳将加强建立统一企业级证据体系的必要性。碎片化采纳则会增加将治理记录映射至辖区特定预期的需求。
第二个信号是实际检查的内容。机构应关注检查员是优先聚焦清单和治理,还是迅速转向测试具体使用场景。
针对供应商合同、模型文件、输出样本、事件记录和风险评估的要求,将揭示哪些部分在实践中最具分量。
对 agentic 控制的关注尤其具有重要意义。关于允许操作、人工检查点、审计日志、可逆性和停机机制的提问,将表明更深入的运营审查。
检查也将揭示审查人员如何对待员工的非正式使用。仅围绕获批企业系统的框架,可能遗漏重大的数据和决策风险。
第三个信号是联邦协调。联邦机构已收窄现行模型风险指引,同时正准备就 AI 和第三方关系开展更多工作。
OCC 在 4 月表示,机构计划进一步收集以 AI 为重点的信息,其中包括生成式和 agentic 系统。任何由此产生的要求或指引,都可能澄清联邦做法与 CSBS 的重叠领域。
协调一致的方法将降低同时面临联邦监管的州特许银行的不确定性。相互分歧的定义或文件标准,则会增加更多转换工作。
GAO 对信用合作社监督的持续关注也提供了另一个有用指标。其关于扩大模型风险指引的建议表明,不同机构类型之间的监管覆盖仍不均衡。
这些信号都不要求企业等待。无论特定机构是否决定采纳,该框架已经明确了支持稳健治理的准备工作。
机构可以核查其清单,指定负责所有者,对使用场景进行分类,并记录批准标准。它们还可以测试供应商记录是否能够回答检查员可能提出的问题。
高影响系统应根据其真实用途开展结果监控。欺诈工具应依据欺诈结果和对客户造成的干扰进行评估,而不应只看技术基准。
面向客户的系统需要具有代表性的输出审查。团队应保留失败、纠正、投诉和变更的证据,而非只记录成功演示。
Agentic 部署需要明确限定的权限。组织应界定哪些操作需要批准、哪些可以撤销,以及在事件期间由谁可以禁用系统。
董事会和高级管理人员不需要掌握每一种模型架构。他们确实需要获得关于重大用途、未解决风险、事件、供应商局限性和已接受例外的准确信息。
同样的纪律也有助于员工。明确规则应区分获批系统与禁止用途,并说明员工如何报告意外行为。
CSBS AI supervisory framework 若能改变这些运营习惯,将最具意义。仅有一套整理完善的政策文件夹,并不能证明对已部署系统的控制。
对技术供应商而言,信息同样直接。金融机构将越来越多地要求提供关于数据处理、测试、系统变更、分包商、日志和人工干预的清晰文件。
即使产品表现良好,无法提供可信证据的供应商也可能更难获得批准。采购团队需要能够支持部署后持续监督的合同权利。
对金融机构而言,下一步是开展有针对性的准备度审查。组织能否识别每一项重大 AI 用途,将其关联到责任人,并提供支持其风险分类的证据?
它能否不完全依赖营销材料,解释供应商系统的实际功能?它能否说明当系统发生故障或采取未经授权的行动时会出现什么情况?
这些问题概括了这一新框架的现实意义。各州的落实方式仍存在不确定性,但预期所需的证据正变得愈发明确。
下一次审查未必会使用每一份 CSBS 文件,但仍可能提出同一个根本问题:该机构是否理解并控制着在其业务中运行的 AI?



