…
A. 引言
证券及期货事务监察委员会(“证监会”)发布了一份通函(“通函”),明确了对采用生成式人工智能语言模型(“AI语言模型”)的持牌法团(“持牌法团”)的相关要求。尽管证监会支持持牌法团使用人工智能及AI语言模型,但同时也指出这些模型存在潜在风险,需要适当的防控措施。特别是在为投资者提供投资建议、投资意见或投资研究等高风险应用场景下,需格外谨慎。
B. 通函的适用范围
通函适用于在其受监管活动中提供AI语言模型或基于AI语言模型的第三方产品服务或功能的持牌法团,无论相关AI语言模型是由持牌法团自行开发、其集团公司开发、外部服务供应商提供,还是从开放平台获取。
C. 管理AI语言模型的核心原则
证监会强调了四项核心原则,以指导持牌法团负责任地采用AI语言模型:
1. 高级管理的监督
高级管理层需确保AI语言模型的整个生命周期(从开发、部署至停用)均有适当的治理。他们应建立有效的政策、程序及内部控制机制,以管理风险并监督人工智能系统的实施。
高级管理层也需确保业务、风险管理、合规及科技部门的合资格员工参与监督AI语言模型的采用。相关人员应具备人工智能、数据科学及法规合规方面的专业知识,以有效应对风险。对于高风险用途(例如提供投资建议或金融意见),需实施更严格的治理及额外的风险控制,以保护客户和投资者。
即使持牌法团可将某些功能(如模型验证)委托给集团公司,但遵守法律及监管要求的最终责任仍由持牌法团承担。
2. 人工智能模型风险管理
持牌法团须实施健全的人工智能模型风险管理框架,以确保AI语言模型符合预期用途。关键措施包括在部署前及模型设计或输入发生重大变更时进行全面验证,测试模型在输入、输出及相关系统中的性能,并定期监控及检讨AI语言模型的表现,以应对可能随时间出现的偏差或退化。
对于高风险应用,持牌法团应采取额外的保障措施,例如对AI 输出进行人为监管,并测试输入提示变化时的结果一致性。所有测试、验证及监控活动均须有全面的记录。
证监会区分了标准化的AI语言模型产品与持牌法团自行开发或定制的模型。虽然标准化产品亦须进行适当的模型管理,但定制模型需要更严格的监督。
3. 网络安全及数据风险管理
AI语言模型容易受到对抗性攻击、数据泄露及其他网络安全威胁。持牌法团应实施强大的控制措施,例如定期进行对抗性测试、加密敏感数据,并防止透过浏览器扩展程式或用户输入而造成数据泄漏。
为确保数据完整性,持牌法团应减轻训练数据中的偏见,并遵守数据保护法律,尤其要注意保护客户数据等敏感信息,避免相关信息在AI语言模型的训练或使用过程中被无意泄露或滥用。
4. 管理第三方供应商的风险
证监会建议持牌法团在评估第三方供应商的专业能力、控制措施及风险管理框架时,须秉持专业的技巧、谨慎及勤勉态度。
持牌法团应评估第三方供应商是否具备有效的模型风险管理措施,并确保AI语言模型的性能适合持牌法团的具体用途。此外,持牌法团应审核第三方供应商的数据管理措施,并考虑若第三方供应商违反个人资料私隐知识产权的相关法例,是否会对持牌法团造成重大不利影响。
持牌法团亦应准备应急计划,以应对因第三方依赖而引起的服务中断或操作故障。供应链漏洞及数据泄露风险应得到谨慎监控。
D. 通知及合规要求
持牌法团若拟将AI语言模型用于高风险应用,须遵守《证券及期货(发牌及注册)(资料)规则》中的通知要求,尤其是当持牌法团的业务性质或提供的服务类型发生重大变更时。证监会建议持牌法团在规划及开发阶段早期与证监会沟通,以解决潜在的监管影响。
证监会期望持牌法团检讨及更新其现有政策,以遵守通函的要求。尽管需立即开始落实合规措施,但证监会也理解部分持牌法团可能需要一定时间完成必要的调整。
E. 结语
证监会的指引强调在采用AI语言模型时,必须在创新与责任之间取得平衡。透过实施健全的治理、风险管理及网络安全措施,持牌法团可在保障法律、操作及声誉风险的同时,充分发挥人工智能的优势。持牌法团应积极与证监会合作,以确保与监管要求保持一致。
如有任何查询或欲了解更多详情,请联系本所合伙人张源辉律师。
本新闻简讯更新仅供参考。其内容不构成亦不应视为法律咨询意见。史蒂文生黄律师事务所不会就任何因倚赖本处所载资料而作出的决定丶采取的行动或不采取的行动所引致的或与之有关的任何特别丶间接或相应而生的损失或损害向阁下承担法律责任。
