从“狂奔”到“立规”:上市银行首份 AI 管理办法的制度信号与落地启示
核心摘要
- 平安银行董事会审议通过《人工智能管理办法(1.0版,2026年)》——这是上市银行首部公开披露的 AI 管理办法,标志着中国银行业的人工智能应用从"狂奔"进入"立规"阶段
- 办法的制度依据是金发〔2026〕8 号文:该文件从治理架构、开发应用、数据治理、算力建设、风险管理、能力提升、保障与监督七个方面提出 32 项指导性意见,确立"谁使用谁负责、自主可控、务实高效、安全发展"四项原则
- 平安银行办法的三维度制度安排:董事会战略委员会统筹 AI 治理、建立全生命周期管理并将 AI 风险纳入全面风险管理体系、坚持需求牵引稳妥推进开发应用
- 制度落地的关键不是"有没有办法",而是把治理要求清单化、台账化、可审计化——它与上海金融监管局的弹性监管、容错机制共同构成"发展+安全"双轮
从"狂奔"到"立规":上市银行首份 AI 管理办法的制度信号与落地启示
平安银行董事会审议通过《人工智能管理办法(1.0版,2026年)》——这是上市银行首部公开披露的 AI 管理办法,标志着中国银行业的人工智能应用从"狂奔"进入"立规"阶段。 据该行 9 月 30 日发布的董事会决议公告,第十三届董事会第八次会议以 13 票同意审议通过该办法;10 月 8 日,平安银行回应 21 世纪经济报道称,此举是贯彻落实国家金融监督管理总局今年 6 月发布的《关于银行业保险业人工智能安全开发应用的指导意见》(金发〔2026〕8 号)。
办法的制度依据是金发〔2026〕8 号文:该文件从治理架构、开发应用、数据治理、算力建设、风险管理、能力提升、保障与监督七个方面提出 32 项指导性意见,确立"谁使用谁负责、自主可控、务实高效、安全发展"四项原则。 这是中国金融监管层首次对银行保险机构 AI 开发应用作出系统性规范。
平安银行办法的三维度制度安排:董事会战略委员会统筹 AI 治理、建立全生命周期管理并将 AI 风险纳入全面风险管理体系、坚持需求牵引稳妥推进开发应用。 虽然全文尚未公开,但已披露的框架足以让同业看清"一份合格的银行 AI 管理办法应当长什么样"。
制度落地的关键不是"有没有办法",而是把治理要求清单化、台账化、可审计化——它与上海金融监管局的弹性监管、容错机制共同构成"发展+安全"双轮。 下文先核验事实,再拆解制度逻辑,最后给出落地建议。
一、事件核验:首份办法说了什么
1. 基本事实(截至 2026-10-08)
- 2026 年 9 月 24 日董事会会议通知发出,9 月 29 日表决截止,9 月 30 日公告:《平安银行人工智能管理办法(1.0 版,2026 年)》获董事会全票通过;
- 这是上市银行首部公开披露的人工智能管理办法,截至报道时全文尚未披露;
- 平安银行正全面推进"AI in ALL"战略,截至 2026 年 6 月末累计落地大模型应用场景超 450 个——办法出台的直接背景是:应用规模越大,治理越不能只靠部门文件。
2. 办法三维度(平安银行官方口径)
| 维度 | 核心安排 |
|---|---|
| 顶层设计与治理体系 | 董事会战略委员会统筹 AI 开发应用管理;应用导向与风险导向统一;遵循"谁使用谁负责"、依法合规、自主可控、务实高效、安全发展原则;建立权责清晰、流程贯通、风险可控、持续迭代的治理体系 |
| 治理机制 | 覆盖开发应用全过程的全生命周期管理;健全数据安全、算法风险、伦理审查、责任追溯机制;将 AI 风险纳入全面风险管理体系,实施分类分级管理 |
| 开发应用 | 需求牵引、价值导向;围绕服务实体经济、金融"五篇大文章"、客户服务质效、运营管理效率稳妥推进 |
二、上位制度:金发〔2026〕8 号文的监管逻辑
理解平安银行办法,必须回到它的"母文件"。金发〔2026〕8 号文(2026 年 6 月 18 日由金融监管总局科技监管司印发)的监管逻辑可概括为三条:
- 治理责任上移到董事会:文件第二部分第一条明确,开发应用 AI 的机构,董(理)事会应指定专门委员会负责 AI 开发应用管理,统筹发展规划、推进能力建设、制定制度规范,明确牵头部门与跨业务、科技、数据部门的协同机制——平安银行办法中"战略委员会统筹"即对此条的直接响应;
- 全生命周期闭环:第二部分第二条要求建立需求分析、数据准备、训练开发、部署运行、维护迭代、评估退出的全生命周期管理体系——注意"评估退出"四字:模型与场景不是上线即终点,失效、漂移、风险超阈值时要有退出机制;
- 四项原则划定红线:"谁使用谁负责"解决责任归属,"自主可控"指向供应链安全,"务实高效"反对为 AI 而 AI,"安全发展"要求风险与发展并重。
监管目的,按总局有关司局负责人答记者问的表述:防控 AI 技术应用风险,推动数字金融高质量发展,引导金融领域 AI 应用朝"有益、安全、公平"方向发展。
三、地方配套:上海的"弹性监管"试验
9 月 24 日,上海金融监管局印发《推动上海银行业保险业人工智能应用的若干措施》,与 8 号文形成"中央定底线、地方探边界"的配套:探索生成式 AI 大模型金融应用试点机制,允许机构在可控环境下逐步开展直接面客的大模型应用,并与网信部门的生成式 AI 服务备案、应用登记衔接;研究包容审慎、分类分级的弹性监管框架,建立容错机制、对不同风险等级事件差异化容忍;同时要求建设智能化风控体系,提升舆情、非法集资、欺诈、洗钱风险的前瞻性预警,并稳妥探索金融智能体建设。
一严一宽之间,监管的真实意图清晰:不是限制 AI,而是要求"带着刹车上路"。
四、制度信号:为什么"立规"是必然
把视角拉长,首份办法的出现有其数据支撑的必然性:
- 市场规模:IDC 数据显示,2025 年中国金融行业生成式 AI 平台及应用解决方案市场规模 17.40 亿元,同比增长 90.4%,预计 2029 年达 113.50 亿元;
- 落地深度:邮储银行联合华为发布"邮智"金融行业大模型,模型上线周期由 2 周缩短到 1 天、缓存占用下降约 72%、推理成本最高节省超 87%,已落地场景超 370 个、日均输入输出词元超 300 亿(8 月 28 日中期业绩会);
- 投入强度:浙商银行"智能体基础软硬件"采购中标金额 6489.61 万元,银行智能体招标大单密集出现。
当 AI 场景从几十个走向数百上千个、智能体开始调用真实工具与数据,模型黑箱、生成幻觉、算法歧视、越权操作等风险就不再是技术部门能单独兜住的问题——制度供给必须跟上应用供给,这正是"立规"的含义。
五、对银行业的落地启示(风险管理视角)
- 治理架构要"有名有实":董事会专门委员会统筹不能停留在决议层面,需配套:牵头部门(科技/数据/风险的权责边界)、跨部门协同机制、向董事会的定期汇报路径;建议同业对照 8 号文逐条自查,形成"监管要求—内部制度—执行流程"三级映射。
- 全生命周期管理要落到"评估退出":建立场景准入(需求价值与风险评估)、模型上线(测试与红队评估)、运行监测(效果漂移、幻觉率、异常调用)、退出(失效场景下线、数据处置)的闭环台账——"上线容易下线难"是当前普遍盲区。
- AI 风险纳入全面风险管理要分类分级:将模型风险、数据安全、伦理与算法歧视、智能体越权等纳入风险分类分级框架,明确各类风险的识别标准、监测指标、报告路径与责任部门;"谁使用谁负责"应细化到岗位级责任清单,避免"人人有责变成无人负责"。
- 自主可控与算力建设同步规划:优先国产化模型与基础设施,建立模型、工具链、开源组件的来源审查与许可管理(开源工具被武器化、许可证传染性均有现实教训);算力布局兼顾成本与安全。
- 制度本身要"可审计":管理办法的生命力在于检查——治理决策、模型评估、伦理审查、风险处置全过程留痕,使内审、监管检查能够"按图索骥";建议将 AI 治理纳入合规与内控年度检查计划。
结语
平安银行首份 AI 管理办法的真正价值,不在于它写了什么,而在于它释放的制度信号:中国银行业的 AI 竞赛,正在从"谁的场景多、谁的模型强",进入"谁的治理体系更成熟、谁能在安全边界内跑得更快"的新阶段。 对风险管理者而言,这不是多了一份文件,而是多了一套把技术活力关进制度笼子、又不至于困住技术活力的工程任务。发展与安全的双轮,从此都要转起来。
(注:本文事实与引语均来自文末列出的监管文件、公司公告及权威媒体报道,标注日期;办法全文尚未公开,已披露内容以平安银行官方回应为准。)
参考文献
- 从“狂奔”到“立规”,上市银行首部AI管理办法来了(21金融圈/东方财富,2026-10-08) [21世纪经济报道(21金融圈)]
- AI治理迈向新阶段,平安银行大动作(新浪财经,2026-10-08) [新浪财经]
- 从“狂奔”到“立规”,上市银行首部AI管理办法来了(21世纪经济报道,2026-10-08) [21世纪经济报道]
- 上海:探索建立生成式人工智能大模型在金融领域应用的试点机制(人民财讯/证券时报,2026-09-24) [证券时报]
- 银行智能体招标大单密集涌现 Agent打开金融科技产业成长空间(财联社,2026-10-02) [财联社]
- 邮储银行:已落地大模型应用场景超370个 日均输入输出词元超三百亿(经济日报,2026-08-29) [经济日报]
- 国家金融监督管理总局官网(金发〔2026〕8号文公开渠道) [国家金融监督管理总局]