图片来源:由ChatGPT生成

韩国金融监管部门正将面向AI应用的网隔离监管紧急放宽范围,扩大至第二金融圈和电子金融机构,市场对AI和云服务在金融业落地空间进一步打开抱有期待。

不过,业内反应并不一致。大型机构正积极评估是否申请第二轮测试,而部分第二金融圈机构即便符合条件,也明确表示现阶段暂无参与计划。市场同时担心,若后续监管放宽继续优先覆盖AI和安全能力较强的机构,金融机构之间在AI应用和安全响应方面的差距或将进一步扩大。

9月3日,韩国金融委员会、金融监督院、金融安全院等召开“前沿AI态势应对组”第五次会议,敲定《第二轮网隔离监管紧急放宽措施》细则。与首轮主要面向大型金融公司不同,第二轮测试将适用范围扩大至第二金融圈和电子金融机构。

根据方案,第二轮可申请机构数量由首轮的49家增至75家,最终遴选规模也将由10家扩大至不超过15家。金融公司申请标准则由“总资产10万亿韩元以上、员工1000人以上”,下调为“总资产2万亿韩元以上、员工300人以上”。不过,申请机构仍须满足信息保护最高负责人(CISO)不得兼任其他信息技术部门职务的要求。

电子金融机构则适用单独标准,即年度电子金融交易额达到2万亿韩元以上,且电子金融相关收入占总营收比重超过10%。这类机构同样需要满足CISO不得兼任其他信息技术部门职务的条件。韩国金融委员会表示,符合上述标准的金融公司共有59家,电子金融机构为16家。

行业预期与现实负担并存

从行业反馈来看,大型电子金融机构正就是否参与第二轮测试展开内部评估。一家大型电子金融机构相关人士表示,公司正在重新核对自身是否属于申请对象,并评估是否提交申请。

在金融科技行业看来,监管放宽方向本身具有积极意义。一方面,AI和云服务等外部技术可被用于实际业务和服务的范围有望扩大;另一方面,维持既有网隔离体系所需的成本和时间也可能随之下降。

一位金融科技行业人士表示,外部技术进入实际业务和服务的通道被进一步打开,是一个积极信号;在降低网隔离体系维护成本和时间投入的同时,也有助于提升业务自动化水平、数据利用效率以及新服务开发速度,从而增强数字竞争力。

但对于所有金融公司而言,监管放宽带来的利好并不均衡。部分第二金融圈机构认为,即便具备申请资格,现阶段也暂无参与测试的计划。

业内人士指出,即便获得监管放宽,机构仍需自行配备AI和安全专业人才,建设相关系统,并建立替代控制措施。对规模相对较小的金融机构而言,这些前置投入本身就可能构成不小负担。

机构间AI与安全能力差距或进一步扩大

韩国金融委员会表示,除资产规模和人员规模外,还将重点评估申请机构的安全能力和AI应用能力。入选机构若要引入前沿AI和安全SaaS,也必须建立网隔离替代控制措施,以降低数据泄露和外部入侵风险。

这也意味着,后续网隔离监管放宽大概率仍将围绕具备相关能力的金融机构推进。韩国金融委员会目前正基于第一轮、第二轮测试结果以及新增申请需求,研究进一步的紧急放宽措施和常态化制度安排,并与相关机构讨论,是否对具备较高AI和安全能力的金融机构率先全面解除网隔离监管。

韩国金融委员会采取分阶段放宽路径的背景之一,在于AI驱动的网络攻击正在加速升级。首轮测试结果显示,前沿AI可在数小时内分析数百万至数千万行源代码,并大范围检索既有漏洞。监管部门据此判断,一旦AI化入侵威胁全面到来,金融业需要同步强化攻击面管理、快速安全补丁能力,以及“以AI防AI”的应对体系。

不过,随着AI安全应对的重要性不断上升,能够实际导入相关能力的机构与无法导入的机构之间,差距也可能进一步拉大。原因在于,投入能力有限的中小金融机构和电子金融机构,不仅更难进入监管放宽范围,也更难建立AI化安全响应能力。

一位熟悉金融政策的人士表示,如果网隔离监管放宽主要集中在具备安全和AI能力的大型机构,而中小机构持续受限,那么中小机构甚至连借助AI应对AI攻击的机会都可能被进一步压缩;与此同时,监管层也有必要为未被纳入放宽范围的中小金融机构和电子金融机构配套制定单独的安全对策。

业内还担心,AI和安全投入能力本身,未来可能演变为机构竞争力分化的重要变量。上述人士称,未来各家公司在AI安全上的人力和预算投入,以及CISO所拥有的权限大小,都将显著影响机构间的应对能力差异,而中小机构可能因此更容易掉队。

关键词

#韩国金融委员会 #金融监督院 #金融安全院 #网隔离 #紧急放宽 #AI #云服务 #电子金融机构 #第二金融圈 #CISO #网络安全 #安全SaaS
版权所有 © DigitalToday。未经授权禁止转载或传播。