
金融委员会正在全面重新审视阻碍商业银行使用生成式AI的金融监管规定。由数字金融政策官主导的此次审视,核心是把维持了13年的"物理网络隔离"原则改为"逻辑网络隔离"的问题。物理网络隔离是把互联网网络和业务网络铺设成完全不同线路的方式,逻辑网络隔离是使用一条线路,但用软件划分数据和权限的方式。此次审视尚未走出内部讨论,何时施行也未确定。
这一变化的实物已经出现在现场。韩国银行上月21日适用国家情报院的多层安全体系,把业务数据分为机密、敏感、公开3个等级。并且仅对公开等级的数据允许在内部网使用AI。这是把原则从对所有数据一律阻断,转向按等级区别对待。
给每份数据贴上等级标签,按等级划分访问权限,控制调用外部AI服务的通道,并全面记录谁做了什么的行为日志。如果说前三项装置决定"允许到哪里",日志记录则让"事后能够回溯发生了什么"。此次动向的核心就在于这一行为日志的全面记录。
银行为何一直等待这一变化,从此前的程序中可以看出。KB国民、新韩、韩亚、友利等主要商业银行,为了在内部网使用Microsoft 365、ChatGPT、Slack,反复申请监管沙盒,即创新金融服务指定。意思是,在一般职场无需特别批准就能使用的工具,银行职员要逐件获得例外许可才能使用。金融委相关人士表示,正在一并研究修改现有"金融AI指南"、放宽数据利用监管的必要性。
同样的原理也出现在完全不同的领域。欧盟计划6月推出处理AI生成内容标识与透明度的合规准则最终方案。发布主体和约束力范围尚未确定,但瞄准的地方很明确。是用让使用事实显露出来取代禁止使用AI本身。
产业界的自律规范此前已得出同样的结论。网飞去年8月在制作指南中承认生成式AI为创作辅助手段,同时要求合作制作公司不得侵犯著作权、确保输入的数据不被再用于模型训练、尊重创作者权利。这是要求留下使用痕迹的指南。
韩国国内上月22日施行了《关于AI发展与信任基础建设等的基本法》。法律设定了宣导期,制裁并不会立即启动。对韩国监管比其他地区更重还是更轻的评价依然分歧。有解读认为正在向放宽方向移动,也有解读认为提前施行基本法加重了负担。
技术供应方也在配合这一条件行动。AI解决方案企业Slexon(슬렉슨)将参加3月4-6日在首尔COEX举行的AW 2026,展示基于本地部署的AI原生R&D平台。本地部署是代替外部云,把系统放在公司内部服务器的方式。该平台由LLM基础设施Puteron AI、编码工具CodeCenter、履历管理工具Trace.Space组合而成,瞄准因安全与网络限制而推迟引入AI的企业R&D现场。
剩下的课题也很清楚。留下日志和实际查看日志是两回事。由谁按什么标准给数据评定等级,评定错误时由谁负责,仍停留在设计阶段。民间金融界能否直接照搬国情院体系,也是需要理清的事项。
设想一下银行柜台职员一边审查贷款文件一边向AI提问的场景。现在,要这样提问需要例外批准。监管的轴心移动之后可以立即提问,取而代之的是,这一问答触及了哪个等级的数据会被悄悄记录下来。3月COEX的演示台和6月欧盟的准则发布,将成为显示这一记录的语法达成共识到何种程度的两次确认点。
