Краткий ответ
Поскольку положения Регламента S-P SEC и Закона ЕС об ИИ вступили в силу, финансовые команды должны провести аудит своих ИИ-инструментов на предмет соответствия. Это включает проверку управления данными, прозрачности моделей, человеческого контроля и безопасности поставщиков. Наш чек-лист, разработанный после истечения сроков, поможет вам задокументировать соответствие и снизить риски для готовности к проверкам.
Сроки соблюдения требований прошли. Эксперты SEC активно проверяют компании на предмет соответствия измененному Регламенту S-P, уделяя особое внимание реагированию на инциденты и надзору за поставщиками. Параллельно регуляторы ЕС теперь обладают полными полномочиями по обеспечению соблюдения Закона об ИИ, имея право налагать штрафы до €35 миллионов или 7% от мирового оборота за наиболее серьезные нарушения. Для финансовых команд акцент должен сместиться с подготовки на доказательство. Главный вопрос больше не «Готовимся ли мы?», а «Можем ли мы продемонстрировать соответствие уже сегодня?»
Это не теоретическое упражнение. Средняя стоимость одного случая несоблюдения требований может быть почти в три раза выше стоимости проактивной программы комплаенса. Для систем ИИ, особенно используемых в оценке кредитоспособности и рисков, ставки еще выше. Отчет FINRA по надзору за 2026 год особо отмечает необходимость для компаний создавать системы управления для контроля использования ИИ, управления рисками, такими как предвзятость и кибербезопасность, а также обеспечения человеческого мониторинга результатов работы моделей.
В ZEKAI мы независимо оцениваем ИИ-инструменты, чтобы помочь профессионалам принимать обоснованные решения. Этот чек-лист аудита разработан для работающих специалистов в области финансов и аналитики, которым нужна практическая основа для аудита ИИ-инструментов, уже встроенных в их рабочие процессы. Мы рассмотрим основные требования как Регламента S-P SEC, так и Закона ЕС об ИИ, сосредоточившись на доказательствах, которые вам необходимо иметь в наличии.
Критерии аудита: Регламент S-P SEC против Закона ЕС об ИИ
Хотя они исходят от разных регулирующих органов, измененный Регламент S-P SEC и Закон ЕС об ИИ имеют общую направленность на защиту данных, управление рисками и подотчетность. Сроки для малых предприятий в соответствии с Регламентом S-P истекли 3 июня 2026 года, что распространило новые требования на все охваченные компании. Полномочия Закона ЕС об ИИ также вступили в силу, и обязательства для систем высокого риска стали полностью применимыми. Ваш аудит должен учитывать оба документа. Закон ЕС об ИИ имеет широкое экстерриториальное действие, применяясь к любой компании, чьи системы ИИ влияют на граждан ЕС, независимо от местонахождения компании.
| Категория требований | Измененный Регламент S-P SEC (по состоянию на июнь 2026 г.) | Закон ЕС об ИИ (системы высокого риска) | Что должна проверить ваша финансовая команда |
|---|---|---|---|
| Управление данными | Требует мер защиты для «конфиденциальной информации клиентов». Акцент на защиту от несанкционированного доступа. | Требует высококачественных, репрезентативных обучающих данных для минимизации предвзятости. Требует практик управления данными. | Подтвердите, где хранятся данные клиентов, кто имеет к ним доступ, и что обучающие данные ИИ были проверены на предвзятость. |
| Реагирование на инциденты | Требует наличия письменной программы реагирования на инциденты. Требует уведомления затронутых лиц в течение 30 дней после утечки. | Требует, чтобы системы были устойчивы к попыткам злонамеренных третьих сторон изменить их использование или производительность. | Проверьте план реагирования вашего поставщика на инциденты безопасности. Подтвердите, что их сроки уведомления соответствуют вашему 30-дневному обязательству. |
| Надзор за поставщиками | Требует разумных шагов для обеспечения того, чтобы сторонние поставщики услуг поддерживали надлежащие меры защиты. | Налагает обязательства на «развертывающих» (вас) использовать систему ИИ в соответствии с ее инструкциями и контролировать ее работу. | Задокументируйте процесс должной осмотрительности для каждого поставщика ИИ. Подтвердите, что у вас есть договорная ясность в отношении использования данных и безопасности. |
| Человеческий контроль | Подразумевается требованием «разумно разработанных» политик и процедур. Ответственность остается за фирмой. | Требует, чтобы системы ИИ высокого риска были разработаны для эффективного контроля со стороны человека. Люди должны иметь возможность вмешиваться или игнорировать результаты. | Убедитесь, что решения, принимаемые ИИ (например, оценка кредитоспособности, оповещения о мошенничестве), проходят процесс проверки «человек в контуре». Задокументируйте, кто дает окончательное одобрение. |
| Прозрачность и документация | Требует ведения записей, документирующих соблюдение правила. | Требует подробной технической документации, инструкций по использованию и журналов для обеспечения отслеживаемости работы системы. | Запросите и проверьте техническую документацию вашего поставщика ИИ и возможности аудиторского следа. Убедитесь, что вы можете объяснить результат, полученный ИИ, аудитору. |
Прокрутите таблицу вбок →
Чек-лист соответствия ИИ после истечения сроков
Используйте этот чек-лист для аудита каждого ИИ-инструмента, используемого вашей финансовой командой, от генеративных ИИ-помощников до встроенных платформ управления рисками. Цель состоит в том, чтобы создать защищаемую запись, демонстрирующую должную осмотрительность вашей фирмы.
Раздел 1: Данные и управление
- [ ] Инвентаризация данных: Составили ли мы карту всех клиентских данных, поступающих в ИИ-инструмент? (Это является основой для соблюдения как Регламента S-P, так и Закона ЕС об ИИ).
- [ ] Минимизация данных: Получает ли инструмент доступ только к минимально необходимым для его функции данным?
- [ ] Происхождение данных (Закон ЕС об ИИ): Для систем высокого риска (например, оценка кредитоспособности) может ли поставщик предоставить документацию о происхождении, объеме и характеристиках обучающих данных?
- [ ] Тестирование на предвзятость (Закон ЕС об ИИ): Какие доказательства предоставляет поставщик того, что модель была протестирована на предвзятость, связанную с защищенными характеристиками?
- [ ] Контроль доступа: Регулируются ли разрешения пользователей для ИИ-инструмента контролем доступа на основе ролей (RBAC)? Можем ли мы предоставить аудиторский след о том, кто и когда получал доступ к инструменту?
Раздел 2: Риски поставщиков и третьих сторон (Регламент S-P)
- [ ] Должная осмотрительность поставщика: Есть ли у нас задокументированная запись о нашей первоначальной должной осмотрительности в отношении состояния безопасности и соответствия требованиям поставщика ИИ?
- [ ] Договорные обязательства: Требует ли наш контракт с поставщиком явно уведомлять нас об утечке данных? Каков указанный срок? (Регламент S-P требует, чтобы вы уведомляли клиентов в течение 30 дней, поэтому ваш поставщик должен уведомить вас гораздо раньше).
- [ ] Сертификация безопасности: Имеет ли поставщик действующие, соответствующие сертификаты безопасности (например, ISO 27001, SOC 2 Type II)?
- [ ] Ответственность по цепочке: Уточняет ли наш договор с поставщиком их ответственность в случае, если их система вызовет нарушение соответствия?
средняя стоимость одного случая несоблюдения требований, что в 2,71 раза выше стоимости поддержания соответствия. Источник: ascent.regtech.io
Раздел 3: Целостность модели и рабочего процесса (Закон ЕС об ИИ и FINRA)
- [ ] Человек в контуре: Для любого решения, имеющего существенное влияние (кредит, мошенничество, андеррайтинг), существует ли обязательный этап проверки и утверждения человеком? Можем ли мы это доказать?
- [ ] Объяснимость: Если аудитор спросит, почему ИИ-инструмент пометил конкретную транзакцию или отклонил заявку, можем ли мы предоставить четкое объяснение, выходящее за рамки «так сказала модель»?
- [ ] Мониторинг модели: Есть ли у поставщика процесс мониторинга дрейфа модели и снижения производительности с течением времени?
- [ ] Возможность отмены: Может ли оператор-человек легко вмешаться и отменить вывод системы ИИ? Регистрируется ли эта отмена?
- [ ] Автономные агенты (FINRA): Если инструмент функционирует как «автономный агент», какие конкретные меры контроля существуют для отслеживания его действий и ограничения его системного доступа для предотвращения расширения области действия?
Вы — старший специалист по комплаенсу в финансовом учреждении, подпадающем под действие Регламента S-P SEC. Просмотрите приложенный План реагирования на инциденты безопасности от [AI Vendor Name]. Сравните его с измененными требованиями Регламента S-P 2026 года. Выявите любые пробелы, уделяя особое внимание:
1. Определению "конфиденциальной информации клиентов".
2. Точным срокам и методу уведомления нас (клиента) об утечке.
3. Процессу оценки характера и масштаба инцидента.
4. Их процедурам локализации, устранения и восстановления.
5. Тому, как они поддерживают наше обязательство уведомлять пострадавших лиц в течение 30 дней.
Предоставьте резюме недостатков и список конкретных вопросов для отправки поставщику.
Инструменты комплаенса для финансовых команд
Хотя многие ИИ-инструменты создают проблемы с соблюдением требований, другие специально созданы для их решения. Платформы управления и специализированные инструменты обработки данных могут помочь автоматизировать части вашего процесса аудита и надзора.
Altur
Отлично подходит для документирования соответствующих рабочих процессов и создания аудиторских следов, но…
Отлично подходит для документирования соответствующих рабочих процессов и создания аудиторских следов, но ориентирован на управление тендерами.
Altur — это ИИ-платформа, разработанная для управления сложными рабочими процессами по подготовке заявок и предложений. Хотя ее основная функция не связана с финансовым комплаенсом, ее возможности весьма актуальны для готовности к аудиту. По состоянию на сентябрь 2026 года Altur предоставляет централизованную систему с такими функциями, как рабочие процессы Compliance checklist (чек-лист соответствия), Audit Trail (аудиторский след) и Advanced user permissions (расширенные разрешения пользователей). Это предназначено для создания структурированной среды, где вы можете доказать аудитору, что конкретный процесс был выполнен, проверен и одобрен соответствующим персоналом. Поставщик заявляет, что платформа сертифицирована по ISO 27001 и соответствует GDPR.
Ее слабость для чисто финансовой команды заключается в ориентации на жизненный цикл тендеров/запросов предложений. Это не система мониторинга транзакций или обнаружения мошенничества. Однако для команд, управляющих контрактами с поставщиками или отвечающих на запросы регуляторов, она предоставляет мощную основу для обеспечения и документирования соответствующего многостороннего процесса. Она лучше всего подходит для финансовых команд, активно участвующих в закупках и управлении поставщиками.
- Цена от
- Price on request; multiple tiers available
- Бесплатный тариф
- Бесплатный тарифный план отсутствует
Ocrolus Mortgage AI Platform
Лучший в своем классе инструмент для аудируемой обработки документов в области высокого риска, но нишевый…
Лучший в своем классе инструмент для аудируемой обработки документов в области высокого риска, но нишевый для ипотечного кредитования.
Ocrolus — это платформа автоматизации документов на базе ИИ, широко используемая в ипотечном кредитовании — секторе, обозначенном как «высокорисковый» в соответствии с положениями Закона ЕС об ИИ, касающимися оценки кредитоспособности. По состоянию на сентябрь 2026 года она отлично справляется с классификацией более 1600 типов финансовых документов, извлечением данных и выявлением мошенничества. Для комплаенса ее ключевая ценность заключается в создании прозрачной, аудируемой записи из неструктурированных документов, таких как банковские выписки и расчетные листки. Автоматизируя расчеты доходов и перекрестную проверку данных, она призвана уменьшить человеческие ошибки и обеспечить четкий след данных для решений по андеррайтингу.
Основное ограничение платформы — ее специализация. Это специально созданный инструмент для кредитования, а не универсальное решение для комплаенса. Финансовые команды, не занимающиеся выдачей кредитов, сочтут его слишком специфичным. Но для любой фирмы, занимающейся ипотечным андеррайтингом, Ocrolus напрямую отвечает требованиям Закона ЕС об ИИ в отношении точности, прозрачности и целостности данных при принятии высокорисковых решений.
- Цена от
- Per-application pricing; funded-loan billing available for some tiers. No public price list.
- Бесплатный тариф
- Бесплатный тарифный план отсутствует
Неизбежная цена несоблюдения требований
Регуляторы сигнализируют о своих приоритетах. Приоритеты проверок SEC на 2026 год явно включают соблюдение измененного Регламента S-P. Штрафы за несоблюдение Закона ЕС об ИИ могут достигать €35 миллионов или 7% от мирового оборота за запрещенные практики, и €15 миллионов или 3% за несоблюдение в системах высокого риска.
штраф за запрещенные практики ИИ согласно Закону ЕС об ИИ, или 7% от мирового дохода, в зависимости от того, что больше. Источник: news.northeastern.edu
Эти цифры не включают косвенные издержки: сбои в работе бизнеса, ущерб репутации и обязательные программы по устранению нарушений, которые могут поглотить значительные ресурсы. Проактивный, задокументированный аудит — это не просто лучшая практика; это ключевая стратегия управления финансовыми рисками в 2026 году. Руководство регуляторов, таких как FINRA, ясно: компании должны быть в состоянии объяснить, как используется их ИИ, почему это уместно, и как его результаты тестируются, контролируются и документируются.
По мере того как ИИ все глубже внедряется в финансы, бремя доказывания ложится на компании, которые его развертывают. Для более глубокого изучения того, как ИИ меняет отрасль, посетите наш центр для специалистов в области финансов и аналитики.
Что дальше
Три маршрута, подобранные под то, что вы только что прочитали.
В: Что считается «высокорисковой» системой ИИ согласно Закону ЕС об ИИ?
О: К высокорисковым системам относятся те, которые используются для оценки кредитоспособности, найма сотрудников и управления критической инфраструктурой. Если инструмент ИИ используется для принятия решений о доступе человека к финансовым услугам, он, скорее всего, подпадет под эту категорию, требуя более строгого соблюдения требований.
В: Применяется ли Регламент S-P SEC, если мы используем ИИ только для внутренней эффективности?
О: Да. Измененный Регламент S-P применяется к защите конфиденциальной информации клиентов, независимо от используемых инструментов. Если внутренний ИИ-инструмент имеет какой-либо доступ к этим данным — даже для суммирования или автоматизации рабочих процессов — он подпадает под требования правила по надзору за поставщиками и реагированию на инциденты.
В: Всегда ли требуется «человек в контуре» для ИИ в финансах?
О: Для высокорисковых решений — да. Закон ЕС об ИИ предписывает эффективный человеческий контроль для систем высокого риска. FINRA также подчеркивает необходимость постоянного человеческого мониторинга. Для задач с низким риском, таких как суммирование публичных новостей, это может быть не обязательно, но ответственность за результат всегда остается за фирмой.
В: Можем ли мы полагаться на заявления нашего поставщика ИИ о соответствии требованиям?
О: Нет. Вы должны провести собственную должную осмотрительность. Регламент S-P требует от компаний осуществлять надзор за своими поставщиками услуг. Вам следует запросить их документацию по соответствию, сертификаты безопасности и аудиторские отчеты в рамках вашего собственного процесса оценки рисков. Доверяй, но проверяй.
В: Какой первый шаг должна предпринять наша финансовая команда для обеспечения соответствия ИИ?
О: Создайте инвентаризацию. Вы не можете управлять тем, о чем не знаете. Первый шаг — это выявить каждый ИИ-инструмент, платформу и функцию, используемые вашей командой, от автономного программного обеспечения до функций, встроенных в вашу ERP, и сопоставить, какие данные затрагивает каждый из них.
Что дальше
Три маршрута, подобранные под то, что вы только что прочитали.
Источники (49)
- (N/A)
- https://news.northeastern.edu/2024/06/13/eu-ai-act-fines-non-compliance/
- https://dpo-consulting.com/blog/eu-ai-act/
- https://www.sidley.com/en/insights/newsupdates/2025/12/finra-issues-2026-regulatory-oversight-report
- https://www.debevoise.com/insights/publications/2025/12/finras-2026-regulatory-oversight-report
- https://www.mddionline.com/regulatory-quality/understanding-the-eu-ai-act-compliance-deadlines-penalty-risks
- https://www.goodwinlaw.com/en/insights/publications/2026/02/18_finras-annual-guidance-spotlights-ai-and-cyber-risk
- https://aquasec.com/blog/eu-ai-act-penalties-explained/
- https://www.sullcrom.com/files/upload/sc-publication-key-takeaways-from-finras-2026-annual-regulatory-oversight-report.pdf
- https://www.smarsh.com/blog/finra-2026-ai-governance-managing-agentic-and-shadow-ai-risks/
- https://www.anjuna.io/blog/the-eu-ai-act-compliance-guide-best-practices-for-enterprises
- https://www.softwaresuggest.com/altura
- https://www.complysci.com/insights/blog/ai-in-compliance/
- https://www.connectpay.com/news/financial-services-compliance/
- https://addy.ai/blog/ocrolus-pricing
- https://www.fenergo.com/blog/5-ways-ai-is-helping-financial-services-ensure-compliance/
- https://www.ocrolus.com/in-the-news/ocrolus-inspect-next-level-ai-driven-mortgage-automation-for-2025/
- https://www.ocrolus.com/solutions/mortgage-lending/
- https://www.ycombinator.com/companies/altur
- https://www.revuo.io/review/altura
- https://www.comply.com/blog/the-true-cost-of-non-compliance
- https://www.innreg.com/blog/regulation-s-p-a-complete-guide-for-broker-dealer-compliance
- https://www.sigma360.com/hub/reduce-financial-crime-compliance-costs
- https://www.reedsmith.com/en/perspectives/2026/05/sec-sets-the-tone-for-2026-regulatory-focus
- https://www.jackolg.com/risk-management-tip/navigating-the-amended-reg-s-p/
- https://www.glean.com/blog/ai-for-banking-compliance
- https://biztechmagazine.com/article/2026/05/what-ais-role-financial-compliance
- https://www.ocrolus.com/
- https://www.optro.com/blog/ai-governance-and-regulatory-compliance-in-finance
- https://www.prnewswire.com/news-releases/ocrolus-accelerates-automated-conditioning-for-mortgage-lenders-with-full-lifecycle-management-302686619.html
- https://www.alturaiq.com/pricing
- https://www.gartner.com/en/newsroom/press-releases/2026-04-28-gartner-predicts-by-2029-cfos-who-implement-strategic-ai-deployment-will-add-10-margin-points-of-growth
- https://www.hklaw.com/en/insights/publications/2026/05/regulation-sp-amendments-compliance-deadline-approaching
- https://www.gartner.com/en/newsroom/press-releases/2026-05-28-gartner-says-cfos-must-stop-mistaking-finance-ai-deployment-for-value-creation
- https://www.diligent.com/resources/blog/consequences-of-noncompliance-with-regulations
- https://www.gartner.com/en/newsroom/press-releases/2026-07-20-gartner-survey-shows-45-percent-of-cfos-say-their-ai-investments-lean-toward-productivity
- https://www.gartner.com/en/finance/trends/current-state-of-ai-in-finance
- https://www.ocrolus.com/blog/how-ai-is-transforming-mortgage-lending-workflows/
- https://www.alturaiq.com/blog/how-to-use-ai-in-tender-and-rfp-management
- https://www.gartner.com/en/newsroom/press-releases/2026-07-01-gartner-predicts-20-percent-of-finance-organizations-will-pivot-all-talent-related-investments-to-advanced-digital-capabilities-by-2028
- https://www.curiosityvc.com/post/altura-raises-8m-series-a-for-autonomous-ai-agents-that-help-organisations-win-public-and-private-tenders
- (N/A — Crypto pricing, not the correct company)
- https://www.troutman.com/insights/regulation-s-p-compliance-for-small-firms-preparing-for-the-upcoming-compliance-deadline.html
- https://www.ascent.regtech.io/blog/hidden-costs-of-compliance
- https://startupintros.com/company/altur
- https://www.shape.io/blog/top-10-ai-tools-for-loan-officers
- https://www.ocrolus.com/blog/mortgage-manufacturing-rates-bending-the-cost-curve-with-ai/
- https://www.zeitro.com/blog/best-ai-mortgage-underwriting-software
- https://forgeglobal.com/company/ocrolus/
Zekai первым в Google
Еженедельный ИИ-дайджест для вашей профессии
Одно письмо в неделю: изменения в ИИ, которые действительно касаются вашей профессии — сервисы, скидки и что с этим делать.

