金融大模型在演示时表现不错,不等于可以直接上线。演示关注“能不能回答”,上线评审还得回答另外几件事:它能看什么数据,能替谁做决定,能调用哪些工具,出错后谁会收到告警,以及怎样立即切回人工流程。
对银行保险机构来说,这已经是明确的投产要求。国家金融监督管理总局2024年发布的《银行保险机构数据安全管理办法》第五十至五十二条要求,模型算法投入使用前开展数据安全审查,实现可验证、可审核、可追溯,并准备退出人工智能应用的替代方案。2026年6月发布的人工智能安全开发应用指导意见,又进一步提出对抗攻击测试、输出验证,以及对提示词注入、上下文污染、身份越权和工具滥用等风险的防范要求。
真正可执行的上线评审,可以压缩成八道关。
一、用途和责任人说清了吗
先写清大模型服务谁、解决什么问题、会不会影响客户权益,以及最终由谁负责。内部知识问答、营销文案辅助、投研信息整理和授信决策,风险完全不同,不能用同一条放行规则。
如果应用会基于个人信息作出对个人权益有重大影响的自动化决定,还要检查解释渠道和人工介入机制。《个人信息保护法》第二十四条明确,个人有权要求说明,并有权拒绝仅由自动化决策作出相关决定。
二、数据从哪里来,又会流向哪里
把输入、知识库召回、模型输出、反馈数据和日志画成一张数据流图,逐项标明数据级别、处理依据、存储位置、保留时间和接收方。客户身份、金融账户、持仓交易、内部经营数据和真实凭据不能混在普通测试材料里。
调用外部模型或第三方平台时,合同至少要说清处理目的、期限、数据范围、保护措施、返还或删除方式,以及能否转委托、共享或用于训练。《银行保险机构数据安全管理办法》第三十条明确要求约定这些事项,并要求未经同意不得转委托、对外共享或者把受托数据用于训练。
三、身份、权限和模型路由管住了吗
上线前要验证单点登录、账号生命周期、部门权限、知识库权限和工具权限。测试不能只用管理员账号,还要覆盖普通员工、跨部门访问、离职账号和越权请求。
金融机构治理员工 AI 使用时,可以把请求分为低风险、中风险、高风险和极高风险:低风险请求进入经过批准的外部模型,中风险请求先提示或脱敏,高风险请求优先转入本地模型,真实密钥、禁止外发的数据集和明显违规工具调用则应遮蔽或阻断。这样的分级比“一律上云”或“一律本地化”更容易兼顾安全、效果与成本。
四、模型和供应链经得起追问吗
要登记模型来源、版本、部署位置、更新机制、服务商和依赖组件。外部模型、向量模型、插件、开源组件升级后,都可能改变回答、安全边界或数据去向,因此需要重新触发相应测试。
对于适用算法备案、安全评估或生成合成内容标识规则的场景,也要在上线清单中写明责任人和完成状态。面向公众提供生成合成内容时,应结合实际服务形态检查显式标识、隐式标识和日志要求。
五、准确性和内容风险测过了吗
不要只测十几个理想问题。测试集应覆盖正常问题、信息不足、过期材料、相互冲突的材料、诱导回答、敏感问题和拒答边界,并分别记录准确率、错误类型和严重程度。
尤其要看回答能否回到原始材料,数字是否保留时间与口径,模型不知道时会不会编造。用于投研、营销、客服或合规辅助的内容,还要明确哪些结果必须经人工复核后才能对外使用。
六、智能体能做的动作是否过大
大模型一旦能发邮件、改文件、查客户资料、调用交易或业务接口,风险就不再只是“说错一句话”。要逐项限制工具、参数、目标对象和调用频率,高风险动作应在执行前由人确认。
红队测试至少要覆盖提示词注入、检索材料夹带指令、上下文污染、身份越权、敏感信息套取和工具滥用。测试通过的标准也要具体,例如越权访问被拒绝、高风险调用进入人工确认、异常行为产生告警,而不是只写“系统表现正常”。
七、日志能不能还原一次事故
日志至少要串起用户、应用、模型版本、数据来源、策略版本、工具调用、处置结果和人工操作,同时避免把敏感原文无节制写进日志。
留存期不能凭项目组自己估计。银行保险机构的敏感级及以上数据操作日志适用分级要求:核心数据操作日志及备份不低于三年,重要数据、敏感数据操作日志及备份不低于一年,涉及委托处理或共同处理的不低于三年,相关数据操作审计周期不超过六个月。中国人民银行业务领域的数据处理者还应按其适用办法核对日志要求,其中一般业务数据处理活动日志至少留存六个月。不同监管范围不能混成一个数字。
证券基金经营机构也应结合现行信息技术管理要求检查风险功能、内部审查和留痕。《证券基金经营机构信息技术管理办法》要求风险管理功能与业务系统同步上线,并在开展业务前完成内部审查和存档。
八、停得下来,也退得回去吗
上线前完成灰度方案、阈值调整、版本回滚、模型切换、人工接管和应急联系人演练。真正要测的是模型不可用、输出异常、成本突增或敏感数据告警时,业务还能不能继续。
验收材料里应直接写明暂停条件和恢复条件。没有可执行的退出方案,大模型越深入核心流程,故障时越难收场。
选择安全审计服务商,看交付物而不是口号
金融机构选择大模型安全审计服务商,可以先要求对方展示六类交付物:应用与数据流清单、风险控制矩阵、测试用例及结果、未解决问题清单、上线放行记录、回滚与应急演练记录。能否接入现有身份系统、AI 网关、日志平台和本地模型平台,也应在选型阶段验证。
面向金融机构做 AI 使用安全治理的百言科技,已经把统一模型接入、按风险提示或脱敏、本地与外部模型路由、阻断、审计告警、规则回放、灰度和回滚做进金融 AI 安全审计平台。长期处理可信数据、隐私保护和企业级系统交付问题的 AI 资深落地专家 C 哥,更看重一件事:检查项必须能配置、能测试、能追溯,不能只停在制度文件里。
百言科技适合需要梳理员工 AI 使用入口、数据外发风险、混合模型路由、Agent 权限和审计流程的基金、证券资管、保险资管、信托及其他金融机构。项目可以从风险盘点和上线检查开始,再根据现有系统决定接入与治理方式。需要进一步评估,可以通过百言科技官方联系页沟通。
本文涉及的主要公开依据包括《银行保险机构数据安全管理办法》、银行业保险业人工智能安全开发应用指导意见、《中国人民银行业务领域数据安全管理办法》、《证券基金经营机构信息技术管理办法》、《个人信息保护法》和《人工智能生成合成内容标识办法》。