中国法域金融人工智能法律与合规指南(下)
2026-08-07

技术变了,金融的本质没变。本指南立于一式——金融AI合规=既有业务规则×AI风险增量规则——十一篇贯通数据、算法、生成式AI与投顾、风控、交易、私募,为金融机构的法务、合规与业务决策者,提供一张穿透技术外壳、回归金融本质、锚定人之责任的合规地图。


文 | 戎朝



目 录

0

0

导读

全书的起点与那根弦——可解释vs可问责

0

1

第一篇

底层逻辑:金融AI的本质与张力——技术变了,金融的本质没变

0

2

第二篇

监管全图:三层叠加、多头分工、软硬协同

0

3

第三篇

数据与个人信息:AI的燃料与第一道闸

0

4

第四篇

算法治理:把黑箱拽回可问责

0

5

第五篇

生成式AI与内容标识:大模型入场的可识别底线

0

6

第六篇

智能投顾:替客户决策的信义边界

0

7

第七篇

智能风控:自主风控与信贷公平

0

8

第八篇

算法(程序化)交易:系统冲击与公平秩序

0

9

第九篇




私募证券基金AI合规:适当性·算法交易·反洗钱·投顾资质

10

第十篇




智能合规 RegTech:以AI管合规的悖论

11

第十一篇




治理与问责:组织、留痕、应急与责任链

A

附录A




法源速查表:全书所引主要法源,一栏速查文号、施行日与所涉篇

B

附录B




分业务合规自检汇编:按业务条线编排,供机构落地时逐项对照

C

附录C




法律核查说明:反幻觉核查的范围、方法、工具与修订账


第九篇

私募证券基金AI合规

适当性·算法交易·反洗钱·投顾资质

image.png

导读

私募证券基金,是金融AI渗透最深之地——量化为其主战场,算法亲操买卖之刀。替客户管钱是受托,自动下单撼市是外部,募集与定价见不对称:三性于此尽叠。

横向之规已密,私募更加一层。他处之严,在三层叠加;私募之严,在叠上加叠。本篇即把适当性、算法交易、反洗钱、投顾资质四题,置于私募专门规则之下,逐一落地。

一、适当性与合格投资者:AI可辅其判,不可代其断

私募只向合格投资者募集,这道门槛,AI可以帮着筛,却不能替着定。

门槛须穿透。 合格投资者的认定,有明确标准:单位净资产不低于1000万元;个人金融资产不低于300万元,或最近三年年均收入不低于50万元;且投资于单只私募基金的金额不低于100万元。多层嵌套的,须穿透核查最终投资者,不得以拆分规避。AI做投资者画像,可提速、可初筛,但穿透认定的结论,须经人工复核确认。

匹配须留人。 适当性的核心,是把产品风险与投资者承受能力对上号。了解客户之前,不得展示基金组合策略或历史业绩——这条次序,AI不得僭越。风险揭示、投资冷静期、回访确认,皆为法定环节,须有人在场,不可全交算法。渗透越深之处,越要给人留一道闸。

募集环节若用AI智能客服、自动化营销文案,则另触内容标识义务:AI生成的话术对外,须依《人工智能生成合成内容标识办法》加注标识(详见第五篇)。

主要法源:《证券期货投资者适当性管理办法》(证监会令第130号,自2017年7月1日起施行);《私募投资基金监督管理暂行办法》(证监会令第105号)关于合格投资者的规定;《中华人民共和国个人信息保护法》第24条。

二、算法交易合规:把私募量化的红线焊进系统

私募从事程序化交易,受双层规则叠加:横向,是证监会程序化交易规定与沪深北实施细则(详见第八篇);纵向,是私募专门的运作指引。两层须并守。

先报告,后交易。 程序化交易须依规报告账户、资金、交易、软件等信息,报告并获确认后方可交易;高频认定阈值(单账户每秒申报撤单合计达300笔以上,或全日合计达20000笔以上)与四类异常交易标准,对私募同样适用。这一点,第八篇已详,此处不赘。

私募另加一层数量之限。 《私募证券投资基金运作指引》(中国证券投资基金业协会,自2024年8月1日起施行)课以专门约束:

  • 组合投资"双25%":单只私募证券基金投资于同一资产,不得超过该基金净资产的25%;同一管理人管理的全部私募证券基金投资于同一资产,不得超过该资产的25%(第12条、第13条)。

  • 单一股票集中度:同一实际控制人控制的管理人,其自有资金、管理的全部私募证券基金、担任投资顾问的产品,合计持有单一股票不得超过该股票可流通股的30%。

  • 杠杆与衍生品:参与DMA业务不得超过2倍杠杆;单只基金参与雪球结构衍生品的合约名义本金,不得超过基金净资产的25%;流动性较差的私募证券基金,总杠杆由200%调降为120%(第15条)。

  • 程序化交易风控:从事程序化交易的,应当制定风控制度、完善监控系统、保持交易记录、做好重大波动应对(第21条)。

这些数字的要害,不在报得准,而在拦得住。 它们不是事后申报的口径,而是下单之前的拦截阀。风控系统须在交易指令生成的那一刻,实时校验持仓、集中度、杠杆是否触限,触限即拒单——把红线焊进系统,让违规的指令根本发不出去。事后才发现超了双25%、破了120%,已是既成事实,补救无及。风控前置于成交,方为硬控;风控滞后于成交,只是报表。

灵均案是前车之鉴。 2024年2月,宁波灵均因程序化交易短时大额冲击市场,被沪深交易所暂停、限制交易并启动公开谴责;交易所并指出,该机构此前已多次因异常交易被书面警示而未改正。教训有三:策略冲击市场,机构即责任主体,算法不免责;屡警不改,罚则升级;自律处分之外,尚通报证监会派出机构,刑民监管联动。

主要法源:《证券市场程序化交易管理规定(试行)》(证监会公告〔2024〕8号,自2024年10月8日起施行);沪深北交易所《程序化交易管理实施细则》(自2025年7月7日起施行);《私募证券投资基金运作指引》(中基协,2024年8月1日,第12条、第13条、第15条、第21条)。

三、反洗钱:AI可助识别,不可代担义务

私募基金管理人是反洗钱义务主体,按金融机构的标准履行义务——此处须辨明一点:私募是金融机构类的义务主体,并非房地产中介、律所、会计所那类"特定非金融机构",二者义务来源不同,不可混淆。

新《反洗钱法》(主席令第38号,2024年11月8日修订通过,自2025年1月1日起施行,共7章65条)强化了三项与AI直接相关的义务:客户尽职调查(不再止于"身份识别",而是风险为本的持续调查);受益所有人的穿透识别(配套《受益所有人信息管理办法》,人民银行、市场监督管理总局,自2024年11月1日起施行);大额交易与可疑交易的监测报告。

用AI做反洗钱,最易踏入的误区,是把"模型这么判的"当成免责之词。 法律不认这套。《反洗钱法》第54条规定,金融机构未按规定履行客户尽职调查、未采取相应风险管理措施等的,责令限期改正,处50万元以下罚款;情节严重的,处50万元以上500万元以下罚款,并可限制或禁止其开展相关业务。义务在机构,AI只是工具;工具漏报、误判,责任仍归机构。

故AI反洗钱模型,须能自证其有效。 部署一个可疑交易监测模型,不等于尽了义务;机构须拿得出证据,证明这个模型是管用的:

  • 阈值对齐:模型的预警阈值与触发逻辑,须与监管对大额、可疑交易的要求对得上号,不能自定一套宽松标准了事。

  • 误漏回溯:须定期回溯模型的误报率与漏报率,校准参数;漏报集中的场景,要有补强机制。

  • 人工复核:模型筛出的可疑交易,须经人工研判后再决定是否报告;纯自动化的"筛了就完",不构成合规。

  • 留痕可审计:建模逻辑、阈值设定、每一笔预警与处置,须全程留痕,备监管检查与回溯。

一言以蔽:模型可报可疑,不可卸其责;机构既用AI守门,须先证AI管用。 这与"以AI管合规、先管好这个AI"的道理一脉相承(详见第十篇)。

主要法源:《中华人民共和国反洗钱法》(主席令第38号,自2025年1月1日起施行,第54条);《受益所有人信息管理办法》(人民银行、市场监督管理总局,自2024年11月1日起施行)。

四、智能投顾资质:集合受托是一事,公开荐顾是另一事

私募用AI给投资者提供投资建议,须分清一道边界:管理自己的基金,与面向不特定对象提供投顾服务,是两回事。

私募基金管理本身,是一种集合的全权委托——管理人依基金合同,为全体投资者统一决策,这是其本职,不另需投顾牌照。但若私募管理人借AI工具,向基金之外的不特定对象提供投资建议、荐股荐基,则可能落入持牌投顾业务的范畴,须有相应资质。《关于规范金融机构资产管理业务的指导意见》(银发〔2018〕106号)第23条已明:运用人工智能技术开展投资顾问业务,应当取得投顾资质,非金融机构不得借智能投顾超范围经营或变相开展资产管理业务。一墙之隔,不可逾矩。

私募的投研AI、智能投顾工具,若对外输出投资观点或建议,还须过两关:一是内容若属AI生成,须依标识办法加注(详见第五篇);二是对外发布的投资观点,须守发布证券研究报告、荐股荐基的既有规则,不得以AI之名规避。

主要法源:《关于规范金融机构资产管理业务的指导意见》(银发〔2018〕106号)第23条;《证券期货投资者适当性管理办法》(证监会令第130号);《私募投资基金监督管理条例》(国务院令,自2023年9月1日起施行)。

本篇小结

私募证券基金,是三本质全叠、渗透最深之地,故横向之规上,再叠最密一层。四题之要,可束为四句:适当性,AI可辅其判、不可代其断;算法交易,红线须焊入系统、前置于成交;反洗钱,模型可报可疑、不可卸其责;投顾资质,集合受托与公开荐顾,一墙之隔不可逾。

此篇有两点张力,须向读者点明。

其一,软法之约,其力不软。运作指引系中基协的自律规则,不是行政法规;但其数量约束的刚性,已近硬约束——违之直接触发自律处分,并通报证监会派出机构。私募合规,断不可因"自律规则非行政立法"而轻忽。此为私募领域软硬协同最显著之处。

其二,叠加适用,仍存空档。私募AI尚无专门规则,现行是"横向AI法 × 私募专门规则"的叠加适用;当AI生成的新型量化策略并无对应的传统业态时,"按业务实质对号入座"仍会现无座可对之处。此为前瞻判断。

叠上加叠,密而不漏者难;唯把红线焊入系统、把义务锚定于人,方能于最深之处,守住可问、可溯、可究之底线。

合规自检:私募AI应用,过此五关

一关查的是什么
1合格投资者是否穿透核验最终投资者、单只≥100万?适当性判断、风险揭示、回访是否留了人工兜底?
2量化硬控双25%、单一股票30%、DMA 2倍、雪球25%、总杠杆120%,是否在下单前实时拦截,而非事后报表?
3程序化报告"先报告、后交易"是否落实?高频阈值与四类异常交易是否纳入监控?
4反洗钱模型AI可疑交易模型是否有阈值对齐、误漏回溯、人工复核、留痕可审计?受益所有人是否穿透?
5投顾边界对外AI投资建议是否越持牌投顾之界?AI生成内容是否标识?

五关皆过,方称私募AI合规;任一存疑,即是监管与自律双线的风险所伏。

现状与时效附注

  • 新近施行(按现行版本适用,注意与旧规差异):《私募证券投资基金运作指引》(中基协,2024年8月1日施行;不符合组合投资等条款的存量基金,过渡期延至24个月,须核算过渡期截止与达标进度);新《反洗钱法》(2025年1月1日施行,私募管理人为义务主体,旧版2007年条文已不适用);《受益所有人信息管理办法》(2024年11月1日施行);沪深北《程序化交易管理实施细则》(2025年7月7日施行)。

  • 在途立法(以修订后版本为准):《私募投资基金监督管理暂行办法》(证监会令第105号)正在修订,合格投资者等基础规则或有调整,本篇引用以现行文本为准,须关注修订动态。

第十篇

智能合规 RegTech

以AI管合规的悖论

image.png

导读

前面九篇,讲的是用规则去管业务里的AI——投顾的、风控的、交易的。这一篇调转枪口:讲用AI来管合规。

而这里藏着一个悖论:你用一个AI来确保自己合规,可这个"管合规的AI",自身先得合规、先得可靠。它若误判、漏判、出幻觉、用过时的规则下判断,便不是在守合规,而是在制造一种虚假的安全感。守门人自身,谁来守?一句定调:以AI管合规者,先管好这个AI;用AI守门者,须先证此门可靠。

一、悖论何在:守门人自身谁来守

监管科技(RegTech)的用场很广:用AI做合规审查、做反洗钱监测、自动生成监管报送、做风险预警、做内控自动化。它替合规部门省了大量人力,也成了机构合规的新"守门人"。

但守门人自身会出问题。基于规则引擎或训练数据的合规工具,会误判(把合规的判成违规)、会漏判(把违规的放过)、会幻觉(给出看似笃定实则错误的合规结论)、会过时(法规更新了,它还按旧规则判)。

于是有了那个核心命题:以AI管合规,先管好这个AI。 用一个不可靠的守门人去守门,比没有守门人更危险——因为机构会误以为"系统都过了,那就没事",从而放松了真正的把关。用AI守门者,须先问:此门可靠否?守门人之自身,谁人来守?

二、误判与漏判:AI不是免责符

合规工具的两类错,轻重不同。误判,是把合规的拦下来——过度拦截,扰了业务,但风险尚小。漏判,是把违规的放过去——这才是真正的祸患,合规义务就此失守。

错了,责任在谁?合规管理本是机构的法定职责。《金融机构合规管理办法》(国家金融监督管理总局令2024年第7号,2024年12月25日公布,自2025年3月1日起施行)强化了机构的合规管理责任;《中华人民共和国反洗钱法》(自2025年1月1日起施行)第54条更明定,未按规定履行客户尽职调查等义务的,责令改正、罚款,情节严重者限制或禁止业务。引入AI合规工具,丝毫不改变这一责任的归属:工具误判漏判致合规失守,机构担责——不能以"合规系统是这么判的"卸责。 这是第一篇"责任归人"在监管科技层的落地。

故AI合规工具是辅助,不是免责符。机构既用它,须能自证它有效(与第九篇反洗钱模型的自证一脉相承):误报率与漏报率可控、可验证,关键判断经人工复核,全程留痕可审计。尤其那些"判为合规、予以放行"的结论,最须人工复核——因为漏判的后果,远甚于误判。

一言以蔽:合规系统判其合规,非真合规之凭;漏判之祸尤甚于误判——凡判为放行者,必经人核而后定。

三、合规真空:用过时的规则判得很准

RegTech还有一处最隐蔽的盲区,与本书反复强调的一件事直接相关——法规迭代之快。

合规工具,无论基于规则库还是训练数据,背后都倚着一个"合规知识库"。可金融监管强而密、新规迭出:标识办法2025年9月1日施行、助贷新规2025年10月1日施行、反洗钱法2025年1月1日施行……若工具的知识库没跟上,它便会按旧规则下判断,制造出一种"合规真空"——系统显示一切合规,实则早已违反新规。

RegTech最大的危险,不是判得不准,而是用过时的规则判得很准。 它会自信满满地给出一个基于旧法的合规结论,让机构误以为安然无虞——自信而误,反生虚假之安。

防"合规真空",须立时效之机制:

  • 知识库的时效更新:建立法规变化的监测—更新—验证流程,明确知识库的更新责任人与更新频率,为每条规则标注版本与时效。

  • 新法施行前的适配:法规一变,工具的规则或模型须及时适配,不能滞后于施行日。

  • 真空期的人工兜底:在工具尚未更新的间隙,以人工复核填补。

  • 版本可追溯:知识库每次更新留痕,可回溯"某一决策,依据的是哪个版本的规则"。

这正是本书各篇"现状与时效附注"的纪律,落到工具身上——RegTech的"知识",必须与现行法同步。RegTech之大忌,非判之不准,乃以旧法判之甚准——自信而误,反生虚假之安;故其可靠,半在算法,半在知识库之时效。

四、数据安全与可解释

RegTech引入大模型,还须守两端。

其一,数据安全。合规审查与反洗钱监测,处理的多是敏感交易与客户数据;引入大模型,须守第三篇的数据底线——本地化、脱敏、不向不可控的外部模型直送敏感数据。

其二,可解释与留痕。合规工具的判断,须可解释(第四篇)、可留痕、可审计——监管来查时,机构须说得清"为何这笔判合规、那笔判可疑",而不能以"模型判的"了事。

本篇小结

前九篇以规则管业务之AI,此一篇管那"管合规的AI"——全书的反身之环,闭合于此。守门人自身,亦须可问、可溯、可审;否则,以不可靠者守门,门洞大开而不自知。

此篇有两点须向读者点明。

其一,合规职责强化,举证不减反增。《金融机构合规管理办法》强化了机构的合规管理责任;引入RegTech,非但不减轻机构对工具可靠性的举证负担,反而加重——你既用它守门,便须证明此门确实可靠。

其二,工具自身的合规标准,尚付阙如。RegTech工具自身的合规要求、有效性验证标准,现行无专门规则,实务依一般合规与可解释原则推演。

以AI守合规,是聪明的省力,也是危险的依赖;省力者,须先证此力可恃;依赖者,须防其依赖之中,藏着无人把关的空门。

合规自检:智能合规(RegTech),过此五关

一关查的是什么
1责任归属是否明确AI合规工具不改变机构的合规责任?"判为合规、放行"的结论是否经人工复核?
2有效性自证工具的误报率、漏报率是否可控、可验证?是否留痕可审计?
3知识库时效是否建立法规监测—更新—验证机制?知识库是否标注版本与时效?
4合规真空防范新规施行前工具是否及时适配?更新间隙是否有人工兜底?
5数据与可解释引入大模型是否守数据安全(本地化、脱敏)、可解释、可审计?

五关皆过,方为合规之始;任一存疑,即是"虚假合规"与监管问责的风险所伏。

现状与时效附注

  • 现行/新近:《金融机构合规管理办法》(国家金融监督管理总局令2024年第7号,2024年12月25日公布,自2025年3月1日起施行)、《中华人民共和国反洗钱法》(2025年1月1日施行,第54条)。

  • 软法基准:《人工智能算法金融应用评价规范》(JR/T 0221—2021)、《金融领域科技伦理指引》,可作RegTech工具可靠性与可解释的参照。

  • 提示:RegTech工具自身的合规与有效性验证标准,现行尚无专门规则,实务以一般合规、可解释与数据安全原则为参照。

第十一篇

治理与问责

组织、留痕、应急与责任链

image.png

导读

全书开篇,立了一个结:可解释与可问责的不可调和。一路行来——数据、算法、生成式AI,投顾、风控、交易、私募,乃至以AI管合规——每一篇都在做同一件事:把AI往可问责的框架里拽。

到这收官一篇,要给出那个结的最终解法。它不是某一条规则,而是一套组织:使AI在它的整个生命里,始终有人可问、有迹可溯、有责可究。一句定调:可问责非一句口号,乃一套组织;使AI之每一步,皆有人在、有迹存、有责归。

一、治理架构与三道防线:用、管、查,各归其位

可问责的第一件事,是把责任落到组织里,不让任何一个AI应用,成为没人负责的真空地带。

治理架构自上而下:董事会担最高责任,定战略与风险偏好;高管层统筹资源与决策;归口管理部门主责协调;业务部门一线执行;风险、合规、审计部门独立监督。《银行保险机构数据安全管理办法》(金规〔2024〕24号,2024年12月27日公布并施行)即立此模式——董事会、高管层统筹,业务与职能部门执行,归口部门作主责。

落到AI,是经典的三道防线:

  • 第一道防线:业务与AI应用部门。谁开发、谁使用,谁对这个AI应用的合规与风险负首要责任——谁用谁负责

  • 第二道防线:风险管理与合规部门。独立于业务,设定标准、审查AI模型与应用的合规,做模型验证的独立把关。

  • 第三道防线:内部审计。独立审计整套AI治理的有效性。

三线之要,在分立。用者任其用,管者任其管,查者任其查;三线分立,则AI无责任之真空,无脱管之死角。 每一个AI应用,都须有明确的责任人——业务责任人与模型责任人,缺一不可。

至于高管,问责的边界须明:AI治理是否有效,是高管的责任,出了重大问题,不能以"那是技术部门的事""那是供应商的事"推脱。

二、全生命周期与决策留痕:把问责焊进每一步

AI模型不是上线即了,它有一条完整的生命线——可问责,须焊进这条线的每一程。

  • 开发:数据须合规(第三篇),需求须经合规审查,可解释性须在设计时就内建(第四篇)。

  • 测试:上线之前须验证——准确性、公平性、可解释性,并做极端情形下的压力测试。

  • 上线:须经治理流程审批,不得业务部门自行上线;上线前须做风险评估。

  • 监控:上线之后须持续监控——模型漂移、性能衰减、异常预警,定期复评,知识库须保持时效(第十篇)。

  • 退役:失效或过时的模型,须及时退役并留存记录,不可任其带病运行。

贯穿这条生命线的,是留痕。AI决策的输入、关键影响因素、输出结论、所依据的模型版本与规则版本、人工复核的记录——皆须留痕,皆须可回溯。

留痕,是可问责框架的物理载体。 本书一路反复提它:算法治理要留痕,投顾纠纷的举证靠留痕,RegTech的可审计靠留痕——到这里收口才看得分明:没有留痕,可解释是空话,可审计是空谈,可追责更无从落地。模型有其生,自开发以至退役;每一程皆设问责之节,每一断皆留可溯之痕——痕者,可问责之凭也,无痕则一切皆空。

这正是第一篇"凡稀释可问责者,监管必反向补强"的制度化:在AI生命的每一个环节,都设一个问责的节点,不让它在任何一程脱离问责。

三、应急与供应链:备危于未发,压责于第三方

可问责,还须经得起意外与外包的考验。

其一,应急。AI系统故障、模型突然失效、数据泄露,须有应急预案:快速响应、人工接管、及时止损;数据泄露的,须依《银行保险机构数据安全管理办法》及数据安全法律的要求报告。渗透越深的AI,越须备好"人能随时接管"的预案。

其二,供应链。机构调用第三方大模型、第三方算力,责任须切分清楚:供应商的责任,以协议压实;数据委托处理须经安全评估。但须铭记一句——对外担责者,终是机构自身。 不能以"用了供应商的模型"推卸对客户、对监管的合规责任。危未发而预案先备,责在外而协议先压;然对外担责者,终是机构自身。

四、回扫收口:前十篇之责,归于一链

行至收官,前十篇的种种要求,在此归于一链。

数据的合法与脱敏(第三篇)、算法的可解释与防同质(第四篇)、生成内容的标识与复核(第五篇)、投顾的适当性与留痕(第六篇)、风控的自主与公平(第七篇)、交易的报告与监控(第八篇)、私募的硬控与自证(第九篇)、RegTech的可靠与时效(第十篇)——这一切的合规要求,最终都须落到一套治理架构、一条责任链上,由具体的人、具体的部门、具体的流程,扛起来、管下去、查得清。

主线于此贯通:技术变了,金融的本质没变;监管穿透其壳、回归其本、锚定其责——而责之锚定,最终靠的,是这一套组织。

本篇小结

至此,全书之环闭矣。可解释与可问责的张力,其最终的、制度性的答案,是组织:三道防线使责任不落空,全生命周期管理使问责不间断,决策留痕使追责有凭据,应急预案使意外有兜底,供应链责任使外包不卸责。

此篇有两点须向读者点明。

其一,治理标准,散而未一。金融AI的治理要求散见于数据安全办法、合规管理办法、科技伦理指引、评价规范之中,尚无一部统一的"金融AI治理"专门规则;机构须自行整合,搭起一套自洽的治理体系。

其二,问责边界,细则待补。高管个人问责的具体边界、第三方供应链责任的切分标准,现行无细则,实务依一般治理与责任原则推演。

技术变了,金融的本质没变;穿透其壳、回归其本、锚定其责,而责之最终所归,是这一套使AI始终可问、可溯、可究的组织。可解释与可问责之结,开篇立之,至此解之——解之者,非一纸之规,乃一机构上下,把"人"与"责",重新放回每一个算法的身后。

合规自检:治理与问责,过此五关(亦为全书总检)

一关查的是什么
1治理架构是否建立董事会—高管层—归口部门的AI治理架构?三道防线是否清晰?每个AI应用是否有明确责任人?
2全生命周期开发、测试、上线、监控、退役各阶段是否设问责节点?模型上线是否经治理审批?
3决策留痕AI决策的输入、关键因素、输出、模型与规则版本、人工复核,是否留痕可回溯?
4应急预案系统故障、模型失效、数据泄露,是否有应急预案、人工接管与报告机制?
5供应链责任第三方模型与算力的责任是否以协议压实?对外合规责任是否仍由机构承担?

五关皆过,方称治理闭环;任一存疑,即是责任落空与问责追溯的风险所伏。

现状与时效附注

  • 现行/新近:《银行保险机构数据安全管理办法》(金规〔2024〕24号,2024年12月27日公布并施行,治理架构与年度报送)、《金融机构合规管理办法》(国家金融监督管理总局令2024年第7号,自2025年3月1日起施行)、《金融领域科技伦理指引》(人民银行金融行业标准)、《人工智能算法金融应用评价规范》(JR/T 0221—2021,模型全生命周期评价)。

  • 提示:金融AI的治理迄无统一专门规则,本篇为多部规则的整合提炼,机构须据现行各规自建治理体系。

附录 A

法源速查表

全书所引主要法源,一栏速查文号、施行日与所涉篇

本表汇集全书所引主要法源,含全称、文号、施行日、所涉篇与核验状态。金融 AI 监管疾速成型,用时须辅以官方源复核时效(官方源路由见《法律核查说明》)。核验状态:◎=三源交叉确证(web_search+anysearch+北大法宝 MCP/官方一手源);○=官方源/权威媒体核证。

一、法律

名称文号施行日所涉篇核验
中华人民共和国网络安全法主席令第53号2017-6-1二、三
中华人民共和国数据安全法主席令第84号2021-9-1二、三
中华人民共和国个人信息保护法主席令第91号2021-11-1三、四、七(第24条自动化决策三款)
中华人民共和国反洗钱法主席令第38号2025-1-1七、九(第54条罚则50万/500万)

二、行政法规

名称文号施行日所涉篇核验
私募投资基金监督管理条例国务院令第762号2023-9-1

三、部门规章 / 规范性文件

名称文号施行日所涉篇核验
关于规范金融机构资产管理业务的指导意见(资管新规)银发〔2018〕106号2018-4-27一、四、六(第23条 AI 条款:报备模型参数·避免算法同质化·缺陷致损担责)
金融机构合规管理办法国家金融监督管理总局令2024年第7号2025-3-1(2024-12-25公布,过渡期至2026-3-1)十、十一(三道防线·董事会最终责任·首席合规官)
证券市场程序化交易管理规定(试行)证监会公告〔2024〕8号2024-10-8
期货市场程序化交易管理规定(试行)2025-10-9(7章37条)八、九
人工智能生成合成内容标识办法国信办通字〔2025〕2号2025-9-1(四部门,2025-3-14发布)
互联网信息服务深度合成管理规定网信办等三部门令2023-1-10(第16/17条标识)
生成式人工智能服务管理暂行办法网信办等七部门2023-8-15
关于加强商业银行互联网助贷业务管理 提升金融服务质效的通知(助贷新规)金规〔2025〕9号2025-10-1(第七条)
征信业务管理办法中国人民银行令〔2021〕第4号2022-1-1
商业银行互联网贷款管理暂行办法银保监会令2020年第9号2020-7-12
银行保险机构数据安全管理办法金规〔2024〕24号2024-12-27公布并施行(批量敏感数据提前20工作日报告)十一
证券期货投资者适当性管理办法证监会令第130号2017-7-1(2022修订)六、九
私募投资基金监督管理暂行办法证监会令第105号2014-8-21

四、自律规则

名称文号施行日所涉篇核验
私募证券投资基金运作指引中基协发〔2024〕5号2024-8-1(42条,2024-4-30发布,过渡期24个月)九(双25%=第12/13条·总杠杆120%=第15条·程序化交易风控=第21条)

五、交易所规则

名称条款所涉篇核验
上海证券交易所交易规则第7.2条第(六)项(程序化交易影响系统安全/正常交易秩序)八(灵均案:沪11.95亿)
深圳证券交易所交易规则第6.2条第(六)项八(灵均案:深13.72亿;合计约25.67亿;2024-2-20至22暂停限制+公开谴责)
程序化交易管理实施细则(沪深北交易所)高频认定:单账户每秒申报撤单≥300笔,或全日≥20000笔;四类异常交易构成要件

六、标准

名称编号发布/施行所涉篇核验
网络安全技术 人工智能生成合成内容标识方法GB 45438—2025配合标识办法 2025-9-1
人工智能算法金融应用评价规范JR/T 0221—2021中国人民银行 2021-3-26 发布实施(安全性·可解释性·精准性·性能;可解释性从建模准备/过程/应用三阶段评价)四、十一
金融领域科技伦理指引人民银行金融行业标准十一

用表提示:表中数值约束(双25%、总杠杆120%、高频300/20000、罚则50万/500万、报告20工作日等)系现行口径;监管细则更新频繁,重大适用前须回官方源逐条复核,并按《法律核查说明》之 Freshness 窗口滚动核查。

附录 B

分业务合规自检汇编

按业务条线编排,供机构落地时逐项对照

本附录汇总全书各篇合规自检要点,按业务条线编排,供机构落地时逐项对照。每域列其要害之问;详释见对应正文篇。

一、底层三域(数据·算法·生成内容)

数据与个人信息(第三篇)

  • 处理个人信息是否有合法性基础(知情同意/合同必需/法定义务)?数据取得是否合规、来源是否洁净?

  • 自动化决策是否保证透明度与结果公平,是否提供不针对个人特征的选项与便捷拒绝方式?对个人权益有重大影响者,是否可要求说明、可拒绝纯自动化决策?

  • 敏感个人信息、跨境传输是否另行依规?批量敏感数据是否按规报告?

算法治理(第四篇)

  • 算法是否可解释(功能性可解释,标准是可问责,非全透明)?是否建可解释性内建于设计?

  • 是否防算法同质化、备市场波动应对预案?是否报备模型主要参数与资产配置主要逻辑(资管业务)?

  • 算法是否经上线前验证(准确/公平/可解释/压力测试)?是否留痕可回溯?

生成式 AI 与内容标识(第五篇)

  • 生成合成内容是否依法添加标识(显式+隐式)?服务者/平台/用户三维责任是否各就其位?

  • 生成内容是否经人工复核,是否防虚假信息、防误导?

二、业务条线(投顾·风控·交易·私募)

智能投顾(第六篇)

  • 是否取得投资顾问资质?非金融机构是否变相开展资管或超范围经营?

  • 是否落实投资者适当性(KYC/KYP/适当匹配)?是否单独设立智能管理账户、充分提示算法固有缺陷与使用风险?

  • 算法缺陷或管理不当致投资者损失,是否明确依法承担损害赔偿责任?纠纷举证是否留痕完备?

智能风控(第七篇)

  • 信贷/反洗钱模型是否自主可控、是否防算法歧视与不合理差别待遇?

  • 断直连、征信合规是否到位?助贷业务是否守第七条等规?

  • 风控决策是否可解释、可申诉、可人工复核?

算法交易(第八篇)

  • 程序化交易是否"先报告、后交易"?高频交易是否按阈值(每秒300/全日20000)识别并履行特别报告义务?

  • 是否防瞬时申报速率异常、频繁瞬时撤单、频繁拉抬打压、短时大额成交四类异常交易?

  • 系统是否充分测试、是否备故障应急、是否防程序错误连续错单冲击交易秩序?

私募证券基金(第九篇)

  • 组合投资双25%(第12/13条)、总杠杆120%(第15条)等数量约束是否守?DMA、雪球、单一股票集中度是否合规?

  • 主要开展程序化交易者,是否制定专门风控制度、完善监控系统、保持交易记录、备重大波动应对(第21条)?

  • 合格投资者是否适格?信息披露与自证是否完备?

三、自身治理(RegTech·组织问责)

智能合规 RegTech(第十篇)

  • 以 AI 管合规,其自身可靠性、可解释、可审计是否达标(自身亦须被管)?

  • 合规知识库是否保持时效(监管更新即更新)?AI 合规结论是否经人工终核?

治理与问责(第十一篇)

  • 是否建董事会—高管层—归口部门的 AI 治理架构?三道防线是否清晰?每个 AI 应用是否有明确责任人?

  • 模型全生命周期(开发/测试/上线/监控/退役)是否各设问责节点?上线是否经治理审批?

  • AI 决策的输入、关键因素、输出、模型与规则版本、人工复核,是否留痕可回溯?

  • 系统故障、模型失效、数据泄露是否有应急预案、人工接管与报告机制?第三方模型/算力责任是否以协议压实、对外合规责任是否仍由机构承担?

贯通一问:以上各域,凡 AI 使"可问责"变模糊处,是否已以更硬的留痕、更严的人工复核、更明的责任归属补强?——此即全书主线在自检层的落点。

附录 C

法律核查说明

反幻觉核查的范围、方法、工具与修订账

依反幻觉核查方法,本书所有具体法律引证(文号、施行日、条号、数值阈值、案例)均经核查,并据实公开核查范围、时点、工具与修订账。所有引证"默认有罪、待核方释";未达核证者已审慎化或删除。

一、核查范围

全书十一篇全部具体引证,含:法律法规与规章名称及文号、施行日、具体条款号(第 X 条第 X 款第 X 项)、数值约束(集中度、杠杆、高频阈值、罚则、报告时限等)、案例(灵均案)及标准(GB、JR/T)。

二、核查时点

2026 年 6 月。

三、核查工具与方法

多源交叉

  • 三源交叉——web_search + anysearch(独立检索引擎)+ 北大法宝 MCP(`pkulaw-law-search`,取法条原文与时效标签);

  • 官方一手源直取——国务院公报(gov.cn)、中国证券投资基金业协会官网 PDF、上海/深圳证券交易所官网公告、中国人民银行金融标准全文公开系统、全国标准信息公共服务平台、中央网信办;

  • 备选三重交叉——专业数据库不可用时,以"官方一手源+权威媒体公开源(新华社/央视等)+人工复核"互证。

核查方法:每条引证过三层核查(存在性—内容准确性—立场一致性),并作 H1-H11 十一类幻觉机制全文扫描。

四、主要修订账

修订(2 处)

  1. 第三篇《网络安全法》施行日,由误书"2021 年 6 月 1 日"更正为2017 年 6 月 1 日(与第二篇一致)。

  2. 第十、十一篇《金融机构合规管理办法》补全文号与施行日:国家金融监督管理总局令 2024 年第 7 号,2024 年 12 月 25 日公布,自 2025 年 3 月 1 日起施行(过渡期至 2026 年 3 月 1 日)。

重点确证(经多源回源、原文逐句核对)

  • 资管新规(银发〔2018〕106 号)第 23 条 AI 条款:报备模型主要参数与资产配置主要逻辑、单独设立智能管理账户、充分提示算法固有缺陷与使用风险、避免算法同质化加剧顺周期、缺陷致损依法担责——经国务院公报原文逐句确证;

  • 私募证券投资基金运作指引:双 25%=第 12/13 条、总杠杆 120%=第 15 条、程序化交易风控=第 21 条——经中基协官方 PDF 确证;

  • JR/T 0221—2021《人工智能算法金融应用评价规范》全称与发布信息——经人民银行金融标准全文系统确证;

  • 灵均案条款号:沪《交易规则》第 7.2 条第(六)项、深《交易规则》第 6.2 条第(六)项;金额沪 11.95 亿+深 13.72 亿=约 25.67 亿;2024-2-20 至 22 暂停/限制交易并公开谴责;屡警不改——经上交所、深交所官网公告确证;

  • 高频交易阈值(每秒 300/全日 20000)及四类异常交易构成、标识办法与 GB 45438—2025——经官方源与权威媒体确证。

五、核证级别

全书具体引证现达双源(部分三源)交叉确证级,H1-H11 各类幻觉零残留。

六、时效声明

本书法源截至 2026 年 6 月。金融 AI 监管疾速成型,读者用时须按 Freshness 窗口滚动核查——法律 6 个月、部门规章/司法解释 3 个月、案例 12 个月、数值阈值/系数 3 个月;重大适用前,务必回官方源(《法源速查表》所列各官网)逐条复核现行有效性,注意"原条号—现行对应条号"映射。

七、说明性质

本说明依反幻觉核查方法出具,旨在公开核查范围与修订幅度、保障引证可追溯,不构成针对任何具体事项的法律意见。具体适用,请结合个案并咨询执业律师。

图片

BOSS & YOUNG


律师介绍


图片

戎朝

邦信阳律师事务所 合伙人 📍上海

   rongchao@boss-young.com

戎朝律师,邦信阳律师事务所合伙人、知识产权及文化体育产业部负责人,擅长知识产权领域,涉及文化、体育、影视、娱乐、艺术品等行业,尤其在体育产业及影视娱乐领域深耕多年。在诉讼领域,戎律师曾经代理过多个业内影响力极大的案件,包括2008年北京奥运会系列维权案、新浪诉凤凰网中超赛事体育作品第一案、慧鱼模型作品案、“黑猫警长”著作权转换性使用案等典型案例,多年连续获得各级法院评选的十大案例、全国律协知产委、各地版权局等官方评选的十大案例,拥有较为专业和丰富的知识产权前沿疑难纠纷处理和出庭经验。在非诉领域,戎律师曾担任央视国际、CBA公司、中超公司、新浪网、PPTV等知名企业的顾问律师,并处理多个重大商业项目的专项顾问律师。

执业期间,戎朝律师获得多个权威奖项,被评为2011年上海市第四届优秀青年律师,2007-2008年度静安区优秀青年律师。目前是中国法学会体育法学研究会理事、上海律协知识产权专业委员会委员。戎朝律师先后在2021年被评为2021年ALB十五佳知识产权律师;2022-2024连续三年被评为商法“A-list 法律精英”;2023年被评为2023年度Legalband娱乐法律师十五强,2023-2026连续四年荣登钱伯斯大中华区域指南:媒体娱乐律师榜单,2023-2026连续四年入选Legalband中国顶级律师排行榜:体育娱乐;2024-2025连续两年ALB年度亚洲争议解决律师;2025-2026连续两年荣登钱伯斯大中华区域指南:知识产权律师榜单;2026年荣登钱伯斯全球指南:媒体娱乐律师榜单。


邦信阳律师事务所

Boss & Young Since 1995

法治兴·知行于·大道向

使   命:让律师成为法治社会的重要助推

愿   景:法治天下·诗意栖居

价值观:可靠、高效、富有创造力,守正、相与、永葆进取心


来源:邦信阳律师事务所

编辑:鱼仔

责任编辑:高兴、陈默




声明:本文仅代表作者本人观点,不得视为邦信阳律师事务所及律师出具的正式法律意见或建议。转载请注明来自“邦信阳律师事务所”公众号。如您有意就相关议题进一步交流或探讨,欢迎与我们联系,电话:+8621 23169090,邮箱:shanghai@boss-young.com


图片


点击“阅读原文”,登录邦信阳律师事务所官网了解更多资讯。