返回市場觀點

金融科技與治理

金融機構開始使用AI:真正的風險,不只是一句錯誤答案

金融機構開始使用AI:真正的風險,不只是一句錯誤答案

香港四個金融監管機構選出首批36個GenA.I. Sandbox++測試用例。新一代AI不只回答問題,還可以讀取資料、調用工具和執行工作。能力愈大,權限和責任就愈要先說清楚。

受控測試

能力愈大,權限、紀錄與責任愈要清楚

36個

首批測試用例

30家

參與金融機構

27家

參與科技夥伴

01

這次測試有甚麼不同

2026年8月27日,金管局、證監會、保險業監管局及積金局,聯同數碼港公佈GenA.I. Sandbox++首批名單。監管機構從接近100份提案中選出36個用例,涉及30家金融機構及27家科技夥伴。

測試重點是「代理式人工智能」。一般聊天機械人只會根據問題提供答案;代理式AI則可以把一項工作分成多個步驟,查閱資料、使用系統工具,甚至推動下一個流程。

首批用例包括客戶開戶、付款、保險索償及客戶互動,也包括用一套AI監察另一套AI。技術測試預計於2026年稍後展開。

GenA.I. Sandbox++首批規模
GenA.I. Sandbox++首批規模
02

為甚麼金融AI特別需要限制

如果AI只用來整理會議紀錄,錯誤通常可以在發送前更正。但當AI可以修改客戶紀錄、啟動付款或處理索償,錯誤的後果便完全不同。

問題可能不是一句答案寫錯,而是系統用了過時資料、讀取了未獲授權的客戶資料、跳過了審批,或把錯誤結果傳到下一個系統。一次技術錯誤,可能同時成為私隱、合規、營運和客戶責任問題。

金融AI上線前的六道控制
金融AI上線前的六道控制
03

六件事必須在上線前說清楚

一套金融AI至少要有清楚的答案:誰批准它使用;它可以讀取哪些資料;哪些操作必須由人確認;輸出由誰抽查;發生事故後能否重建完整過程;需要時能否立即停用並轉回人工處理。

金管局的原則要求銀行董事會及高級管理層對AI結果負責,並關注資料質素、模型驗證、可解釋性、審計紀錄、供應商管理及應變安排。證監會亦把投資建議、投資意見及投資研究列為生成式AI的高風險用途,原因是錯誤內容可能誤導客戶。

使用外部AI公司也不代表責任已經外判。金融機構仍要知道資料傳到哪裏、模型何時更新、服務中斷時怎樣處理,以及供應商更換技術後是否需要重新測試。

04

沙盒不是監管批准

Sandbox++是受控測試環境,不是牌照,也不代表參與機構的產品已獲准全面推出。它的作用,是在真正接觸大量客戶或重要交易前,找出資料、權限、監察及責任安排的漏洞。

因此,試驗是否成功不能只看節省了多少時間。更重要的是:錯誤能否被及時發現、影響能否被限制,以及員工是否知道甚麼情況下必須停止使用AI。

05

G70想進一步了解的問題

如果AI協助處理家族資料、跨境文件、保險索償或付款,哪一個錯誤最難補救?目前是否保留了完整的人工覆核和操作紀錄?供應商更換模型後,誰負責再次驗證?

金融機構未來的差距,不只在於使用哪一個模型,也在於能否清楚限制AI可以看甚麼、做甚麼,以及由誰承擔最後責任。

06

重要說明

本文只供一般資訊及教育用途,不構成法律、監管、投資或資訊安全建議。文中監管要求的適用範圍視乎機構牌照、業務及具體用例而定。

G70

G70治理視角

先限制AI可以看甚麼、做甚麼

沙盒是測試環境,不是監管批准;真正上線前仍要完成治理與責任設計。

  1. 哪些操作必須由人確認?
  2. 錯誤發生後能否重建完整過程?
  3. 供應商更新模型後由誰重新驗證?
資料