香港四個金融監管機構選出首批36個GenA.I. Sandbox++測試用例。新一代AI不只回答問題,還可以讀取資料、調用工具和執行工作。能力愈大,權限和責任就愈要先說清楚。
能力愈大,權限、紀錄與責任愈要清楚
首批測試用例
參與金融機構
參與科技夥伴
這次測試有甚麼不同
2026年8月27日,金管局、證監會、保險業監管局及積金局,聯同數碼港公佈GenA.I. Sandbox++首批名單。監管機構從接近100份提案中選出36個用例,涉及30家金融機構及27家科技夥伴。
測試重點是「代理式人工智能」。一般聊天機械人只會根據問題提供答案;代理式AI則可以把一項工作分成多個步驟,查閱資料、使用系統工具,甚至推動下一個流程。
首批用例包括客戶開戶、付款、保險索償及客戶互動,也包括用一套AI監察另一套AI。技術測試預計於2026年稍後展開。
為甚麼金融AI特別需要限制
如果AI只用來整理會議紀錄,錯誤通常可以在發送前更正。但當AI可以修改客戶紀錄、啟動付款或處理索償,錯誤的後果便完全不同。
問題可能不是一句答案寫錯,而是系統用了過時資料、讀取了未獲授權的客戶資料、跳過了審批,或把錯誤結果傳到下一個系統。一次技術錯誤,可能同時成為私隱、合規、營運和客戶責任問題。
六件事必須在上線前說清楚
一套金融AI至少要有清楚的答案:誰批准它使用;它可以讀取哪些資料;哪些操作必須由人確認;輸出由誰抽查;發生事故後能否重建完整過程;需要時能否立即停用並轉回人工處理。
金管局的原則要求銀行董事會及高級管理層對AI結果負責,並關注資料質素、模型驗證、可解釋性、審計紀錄、供應商管理及應變安排。證監會亦把投資建議、投資意見及投資研究列為生成式AI的高風險用途,原因是錯誤內容可能誤導客戶。
使用外部AI公司也不代表責任已經外判。金融機構仍要知道資料傳到哪裏、模型何時更新、服務中斷時怎樣處理,以及供應商更換技術後是否需要重新測試。
沙盒不是監管批准
Sandbox++是受控測試環境,不是牌照,也不代表參與機構的產品已獲准全面推出。它的作用,是在真正接觸大量客戶或重要交易前,找出資料、權限、監察及責任安排的漏洞。
因此,試驗是否成功不能只看節省了多少時間。更重要的是:錯誤能否被及時發現、影響能否被限制,以及員工是否知道甚麼情況下必須停止使用AI。
G70想進一步了解的問題
如果AI協助處理家族資料、跨境文件、保險索償或付款,哪一個錯誤最難補救?目前是否保留了完整的人工覆核和操作紀錄?供應商更換模型後,誰負責再次驗證?
金融機構未來的差距,不只在於使用哪一個模型,也在於能否清楚限制AI可以看甚麼、做甚麼,以及由誰承擔最後責任。
重要說明
本文只供一般資訊及教育用途,不構成法律、監管、投資或資訊安全建議。文中監管要求的適用範圍視乎機構牌照、業務及具體用例而定。
G70治理視角
先限制AI可以看甚麼、做甚麼
沙盒是測試環境,不是監管批准;真正上線前仍要完成治理與責任設計。
- 哪些操作必須由人確認?
- 錯誤發生後能否重建完整過程?
- 供應商更新模型後由誰重新驗證?
官方及原始資料來源
- 香港證監會等四個監管機構|GenA.I. Sandbox++首批用例(2026-08-27)
- 香港證監會|持牌法團使用生成式AI語言模型通函(2024-11-12)
- 香港金融管理局|人工智能高層次原則(2019-11-01)
- 香港證監會|應對AI驅動網絡攻擊的加強措施(2026-06-02)
以上資料於本文所示發布日期查閱。法規、政策及市場資料可能其後更新。