【臺灣資安大會直擊】台新新光金控談AI風險治理:從可信任走向永續AI

隨著金管會發布金融業運用人工智慧(AI)的相關指引,要求金融機構在導入AI時兼顧風險控管與法規遵循,國內金融業正加速從試驗性導入走向制度化管理。從早期的機器學習應用,到近年生成式AI快速滲透客服、法遵與內部作業流程,AI已逐步成為金融服務的重要基礎能力,同時也帶來新的資安與治理挑戰。 然而,AI要從實驗性走向制度化,成為組織內日常營運的能力,需要加強AI風險管理,今年臺灣資安大會首日,曾任刑事局資

## 金融業AI風險治理:從可信任邁向永續 – 台新新光金控經驗分享

AI在金融業的發展階段與潛在風險

金融機構導入AI的應用已歷經多個階段。初期以統計與機器學習為核心的「判斷式AI」,主要應用於詐欺偵測與風險判斷。近年來,生成式AI快速普及,廣泛應用於智能客服、報告生成與法規比對等場景,例如台新金控的法金徵信報告自動化。未來,金融業將邁向具備自主決策能力的「代理型AI」,包含自動化交易與多功能代理協作等應用。然而,AI能力越強,潛在的風險也隨之提高,因此金融業普遍採取「先控管、後開放」的審慎策略。

AI雖能帶來個人化服務、營運效率提升與更精準的風險預測,但也伴隨新型態的資安威脅。這些威脅包括模型黑箱、資料偏誤、對抗式攻擊,以及模型漂移(Model Drift)等問題。此外,業界普遍採用相似模型時,還可能形成「集體性風險」,一旦模型出現缺陷,影響將被放大。這些風險的出現,使得金融業在導入AI的同時,必須高度重視風險管理。

台新新光金控的AI治理策略

台新新光金控將「負責任且可信賴的AI」作為核心目標,從四大面向推動AI治理:首先是確保AI應用與企業策略及商業價值一致,避免資源錯置;其次是強化資料治理與隱私保護,確保資料來源合法、用途合規,並避免個資被不當用於模型訓練;第三是建立治理與法規遵循機制,包括著作權與國內外AI法規要求;最後則是確保系統安全與穩定,防範駭客攻擊與模型被操控。

AI特有的五大風險

在風險辨識上,台新新光金控點出AI特有的五大風險:

  1. 規模效應:小錯誤可能被放大。
  2. 自主學習:模型持續自我學習。
  3. 模型漂移:隨時間變化的模型效能。
  4. 依賴性:對外部供應鏈的依賴。
  5. 黑箱問題:難以解釋決策過程。

其中,模型漂移(Model Drift)是特別需要關注的風險。由於AI模型持續自我學習,隨時間累積資料,結果可能產生變化。即使在不同時間點提問相同問題,所得到的答案也可能不一樣。因此,AI風險可能因為模型的自我學習、漂移產生不同的影響,必須納入動態監控與治理機制。

組織架構與生命週期管理

在組織面,台新新光金控已建立分層治理架構,由AI治理委員會負責策略制定與風險承受度設定,並設立風險管理、模型開發與維運等團隊分工合作。同時導入人為監督「Human-in-the-loop」機制,在關鍵決策或異常情境下,由人工即時介入,避免錯誤持續擴大影響性。

AI管理也需涵蓋完整生命週期,從提案、設計、開發、驗證到部署與持續監控,每一階段都需進行風險評估與控管。實務上可參考國際框架,如NIST AI風險管理框架(AI RMF)以及ISO 42001與ISO 23894等標準,並搭配威脅建模工具,強化技術層面的防護。

核心能力與長期發展方向

金融業AI風險管理的核心能力可歸納為五大面向:策略與治理、模型生命週期管理、資料治理(品質、來源、偏誤)、法規遵循,以及人為監督與可解釋性。較具體的策略作法包括建立明確的治理架構、定期風險評估、確保資料品質、持續監控模型異常,以及強化資安控制措施。

台新新光金控認為,金融服務的核心在於信任,AI也是如此。目標是從現在的可信任走向永續的基因,將負責任與可信賴的AI內化為組織長期能力,並在倫理、隱私、公平與安全間取得平衡,作為對客戶與使用者的長期承諾。

防護建議

  • 建立完善的AI治理架構:明確責任分工,設立AI治理委員會。
  • 定期進行風險評估:涵蓋AI生命週期各階段,識別潛在風險。
  • 強化資料治理:確保資料品質、來源合法性與合規性。
  • 持續監控模型異常:檢測模型漂移,及時調整模型。
  • 導入人為監督機制:在關鍵決策環節進行人工介入。
  • 參考國際標準:如NIST AI RMF、ISO 42001、ISO 23894等。
  • 加強資安防護:防範駭客攻擊與模型被操控。
  • 重視法規遵循:遵守著作權與國內外AI相關法規。

參考資料

  • ITNEWS ISC – 【臺灣資安大會直擊】台新新光金控談AI風險治理:從可信任走向永續AI

更多資安新聞