一、开场:一份刚落地的地方文件
今天读的是一份地方文件——国家金融监督管理总局上海监管局印发的《推动上海银行业保险业人工智能应用的若干措施》,文号沪金发〔2026〕19 号。
时间线很清楚:文件 2026 年 9 月 18 日印发,9 月 24 日 14 时 36 分在国家金融监督管理总局官网上海监管局栏目发布,文章类型标注为原创,文末没有 PDF 附件,正文内嵌。
接收对象是辖内各金融机构,以及上海市银行同业公会、上海市保险同业公会。全文三部分,一共十六条。
这份文件的特别之处不在篇幅,而在它的语气分布——读完会发现,同样是十六条,前面和后面的说话方式完全不一样。
二、核心论断:以鼓励为体,以强制为用
把全文做一次词频统计,结论自己会浮出来。
统计口径是正文全文,不含文件标题、文号、落款,也不含引用的上位文件名。在这个范围内:
表达倡导的软性词一共二十六处:「鼓励」十一次,「支持」七次,「推动」八次。
表达强制义务的词一共七处:「应当」三处,分别出现在第十条、第十二条、第十三条;「应」四处,其中第十条一处(上线前报告)、第十一条两处(纳入外包体系、识别重要外包),另有一处在文末的总体要求段。
关键在分布:
| 条款区间 | 主题 | 软性词 | 强制词 |
|---|---|---|---|
| 第一条至第九条 | 数智赋能 · 治理与人才 | 十九处 | 零处 |
| 第十条至第十三条 | 合规 · 外包 · 模型风险 · 安全 | 一处 | 六处 |
| 第十四条至第十六条 | 保障机制 | 五处 | 零处 |
| 文末总体要求段 | 各金融机构应主动作为 | 一处 | 一处 |
也就是说,前九条只给方向、不设义务;红线从第十条才开始划;最后三条又回到政策扶持。
这是一份先放、再管、后扶的文件。 比例本身就是政策取向:二十六处对七处,接近四比一。监管部门想把绝大多数机构推上 AI 这条船,所以前九条的动词都是「鼓励」「支持」「推动」;但一旦涉及数据、外包、模型和安全,语气立刻切换成「应当」。
三、文件定位:全国总纲的上海落点
这份文件不是凭空来的,它有明确的上位依据。
指导思想层面,落实的是金融监管总局、上海市政府《关于支持上海国际金融中心建设行动方案》要求。业务要求层面,起点是金融监管总局《关于银行业保险业人工智能安全开发应用的指导意见》——也就是 2026 年 6 月 18 日发布的金发〔2026〕8 号,八大部分、三十二条,中国银行业保险业 AI 监管的第一份总纲性文件。
文件正文最后一段把这条线说得很直白:各金融机构应主动作为、积极探索,切实落实《国家金融监督管理总局关于银行业保险业人工智能安全开发应用的指导意见》有关要求。
把两个日期放在一起看:6 月 18 日全国总纲发布,9 月 18 日上海落地措施印发——正好三个月。 一份定原则和底线,一份把原则拆成可执行的措施。
四、三部分十六条:各有各的语气
- 第一部分 · 加强数智赋能(第一条至第七条):场景、算力、模型、数据、双闭环、平台、生态。全部是鼓励、支持、推动,一条强制都没有。
- 第二部分 · 夯实基础支撑(第八条至第十三条):治理、人才、合规、外包、模型风险、安全。条文里的六处强制义务全部落在这六条里。
- 第三部分 · 健全保障机制(第十四条至第十六条):试点机制、宣传交流、资源对接。语气又回到支持与鼓励。
一处强制都没有的第一部分讲怎么用,六处强制义务集中的第二部分讲怎么不出事,最后一部分讲监管给什么支持。
五、数智赋能七条:给方向,不设义务
第一条 深化场景应用。 四个方向:优化智能营销与全渠道服务;推进业务流程智能重塑,深化智能信贷、智能核赔与运营应用;强化内部管理智能赋能,提升办公、投研、研发及运维效能;建设智能化风控体系,提升舆情监测、非法集资、欺诈、洗钱等风险的前瞻性预警能力。此外支持在风险可控前提下稳妥探索新一代智能终端和金融智能体建设,促进服务方式从数字赋能向智能驱动演进。
第二条 优化智能算力资源配置。 支持在安全合规前提下采用「租购并举」模式,构建混合云算力平台,租赁使用国家算力节点或行业基础设施;完善云边协同架构,把云端算力下沉至边缘场景。
第三条 统筹垂域模型开发应用。 支持自主开发垂直领域模型,平衡实时性、准确性、可解释性的优先级;采用「通用大模型兜底 + 行业大模型落地」的采购策略,建立大模型与轻量模型相结合的分层协同架构。
第四条 发挥数据要素价值。 强化数据治理,构建高质量数据集并制定采集、清洗、标准化处理、标注的全流程规范;建设知识库、绘制知识地图;构建知识管理体系,完善知识生成、入库、更新、下线的全生命周期机制;探索隐私计算与区块链技术,在隐私保护前提下依法开展数据共享。
第五条 建立「数据+模型」双闭环机制。 完善「采、建、用、管」的数据闭环,以及模型训练、管理、部署、运行、应用的闭环体系,形成「数据驱动模型优化,模型反哺数据治理」的双向赋能。
第六条 建设企业级人工智能平台。 建设统一的开发、训练、部署环境,推动能力封装为标准化接口供业务系统调用;实施微服务架构,解耦能力模块,实现独立开发、部署与升级。
第七条 促进行业应用生态建设。 鼓励中小金融机构借鉴行业先进经验、引入成熟解决方案;支持与政府、高校、金融科技企业共建联合实验室与创新中心,联合培育金融领域标杆性大模型产品。
六、三个值得单独拿出来的提法
「租购并举」的算力观。 这个词组原用于住房制度,这里被移植到算力上。它的实际含义是:中小机构不必自建算力中心,可以租赁国家算力节点或行业基础设施。这是全篇对中小机构最友好的一条——算力成本是 AI 落地最硬的门槛,文件选择用租赁来拆掉它。
「通用大模型兜底 + 行业大模型落地」的模型观。 不是每家机构都去训通用大模型,而是分层:通用模型当底座,行业模型做落地,大模型与轻量模型协同。配套的是把能力封装为标准接口、用微服务解耦——让机构能像装插件一样接入 AI 能力,而不用重建整个系统。
「数据 + 模型」双闭环。 数据驱动模型优化,模型反哺数据治理。文件说得很直接,要「系统性解决人工智能落地中的数据碎片化与模型保鲜问题」。数据碎片化和模型保鲜,是金融机构做 AI 时最常遇到的两个老问题:前者让模型训不准,后者让模型上线即过期。双闭环是给这两个问题开的一张处方。
七、基础支撑六条:治理与人才为什么不用「应当」
先看第八条和第九条——这两条一条强制都没有。
第八条 完善治理架构。 三件事:把人工智能应用纳入数智化转型战略规划,明确短期目标与长期战略;建立完善人工智能治理体系,明确管理流程、组织架构、责任分工和考核机制,开展全生命周期管理,并将人工智能风险纳入全面风险管理体系;创新组织架构,打破部门壁垒,组建融通业务、技术、数据的人工智能项目团队。此外要建立应用绩效评估机制,定期就战略资源保障、场景落地效能、工具应用贡献、需求收集成效开展评估。
第九条 加快人才培养。 构建人才培养体系:标准化课程辅导、专兼职师资引领、校企合作、项目研发、创新应用比赛。支持设立创新研究基金,与高校和科研机构联合培养,构建产教融合的生态。这一条里有两句写得很具体的话:促进人工智能应用从「能用」到「好用」,员工应用从「会用」到「爱用」。
这两条为什么是「推动」和「鼓励」而不是「应当」?因为它们的目标不是合规,是能力。合规可以靠条款逼出来,能力只能养出来。监管部门把战略规划、组织架构、人才梯队留给机构自己定节奏——这恰好也是「放」的一部分。
八、第十条:全文最硬的一条,五道闸门
从第十条开始,语气变了。这一条也是全文最长的一条,一共五道闸门。
第一,数据合规。 金融机构应当完善数据合规管理体系,确保依法合规采集、存储、使用数据。
第二,模型备案。 严格按照网信部门规定,对面向公众服务的生成式人工智能模型进行备案或登记,包括但不限于自研、微调、私有化部署、API 调用等情形。这一句值得逐字读——它把四种常见的技术路径全部点名了。 尤其是「私有化部署」和「API 调用」:过去不少机构认为私有部署或直接调用外部接口不涉及备案,文件明确堵上了这个口子。
第三,场景准入。 建立人工智能高风险应用场景准入控制机制,并经本机构风险管理委员会批准后实施。原则是「风险可控、成本集约、价值提升」,要求应用范围与风险管控能力相匹配、应用场景与技术实现能力相适配。同一句里还跟着三句提醒:坚持价值牵引,避免盲目投入,防止技术滥用,防范数字形式主义。
第四,人工兜底。 加强对高风险应用关键环节的人工监测,建立人工干预机制,完善应急处置流程。同时支持将模型底座与上层应用解耦,准备多模型部署、人工接管等替代手段,确保业务连续性。
第五,上线前报告。 对于面向公众服务或高风险场景应用使用生成式人工智能技术的,在场景上线前应向上海金融监管局报告。
第五道闸门是与上位文件直接咬合的地方:金发〔2026〕8 号第二十九条要求的是「向金融监管总局或其派出机构报告」,上海局把它具体化为「上线前向上海金融监管局报告」。总纲给的是义务,地方给的是执行口径。
九、外包与模型:两条穿透式要求
第十一条 加强外包风险管理。 使用外部人工智能技术或服务——外部智能算力资源、模型服务、数据处理等——应将其纳入信息科技外包风险管理体系统筹管理,建立外包管理机制,设立有效的风险隔离「防火墙」,对外包合作机构实行名单制管理,严格评估外部引入模型的优缺点和适配性。
这一条还单独点了两类必须提前报告的情形:一是集中存储或处理重要数据和客户个人敏感信息,二是对业务运营具有重要影响的重要外包。规定是「按规定提前向上海金融监管局报告」。
第十二条 加强模型风险管理。 应当建立模型风险管理体系,制定制度和流程,加强对模型架构、训练方法、数据质量和输出结果的评估检测,防范模型自身缺陷、数据质量、模型应用或管理不当等风险。
这一条的后半句是全篇的价值表述最集中的地方:提高模型可解释性,避免出现价值偏离、不公平决策、歧视性内容等问题,坚持以人民为中心,践行人工智能向善理念,确保人工智能应用符合伦理道德和社会价值观。
十、第十三条:从芯片到幻觉的安全底座
第十三条 筑牢安全应用根基,铺了四层。
第一层,基础设施。 建设安全可控的人工智能基础设施,采用安全可信的芯片、软件、工具、算力、模型算法和数据资源。这一条与金发 8 号文的「自主可控」原则一脉相承,但把清单列得更细——从芯片一直列到数据资源。
第二层,数据安全机制。 建立适用于人工智能训练的数据安全机制,明确数据获取、数据标注、模型训练、服务构建等方面的数据安全要求,防范数据泄露和滥用风险,保障金融数据和个人信息安全。
第三层,深度伪造防范。 探索图像、音视频、生成式人工智能领域深度伪造与滥用风险的防范机制。
第四层,新技术风险。 防范人工智能幻觉、黑箱、大模型安全漏洞等新技术风险。
第四层这句话值得停一下。「幻觉」和「黑箱」是技术圈对大模型缺陷的通俗叫法,现在被直接写进了监管文本。 这说明监管对当前大模型能力边界的判断是清醒的:它不是不知道模型会编、会不可解释、会有漏洞,而是明确要求机构把这些当作已知风险来防。
十一、保障机制三条:回到支持与鼓励
第十四条 强化监管支持保障。 探索建立生成式人工智能大模型在金融领域应用的试点机制,积极争取上海纳入金融监管总局开展的地区试点,允许金融机构在可控环境下逐步开展直接面客的大模型应用,并与网信部门的生成式人工智能服务备案、应用登记机制相衔接。
第十五条 加强行业宣传交流。 鼓励行业自律组织发挥引导与服务作用,举办专题论坛、经验分享会,宣传推广金融行业运用人工智能技术服务「五篇大文章」的优良实践;搭建跨行业合作共享平台,促进与产业界、学术界的跨界对话。
第十六条 推进资源对接。 鼓励金融机构积极申请政府算力、模型、语料补贴,参与政府孵化基金、创新基金项目,推进与财政资金、资源的有效对接。
三条全是「探索」「鼓励」,动词又软了下来。前面管得最紧的第十条到第十三条刚过去,这里是政策往回补的一手。
十二、试点与容错:最特殊的一条
第十四条里有三套机制,其中两套是这份文件在全国范围内最有辨识度的部分。
弹性监管。 研究包容审慎、分类分级的人工智能弹性监管框架。这意味着监管不是一刀切,而是按场景和风险等级分档。
容错机制。 探索建立人工智能应用的容错机制,对不同风险等级事件建立差异化容忍。
这两句放在一起看,态度就清楚了:监管要的不是不许犯错,而是把「错了以后怎么办」分成不同等级来处理。 低风险场景的失误可以容忍,高风险场景的不行。最终的落点是「加快形成动态敏捷、多元协同的人工智能治理格局」。
配合「争取上海纳入金融监管总局开展的地区试点」和「允许金融机构在可控环境下逐步开展直接面客的大模型应用」——上海想做的是试点,而试点的前提是有容错空间。
十三、放进上下文看:一套要求的两次落地
| 金发〔2026〕8 号 | 沪金发〔2026〕19 号 | |
|---|---|---|
| 发布主体 | 国家金融监督管理总局 | 上海监管局 |
| 发布日 | 2026 年 6 月 18 日 | 2026 年 9 月 18 日 |
| 结构 | 八大部分、三十二条 | 三部分、十六条 |
| 性质 | 全国总纲,定原则与底线 | 地方施工图,定执行口径 |
| 报告要求 | 向总局或其派出机构报告 | 上线前向上海金融监管局报告 |
三个动作是上海自己加的:「租购并举」的算力模式、争取地区试点的大模型沙盒、差异化容忍的容错机制。上位文件给了框架,这几条是在框架里做的机制创新。
十四、三个判断
第一,这是一份以鼓励为体、以强制为用的文件。 二十六处倡导性表述对七处强制义务,接近四比一,比例本身就是政策取向。监管部门的主要意图是推动应用落地,而不是设置准入门槛。
第二,红线的位置很集中。 条文里的六处强制义务全部落在数据合规、外包风险管理、模型风险管理和安全应用四件事上,其余的一律留给市场自己决定。
第三,全篇最重的一句话藏在第十条里。 「避免盲目投入,防止技术滥用,防范数字形式主义」——这是整份文件里唯一一次谈成本,用的却是最重的三个动词。它提醒机构:政策给的是方向,不是免责。
十五、附:十六条全文结构速查
| 条 | 标题 |
|---|---|
| (一) | 深化场景应用 |
| (二) | 优化智能算力资源配置 |
| (三) | 统筹垂域模型开发应用 |
| (四) | 发挥数据要素价值 |
| (五) | 建立「数据+模型」双闭环机制 |
| (六) | 建设企业级人工智能平台 |
| (七) | 促进行业应用生态建设 |
| (八) | 完善治理架构 |
| (九) | 加快人才培养 |
| (十) | 强化合规管理 |
| (十一) | 加强外包风险管理 |
| (十二) | 加强模型风险管理 |
| (十三) | 筑牢安全应用根基 |
| (十四) | 强化监管支持保障 |
| (十五) | 加强行业宣传交流 |
| (十六) | 推进资源对接 |
资料来源:国家金融监督管理总局官网上海监管局栏目,文号沪金发〔2026〕19 号,2026 年 9 月 18 日印发,9 月 24 日发布。词频统计基于官网发布的全文正文,统计范围不含标题与落款。