Komunikat regulacyjny FINRA 24-09 wyraźnie wskazuje, że brokerzy-dealerzy muszą stosować istniejące zasady podczas korzystania z narzędzi generatywnej sztucznej inteligencji (AI) i precyzyjnie określa, czego będą szukać kontrolerzy.

Komunikat nie wprowadza nowych regulacji; przypomina firmom, że te same obowiązki w zakresie nadzoru, komunikacji, prywatności, prowadzenia dokumentacji oraz działania w najlepszym interesie klienta, które dotychczas dotyczyły tradycyjnych technologii, rozciągają się teraz również na AI. Oficerowie ds. zgodności (compliance officers) muszą przekształcić te obowiązki w konkretne procesy, które wytrzymają inspekcję na miejscu.

Dlaczego istniejący zbiór zasad ma znaczenie dla AI

Standardy nadzorcze FINRA — Reguła 3110 (nadzór ogólny) oraz Reguła 3120 (nadzór nad osobami powiązanymi) — wymagają systemu monitorującego wdrażanie AI. Firmy muszą posiadać inwentaryzację każdego zatwierdzonego modelu, określić cel jego stosowania oraz wskazać osoby uprawnione do jego obsługi. Nawet jeśli klient nigdy nie zobaczy wyniku wygenerowanego przez AI, korzystanie z niezatwierdzonego narzędzia jest traktowane jako uchybienie w nadzorze.

Reguła 2210, która reguluje komunikację publiczną, wymaga dokładności i rzetelności. Generatywna AI może halucynować fakty lub fabrykować dane. Jeśli model wygeneruje podsumowanie dla klienta z błędnymi liczbami, firma narusza Regułę 2210 w momencie rozpowszechnienia materiału. Komunikat nakłada zatem na firmy obowiązek przeglądu każdej komunikacji wygenerowanej przez AI, zanim trafi ona do klienta.

Rozporządzenie S-P chroni niepubliczne informacje osobowe. Przekazywanie danych klientów do zewnętrznych usług AI niesie ryzyko nieumyślnego ujawnienia informacji. Firmy muszą zachować nienaruszone bariery informacyjne i zweryfikować, czy praktyki przetwarzania danych przez dostawcę AI spełniają standardy wynikające z rozporządzenia.

Reguła 4511 wymaga zachowania dokumentacji. Komunikat traktuje sam wynik działania AI jako dokumentację i dodaje, że firmy powinny przechowywać również prompt (polecenie), który wygenerował odpowiedź, wersję użytego modelu oraz tożsamość osoby, która zatwierdziła treść. Kontrolerzy będą prosić o te szczegóły, aby móc prześledzić pochodzenie danego oświadczenia.

Rozporządzenie BI (Best Interest) wymaga, aby każda rekomendacja składana w imieniu klienta była jednoznacznie zgodna z jego najlepszym interesem. Gdy system AI bierze udział w tworzeniu rekomendacji, firma musi wyjaśnić logikę stojącą za sugestią. Model typu „black-box” (czarna skrzynka) nie może spełnić wymogu „wyjaśnialności” (explainability) i niesie ryzyko naruszenia zasad BI.

Budowanie ram zgodności

Praktyczny plan zgodności powinien obejmować każdy obszar regulacyjny wyróżniony w komunikacie:

  • Nadzór – Opracuj politykę wymieniającą zatwierdzone narzędzia AI, definiującą, kto może mieć do nich dostęp, oraz określającą procedury monitorowania. Uwzględnij okresowe audyty logów użytkowania.
  • Dokładność – Wprowadź obowiązkowy etap weryfikacji przez człowieka dla każdej komunikacji z klientem wygenerowanej przez AI. Używaj listy kontrolnej, aby potwierdzić poprawność merytoryczną przed publikacją.
  • Prywatność danych – Przeprowadź analizę przepływu danych, aby upewnić się, że informacje o klientach nigdy nie opuszczają bezpiecznego środowiska firmy bez szyfrowania i odpowiednich zabezpieczeń umownych.
  • Prowadzenie dokumentacji – Skonfiguruj platformę AI tak, aby automatycznie rejestrowała prompty, identyfikatory modeli oraz podpisy osób zatwierdzających, a następnie przechowuj te logi w istniejącym systemie retencji danych firmy.
  • Zgodność z zasadą najlepszego interesu – Dokumentuj logikę wsparcia decyzji dostarczaną przez AI dla każdej rekomendacji i przechowuj uzasadnienie łączące wynik modelu z celami inwestycyjnymi klienta.
  • Zarządzanie dostawcami – Stosuj tę samą listę kontrolną należytej staranności (due diligence), co w przypadku każdego zewnętrznego dostawcy usług: oceń mechanizmy kontroli bezpieczeństwa, polityki prywatności danych oraz mechanizmy rozwiązywania sporów dostawcy. Pamiętaj, że outsourcing nie zdejmuje odpowiedzialności z brokera-dealera.

Komunikat ostrzega również przed „AI washingiem” – wyolbrzymianiem możliwości AI firmy w materiałach marketingowych. Takie koloryzowanie podlega pod zakaz wprowadzania w błąd w komunikacji, zawarty w Regule 2210.

Podsumowanie: Komunikat FINRA nie zmienia zbioru zasad, ale zmusza brokerów-dealerów do zastosowania każdego istniejącego obowiązku w nowym świecie generatywnej AI. Uporządkowana inwentaryzacja, rygorystyczna weryfikacja przez człowieka, szczelne zabezpieczenia prywatności danych oraz skrupulatne prowadzenie dokumentacji to minimalne kontrole niezbędne, aby pozostać po właściwej stronie regulatora.