金融行業 AI 助手的 5 條硬要求
私有化部署 · 等保合規 · 資料不出網 · 操作留痕 · 許可權隔離
2026-07-14 · Leo · 行業落地 · 9 分鐘閱讀
TL;DR — 銀行 / 證券 / 保險 / 消金 這些場景,AI 助手落地不是"做個 App 就行"。合規審計的 5 條硬要求(私有化部署、資料不出網、操作留痕、許可權隔離、最小化輸出)繞不過去任何一條。本文講為什麼 + 怎麼落地。
硬要求 1:私有化部署,模型不能出公司
銀保監要求:客戶資料、信貸資料、內部制度文件,AI 助手讀取 / 處理必須在公司內網完成
《網路安全法》《資料安全法》《個人資訊保護法》對金融行業的合規要求高於一般企業。客戶問"我的信用卡年費是多少",這個問題本身是合規邊緣——客戶身份資訊 + 銀行資料 + AI 模型呼叫組成了一條資料鏈路。任何一個環節傳到第三方(例如 OpenAI API),都踩線。
✅ 部署方案:整套 AI 服務(資料庫 + 向量庫 + 主服務)必須部署在公司內網或專屬雲。如果用 LLM,要麼私有化(如開源 vLLM + Qwen/DeepSeek),要麼用商用但走專屬 AZ(如 Azure OpenAI / 阿里靈積)。**永遠不要把生產資料發給 public API**。
硬要求 2:資料不出網路邊界
AI 工具呼叫必須可控:能調本地資料庫,但不能任意調外部 API
AI 助手常有 "呼叫外部介面" 能力(天氣 / 物流 / HTTP)。金融行業禁止 AI 自由呼叫外部介面——任何出網行為都是潛在資料洩露。要預先定義允許的工具白名單,AI 不能"創造"新工具。
✅ 修法:工具白名單模式。AI 服務配一個 allowlist 配置,只允許 AI 調"查制度""查制度附錄""轉人工"等公司內部工具。**所有外網 API(搜尋 / 翻譯 / email)預設關閉**。審計能直接列印這份白名單。
硬要求 3:操作留痕,誰問 / 誰答 / 答什麼 / 引用哪裡
監管要求:所有 AI 互動必須能事後審計
合規檢查經常要查"某員工某天問了 AI 什麼"、"AI 回了什麼"、"引用了哪份文件"。如果只存 IM 平臺本地存檔,等於把合規憑據放在別人資料庫裡——監管不認。
✅ 修法:所有 AI 對話在兩端映象存:(1) IM 平臺本地存檔(飛書/企微自帶的);(2) 公司自己的儲存(關聯式資料庫 + 物件儲存),結構化記錄:(a) 使用者、(b) 提問原文、(c) AI 回答原文、(d) 引用的知識庫片段(含檔名 + 段落)。前者應付平臺合規,後者應付監管審計。兩份存檔,不是冗餘,是法律要求。
硬要求 4:許可權隔離,部門 × 工具雙維度
客戶經理能用 AI 查客戶資料 = 安全;客戶經理能用 AI 跑 sql = 災難
許可權隔離是金融行業老話題,但 AI 把它放大了 10 倍:傳統給人分配許可權,現在還要給 AI 分配的可用工具分配許可權。兩層許可權錯配是事故高發區。
✅ 修法:雙維度授權:員工崗位 × AI 可用工具。例如:客戶經理 → AI 工具 = ["查制度", "查客戶公開資訊"];風險分析師 → AI 工具 = ["查制度", "查詢內部資料(需審批)"]。不能改 / 跑程式碼的崗位,絕不能讓 AI 改 / 跑程式碼。**審批流要從工具維度走,不要從 AI 維度走。**
硬要求 5:最小化輸出,敏感資訊主動脫敏
AI 直接回了客戶身份證號給另一個客戶 → 監管重罰
AI 助手最容易"翻車"的不是答錯,而是把客戶 A 的資料回給客戶 B——尤其在 RAG 檢索時引用錯了文件。最小化輸出的意思是:AI 永遠不應該在回覆裡出現超出問題必要的敏感欄位。
✅ 修法:輸出端加過濾器——在 AI 服務最後一步,過濾所有敏感資訊(身份證 / 卡號 / 手機號 / CVV)。同時,知識庫檢索必須用當前使用者的 ID 作為查詢條件,不能 "無腦搜尋"。比如客戶問"我的額度多少",AI 必須按當前使用者的 ID 查他自己的額度,**不能查所有客戶的額度再讓 AI 選**。
SOP:金融行業落地 6 個月到位的清單
- M1:網路與部署架構評審 — 安全部門、合規部門、法務部門評審部署方案。
- M2:私有 LLM 部署 — 推薦 vLLM + Qwen2.5 72B 起;或商用專屬 AZ。
- M3:工具白名單配置 — 哪怕 M1 時只用 3 個工具(M2 上線前不接外部),全留介面。
- M4:審計欄位 + 雙存檔 — 兩條存檔鏈路 + 欄位定義標準 + 資料保留 5 年。
- M5:許可權矩陣 — 部門 × 工具矩陣,第一次配就要審計簽字,不能後補。
- M6:試點 1 個部門、30 天 — 選風險控制部 / 合規部,他們對 AI 接受度高、出錯率敏感。