Sytuacja wyjściowa
Bank spółdzielczy, kilkudziesięciu pracowników, obsługujący lokalny rynek kredytów konsumenckich, od kilku lat korzysta z modelu scoringowego wspierającego ocenę zdolności kredytowej osób fizycznych ubiegających się o pożyczkę. Model dostarcza zewnętrzny podmiot technologiczny, a jego parametry aktualizowane są okresowo wraz z nowymi danymi spłat.
Za jego działanie formalnie odpowiada dział ryzyka kredytowego, ale nikt w banku nie przeprowadził dotąd formalnej oceny, czy model podlega obowiązkom dla systemów AI wysokiego ryzyka. Temat trafia na agendę zarządu, gdy dział compliance przygotowuje się do najbliższej kontroli nadzorczej, a prawnik wewnętrzny zadaje pytanie, którego wcześniej nikt formalnie nie postawił: pod jaką kategorią ryzyka ten konkretny model w ogóle się mieści.
Co ustalił audyt
Audyt tej kategorii ustala, że funkcja realizowana przez model, ocena zdolności kredytowej osób fizycznych, mieści się w kategorii systemów wysokiego ryzyka z Załącznika III. Dla tej kategorii obowiązki wynikające z Załącznika III zaczynają obowiązywać 2 grudnia 2027 roku, po przesunięciu tego terminu rozporządzeniem zmieniającym z pierwotnego 2 sierpnia 2026 roku.
Co obejmuje ocena skutków
W audycie tej kategorii ustala się też, że przed wdrożeniem systemu tej kategorii bank jako podmiot stosujący ma obowiązek przeprowadzić ocenę skutków dla praw podstawowych, obejmującą:
- opis procesów, w których system będzie wykorzystywany
- okres i częstotliwość użycia
- kategorie osób, na które system może wpływać
- ryzyko szkody oraz środki nadzoru ludzkiego
i powiadomić o wyniku organ nadzoru rynku.
Drugi, równoległy reżim
Audyt zwraca uwagę na drugi, równolegle działający reżim: skoro decyzja kredytowa bywa podejmowana w pełni automatycznie, klient ma prawo nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, jeśli wywołuje ona wobec niego skutki prawne lub w podobny sposób istotnie na niego wpływa. Tam, gdzie taka decyzja jest jednak dopuszczalna, klientowi przysługuje co najmniej prawo do interwencji człowieka, wyrażenia własnego stanowiska i zakwestionowania decyzji.
Te dwa reżimy nie powinny być mieszane w jednym zdaniu bez rozróżnienia dat, ponieważ obowiązek z RODO działa już od 2018 roku, a obowiązki Załącznika III dla tej kategorii systemów zaczynają dopiero obowiązywać 2 grudnia 2027 roku.
Decyzje governance
Zarząd podejmuje kilka decyzji przed jakimkolwiek dalszym rozwojem modelu:
- Wprowadza dla tego konkretnego modelu cykl przeglądu ryzyka wzorowany na art. 9, czyli proces ciągły z zaplanowanym, regularnym przeglądem, jako decyzję zarządu; sam art. 9 adresuje ten obowiązek do dostawcy systemu wysokiego ryzyka.
- Obowiązek własny banku jako podmiotu stosującego wynika z art. 26 ust. 1 i 5: stosowania modelu zgodnie z instrukcją obsługi oraz monitorowania jego działania.
- Wyznacza osoby odpowiedzialne za nadzór nad działaniem modelu, z udokumentowanymi kompetencjami i realnym uprawnieniem do zakwestionowania jego wyniku, oraz zobowiązuje się do przechowywania rejestru zdarzeń związanych z modelem przez minimum sześć miesięcy.
- Ustala też własny, wewnętrzny harmonogram przeglądu oceny skutków dla praw podstawowych przy każdej kolejnej istotnej zmianie modelu, jako decyzję zarządu wykraczającą poza to, co wprost wymaga art. 27 ust. 1.
- Potwierdza też procedurę, dzięki której klient, wobec którego decyzja kredytowa została podjęta w pełni automatycznie, może zażądać interwencji człowieka i przedstawić swoje stanowisko przed ostatecznym rozstrzygnięciem.
Ta dokumentacja powstaje przed kontrolą nadzorczą, nie w jej trakcie, co zmienia jej wagę wobec regulatora.
Co zautomatyzowano i dlaczego dopiero teraz
Dopiero po ustanowieniu tych elementów governance bank podejmuje decyzję o automatyzacji wąskiego, dobrze opisanego wycinka procesu: wstępnej weryfikacji kompletności nowych wniosków kredytowych przed przekazaniem ich do oceny analityka, z pozostawieniem samej decyzji scoringowej po stronie modelu już istniejącego i już objętego nadzorem. Ten porządek wynika wprost z ekspozycji: rozszerzanie automatyzacji na element procesu dotykający oceny zdolności kredytowej konkretnej osoby, bez wcześniej ustalonego nadzoru i bez zaplanowanej oceny skutków, oznaczałoby rozszerzanie ryzyka, zanim zostało ono zmapowane.
Governance nie jest tu formalnością poprzedzającą pracę właściwą, tylko warunkiem, który decyduje, czy kolejny krok automatyzacji w ogóle nadaje się do wdrożenia w tej kolejności. Ścieżkę od audytu klasyfikacji, przez governance modelu, po tak zawężoną automatyzację opisujemy szerzej w audytach ekspozycji, w governance AI i w automatyzacjach AI.
Rezultat
Taka organizacja kończy z udokumentowaną klasyfikacją modelu, wyznaczonym harmonogramem oceny skutków przed kolejną istotną zmianą, procedurą interwencji człowieka dla klienta oraz osobami z realnym, opisanym w dokumencie mandatem do nadzoru. Dokumentacja klasyfikacyjna i wstępna ocena skutków powstają jako jeden zaplanowany proces przed kontrolą, zamiast tych samych dokumentów zbieranych w pośpiechu, gdy termin kontroli nadzorczej już się zbliża.
Czego ten scenariusz nie mówi
Czas trwania takiego programu w tygodniach i jego koszt nie są tu podane, bo zależą od liczby systemów AI w banku i stanu wyjściowej dokumentacji. Nie zakłada, że klasyfikacja przygotowana w toku takiego programu zostanie automatycznie zaakceptowana przez organ nadzoru; ocena zgodności należy do regulatora, nie do doradcy. Nie zastępuje indywidualnej opinii prawnej tam, gdzie bank ma już własną kancelarię obsługującą tę materię. Nie opisuje też, co dzieje się, gdy bank nie ma wewnętrznego działu ryzyka zdolnego przejąć nadzór nad modelem, co w praktyce bywa osobnym, wcześniejszym tematem do rozwiązania.
Nie zakłada wreszcie, że bank z tego scenariusza jest typowy dla całego sektora bankowości spółdzielczej. Skala ekspozycji zależy od tego, ile modeli ocenia zdolność kredytową osób fizycznych, jak często są modyfikowane i czy bank ma już jakąkolwiek udokumentowaną klasyfikację sprzed tego przeglądu.
Następny krok
Dla zarządu, który już wie, że ma model objęty Załącznikiem III, i chce ustalić kolejność governance i dalszego rozwoju modelu, właściwym krokiem jest rozmowa 30-minutowa, umówiona przez formularz kontaktowy i prowadzona przez Google Meet, bez gwarancji wyniku regulacyjnego z góry. Dla banków, które dopiero chcą sprawdzić, czy model scoringowy albo inny używany system mieści się w kategoriach Załącznika III, punktem wejścia może być też bezpłatny audyt wstępny pod adresem novus-point.pl/audyt.
