Sytuacja wyjściowa

Zakład ubezpieczeń oferujący ubezpieczenia na życie i zdrowotne, kilkuset pracowników, od kilku lat korzysta z modelu wspierającego ocenę ryzyka i ustalanie składki dla klientów indywidualnych. Model wdrożył zewnętrzny dostawca, aktualizowany jest okresowo wraz z nowymi danymi szkodowymi.

Za jego działanie formalnie odpowiada dział aktuarialny, ale nikt w organizacji nie przeprowadził dotąd oceny, czy model podlega obowiązkom dla systemów AI wysokiego ryzyka. Temat trafia na agendę zarządu dopiero, gdy dział compliance przygotowuje się do przeglądu poprzedzającego kolejną, większą zmianę modelu, a prawnik wewnętrzny zadaje pytanie, którego wcześniej nikt formalnie nie postawił: pod jaką kategorią ryzyka ten konkretny model w ogóle się mieści.

Co ustalił audyt

Klasyfikacja modelu i ocena skutków

Audyt tej kategorii ustala, że funkcja realizowana przez model, ocena ryzyka i ustalanie ceny w odniesieniu do osób fizycznych w ubezpieczeniu na życie i zdrowotnym, mieści się w kategorii systemów wysokiego ryzyka z Załącznika III. Dla tej kategorii obowiązki wynikające z Załącznika III zaczynają obowiązywać 2 grudnia 2027 roku, po przesunięciu tego terminu rozporządzeniem zmieniającym z pierwotnego 2 sierpnia 2026 roku.

W audycie tej kategorii ustala się też, że przed wdrożeniem systemu tej kategorii podmiot stosujący ma obowiązek przeprowadzić ocenę skutków dla praw podstawowych, obejmującą opis procesów, w których system będzie wykorzystywany, okres i częstotliwość użycia, kategorie osób, na które system może wpływać, ryzyko szkody oraz środki nadzoru ludzkiego, i powiadomić o wyniku organ nadzoru rynku. Takiej oceny dotąd nie przeprowadzono, ponieważ nikt formalnie nie sklasyfikował modelu.

Zmiana modelu i rola dostawcy

Audyt tej kategorii sprawdza też, czy rola towarzystwa wobec modelu nie przesunęła się już wcześniej. Rozporządzenie uznaje podmiot stosujący za dostawcę i obejmuje go obowiązkami dostawcy z art. 16, jeżeli dokona on w już wprowadzonym do obrotu systemie wysokiego ryzyka istotnej zmiany, po której system pozostaje systemem wysokiego ryzyka. Kolejna, większa zmiana modelu ryzyka, planowana w tym scenariuszu, jest więc pytaniem do rozstrzygnięcia przed jej wykonaniem, a nie po.

Gdyby zmiana okazała się istotna w tym rozumieniu, na towarzystwo przeszedłby pakiet obowiązków dostawcy, w tym udokumentowany system zarządzania jakością oraz dokumentacja techniczna sporządzana przed wprowadzeniem systemu do obrotu i aktualizowana na bieżąco.

Drugi, równoległy reżim: RODO

Audyt zwraca też uwagę na drugi reżim, który obowiązuje ten sam model już dziś, niezależnie od terminu z Załącznika III. Jeżeli decyzja o wycenie ryzyka jest podejmowana w pełni automatycznie i wywołuje wobec klienta skutki prawne lub w podobny sposób istotnie na niego wpływa, klient ma prawo nie podlegać takiej decyzji. Tam, gdzie prawo dopuszcza jednak taką automatyzację, przysługuje mu co najmniej prawo do interwencji człowieka, wyrażenia stanowiska i zakwestionowania wyniku.

Automatyczna wycena ryzyka ubezpieczeniowego jest wprost wymieniana jako przykład sytuacji, w której te dwa reżimy działają równolegle i nie zastępują się nawzajem: obowiązek z RODO trwa od 2018 roku, obowiązki Załącznika III dla tej kategorii systemów zaczynają dopiero 2 grudnia 2027 roku.

Decyzje governance

Zanim dział aktuarialny dotknie modelu ponownie, zarząd zamyka trzy sprawy specyficzne dla tego portfela:

  • Po pierwsze, zleca niezależną walidację modelu ryzyka, oddzieloną organizacyjnie od zespołu, który go rozwija, i wprowadza dla tego modelu cykl przeglądu wzorowany na art. 9, czyli proces ciągły z zaplanowanym, regularnym przeglądem, jako decyzję zarządu; sam art. 9 adresuje ten obowiązek do dostawcy systemu wysokiego ryzyka. Obowiązek własny ubezpieczyciela jako podmiotu stosującego wynika z art. 26 ust. 1 i 5: stosowania modelu zgodnie z instrukcją obsługi oraz monitorowania jego działania.
  • Po drugie, wprowadza obowiązkową dokumentację każdej zmiany w tabelach taryfowych, wraz z uzasadnieniem, kto ją zatwierdził i jakie dane szkodowe stały za decyzją, przechowywaną przez minimum sześć miesięcy.
  • Po trzecie, wprowadza wymóg podpisu człowieka pod każdą decyzją odmowną lub istotnie niekorzystną dla klienta, zanim taka decyzja trafi do niego jako ostateczna, z realnym uprawnieniem tej osoby do skierowania sprawy z powrotem do aktuariusza.

Co zautomatyzowano i dlaczego dopiero teraz

Po domknięciu tych trzech elementów governance zarząd wybiera do automatyzacji jeden, wąsko opisany etap procesu: wstępne czytanie kwestionariusza medycznego dołączanego do nowego wniosku. Model porządkuje odpowiedzi klienta do formatu gotowego dla zespołu underwritingu, oznacza braki i niespójności w wypełnieniu, ale samej oceny ryzyka ani ceny składki nie dotyka; tę decyzję nadal podejmuje istniejący model ryzyka, już sklasyfikowany i już objęty nadzorem opisanym wyżej.

Ten sam mechanizm wstępnego porządkowania obejmuje też zgłoszenia szkodowe. Nowe zgłoszenie trafia do jednej z kolejek likwidacyjnych na podstawie kompletności dokumentacji i typu zdarzenia, a o wypłacie lub odmowie decyduje wyłącznie likwidator.

Wcześniejsze uruchomienie tego etapu, przed ustaleniem klasyfikacji i mandatu nadzoru, oznaczałoby wprowadzenie automatyzacji do procesu, którego ekspozycji nikt formalnie nie zmapował. Zakres, jaki zarząd otworzył do automatyzacji, kończy się tam, gdzie zaczyna się jakakolwiek ocena konkretnej osoby; rozszerzenie tego zakresu na samą wycenę ryzyka albo decyzję o wypłacie wymagałoby osobnego przeglądu, osobnej oceny skutków i osobnego mandatu, których na tym etapie zarząd świadomie nie otworzył.

Rezultat

Kolejka underwritingowa ma udokumentowany etap przygotowania danych, a czas między wpływem wniosku a przekazaniem go do oceny aktuarialnej skraca się, bo znika ręczne przepisywanie odpowiedzi z formularza papierowego lub PDF do systemu. Klasyfikacja modelu ryzyka, harmonogram oceny skutków i mandat nadzoru zostają przy tym udokumentowane niezależnie od tempa samej automatyzacji, i to one, nie skrócony czas przetwarzania, odpowiadają na pytanie prawnika wewnętrznego z początku tego scenariusza.

Czego ten scenariusz nie mówi

Pomija pytanie o to, jak walidacja modelu wpisuje się w istniejący cykl aktuarialny towarzystwa, bo różni się on między ubezpieczycielami życiowymi i zdrowotnymi zależnie od częstotliwości aktualizacji tabel taryfowych. Nie rozstrzyga, czy organ nadzoru zaakceptuje przyjętą klasyfikację; ocena zgodności należy do regulatora, nie do doradcy. Nie zastępuje indywidualnej opinii prawnej tam, gdzie organizacja ma już własną kancelarię obsługującą tę materię, i nie ocenia, czy dział aktuarialny ma wystarczające zasoby, by przejąć nadzór opisany w tym scenariuszu, bo to bywa osobnym tematem do rozwiązania wcześniej.

Nie ustala też, ile modeli ryzyka funkcjonuje równolegle w typowym zakładzie ubezpieczeń tej skali; ekspozycja opisana tu dotyczy jednego modelu i nie uogólnia się automatycznie na cały portfel produktowy. Skala pracy governance zależy od liczby takich modeli, częstotliwości ich modyfikacji i tego, czy istnieje już jakakolwiek udokumentowana klasyfikacja sprzed tego przeglądu.

Następny krok

Towarzystwo, które ma już klasyfikację modelu i zastanawia się, jak poukładać walidację, dokumentację taryf i podpis człowieka pod odmowami w konkretny harmonogram, umawia na to rozmowę 30-minutową: formularz kontaktowy, Google Meet, bez gwarancji wyniku regulacyjnego z góry. Jeśli klasyfikacja modelu jeszcze nie istnieje, prostszym punktem startu jest bezpłatny audyt wstępny pod adresem novus-point.pl/audyt. Walidacja modelu i podpis człowieka pod decyzją opisane w tym scenariuszu wchodzą w zakres governance AI; sama klasyfikacja i harmonogram FRIA są przedmiotem audytu ekspozycji.