Monetary Authority of Singapore (MAS), singapurski bank centralny i nadzorca finansowy, 7 października 2026 roku wydał ostateczne wytyczne dotyczące zarządzania ryzykiem sztucznej inteligencji. Obejmują wszystkie nadzorowane instytucje i każdy rodzaj AI, także agentów. Wymagają rejestru zastosowań AI, oceny ryzyka każdego z nich i odpowiedzialności za narzędzia dostawców. Obowiązują od 7 października 2027 roku.
Co wydał singapurski nadzór finansowy
MAS opublikował dokument „Guidelines on Artificial Intelligence Risk Management” razem z komunikatem prasowym 7 października 2026 roku. Projekt trafił do konsultacji 13 listopada 2025 roku. Według MAS uczestnicy konsultacji poparli podejście oparte na zasadach i proporcjonalności, ale pytali, czy mogą korzystać z istniejących struktur zarządczych, jak traktować AI wbudowaną w cudze usługi i kiedy wystarczą podstawowe procedury. Nadzór zachował główne oczekiwania i doprecyzował te trzy kwestie.
Wytyczne dotyczą banków, ubezpieczycieli, firm z rynku kapitałowego, doradców finansowych, instytucji płatniczych i wydawców kart. Za AI MAS uznaje systemy, które wyciągają wnioski z danych i generują prognozy, treści, rekomendacje lub decyzje. Kalkulatory, systemy regułowe i klasyczna automatyzacja procesów (RPA), które działają według z góry zapisanych instrukcji, nie są objęte definicją. Instytucja nie musi powoływać osobnego komitetu ds. AI, jeśli obecne struktury zapewniają skuteczny nadzór.
Rejestr AI i ocena istotności ryzyka
Najbardziej praktyczną częścią dokumentu są wymogi z sekcji 4. Instytucja ma wyznaczyć funkcję kontrolną, która ostatecznie rozstrzyga, czy dane narzędzie jest AI, prowadzi rejestr i zatwierdza ocenę ryzyka. Rejestr może opisywać m.in. cel i zakres użycia, rodzaj modelu, wykorzystywane dane, zależności, status w cyklu życia, przypisaną ocenę ryzyka i osoby odpowiedzialne. Przy agentach AI MAS wskazuje dodatkowo informacje o narzędziach i systemach, do których agent ma dostęp, oraz o nałożonych ograniczeniach.
Ocena istotności ryzyka obejmuje co najmniej trzy wymiary: wpływ błędu lub awarii na instytucję i klientów, złożoność technologii oraz stopień zależności od AI, w tym zakres autonomii i udział człowieka. Instytucja ocenia ryzyko przed zastosowaniem zabezpieczeń i po nim. Ryzyko rezydualne musi mieścić się w apetycie na ryzyko jeszcze przed wdrożeniem. Rada nadzorcza może przy tym ustalić mierniki ilościowe, na przykład liczbę incydentów AI albo liczbę istotnych zastosowań zależnych od jednego dostawcy.
Kiedy wystarczą podstawowe zasady
Wytyczne nie wymagają pełnego zestawu kontroli dla każdego asystenta do pisania. Uproszczone podejście jest dopuszczalne, gdy słabe działanie lub niedostępność narzędzia AI nie wyrządzi istotnej szkody instytucji ani klientom. MAS podaje przykłady takich zastosowań, zakładając, że człowiek sprawdza wynik przed użyciem: redagowanie i korekta maili do klientów, streszczanie dokumentów i notatek na użytek wewnętrzny, wstępna analiza dokumentów, tworzenie formuł i wykresów, generowanie grafik marketingowych oraz czatboty pomagające pracownikom znaleźć wewnętrzne procedury.
Minimalny zestaw podstawowych zasad obejmuje:
- osobę z kadry zarządzającej odpowiedzialną za nadzór nad AI,
- listę dozwolonych i zakazanych zastosowań, w tym zakaz wpisywania poufnych danych i danych klientów do publicznych narzędzi AI,
- zasady obowiązkowej weryfikacji wyników AI przez człowieka,
- listę zatwierdzonych narzędzi i procedurę zgłaszania nowych,
- szkolenia pracowników i regularne kontrole zgodności,
- okresowy przegląd, czy użycie AI nadal kwalifikuje się do uproszczonego podejścia.
AI od dostawców i agenci AI
Wytyczne jasno przypisują odpowiedzialność instytucji finansowej także wtedy, gdy model dostarcza zewnętrzna firma. Dotyczy to również funkcji AI ukrytych w oprogramowaniu SaaS, które nie jest sprzedawane jako produkt AI. Instytucja ma uzyskać od dostawcy wystarczające zapewnienia, przetestować narzędzie we własnych scenariuszach, ocenić ryzyko koncentracji u kilku dużych dostawców i przygotować się na zmiany modelu po wdrożeniu. Jeśli ryzyka nie da się sprowadzić do akceptowalnego poziomu, powinna ograniczyć lub zawiesić usługę albo zmienić dostawcę.
Osobne miejsce w dokumencie zajmują agenci AI, czyli systemy, które samodzielnie wykonują działania z użyciem narzędzi. MAS ostrzega, że agent może wykonać nieautoryzowaną lub błędną operację, gdy inaczej niż zakładano zinterpretuje cel, a przejęty agent z dostępem do systemów wewnętrznych może posłużyć do wycieku danych. Dla zastosowań wysokiego ryzyka nadzór zaleca plany awaryjne i mechanizmy szybkiego wyłączenia (kill switch), regularnie testowane. Szczegółowe wytyczne dla agentów mają być przedmiotem konsultacji w 2027 roku.
Harmonogram w Singapurze i w UE
Terminy singapurskie warto zestawić z unijnymi, bo dotyczą podobnych zastosowań. Systemy oceny zdolności kredytowej i część systemów stosowanych w ubezpieczeniach to w AI Act systemy wysokiego ryzyka. Pakiet Digital Omnibus (rozporządzenie 2026/1744), opublikowany w Dzienniku Urzędowym UE 24 lipca 2026 roku, przesunął obowiązki dla takich systemów na 2 grudnia 2027 roku.
- 13 listopada 2025 roku - MAS publikuje projekt wytycznych do konsultacji,
- 24 lipca 2026 roku - publikacja unijnego pakietu Digital Omnibus, który zmienia terminy AI Act,
- 7 października 2026 roku - MAS wydaje ostateczne wytyczne,
- 7 października 2027 roku - wytyczne MAS wchodzą w życie, obowiązują sekcje 3 i 4 (nadzór, rejestr, ocena ryzyka),
- 2 grudnia 2027 roku - w UE zaczynają obowiązywać wymogi AI Act dla systemów wysokiego ryzyka z załącznika III,
- 7 października 2028 roku - termin wdrożenia sekcji 5 i 6 wytycznych MAS (kontrole cyklu życia AI, kompetencje i infrastruktura).
Co to oznacza dla polskich banków i ubezpieczycieli
Wytyczne MAS nie obowiązują w Polsce. Bezpośrednio dotyczą instytucji działających w Singapurze, także oddziałów i spółek grup europejskich, które mogą stosować grupowe zasady pod warunkiem, że spełniają oczekiwania MAS. Lokalny zarząd w Singapurze musi jednak umieć wykazać nadzorowi, jak sprawuje kontrolę.
Dla instytucji w Polsce dokument jest przede wszystkim gotową listą kontrolną. AI Act skupia się na systemach wysokiego ryzyka i obowiązkach przejrzystości, a DORA na ryzyku ICT i dostawcach technologii. Wytyczne MAS pokazują, jak nadzorca może oczekiwać połączenia tych wątków w jedno: rejestr wszystkich zastosowań AI, ocenę ryzyka każdego z nich i odpowiedzialność za AI dostawców. Urząd KNF w sierpniu 2026 roku, jak relacjonował ITwiz, zalecał już uwzględnienie ataków wspieranych przez AI w testach odporności cyfrowej i weryfikację, jak dostawcy ICT i AI zarządzają tym ryzykiem.
W naszej ocenie rejestr AI i jasny podział na zastosowania podstawowe oraz istotne to najtańszy krok przygotowawczy przed grudniem 2027 roku. Pozwala on sprawdzić, które narzędzia mogą podlegać wymogom AI Act, a które wymagają tylko zasad korzystania i szkoleń.
Ograniczenia i niewiadome
Wytyczne MAS są oczekiwaniami nadzorczymi, a nie ustawą. Dokument nie określa sankcji, a ich egzekwowanie odbywa się w ramach zwykłego nadzoru. Część wymogów, zwłaszcza dotycząca agentów AI, zostanie doprecyzowana po konsultacjach zapowiedzianych na 2027 rok. Równolegle Rada Stabilności Finansowej (FSB) konsultowała międzynarodowe dobre praktyki dla instytucji finansowych korzystających z AI, więc podobne oczekiwania mogą pojawić się także u innych nadzorców.
Porównanie z prawem UE ma charakter informacyjny. Ocena, czy konkretny system jest systemem wysokiego ryzyka w rozumieniu AI Act, wymaga analizy prawnej dla danej instytucji.
Źródła i data sprawdzenia
- MAS Sets Out Supervisory Expectations on Responsible AI Adoption by Financial InstitutionsMonetary Authority of Singapore, publikacja: 2026-10-07, sprawdzono: 2026-10-08
- Guidelines on Artificial Intelligence Risk Management for Financial InstitutionsMonetary Authority of Singapore, publikacja: 2026-10-07, sprawdzono: 2026-10-08
- MAS Guidelines for Artificial Intelligence (AI) Risk Management - konsultacjeMonetary Authority of Singapore, publikacja: 2025-11-13, sprawdzono: 2026-10-08
- Singapore: MAS Sets Out AI Governance Expectations for Financial InstitutionsOpenGov Asia, publikacja: 2026-10-07, sprawdzono: 2026-10-08
- Digital AI Omnibus Delays Key Deadlines, Introduces New RulesCooley, publikacja: 2026-08-03, sprawdzono: 2026-10-08
- UKNF ostrzega sektor finansowy przed AI. Firmy muszą na nowo zdefiniować cyberbezpieczeństwoITwiz, publikacja: 2026-08-10, sprawdzono: 2026-10-08
Artykuł ma charakter informacyjny. Przy decyzjach prawnych, finansowych lub organizacyjnych warto zweryfikować wnioski w odniesieniu do konkretnej sytuacji.



