监管松了一档,合规反而更累——城商行的'合规悖论'

李培基 · 特约作者 · 风险管理顾问 · 2026-09-16

88% 的人看清了方向,却没人觉得轻松

一项面向 150 位银行合规负责人的调查,给出了一个看似矛盾的结果:88% 的受访者表示,他们对联邦层面的监管优先事项有清晰的判断——方向比过去几年都更明朗。

但接下来问"这种明朗对你意味着什么",答案立刻散开了:41% 认为这是一个简化合规的机会,20% 认为主要是挑战,34% 干脆说两者都有。换句话说,看清方向的人里,真正觉得日子会变好的不到一半。

提出调查的那家机构,把这种状态直接命名为"合规悖论"——某些领域联邦的压力确实小了,但整体的复杂度反而上升了。这句话值得国内的城商行、农商行琢磨。因为我们正在经历的,是结构上很像的一件事:宏观方向在收口、在变清晰,但风险条线和合规岗每天要处理的活,比以前更碎、更杂、更难。

​‌​​​‌‌‌‍​‌‌‌​​‌​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌​‌‌‌​‍​‌​​​‌‌​‍​‌‌​‌​​‌‍​‌‌​‌‌‌​‍​‌‌​​​​‌‍​‌‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​​‌​‌‍​​‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​‌‌‌​‍​‌‌‌‌‌​​‍​‌‌‌​​​​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌‌​​‌​‍​​‌​‌‌​‌‍​‌‌‌​‌​​‍​​‌‌​​‌‌‍​​‌​‌‌​‌‍​​‌‌​​​‌‍​​‌‌​​​​

联邦退一步,州和地方补上来

为什么方向清晰了,复杂度反而涨?调查里给的第一个原因是:真空会被填满

海外的情况是,联邦层面在一些领域往后撤,州一级的监管随即跟进,围绕人工智能、数字资产、隐私保护、消费者权益密集立法。对一家跨州经营的机构来说,这不是"少了一个监管者",而是"多了好几套口径不一致的规则"——标准互相打架,法律和运营的复杂度上升,技术上还得为此追加投入。

国内的对应关系不难找。国家金融监督管理总局(原银保监会)这两年是在做监管收口,方向越来越统一,这是好事。但与此同时,地方金融监管部门的属地细则、各行业各场景的专项要求并没有减少,反而在增多。一笔跨区域的业务,客户经理要同时对得上总局的统一口径、属地的具体要求、行业的专门规范。看上去监管在"做减法",落到合规岗手里却常常是"做加法"。

​‌​​​‌‌‌‍​‌‌‌​​‌​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌​‌‌‌​‍​‌​​​‌‌​‍​‌‌​‌​​‌‍​‌‌​‌‌‌​‍​‌‌​​​​‌‍​‌‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​​‌​‌‍​​‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​‌‌‌​‍​‌‌‌‌‌​​‍​‌‌‌​​​​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌‌​​‌​‍​​‌​‌‌​‌‍​‌‌‌​‌​​‍​​‌‌​​‌‌‍​​‌​‌‌​‌‍​​‌‌​​​‌‍​​‌‌​​​​

调查里另一位受访者的建议很朴素,但对中小行格外实用:与其追求把体系一次性建完美,不如先保证三件事——有可靠的信息来源、有清晰的更新落地流程、有能帮团队理解和执行变化的工具。变化是银行业的常态,能跟上变化的机制,比某一版完美的制度更重要。

数据和网络风险,正在抢走最多的资源

如果问 2026 年的资源往哪儿倾斜,调查给的答案很集中:78% 的受访者认为,数据安全和网络安全需要投入更多注意力和资源。

这背后有一个判断值得记下来:数据和网络风险,和传统合规风险不是一类东西。传统合规违规,问题边界相对清楚,踩了哪条线、该补什么大体可知。但数据和网络风险在复杂度、数量和手法上是持续变化的,而且一旦出事,后果往往比一次普通的合规违规严重得多——这不是罚款的量级,是声誉和客户信任的量级。

​‌​​​‌‌‌‍​‌‌‌​​‌​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌​‌‌‌​‍​‌​​​‌‌​‍​‌‌​‌​​‌‍​‌‌​‌‌‌​‍​‌‌​​​​‌‍​‌‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​​‌​‌‍​​‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​‌‌‌​‍​‌‌‌‌‌​​‍​‌‌‌​​​​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌‌​​‌​‍​​‌​‌‌​‌‍​‌‌‌​‌​​‍​​‌‌​​‌‌‍​​‌​‌‌​‌‍​​‌‌​​​‌‍​​‌‌​​​​

国内中小行在这件事上压力只多不少。《数据安全法》《个人信息保护法》是硬约束,《反电信网络诈骗法》之后,银行在账户管控、异常交易拦截上的责任又加了一层。欺诈手法本身也在升级:社会工程、深度伪造、用人工智能批量生成的钓鱼,把合规的姿态从"事后发现"逼向"事前预防"——靠培训、靠客户教育、靠系统和自动化把防线前移。对一家技术人手本就紧张的农商行,这意味着原本用来应付传统合规的资源,正被数据和网络这条线大口分走。

容易被忽略的,是供应商的"第 N 层"

调查里有一个点,很多机构都栽过:对直接合作的主要供应商,尽职调查通常做得不错;但再往下,对"第 N 层"——也就是支撑主要供应商的第四层、第五层外包——往往是盲区。

逻辑其实简单:你的核心系统供应商,自己也外包给别人,那家又再外包出去。链条越往下,你越看不见,但风险一点没少。支撑关键合作方的那些"看不见的供应商",同样需要被纳入视野。

​‌​​​‌‌‌‍​‌‌‌​​‌​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌​‌‌‌​‍​‌​​​‌‌​‍​‌‌​‌​​‌‍​‌‌​‌‌‌​‍​‌‌​​​​‌‍​‌‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​​‌​‌‍​​‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​‌‌‌​‍​‌‌‌‌‌​​‍​‌‌‌​​​​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌‌​​‌​‍​​‌​‌‌​‌‍​‌‌‌​‌​​‍​​‌‌​​‌‌‍​​‌​‌‌​‌‍​​‌‌​​​‌‍​​‌‌​​​​

对国内中小行,这一条几乎是量身定做的。城商行、农商行的科技能力大量依赖外采,一个智能风控或反欺诈系统,背后可能串着模型供应商、数据供应商、云服务商,每一层又各有分包。监管对银行业金融机构信息科技外包风险早有明确要求,但实际操作里,多数机构的尽职调查只做到第一层就停了。系统真出问题时,根子常常埋在你从没直接签过合同的那一层。

风险开始在同一家机构里互相碰撞

把这些线索拢到一起,调查给出的总结是一句很形象的话:那些过去被当成各自独立的风险,正在同一家机构内部相互碰撞

合规风险、数据风险、网络风险、欺诈风险、第三方风险、人工智能带来的新风险——它们不再各管一段。一个用人工智能生成的钓鱼攻击,同时牵动欺诈、数据、网络和合规四条线;一家第四层供应商的数据泄露,既是第三方风险,又是数据安全事件,还可能触发监管报告义务。把它们拆开分别治理,恰恰会在交叉的地方留出缺口。

​‌​​​‌‌‌‍​‌‌‌​​‌​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌​‌‌‌​‍​‌​​​‌‌​‍​‌‌​‌​​‌‍​‌‌​‌‌‌​‍​‌‌​​​​‌‍​‌‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​​‌​‌‍​​‌​‌‌‌​‍​‌‌​​​‌‌‍​‌‌​‌‌‌​‍​‌‌‌‌‌​​‍​‌‌‌​​​​‍​‌‌​​‌​‌‍​‌‌​​‌​‌‍​‌‌‌​​‌​‍​​‌​‌‌​‌‍​‌‌‌​‌​​‍​​‌‌​​‌‌‍​​‌​‌‌​‌‍​​‌‌​​​‌‍​​‌‌​​​​

人工智能在这里身份很特殊:它既是工具,也是新的风险来源。机构想用它做更好的监控、欺诈识别和提效,但它同时带来模型、数据质量和被坏人滥用的问题。平衡点不在技术,在治理——清晰的责任归属和人来兜底的问责。国内金发〔2026〕8号文(银行业人工智能安全开发应用)的口径与此一致:鼓励用,但要求人工复核、操作留痕,并特别注意别把相关应用划进信贷审批这类高风险场景。能用、要管、出了事有人负责,是这条线的底色。

对城商行、农商行的合规岗,真正的转变也在这里。过去的能力是"把每一条线各自守住",现在要补的,是把这些碰撞中的风险跨部门连起来看、让控制措施能随情况动态更新、并且能向管理层讲清楚——今天所谓"强合规",到底意味着什么。监管方向更清晰的这一年,恰恰是合规岗最不能松劲的一年。

相关阅读

← 更多行业洞见