CRO的风险清单变了:AI和气候凭什么排到信用风险前面?
李培基 · 特约作者 · 银行风险管理咨询背景 · 2026-02-16
风险版图的扩展
全球银行业首席风险官(CRO)的议程正在经历结构性重排。传统上,CRO的核心关注集中于信用风险、市场风险和操作风险三大领域。但2025年以来,至少三类"新型风险"快速攀升至议程前列。
据国际金融协会(IIF)2025年度CRO调研,"网络安全风险"和"技术与AI风险"已连续两年位居CRO关注度前两位。紧随其后的是"气候与环境风险",首次进入前五。与之形成对比的是,传统的信用集中度风险和利率风险虽然绝对重要性未降,但在CRO注意力分配中的相对权重有所下降。
这一变化反映了风险管理从"单维度深挖"向"多维度统筹"的范式转换。当AI渗透到风控全链条、气候变化影响资产估值、网络攻击威胁系统连续性时,CRO面对的不再是若干条独立的风险线,而是一张相互关联的风险网络。
三类新型风险的管理实践
一是网络安全与AI风险的融合管理。摩根大通在2025年将网络安全和AI风险纳入统一的"技术风险"框架,由CRO团队统筹。核心逻辑是:AI系统一旦被恶意利用或出现系统性偏差,其影响路径与网络攻击高度相似——都可能导致数据泄露、决策失误和系统性中断。统一框架下,风险评估、应急预案和资源配置可以实现协同。
二是气候风险从披露走向实质管理。欧洲银行业在ECB气候压力测试的推动下,已开始将气候因子嵌入常规信用评估流程。荷兰ING银行在2025年对其企业贷款组合进行了全面的气候风险重估——将物理风险(极端天气对客户运营的影响)和转型风险(碳价上升对客户成本结构的冲击)量化为信用评级的调整因子。评估结果显示,约8%的企业贷款敞口需要重新定价或增加风险缓释措施。
三是地缘政治风险的显性化。俄乌冲突以来,地缘风险对银行的影响从"低概率事件"变为常态。汇丰银行在2025年建立了"地缘风险情景库",覆盖15个主要国别和地区,按季度更新情景假设和敞口影响评估。
国内CRO面临的平衡难题
国内银行CRO的议程重排面临一个核心矛盾:传统风险尚未消化完毕,新型风险已经到来。
从传统风险看,房地产、地方融资平台、产能过剩行业的存量风险仍在化解过程中。2025年末,商业银行不良贷款余额约3.5万亿元,关注类贷款余额超过4万亿元,潜在风险压力不容忽视。CRO团队的主要精力仍被存量风险处置和监管报告所占据。
从新型风险看,网络安全、AI治理、气候风险等议题虽然重要性日益凸显,但在多数银行的风险管理架构中尚未获得与其重要性相匹配的资源配置。不少城商行和农商行甚至没有专门的气候风险评估能力和AI风险管理岗位。
策略建议
一是建立"风险议程优先级矩阵"。将各类风险按"发生概率×影响程度×管理成熟度"三个维度进行评估和排序,每季度动态更新。避免被最紧迫的风险完全占据注意力,确保战略性风险(如气候、AI)获得必要的关注和资源。
二是推动风险管理的"平台化"。将分散在各条线的风险数据、模型和工具整合到统一的风险管理平台,实现跨风险类型的关联分析。例如,气候风险对信用风险的传导、AI工具对操作风险的影响,都需要在统一平台上进行交叉评估。
三是强化CRO团队的能力多元化。传统CRO团队以信贷审批和市场风险专家为主。面对新型风险,需要补充网络安全、数据科学、气候科学和AI治理等领域的专业能力,或通过外部顾问和行业联盟补齐短板。
四是建设"监管规则+实质风险"双轨制。在满足监管合规要求的基础上,建立面向实质风险的内部评估体系。监管框架的更新往往滞后于风险演变,银行需要有能力在监管要求之外,自主识别和应对新兴风险。