Excel 算的也算模型——中小银行的模型风险管理短板
李培基 · 特约作者 · 风险管理顾问 · 2026-08-05
一份监管文件已经发了 14 年
美国银行业的模型风险管理(以下简称"模型风控")有个起点:2011 年美联储与美国货币监理署联合发布的《模型风险管理监管指引》(编号 SR 11-7),是这一领域至今仍被全球银行业沿用的基础文件。2017 年,美国联邦存款保险公司把这份指引扩展到所有资产规模超过 10 亿美元的银行。
14 年过去,大银行已经把这套体系搭得比较完整——专门的模型风险管理部门、专职的模型审核人员、覆盖几千个模型的清单系统、完整的开发-验证-监控-退役全周期。但中型和小型银行的进展明显慢——人手不够、系统不够、流程不够、连"什么算模型"这件最基础的事都没有统一定义。
国内的情况也类似。中国银保监会 2022 年发布《商业银行模型风险管理指引》(已转为金融监管总局延续执行),明确要求商业银行建立覆盖全行的模型风险管理体系。但实际执行中,国有大行和股份行的体系建设走得快,城商行、农商行还有大量基础工作没做。差距不在认知,在落地。
什么算"模型"
模型风险管理的第一个难题,是定义。监管指引给的定义是:"运用统计、经济、金融或数学理论方法、技术或假设,将输入数据处理为定量估计的方法、系统或方法论。"听上去有点拗口,本质上要求三件事同时具备:有输入数据、有处理过程、有定量输出。
但这个定义在执行中有一个灰色地带——Excel 算的算不算模型?比如分行客户经理用 Excel 表算客户的预期违约率,全行有几百个客户经理在用类似的表,每张表的假设可能都不太一样。这种工具到底是模型还是普通的"计算器"?
业内通行的判断方法是问三个问题:
第一,这个工具除了数据之外是否需要假设作为关键输入?同一个工具在不同人、不同部门、不同分行手里,假设是否会不一样?如果会不一样,倾向于是模型。
第二,数据的组合方式是否涉及选择?输出是固定的算术运算(比如折旧计算、利息计算),还是有不同的组合路径会得出不同结果?后者更像模型。
第三,输出是否存在不确定性?两个人用相同的数据,是否可能得出不同的决策或不同的数字?如果可能,那就是模型。
三个问题里有任何一个回答"是",这个工具就该被纳入模型清单管理。这意味着大量被分行用 Excel 跑的内部工具——预期信用损失估算、定价模型、客户分层打分——都该上模型清单。这是一个对中型银行尤其敏感的判断,因为他们的模型清单可能在做之后从几十个膨胀到几百个。
三道防线在中小银行尤其容易混
监管要求的"三道防线"是:业务(模型所有者和模型用户)、模型风险管理(独立验证)、内部审计(独立审视)。
在大行,这三道防线对应三个不同的部门、不同的汇报线、不同的考核体系。在中小行,问题就来了:人手不够,一个部门的人可能既负责开发模型,也负责使用模型,还要写验证报告。形式上有"三道防线",实质上一个人三顶帽子,独立性根本谈不上。
更实际的做法是把焦点从"防线"转移到"角色和职责"上:
模型所有者——业务部门里负责该模型的具体人。他们要确保模型被合规地使用、按期重新验证、出现问题立刻上报。
模型使用者——实际操作模型的客户经理或分析师。他们要理解模型的输出意义、识别异常情况、不能用模型解决它本来不擅长的问题。
模型风险管理负责人——全行设立的独立角色,负责模型清单、独立验证、年度回顾。这个人即使在小行也必须设——可以是兼职,可以是外聘,但必须有独立性和直接向高管层汇报的权限。
内部审计——审视前面三个角色是否在做该做的事,而不是亲自验证模型。
这个思路在国内同样适用。城商行如果设不起一个十人的模型风险管理部门,可以从一个专职的模型风险管理负责人开始——配一两个助理,加上外部技术供应商或咨询机构的支持。关键不是部门规模,是这个角色有没有独立性和拍板权。
风险偏好声明:起点不必完美
国内不少中小行在模型风险这件事上走过的弯路是:等"完美的体系"建成了再开始动。但建体系的过程本身需要一个起点——这个起点是董事会通过的"模型风险偏好声明"。
声明本身可以很简单。比如:"识别全行使用的所有模型,评估其风险,并在风险偏好范围内管理这些风险。这要求所有模型在首次使用前完成验证(特殊豁免须有限定时间)、定期重新验证、模型表现下降时及时纠正、模型变更得到审查、模型间的依赖关系被理解和管理。"
这段话能做的事:给后续的所有政策、流程、技术投入提供决策依据。董事会通过后,模型风险管理负责人就有了基本的"宪法"——后续的争议都可以回到这段话里看是否符合。
很多中小行的实际困境是没有这个起点。结果是技术人员在做模型、风险部在写台账、业务部在用模型,三方各自有逻辑、谁也说服不了谁。一个由董事会通过的简单声明,是把这些零碎的努力收拢到同一根主线上的最低成本工具。
AI 模型让游戏规则变了
最后一个值得记的判断:AI 模型(特别是机器学习和大语言模型)把传统的模型风险管理推到一个新阶段。
传统模型基本是统计模型——可解释、可推导、可审计。AI 模型——尤其是深度学习和生成式 AI——有大量决策过程是"黑盒",输入和输出之间的因果链条难以完整追溯。监管对这类模型的态度还在形成中,但大方向已经清晰:不能因为是"AI"就豁免风险管理要求。换言之,AI 模型必须像传统模型一样进入清单、被验证、被监控、被定期回顾。
国内监管的口径在 2024 年以来也在向这个方向靠拢。这意味着对中小银行而言,模型风险管理这件事不仅是补传统模型的课,还要同时跟上 AI 模型治理的新课。两件事的时间窗口在快速重叠。能在 2026 年把基本框架搭起来的银行,未来三年的合规成本会显著低于不动的同业。