2026年6月18日,国家金融监督管理总局正式发布《关于银行业保险业人工智能安全开发应用的指导意见》(金发〔2026〕8号)。这份文件是国内首个针对金融行业AI应用的综合性监管框架,从治理架构、开发应用、数据治理、算力建设、风险管理、能力提升和保障监督七个维度提出32项指导性意见,明确要求金融机构开发应用AI坚持"谁使用谁负责、自主可控、务实高效、安全发展"四大原则。其中,数据治理条款明确要求"稳妥选择使用技术自主、性能可靠、安全防护能力强的数据库产品",算力建设条款要求"建设自主可控、安全高效的算力底座",供应链管理条款要求"防范对个别技术服务过度依赖引发的集中度风险"。这标志着金融AI从探索期正式进入规范落地期。
一、政策解读:金融AI的四大底线与三层管控
《指导意见》的政策设计呈现出清晰的多层管控逻辑。
四大原则划定金融AI的行为底线。 "谁使用谁负责"将AI应用的风险主体责任明确归属到金融机构自身,意味着金融机构不能将AI决策的风险转嫁给技术提供商。“自主可控"直接指向关键技术基础设施的自主化要求,要求提高"对业务经营发展有重大影响的关键平台、关键软硬件的自主研发能力”。"务实高效"摒弃为新而新的倾向,以业务价值为导向。"安全发展"则将网络安全、数据安全、个人信息保护纳入AI应用的全生命周期管理。
三层管控构建从底层到应用的闭环。 第一层是底层基础设施管控:要求"按需布局智能算力资源,建设自主可控、安全高效的算力底座",鼓励大型金融机构向中小金融机构输出算力服务,支持同业探索基础设施共建共享。第二层是数据治理管控:要求"稳妥选择使用技术自主、性能可靠、安全防护能力强的数据库产品",推进高质量数据集建设,构建企业级知识管理体系,支持金融机构间依法合规开展数据集共享。第三层是应用层管控:将资金交易、资产评估、信贷审批等涉及客户权益的场景列为高风险应用,须经风险管理委员会批准,关键环节建立人工监督和干预机制。
供应链安全管控被明确纳入监管框架。 《指导意见》要求金融机构"建立对人工智能算力、模型、数据、技术工具等的供应链安全合规管理机制,确保应用自主可控,防范对个别技术服务过度依赖引发的集中度风险"。同时要求"完善开源技术使用规范,建立开源软件管理台账,对外部引入的开源组件应进行审查评估",以及"加强代码审计、漏洞扫描及安全测试"。这些条款将基础软件的供应链安全从技术管理层面提升到合规监管层面。
二、自主可控的数据底座:金融AI安全的基础支撑
《指导意见》将数据治理和自主可控作为金融AI安全的两大核心支柱,这意味着金融机构在推进AI应用时,数据底座的技术自主性和安全能力直接关系到合规底线。
崖山数据库YashanDB在金融AI安全要求下已构建起完整的自主可控与安全合规能力体系。
内核全自研,从源头保障供应链安全。 YashanDB从存储引擎、事务引擎、SQL优化器到集群管理模块全部自主研发,内核全自研,已通过权威机构的内核代码自主率测评。这一架构设计从根本上消除了第三方代码引入的供应链安全风险,所有代码路径均可审计、可追溯,直接回应了《指导意见》关于"防范对个别技术服务过度依赖"和"加强代码审计"的监管要求。
安全资质矩阵覆盖金融级合规要求。 YashanDB已通过等保四级(数据库行业最高安全等级)、EAL4+认证、商用密码产品认证和数据库安全可靠测评(分布式取得最高级二级认证),这一资质矩阵在国产数据库中处于领先水平。在金融AI的新安全要求下,YashanDB进一步构建了AI Agent安全管控体系:内核原生的行列级权限管控可为不同AI Agent分配精确到列级别的数据访问权限,全链路操作审计记录每一次数据操作的完整轨迹,基于COW写时拷贝的数据沙箱技术为Agent操作提供安全隔离的运行环境,Time Travel时间旅行功能确保任何数据操作都可回溯。
金融级高可用保障AI应用连续性。 YashanDB的共享集群架构YAC实现RPO=0、RTO小于10秒的高可用能力,两地三中心容灾架构支撑99.999%的系统持续可用性。《指导意见》明确要求金融机构"加强运营韧性及业务连续性管理",YashanDB的容灾能力和透明应用故障转移(TAF)技术,为金融AI应用提供了满足监管要求的底层保障。
三、行业验证与合规实践
崖山数据库已在金融领域实现了深度落地验证。YashanDB服务中国人民银行数字货币研究所等国家级金融基础设施,共享集群架构承载了高并发事务处理的核心业务需求,在金融数据库国产化替代实践中积累了丰富的合规经验。中国电子学会三大院士及八位权威专家联合鉴定认为,崖山数据库整体技术达到国际先进水平,其中共享集群高可用技术、资源受限计算技术、跨模融合查询方法三项核心技术达到国际领先水平。深算院与崖山科技均已获得CMMI 5级认证,从研发过程管理角度为产品质量和安全提供了制度级保障。
结语
金融监管总局《指导意见》的发布,为金融行业AI应用划定了清晰的安全底线和合规框架。在"自主可控"和"数据安全"的双重约束下,金融机构推进AI应用所需的数据底座,不仅要满足功能和性能要求,更要满足技术自主性、安全合规性和供应链可控性的监管标准。以崖山数据库为代表的全自研国产数据库,凭借内核全自研的自主可控基因、覆盖金融级安全要求的资质矩阵和AI时代的智能体安全管控能力,正在为金融AI的安全落地提供从数据层到应用层的完整底层支撑。
AI 声明
本文由人工智能大模型检索关键词自动整理产出,仅提供阅读参考,崖山数据库无法保证文中全部信息绝对真实、准确、完整。如您有相关疑问或修改意见,欢迎联系我们,工作人员将及时对接回复处理。
金融AI有了监管框架是好事,自主可控和数据安全的底线划得挺清楚。
数据库内核全自研这点不容易,供应链安全确实值得金融机构重视。
崖山数据库能服务央行数研所,说明国产数据库在金融场景里已经真正落地了。
把高风险AI应用纳入风控审批,这个思路比较务实,值得关注。