SR 26-2: model risk boshqaruvi va O‘zbekiston banklari uchun amaliy qo‘llanma
SR 26-2 (17 aprel 2026) moliyaviy institutlar uchun model risk boshqaruvi bo‘yicha interagentlik yo‘riqnomasi. Ushbu maqolada O‘zbek banklari AI/ML modellarini xavfsiz va nazorat qilinarli qilish uchun amaliy qadamlar bayon etilgan.

SR 26-2 (Revised Guidance on Model Risk Management) 2026 yil 17 aprelda Federal Reserve, OCC va FDIC tomonidan e’lon qilindi va ilgari qabul qilingan SR 11-7 hamda SR 21-8 yo‘riqnomalarini yangiladi. Bu hujjat ayniqsa AI/ML modellari, ularning hayot aylanishi, mustaqil validatsiyasi, monitoringi va yetkazib beruvchi nazorati haqida aniq prinsiplarni belgilaydi. O‘zbekiston nazariy jihatdan ushbu hujjatning bevosita yurisdiksiyasiga kirmasa-da, SR 26-2 xalqaro banklar va filiallarda keng qo‘llaniladigan amaliy standart sifatida qaraladi. Shu sababli O‘zbek banklari va yirik tashkilotlar uchun hujjatning prinsiplarini qanday amaliyotga aylantirish mumkinligi bo‘yicha aniq tavsiyalar muhim.
Nima o‘zgaradi va nima uchun bu muhim
SR 26-2 model risk boshqaruvini riskga asoslangan, hayot aylanishi bo‘yicha va audit izini ta’minlaydigan tizim sifatida ko‘radi. U quyidagi elementlarni aniq ko‘rsatadi: model inventari va scoping, egasi va javobgarliklar, ishlab chiqish va change control, mustaqil validatsiya, monitoring va telemetriya, hamda vendorlar va yetkazib beruvchilarni nazorat qilish. Bu nimani anglatadi:
- Modellar endi faqat texnik ob’ekt emas, balki korporativ boshqaruv va nazorat doirasiga kiritilishi kerak.
- AI/ML modellarining murakkabligi va uchinchi tomon komponentlardan foydalanish yangi operatsion xavflarni keltiradi: ma’lumot bilan zararlanish (data poisoning), prompt injection, model drift va yetkazib beruvchining patch yoki konfiguratsiya muammolari.
- Nazorat organlari endi model hayot aylanishi bo‘yicha hujjatlashtirish, test natijalari va monitoring izlarini talab qiladi; bu esa audit uchun aniq dalillar va javobgarliklar me’yorini yaratadi.
SR 26-2 asosiy talablarini O‘zbek muhitiga qanday moslashtirish mumkin
SR 26-2 printsiplarini mahalliy sharoitda ishlatish uchun quyidagi yuqori darajadagi moslashuvlar maqsadga muvofiq:
- Riskga asoslangan scoping: barcha tizimlar emas, balki biznesga bevosita ta’sir ko‘rsatadigan va yuqori murakkablikka ega modellardan boshlang.
- Minimal inventar: dastlab eng kritik 10-20 modelni identifikatsiya qilib, keyin navbatma-navbat kengaytiring.
- Rol va mas’uliyatlarni aniq belgilang: model egasi, texnik hamda mustaqil validator ro‘yxati har bir model uchun bo‘lishi kerak.
- Me’yoriy va kontraktual talablarni mahalliy qonun va bank ichki siyosatiga moslashtiring.
Konkret texnik va operatsion amaliy qadamlar
Quyida SR 26-2 tamoyillarini kundalik operatsiyaga aylantirish uchun tartiblangan amaliy qadamlar berilgan. Ushbu qadamlar kichik va o‘rta banklar uchun ham bosqichma-bosqich tatbiq qilinishi mumkin.
- Model inventarini yarating va scoping qoidalarini belgilang.
- Har bir model uchun risk profili tuzing: biznes ta’siri, qaror qabul qilish darajasi, ma’lumotlarning sezgirligi va vendor bog‘liqligi.
- Rivojlanishda reproducibility va versiyalashni joriy eting: kod, o‘qitish va test ma’lumotlari hamda model arxitekturasi uchun versiya nazorati tizimi qo‘llang.
- Mustaqil validatsiyani tashkil qiling: model ishlab chiqish guruhidan mustaqil ekspertlar tomonidan texnik baholash, stress testlar, adversarial sinovlar va explainability tahlillari amalga oshiriladi.
- Ishlab chiqarishda monitoring va telemetriya o‘rnating: performance metriclar, input distribution monitoring, latency va error stavkalari uchun doimiy kuzatuv va alert tizimi tashkil etilsin.
- Vendor va supply-chain nazoratini kuchaytiring: komponentlar ro‘yxati, kontraktlarda audit huquqi, patch management va konfiguratsiya monitoringi belgilang.
Texnik elementlarni chuqurlashtirish: validatsiya, monitoring va telemetry
- Mustaqil validatsiya nima qilishi kerak: validatsor model mantig‘ini, ma’lumotlar sifati va bias riskini baholaydi; cross-validation, back-testing, sensitivity analysis, va scenario-based stress testlar o‘tkazadi.
- Monitoring uchun minimal telemetriya: har bir ishlab chiqarish modelida input feature tarqatilishi (distribution), output metriclar (accuracy, false positive/negative, calibration) va infra-metrikalar (latency, error rate) doimiy ravishda yozilishi kerak.
- Driftni aniqlash: input distribution monitoring yoki konseptual drift testi orqali sezilarli o‘zgarish aniqlansa, alert va eskalatsiya protokoli ishga tushadi.
- Explainability va interpretatsiya: qarorlar moliyaviy ta’sir ko‘rsatadigan modellarda explainability vositalari (SHAP, LIME yoki proxy interpretatsiya) amaliyotga tatbiq etilishi lozim.
Vendor va yetkazib beruvchi xavfi: kontraktual va texnik nazorat
- Vendor bahosi: yetkazib beruvchining xavfsizlik amaliyotlari, patch tsikli, ML lifecycle qo‘llab-quvvatlashi va audit tarixini tekshiring.
- Kontraktlarda kiritilishi kerak: audit huquqi, ma’lumotlarni qanday qayta ishlash, zahiralash va patch talablarining aniq belgilanganligi.
- Open-source komponentlar: ochiq kod kutubxonalar va pre-trained modellar uchun continuous dependency scanning va SBOM (software bill of materials) talab etilsin.
Kim javobgar va tashkilot ichidagi ro‘yxatlar
- Model egasi (business owner) — biznes qarorlar uchun javobgar.
- Texnik egasi (ML engineer/DevOps) — modelni ishlab chiqarish va texnik holati uchun javobgar.
- Mustaqil validator — modelni mustaqil baholash va test qilish.
- Risk/Compliance ofisi — nazorat, audit va regulator bilan aloqalar uchun mas’ul.
Har bir model uchun ushbu rollar yozma tarzda belgilanib, audit uchun saqlanishi zarur.
Cheklovlar va amaliy xavf-xatarlar
- SR 26-2 printsipga asoslangan: aniq numerik thresholdlar berilmagan, shuning uchun banklar o‘z risk darajlariga qarab mezonlarni ishlab chiqishi talab etiladi.
- Resurs cheklovlari: mustaqil validatsiya, monitoring va telemetry joriy etish qo‘shimcha kadr va texnik xarajatlarni talab qiladi.
- Shovqin va noto‘g‘ri signal: telemetriya noto‘g‘ri sozlanganida false positive signal ko‘payishi va operatsion chalg‘itishga olib kelishi mumkin.
- Uchinchi tomon siyosati: vendorlar bilan kontraktlarni yangilash murakkab va vaqt talab qilishi mumkin.
Amaliy misol: kredit baholash modeli
- Model inventariga kiritish va yuqori risk sifatida belgilash.
- Model egasi va mustaqil validator tayinlanadi; ma’lumot va kod versiyalash joriy etiladi.
- Validatsiyada back-testing, fairness tahlili va adversarial sinovlar o‘tkaziladi.
- Ishlab chiqarishda input distribution va performance metriclar monitoring qilinadi; drift aniqlansa, rollback yoki retraining jarayoni boshlanadi.
- Agar model vendor komponentiga bog‘liq bo‘lsa, vendor audit huquqi va patch jadvali kontraktga kiritiladi.
Qisqacha tavsiyalar va boshlash nuqtalari
- Eng kritik modellardan boshlang: birinchidan yuqori ta’sirli va murakkab modellarga e’tibor qarating.
- Model inventari va scoping jarayonini yarating va hujjatlashtiring.
- Rol va javobgarliklarni yozma shaklda aniqlang va mustaqil validatsiyani tashkil eting.
- Telemetriya va monitoringni minimal darajada joriy eting, keyin kengaytiring.
- Vendorlarni baholab, kontraktual audit huquqlarini qo‘shing.
SR 26-2 qonun bo‘lmasa ham, bu hujjat banklar uchun nazoratchilar kutgan amaliy standartni belgilaydi. O‘zbek banklari uchun ushbu prinsiplarni bosqichma-bosqich joriy etish, nafaqat regulatorlar bilan munosabatni osonlashtiradi, balki modelardan kelib chiqishi mumkin bo‘lgan operatsion, moliyaviy va reputatsion xatarlarni ham kamaytiradi.
Manba: asl material ↗
