
필리핀 대출 기관 10곳 중 7곳이 BSP의 새로운 AI 감사에서 탈락할 이유
요약
필리핀 중앙은행(BSP)이 2026년까지 금융 기관의 AI 모델 리스크 인벤토리 제출을 의무화합니다. 현재 대다수 대출 기관이 모델 거버넌스 프레임워크를 갖추지 못해 규제 준수에 어려움을 겪을 것으로 전망됩니다.
핵심 포인트
- BSP는 AI 모델의 중요도에 따른 실시간 리스크 인벤토리(MRI) 제출을 요구함
- AI 결정에 대한 설명 가능성(Explainability) 및 사유 코드 생성 의무화
- 모델 드리프트 방지를 위한 분기별 성능 검토 및 킬 스위치 작동 요구
- 현재 필리핀 대출 기관의 72%가 모델 거버넌스 미비로 규제 위험에 노출됨
2026년 4분기까지 Bangko Sentral ng Pilipinas (BSP)는 모든 감독 대상 금융 기관이 신용 점수 산정 (Credit Scoring), 사기 탐지 (Fraud Detection), 온보딩 (Onboarding)을 포함하는 AI 모델 리스크 인벤토리 (AI model risk inventory)를 제출하도록 요구할 것입니다. 2025년 BSP 조사에 따르면, 문서화된 모델 거버넌스 프레임워크 (Model Governance Framework)를 갖춘 대출 기관은 28%에 불과하며, 나머지 약 72%의 기관은 집행 조치에 노출되어 있습니다 (출처: Bangko Sentral ng Pilipinas, 2025). 머신러닝 (Machine Learning)을 시범 운영 중인 디지털 대출 기관, 네오뱅크 (Neo-banks), 그리고 지방 은행들에게 시간은 이제 막 흐르기 시작했습니다.
새로운 Circular 1213 (2025년 말 공개 협의를 위한 초안)은 기존의 모델 리스크 관리 (Model Risk Management) 프레임워크를 AI 시대로 확장합니다. 의도는 명확합니다. 필리핀의 금융 AI는 더 이상 블랙박스 (Black Box) 형태로 운영되지 않을 것입니다. 문제는 업계가 준비되었는지, 그리고 초기 선점자들이 무엇을 다르게 하고 있는지입니다.
BSP Circular 1213이 실제로 요구하는 사항
이 회보의 핵심 요구 사항은 모델 리스크 인벤토리 (Model Risk Inventory, MRI)입니다. 이는 운영 중인 모든 AI/ML 모델을 중요도에 따라 분류한 실시간 등록부입니다. 대출 신청을 거절하는 모델은 중요도가 높습니다. 버튼의 색상을 선택하는 모델은 그렇지 않습니다. 각 항목에는 훈련 데이터 계보 (Training Data Lineage), 성능 지표 (Performance Metrics), 편향 테스트 (Bias Testing), 그리고 지정된 인간 책임자 (Human Owner)가 기록되어야 합니다 (출처: Bangko Sentral ng Pilipinas, 2025).
두 번째 기둥은 설명 가능성 (Explainability)입니다. 대출 기관은 요청 시 AI의 부정적인 결정에 대해 고객에게 제시할 수 있는 사유 코드 (Reason Code)를 생성해야 합니다. 이는 미래의 요구 사항이 아닙니다. BSP Memorandum M-2025-037은 이미 자동 의사결정 (Automated Decisioning)을 사용하는 디지털 은행에 대해 이를 요구하고 있습니다 (출처: Bangko Sentral ng Pilipinas, 2025).
세 번째 기둥은 지속적인 모니터링 (ongoing monitoring)입니다. 모델은 드리프트 (drift) 현상을 겪습니다. 2023년 현금 흐름 (cash-flow) 데이터로 학습된 신용 모델은 인플레이션과 해외 근로자 (OFW) 송금 패턴이 변화하면 빠르게 성능이 저하됩니다. 순환 지침 (circular)은 분기별 성능 검토를 의무화하며, 정의된 임계값 (thresholds)을 위반하는 모든 모델에 대해 킬 스위치 (kill switch) 작동을 요구합니다 (출처: Bangko Sentral ng Pilipinas, 2025).
필리핀 핀테크 AI의 현황
필리핀은 2024년에 약 21억 건의 디지털 거래를 처리했으며, 이 중 전자지갑 (e-wallets, GCash, Maya)이 개인 간 송금 (person-to-person transfers)의 60% 이상을 차지했습니다 (출처: BSP, 2024). 모든 송금의 이면에는 밀리초 단위로 수천 개의 변수를 스캔하는 사기 탐지 모델 (fraud model)이 자리 잡고 있습니다.
동일한 인프라가 신용 결정 (credit decisions)에도 점점 더 많이 사용되고 있습니다. Maya Bank는 2024년 개인 대출 승인의 70% 이상이 인간의 검토 없이 이루어졌다고 밝혔으며, 이는 업계 최고 수준입니다 (출처: Maya Bank Annual Report, 2024). Tonik, UnionDigital 및 여러 지방 은행 (rural banks)도 그 뒤를 따랐습니다. 그 결과: 승인 속도는 빨라졌지만, 규제 및 평판 리스크 (regulatory and reputational risk)에 노출되는 영역은 넓어졌습니다.
대출 기관들이 현재 실패하고 있는 지점
72%의 준수 격차 (compliance gap)는 대출 기관들이 부주의하기 때문이 아닙니다. 그 작업이 진정으로 어렵기 때문입니다. 대부분의 필리핀 핀테크 기업들은 거버넌스 (governance)가 이사회 차원의 관심사가 되기 전인 2022~2023년에 첫 모델들을 구축했습니다. 코드를 작성한 엔지니어들은 여전히 남아 있지만, 문서화 (documentation)는 이루어진 적이 없습니다.
일반적인 실패 패턴은 다음과 같습니다:
- 버전 관리 (version control) 없이 노트북 (notebook)을 통해 매주 재학습되는 모델
- 더 이상 존재하지 않는 SQL 추출 데이터에서 가져온 학습 데이터 (training data)
- 단일 인구 통계 집단에 대해 단 한 번만 실행된 편향 테스트 (bias tests)
- 공식적인 모델 소유자 (model owner) 부재 - "AI 담당자"가 DevOps까지 겸임
스마트한 대출 기관들이 현재 취하고 있는 세 가지 움직임
1. 인벤토리 (inventory)가 작성될 때까지 운영 중인 AI를 동결하고 있습니다. 전면 중단은 고통스럽지만, BSP의 갑작스러운 조사 결과는 치명적입니다. 2025년 중반부터 MRI 구축을 시작한 대출 기관들은 현재 방어 가능한 위치를 확보했습니다.
2. 그들은 모델 거버넌스 (Model Governance) 도구를 구축하는 대신 구매하고 있습니다. FICO, SAS, 그리고 점점 늘어나고 있는 마닐라 기반 벤더들(예: AI Pros, SQREEM)의 솔루션은 사전 구축된 MRI, 공정성 대시보드 (Fairness Dashboards), 그리고 설명 가능성 보고서 (Explainability Reports)를 제공합니다. 규제가 준수 사항을 범용화(Commoditize)할 만큼 충분히 규정적(Prescriptive)이기 때문에, '자체 구축 대 구매 (Build-vs-buy)'의 무게추가 구매 쪽으로 기울었습니다.
3. 그들은 실질적인 권한을 가진 모델 리스크 관리자 (Model Risk Officer, MRO)를 임명하고 있습니다. 2024년 McKinsey 설문 조사에 따르면, 전담 MRO를 둔 금융 기관은 그렇지 않은 기관보다 AI 감사 (AI Audit)를 3.4배 더 빠르게 완료했습니다 (출처: McKinsey & Company, 2024). MRO가 반드시 데이터 과학자(Data Scientist)일 필요는 없습니다. 그들은 BSP, 이사회, 그리고 엔지니어링 팀 사이를 연결하는 번역가(Translator) 역할을 수행해야 합니다.
마감 기한을 놓칠 경우 발생하는 일
BSP의 집행 기록은 불균일하지만, 힘이 없는 것은 아닙니다. 2023년, 규제 당국은 개인정보 보호 및 신용 점수 산정 위반으로 세 곳의 디지털 대출 기관에 PHP 500만에서 PHP 5,000만 사이의 벌금을 부과했습니다 (출처: BSP Enforcement Reports, 2023). 통지문(Circular) 1213에 따른 AI 특화 집행은 단계적으로 이루어질 것으로 예상됩니다. 즉, 먼저 시정 명령 (Remediation Order)이 내려지고, 그다음 공개 경고, 마지막으로 적절한 문서화가 없는 대상 모델 비율에 연동된 금전적 벌금이 부과될 것입니다.
소규모 대출 기관의 경우, 실질적인 위험은 벌금이 아닙니다. 그 뒤에 따르는 운영 중단 (Operational Freeze)입니다. 만약 분기 중간에 특정 모델이 "미준수 (Non-compliant)"로 선언되면, 해당 기관은 수동 언더라이팅 (Manual Underwriting)으로 돌아가야 할 수도 있는데, 이는 대부분의 디지털 대출 기관이 이미 해체한 프로세스입니다.
준수를 위한 90일 계획
귀하의 기관이 아직 시작하지 않았다면, 그 경로는 생각보다 짧습니다.
1~30일 차: 인벤토리 (Inventory). 운영 중인 모든 모델을 목록화하십시오. 필요하다면 스프레드시트를 사용해도 좋습니다. 핵심은 BSP가 요구하기 전에 무엇이 존재하는지 파악하는 것입니다.
31~60일 차: 문서화 (Document). 각 모델에 대해 다음 사항을 기록하십시오: 데이터 소스, 학습 날짜, 소유자, 마지막 편향 테스트 (Bias Test), 마지막 성능 검토 (Performance Review). 만약 데이터가 누락되었다면, 그 자체로 해결해야 할 지적 사항 (Finding)이 됩니다.
61~90일 차: 시정 (Remediate). 중요도(Materiality)가 가장 높은 3개의 모델을 선정하십시오. 해당 회람(Circular)이 요구하는 설명 가능성(Explainability) 및 모니터링 계층을 구축하십시오. 나머지는 "시정 중(in remediation)"으로 분류하여 보고하십시오.
FAQ
Q: Circular 1213은 GCash와 Maya에도 적용되나요, 아니면 은행에만 적용되나요?
A: 해당 회람은 디지털 은행과 정의된 거래 임계값을 초과하는 독립형 전자화폐 발행업체를 포함하여, BSP(필리핀 중앙은행)의 감독을 받는 모든 금융 기관에 적용됩니다. GCash (Globe Fintech Innovations)와 Maya Bank는 명시적인 적용 범위에 포함됩니다.
Q: 2026년 4분기 마감 기한을 지키지 못할 경우의 벌칙은 무엇인가요?
A: BSP는 고정된 벌칙 일정을 발표하지 않았습니다. 예상되는 결과로는 공식 시정 명령, 공개 권고, 그리고 반복 위반자에 대한 금전적 과태료가 포함됩니다. 영향을 받는 모델에 대한 운영 제한 조치도 가능합니다.
Q: 제3자 벤더(Third-party vendor)가 나의 모델 리스크 인벤토리(Model Risk Inventory, MRI)를 관리할 수 있나요?
A: 네, 가능합니다. 회람은 모델 문서화, 모니터링, 심지어 편향성 테스트(Bias testing)의 아웃소싱을 허용하지만, 책임은 감독을 받는 금융 기관에 있습니다. BSP는 중요한 아웃소싱 계약에 대해 승인해야 합니다.
Q: 이 회람에서 "AI"는 어떻게 정의되나요?
A: 초안에 명시된 정의는 신용 점수 산정(Credit scoring), 사기 탐지(Fraud detection), 고객 확인 제도(KYC), 고객 세분화(Customer segmentation)를 포함하여, 중요한 비즈니스 결정에 사용되는 모든 통계적 또는 머신러닝 (Machine learning) 모델을 포괄합니다. 규칙 기반 엔진(Rules-based engines)은 범위에서 제외됩니다.
핵심 요약 (Key Takeaway)
72%의 준수 격차는 영구적인 상태가 아닙니다. 이는 동결, 문서화 및 시정을 기꺼이 수행하려는 기관에게는 90일짜리 프로젝트입니다. 필리핀 핀테크는 지난 5년 동안 더 빠르게 구축하는 데 집중해 왔습니다. 향후 12개월은 방어 가능하게(Defensibly) 구축하는 것에 관한 시간이 될 것입니다. AI 거버넌스를 단순한 체크리스트가 아닌 전략적 역량으로 취급하는 대출 기관들이 감사가 닥쳤을 때 살아남게 될 것입니다.
오늘 귀하의 기관의 MRI 완료율은 얼마입니까? 그리고 이를 100%로 만드는 데 있어 가장 큰 장애물은 무엇입니까?
출처
- BSP 모델 리스크 관리 프레임워크 업데이트 (Model Risk Management Framework Update), 2025
- 디지털 은행 AI 거버넌스(AI Governance)에 관한 BSP 회람(Memorandum) M-2025-037
- Maya Bank 연례 보고서 (Annual Report), 2024
- BSP 디지털 결제 보고서 (Digital Payments Report), 2024
- 금융 서비스 분야 McKinsey AI 리스크 설문조사 (AI Risk Survey), 2024
- 디지털 대출 기관에 대한 BSP 집행 조치 (Enforcement Actions), 2023
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기