跳转至

合规与治理

合规与治理把法律、政策、风险责任和持续审计落实到模型生命周期。它不是上线前的一次性检查,而是贯穿数据采集、训练、评测、部署与退役的持续过程,目标是在能力快速迭代的同时保持可追责、可解释与可回滚。以 欧盟 AI Act(Regulation (EU) 2024/1689) 为代表,主流监管普遍采用「基于风险」的分级思路:先给系统用途定级,再按等级施加对应的透明、评测、人类监督与记录义务,这决定了治理工作的起点是「用途分类」,而不是「技术清单」。

快速开始

建立模型清单与用途分类。 维护模型清单,记录用途、数据来源、训练/微调方式、能力边界与部署环境;对用途做风险分级,把可能影响人身、健康、就业、教育等权益的场景列为高风险。这是后续所有审批与审计的基础,也是「哪些模型在管」的唯一事实来源。AI Act 将风险分为「不可接受风险(禁止)、高风险、有限风险、最小风险」四档,并单独为通用模型 (General-Purpose AI, GPAI) 设置义务,其中禁止性规定已于 2025 年 2 月 2 日起适用,GPAI 义务自 2025 年 8 月 2 日起适用,其余多数义务自 2026 年 8 月 2 日起适用;具体日期以 官方文本 为准。

数据记录与风险评估。 记录训练与评测数据的来源、授权、去标识化处理与保留期;保存评测报告、人工监督记录与发布决策。建立发布审批与事件响应流程,明确责任人与升级路径,并按适用地区(如欧盟、中国、美国各州)与行业(医疗、金融)动态更新。数据层面的义务还要与数据保护法规衔接,例如欧盟 GDPR 下对个人数据的合法性基础、数据最小化与主体权利。

持续审计与回滚。 上线后持续监控漂移、投诉与事故,支持回滚到已知良好版本。验证方式:任意一次模型或用途变更都能回溯到对应数据、评测与审批记录,任何一起事件都能定位责任环节。模型清单本身可固化为结构化记录,保证可追溯:

model_id: resume-screen-v2
purpose: 简历初筛
risk_tier: high-risk
data_sources: [简历库-2024Q1, 标注集-v3]
evaluations: [公平性评测-087, 安全评测-102]
approvals: [DPO-2024-011, 发布审批-2024-128]
rollback_to: resume-screen-v1
last_audit: 2024-11-02

验证标准:抽查任意一条变更,能在清单中回溯到对应评测、审批与责任记录,且无「清单外」模型在线上运行。

案例

场景:一个高风险应用准备上线。

  • 输入:新模型与用途提交发布申请。
  • 关键步骤:上线前完成数据来源与授权核查、公平性与安全评测、人工监督方案与回滚预案审查;通过后按风险等级归档审批记录。
  • 预期结果:发布有完整档案可查,能证明已满足适用的法规与内部政策;模型或用途发生变更时会触发重新评估。
  • 常见失败点与排查:把合规当作上线前的签字动作,变更后不再评估;或清单不完整导致部分模型失管。排查时检查模型清单覆盖率与变更触发的重评估记录。

相关主题