截至 2026 年 7 月 19 日: AI 合规不是一个中间件产品,也不是对所有团队都相同的清单。本文区分具有约束力的法律、监管指南、自愿性框架和内部工程控制,以 EU AI Act 与中国生成合成内容标识规则为例,说明如何建立可复核的适用性判断、测试和证据链。具体部署仍需结合当前法域、角色、版本和适用范围审查。本文仅作技术教育,不构成法律意见。
核心要点
- 先根据预期用途和参与角色分类,再选择技术控制。
- 2026 年 8 月 2 日是 EU AI Act 时间表中的重要日期,不等于所有 AI 系统共享同一个截止日。
- NIST AI RMF 1.0 与生成式 AI Profile 是自愿性风险管理参考,不替代法律。
- 中国标识规则区分显式呈现与隐式元数据,并针对特定服务和传播场景规定责任。
- 合规证据应包括分类决定、数据血缘、评测、审批、事件、变更以及删除或保留结果。
- 网关、日志、过滤器或水印可以实现控制,但任何单一组件都不能证明法律合规。
先固定范围、角色和版本
在写技术清单前,先建立一页适用性记录:
| 问题 | 应保留的证据 |
|---|---|
| 系统做什么、服务谁? | 预期用途、用户流程、影响的决定、部署图 |
| 团队属于提供者、部署者、进口商还是分销商? | 合同、实体、地域、服务边界 |
| 涉及哪些数据、模型和下游组件? | 模型 ID 与版本、数据集、处理者、供应商、依赖 |
| 依据哪部法规、指南或标准? | 精确名称、条款、版本、发布日期、访问日期 |
| 分类结论是什么,为什么? | 书面理由、排除项、法律/合规评审记录 |
| 哪些变化会使结论失效? | 新能力、新用户群、新国家、模型更新、事件 |
这份记录能避免两种常见错误:把高风险场景的控制照搬给所有产品,以及在模型、用户群或地域变化后继续使用过期结论。它也让后续审计能够复现当时的判断。
EU AI Act:把时间表与风险类别一起读
Regulation (EU) 2024/1689 采用风险分层结构,涉及禁止实践、高风险系统、特定系统的透明度义务,以及通用人工智能模型相关义务。日期和要求取决于具体类别、过渡条款和当前合并文本。
| 主题 | 工程问题 | 不应预设 |
|---|---|---|
| 禁止实践 | 预期用途是否落入禁止实践? | 过滤器可以让被禁止的用途合法 |
| 高风险系统 | 用途和产品场景是否符合第 6 条、附件 III 或安全组件路径? | 只要用于受监管行业就自动是高风险 |
| 透明度 | 适用条款是否要求告知用户或标识? | 一个“AI 生成”角标能满足所有义务 |
| 通用人工智能模型 | 团队是提供者还是下游部署者,哪些模型义务适用? | 开放权重会自动消除提供者义务 |
| 处罚 | 适用第 99 条的哪类行为、主体和计算方式? | 7% 或 3500 万欧元适用于所有违规 |
法规时间表中包含自 2026 年 8 月 2 日起适用的重要条款,但合规计划必须引用具体条款和过渡规则。应持续核对合并法规、欧盟委员会指南和正式通过的修订,不要把倒计时宣传成完整法律分析。
面向证据的高风险准备
| 控制领域 | 有用证据 | 技术模式 |
|---|---|---|
| 风险管理 | 危害清单、残余风险、负责人和复核日期 | 与版本发布关联的风险登记表 |
| 数据治理 | 来源、质量、代表性、保留期限 | 数据集清单与审批门禁 |
| 技术文档 | 模型/系统说明、限制、使用说明 | 从已审核字段生成文档 |
| 记录保存 | 满足追溯所需的事件与隐私控制 | 追加写入或防篡改存储、访问审计 |
| 人类监督 | 升级政策、覆盖权限、工作量边界 | 带原因码的审核队列、取消和接管 |
| 准确性与鲁棒性 | 切片结果、不确定性、失败和红队记录 | 可复现的评测 Harness |
| 网络安全 | 威胁模型、密钥、权限、事件响应 | 服务端授权、隔离、轮换、恢复 |
这些材料能支持合规工作,但不能替代合格评定或主管机关解释。
中国规则:内容标识取决于适用范围
2025 年《人工智能生成合成内容标识办法》区分用户可感知的显式标识和写入文件元数据的隐式标识,自 2025 年 9 月 1 日施行。它适用于办法及相关规则所描述的服务和传播场景;具体责任取决于服务提供者角色、内容类型、交付路径和适用标准。
工程上可以显式记录来源:
{
"content_id": "stable-content-id",
"generated": true,
"provider_code": "verified-provider-code",
"model_id": "verified-model-id",
"created_at": "2026-07-19T10:00:00Z",
"label_policy_version": "verified-policy-version"
}
这是内部证据结构,不代表法律规定了这些字段或 JSON 形式。应保留原始资产、转换链、导出路径、显式标识决定、元数据结果以及删除或篡改事件。对音频、图片、视频和交互场景,还要测试下载、复制、转码和再次上传后的标识是否仍可验证。
不要把“算法备案”“年度安全评估”或“双重水印”写成所有产品的统一义务。应先判断服务是否落入算法推荐、深度合成、生成式 AI 服务、2025 年标识办法或行业专项规则,并由合规人员处理规则之间的交叉与例外。
NIST:自愿性的风险语言
NIST AI RMF 1.0 以 GOVERN、MAP、MEASURE、MANAGE 组织风险管理工作;NIST AI 600-1 是生成式 AI 配套 Profile。NIST 将其定位为自愿使用,并说明 AI RMF 1.0 正在修订。可以用它组织职责、风险假设、评测和证据,但不要把它描述成强制的“3.0 实时合规中间件”,也不要声称映射后就自动满足 EU 法律。
| NIST 函数 | 工程产物 | 复核问题 |
|---|---|---|
| GOVERN | RACI、政策登记表、例外记录 | 谁能批准、暂停或退役系统? |
| MAP | 用例与数据流清单 | 哪些伤害和受影响群体在范围内? |
| MEASURE | 评测清单与事件指标 | 指标是否适合真实任务和切片? |
| MANAGE | 缓解计划与发布决定 | 缓解是否降低风险而没有掩盖不确定性? |
运行时架构:明确每个控制的边界
请求
-> 身份与用途检查
-> 输入处理与数据最小化
-> 模型/工具执行
-> 输出与来源检查
-> 策略决定或人工复核
-> 脱敏证据记录
-> 响应、事件或回滚
记录所有原始 Prompt 和响应并不总是合法,也不总是有用。应定义保留目的,脱敏密钥和个人数据,限制访问,记录政策版本,并测试删除和法律留置行为。授权必须在工具和数据边界由服务端执行;网关或模型卡不能授予权限。
值得独立治理的控制族包括:
- 清单与来源:模型、数据、Prompt、政策、依赖和发布标识。
- 评测:代表性切片、人工复核、鲁棒性、安全、公平性和不确定性。
- 运营:限流、取消、事件响应、回滚和供应商变更检测。
- 透明度:用户告知、内容标识、使用说明、限制和申诉路径。
- 证据:带隐私保护的防篡改记录、保留策略和访问复核。
可复核的实施路线
第一阶段:适用性
- 固定法域、服务角色、模型版本和预期用途。
- 记录分类决定以及尚未解决的法律问题。
- 将每项适用义务映射到负责人和证据产物。
第二阶段:工程控制
- 增加服务端身份、对象授权、数据最小化和密钥处理。
- 固定评测样本、政策规则、模型 ID 和标识行为的版本。
- 实现有边界的日志、人工升级、事件处理和回滚。
第三阶段:验证
- 覆盖正常、对抗、多语言、导出、删除和故障路径。
- 在模型、Prompt、供应商、地域或数据变化后重新检查。
- 由具备资质的法律和领域人员批准适用性记录。
总结
高质量的合规工程首先是边界管理:区分法律与指南、提供者义务与部署者控制、显式标识与元数据,以及证据与结论。先核对精确来源和角色,再实现适用义务所需的控制,并持续更新分类和证据。任何架构图、框架名称、Dashboard 或百分比,都不能替代这一审查。