截至 2026 年 7 月 19 日: AI 合规不是一个中间件产品,也不是对所有团队都相同的清单。本文区分具有约束力的法律、监管指南、自愿性框架和内部工程控制,以 EU AI Act 与中国生成合成内容标识规则为例,说明如何建立可复核的适用性判断、测试和证据链。具体部署仍需结合当前法域、角色、版本和适用范围审查。本文仅作技术教育,不构成法律意见。

核心要点

  • 先根据预期用途和参与角色分类,再选择技术控制。
  • 2026 年 8 月 2 日是 EU AI Act 时间表中的重要日期,不等于所有 AI 系统共享同一个截止日。
  • NIST AI RMF 1.0 与生成式 AI Profile 是自愿性风险管理参考,不替代法律。
  • 中国标识规则区分显式呈现与隐式元数据,并针对特定服务和传播场景规定责任。
  • 合规证据应包括分类决定、数据血缘、评测、审批、事件、变更以及删除或保留结果。
  • 网关、日志、过滤器或水印可以实现控制,但任何单一组件都不能证明法律合规。

先固定范围、角色和版本

在写技术清单前,先建立一页适用性记录:

问题 应保留的证据
系统做什么、服务谁? 预期用途、用户流程、影响的决定、部署图
团队属于提供者、部署者、进口商还是分销商? 合同、实体、地域、服务边界
涉及哪些数据、模型和下游组件? 模型 ID 与版本、数据集、处理者、供应商、依赖
依据哪部法规、指南或标准? 精确名称、条款、版本、发布日期、访问日期
分类结论是什么,为什么? 书面理由、排除项、法律/合规评审记录
哪些变化会使结论失效? 新能力、新用户群、新国家、模型更新、事件

这份记录能避免两种常见错误:把高风险场景的控制照搬给所有产品,以及在模型、用户群或地域变化后继续使用过期结论。它也让后续审计能够复现当时的判断。

EU AI Act:把时间表与风险类别一起读

Regulation (EU) 2024/1689 采用风险分层结构,涉及禁止实践、高风险系统、特定系统的透明度义务,以及通用人工智能模型相关义务。日期和要求取决于具体类别、过渡条款和当前合并文本。

主题 工程问题 不应预设
禁止实践 预期用途是否落入禁止实践? 过滤器可以让被禁止的用途合法
高风险系统 用途和产品场景是否符合第 6 条、附件 III 或安全组件路径? 只要用于受监管行业就自动是高风险
透明度 适用条款是否要求告知用户或标识? 一个“AI 生成”角标能满足所有义务
通用人工智能模型 团队是提供者还是下游部署者,哪些模型义务适用? 开放权重会自动消除提供者义务
处罚 适用第 99 条的哪类行为、主体和计算方式? 7% 或 3500 万欧元适用于所有违规

法规时间表中包含自 2026 年 8 月 2 日起适用的重要条款,但合规计划必须引用具体条款和过渡规则。应持续核对合并法规、欧盟委员会指南和正式通过的修订,不要把倒计时宣传成完整法律分析。

面向证据的高风险准备

控制领域 有用证据 技术模式
风险管理 危害清单、残余风险、负责人和复核日期 与版本发布关联的风险登记表
数据治理 来源、质量、代表性、保留期限 数据集清单与审批门禁
技术文档 模型/系统说明、限制、使用说明 从已审核字段生成文档
记录保存 满足追溯所需的事件与隐私控制 追加写入或防篡改存储、访问审计
人类监督 升级政策、覆盖权限、工作量边界 带原因码的审核队列、取消和接管
准确性与鲁棒性 切片结果、不确定性、失败和红队记录 可复现的评测 Harness
网络安全 威胁模型、密钥、权限、事件响应 服务端授权、隔离、轮换、恢复

这些材料能支持合规工作,但不能替代合格评定或主管机关解释。

中国规则:内容标识取决于适用范围

2025 年《人工智能生成合成内容标识办法》区分用户可感知的显式标识和写入文件元数据的隐式标识,自 2025 年 9 月 1 日施行。它适用于办法及相关规则所描述的服务和传播场景;具体责任取决于服务提供者角色、内容类型、交付路径和适用标准。

工程上可以显式记录来源:

json
{
  "content_id": "stable-content-id",
  "generated": true,
  "provider_code": "verified-provider-code",
  "model_id": "verified-model-id",
  "created_at": "2026-07-19T10:00:00Z",
  "label_policy_version": "verified-policy-version"
}

这是内部证据结构,不代表法律规定了这些字段或 JSON 形式。应保留原始资产、转换链、导出路径、显式标识决定、元数据结果以及删除或篡改事件。对音频、图片、视频和交互场景,还要测试下载、复制、转码和再次上传后的标识是否仍可验证。

不要把“算法备案”“年度安全评估”或“双重水印”写成所有产品的统一义务。应先判断服务是否落入算法推荐、深度合成、生成式 AI 服务、2025 年标识办法或行业专项规则,并由合规人员处理规则之间的交叉与例外。

NIST:自愿性的风险语言

NIST AI RMF 1.0 以 GOVERN、MAP、MEASURE、MANAGE 组织风险管理工作;NIST AI 600-1 是生成式 AI 配套 Profile。NIST 将其定位为自愿使用,并说明 AI RMF 1.0 正在修订。可以用它组织职责、风险假设、评测和证据,但不要把它描述成强制的“3.0 实时合规中间件”,也不要声称映射后就自动满足 EU 法律。

NIST 函数 工程产物 复核问题
GOVERN RACI、政策登记表、例外记录 谁能批准、暂停或退役系统?
MAP 用例与数据流清单 哪些伤害和受影响群体在范围内?
MEASURE 评测清单与事件指标 指标是否适合真实任务和切片?
MANAGE 缓解计划与发布决定 缓解是否降低风险而没有掩盖不确定性?

运行时架构:明确每个控制的边界

text
请求
  -> 身份与用途检查
  -> 输入处理与数据最小化
  -> 模型/工具执行
  -> 输出与来源检查
  -> 策略决定或人工复核
  -> 脱敏证据记录
  -> 响应、事件或回滚

记录所有原始 Prompt 和响应并不总是合法,也不总是有用。应定义保留目的,脱敏密钥和个人数据,限制访问,记录政策版本,并测试删除和法律留置行为。授权必须在工具和数据边界由服务端执行;网关或模型卡不能授予权限。

值得独立治理的控制族包括:

  1. 清单与来源:模型、数据、Prompt、政策、依赖和发布标识。
  2. 评测:代表性切片、人工复核、鲁棒性、安全、公平性和不确定性。
  3. 运营:限流、取消、事件响应、回滚和供应商变更检测。
  4. 透明度:用户告知、内容标识、使用说明、限制和申诉路径。
  5. 证据:带隐私保护的防篡改记录、保留策略和访问复核。

可复核的实施路线

第一阶段:适用性

  1. 固定法域、服务角色、模型版本和预期用途。
  2. 记录分类决定以及尚未解决的法律问题。
  3. 将每项适用义务映射到负责人和证据产物。

第二阶段:工程控制

  1. 增加服务端身份、对象授权、数据最小化和密钥处理。
  2. 固定评测样本、政策规则、模型 ID 和标识行为的版本。
  3. 实现有边界的日志、人工升级、事件处理和回滚。

第三阶段:验证

  1. 覆盖正常、对抗、多语言、导出、删除和故障路径。
  2. 在模型、Prompt、供应商、地域或数据变化后重新检查。
  3. 由具备资质的法律和领域人员批准适用性记录。

总结

高质量的合规工程首先是边界管理:区分法律与指南、提供者义务与部署者控制、显式标识与元数据,以及证据与结论。先核对精确来源和角色,再实现适用义务所需的控制,并持续更新分类和证据。任何架构图、框架名称、Dashboard 或百分比,都不能替代这一审查。

待读者核验的来源