客户的安全问卷会问你是否通过了 ISO 42001 认证、是否对齐了 NIST AI RMF、是否符合欧盟《AI 法案》、是否做过 AIUC-1 审计,仿佛这是同一场考试的四个等级。它们其实是四种不同类型的东西、面向四种不同的接收方;而这份清单里代价最高的误解,恰恰是听上去最合理的那一个:一份 ISO/IEC 42001 证书买不到对欧盟《AI 法案》的合规推定,因为 ISO 42001 不是协调标准,而那个专为此写就的标准——EN 18286:2026——截至 2026 年 8 月中旬尚未被《欧盟官方公报》引用。底下的好消息是:这不是四个项目,而是一套证据内核的四种封装。
一览
按"它们各自是哪一类东西"来排,混乱基本就散了。
| 框架 | 它是什么 | 你最终握在手里的 | 受众是谁 |
|---|---|---|---|
| ISO/IEC 42001 | 一份可认证的管理体系标准,2023 年 12 月发布 | 一张经认可机构签发的证书,三年有效、每年监督审核 | 客户的采购团队 |
| NIST AI RMF | 一套自愿采用的美国风险框架——治理、映射、度量、管理 | 一份自我声明的控制项映射 | 你自己的风险部门,以及一份问卷 |
| 欧盟《AI 法案》 | 具约束力的欧盟法律,高风险制度自 2026 年 8 月 2 日起分阶段生效 | 一份技术文件和一份符合性声明 | 监管机构,或公告机构 |
| AIUC-1 | 一份面向 AI 智能体的私营认证,以保险作背书 | 一张经审计的证书,12 个月有效、每季度复测 | 承保方,以及越来越多的买方 |
那个代价高昂的误解
《AI 法案》第 17 条要求高风险系统的提供者运行一套质量管理体系。ISO/IEC 42001 是一份关于 AI 的、形状像质量管理体系的标准。把这两句话并排放在一起,会得出一个直觉上顺理成章、被广泛复述、而且错误的结论。
欧盟产品法下的合规推定,只通过被《欧盟官方公报》引用的协调标准起作用。ISO/IEC 42001 不是其中之一;2026 年 3 月 18 日发布的欧洲采纳版 EN ISO/IEC 42001:2026 也不是——它是一份欧洲标准,但既不是第 17 条要求的质量管理体系,也不会因为顶着一个 EN 前缀就变成协调标准。而这恰恰是最容易被漏掉的细节,因为那个前缀正是人人拿来判断的视觉线索。真正为第 17 条写的标准是 EN 18286:2026,2026 年 7 月 12 日由 CEN/CENELEC 批准,是 JTC 21 那批《AI 法案》标准中第一份走完最终批准的。截至 2026 年 8 月中旬,它仍未被《欧盟官方公报》引用,所以照着它做是一个选择,而不是一条捷径——符合性仍须直接对着法案来证明。
三条值得据以行动的推论:
- 别让一张证书去关闭一项法定义务。如果一份合规计划写着"已通过 ISO 42001 认证,因此第 17 条已满足",那它缺的口子有整份技术文件那么大。认证确实是指向法案要求的有力证据——它建起的管理体系正是第 17 条想要的大部分——但那是证据,不是推定。
- 盯的是引用,不是发布。改变你法律地位的那个日期,是《欧盟官方公报》上的一次引用,而不是 CEN 的一次批准。把它像证书到期日一样放进日历。
- 批准与引用之间的那段空档,正是工作所在。现在就照着 EN 18286 建设,是对"要求最终会落在哪里"的一次合理押注;而假定它已经带来推定,则不是。
每一个究竟是干什么用的
ISO/IEC 42001——那件可转让的产物
它的独特之处不在内容,而在于由一家经认可的第三方签发一张陌生人会认的证书。AWS、Anthropic 和微软都持有它;审核是两阶段流程,三年周期内每年做监督审核,而公开报道的费用与周期落在数万美元、数月量级,而不是人们预想的任何一个极端。如果你的问题是企业采购卡在一份 AI 问卷上,那这是清单里唯一能直接解决它的一项——一张证书能结束对话,而一份自我声明不能。
NIST AI RMF——词汇表与内部的脊梁
自愿采用、不可审计,却是四者中对"真正把工作组织起来"最有用的一个。它的四项职能给了你一个自家团队可以在里面争论的结构,而它的语言是美国安全问卷的通用语。它做不到的,是与外部各方了结任何事情,因为打分的是你自己。把它当作挂另外三样东西的脊梁,而不是一件交付物。
欧盟《AI 法案》——唯一有被告的那个
唯一一个"不合规"是违法而非丢脸的,也是唯一一个其义务取决于另外三者从不发问的那个问题:你处在什么角色上?对同一个系统,提供者与部署者背负的义务不同;而如果你把别人的模型组装进自己的智能体、再署上自己的名字,你可能已经在不知不觉中变成了提供者。先把角色认定和风险分类弄对;几乎每一个下游问题都是这两个答案的函数。
AIUC-1——唯一真正谈智能体的那个
由 Artificial Intelligence Underwriting Company 发布:51 项要求、130 个控制项(65 项强制、65 项可选),覆盖安全、安全性、可靠性、问责、数据与隐私,以及社会六大支柱,并映射到 MITRE ATLAS 与 OWASP 智能体应用十大风险。证书为期 12 个月,每季度做技术复测;ElevenLabs 是首家取得该认证的公司。真正有意思的设计决策在于它的执行机制:发布方按审计得分为保险定价,于是得分更高的智能体保费更低。这把激励对齐到了一个审计师的意见做不到的程度——同时这也正是那条保留意见,因为标准的作者卖的就是那张保单。
它们不是四个项目
去问每个框架究竟要什么证据,几份清单会强烈收敛。你在运行的 AI 系统清单。逐系统的、有文档的风险评估。人能够监督并介入的证据。事故与变更日志。表明这东西对着某个标准测过的评测记录。对你所依赖的模型与供应商的控制。这一套满足了四者的大部分,而只建一次,正是"一项合规职能"与"一个合规部门"之间的差别。
真正不同的部分值得精确点名,因为它决定了先做什么:
- 谁接收这份证据。一位采购评审、你自家的风险委员会、一家监管机构、一位承保人。同样的事实,四种受众,对"这个我们有政策"的容忍度各不相同。
- 证明物是什么。一张证书、一份映射、一份技术文件、一张定过价的保单。四者中只有两个是陌生人无须信任你就能核验的东西。
- 你出错时会发生什么。丢一单生意、一条内部发现、一次执法行动、一次索赔。这些在严重程度上不可比,而且它们的排序与投入的排序并不一致。
- 它多快会过时。三年、你想什么时候更新就什么时候、按立法时间表、或者每季度。AIUC-1 的季度复测,是清单里唯一一个节奏接近"智能体部署实际变化速度"的。
智能体最厚的地方,四者都最薄
对交付智能体而非模型的人来说,接下来这段不太好受。ISO/IEC 42001 与 NIST AI RMF 都是为"产出输出的 AI 系统"写的。对于一个握着凭据、在别人的系统里采取动作、会派生子智能体、并且能在任何人观察到之前走完一串不可逆步骤的系统,两者都没什么可说。让智能体与众不同的那些失败模式之所以在这些框架里缺席,并不是因为作者们对它们有分歧——而是因为这些框架成文在它们之前。
这道缺口正在被填补,但并不均匀:
- NIST 已经动了。2026 年 2 月通过 AI 标准与创新中心宣布了 AI 智能体标准倡议,一份《AI 智能体互操作性剖面》计划于 2026 年第四季度发布,而 COSAiS——把 SP 800-53 扩展到 AI、并包含单智能体与多智能体专用叠加层的控制项叠加——尚在路上。落地之后会有用;今天还不是可以拿去引用的东西。
- 欧盟《AI 法案》按角色而非按自主性分配义务。风险分类里没有任何一环取决于系统会不会"动手"。一个负责提交保险理赔的智能体,和一个给理赔打分的模型,可能落进同一类、背负同样的义务——作为法律这是自洽的,作为工程指引就很单薄。
- AIUC-1 是唯一为此专门打造的,而它年轻、单一机构签发,并且与它所定价的保险在商业上纠缠在一起。这不构成否决——这是你正在做的那笔交易,只是应当有意识地去做。
- 运行时那一层完全在别处。真正框住一个智能体的那些控制——出网策略、限定范围的凭据、对不可逆动作的审批关卡、一个终止开关——活在你的架构里,而这四个框架没有一个会告诉你怎么建。认证证明的是"你有一套做决定的流程",而不是"那个决定做得好"。
什么情况下选哪个
| 处境 | 先从这个开始 | 因为 |
|---|---|---|
| 企业订单卡在 AI 问卷上 | ISO/IEC 42001 | 唯一一张陌生人无须信任你就会认的认可证书 |
| 你在欧盟市场投放高风险系统 | 欧盟《AI 法案》,先做角色认定 | 它是法律;相形之下其余一切都是可选项 |
| 你销售一个会在客户系统里动手的自主智能体 | AIUC-1 | 唯一一套照着"智能体实际会做什么"写的控制集 |
| 你得先把工作在内部组织起来 | NIST AI RMF | 免费、有结构,而且是另外三者借用的那套词汇 |
| 以上全都要,但预算有限 | 先建证据内核,认证放到最后 | 产物是重叠的;封装才是便宜的那部分 |
能扛住真实预算检验的排序规则是:认清谁会先来问你,照着四者的并集去建证据内核,然后买下"缺了它正在让你丢单"的那张证书。认证是一个放到后期才做的封装决策,而不是一个你一上来就启动的项目。
常见问题
通过 ISO/IEC 42001 认证,就等于符合欧盟《AI 法案》了吗?
不等于。合规推定只通过被《欧盟官方公报》引用的协调标准起作用,而 ISO/IEC 42001 不是其中之一——它的欧洲采纳版 EN ISO/IEC 42001:2026 也不是。为第 17 条质量管理体系而写的标准是 EN 18286:2026,2026 年 7 月 12 日由 CEN/CENELEC 批准,但截至 2026 年 8 月中旬尚未被《欧盟官方公报》引用。一张 42001 证书是指向法案要求的有力证据;它不是一面法律盾牌。
NIST AI RMF 可以认证吗?
不可以。它是一份你对自己作出声明的自愿框架。这让它非常适合组织内部工作、也适合回答美国的安全问卷,但作为一件"存疑的交易对手能够核验的产物"则毫无用处。
AIUC-1 覆盖了哪些 ISO 42001 没覆盖的?
智能体的行为。AIUC-1 的 51 项要求与 130 个控制项围绕六大风险支柱组织,并映射到 MITRE ATLAS 与 OWASP 智能体应用十大风险,因而直接处理工具使用、自主性以及智能体特有的攻击面。ISO/IEC 42001 管的是你作为一个组织如何管理 AI,对"你的智能体在运行时被允许做什么"只字未提。
保险背书为什么重要?
因为它改变了"评估错了谁来承担代价"。AIUC 按审计得分为保单定价,于是得分更高的智能体保费更低,评估方在自己的意见上押了钱。这同时也意味着标准的作者在卖它为你评级的那个产品——一种值得拥有的对齐,也是一处值得点名的利益冲突。
我们能只做一个吗?
如果你只有一种受众,可以。多数组织并非如此:一位美国企业买家、一家欧盟监管机构和一位保险人,会就同一批事实索要不同的东西。把证据内核建一次——清单、逐系统风险评估、监督文档、事故与评测记录、供应商控制——然后把每个框架都当作在其之上的一次封装作业。
哪一个覆盖我们智能体的运行时控制?
就"告诉你该建什么"而言,一个也没有。AIUC-1 最接近,因为它点名了智能体专属的控制项;NIST 的智能体叠加层尚未发布、还不可用。出网策略、限定范围的凭据、对不可逆动作设关,以及一个终止开关,都是架构决策;而一张证书证明的是你有一套做这些决策的流程,不是你把它们做对了。
延伸阅读
本站相关:
- 面向智能体的欧盟《AI 法案》——角色认定、风险分类,以及法案对一个智能体运营方究竟提了什么要求。
- 面向智能体的 NIST AI RMF——把四项职能用到一个会动手的系统上。
- 监管全景——这张地图其余部分是怎么铺开的。
- 智能体清单与登记册——证据内核里的第一件产物,也是每个框架都要的那一件。
- 智能体行为的保险与责任——AIUC-1 赖以建立的那套机制。
- 第三方模型与供应商风险——内核里属于供应商的那一半。