运维 / 治理与合规

治理与合规

问责、审计、策略执行与监管版图——让智能体的决策可被解释与辩护。

  1. 审计轨迹与溯源
    为重建任何决策该捕获什么、哈希链式防篡改可察觉、保留期与擦除权,以及模型/提示词/工具/数据的四线溯源。
  2. 策略执行与管控
    模型之外的策略即代码、在循环前/内/后执行、默认白名单,以及职责分离使被攻陷的智能体无法独自闭环。
  3. 监管版图
    一张定性地图(不是法律意见):风险分级监管、文档与人工监督义务、提供方/部署方之分,以及 NIST AI RMF 与 ISO/IEC 42001 如何把它操作化。
  4. 欧盟《人工智能法案》——智能体视角
    从智能体开发者视角解读《人工智能法案》的风险分层——什么会触发高风险、通用人工智能义务是什么样子,以及关键时间点。
  5. NIST AI RMF——智能体视角
    把"映射 / 度量 / 管理 / 治理"四件套当作智能体团队的清单来看——当系统是自主智能体而不仅仅是一个模型时,每个职能真正要求什么。
  6. 问责与归属
    问责绝不转移到智能体:具名操作者角色、对自主行动做 RACI、有分量的签字,以及事先设定的问责阶梯。
  7. 智能体的数据治理
    智能体是一台数据流机器:穿过循环的血缘、在使用点执行目的/同意、对 PII 做边界最小化、受治理的训练数据,以及无形的跨境流动。
  8. 不卡死的治理
    把治理做成使能者:风险相称的分级、安全默认即省事路径、证据自动化而把人留给判断,以及把卡死当作真实成本来算。
  9. 第三方模型与供应商风险
    真正有牙齿的问题不是"你的模型安全吗",而是"什么可以不通知我就变":版本稳定性、子处理方通知与留存条款,是决定你的评测还算不算数的三条条款——外加那个不需要供应商配合就能把这一切给你的网关。
  10. 披露与内容来源
    披露是一件产物在流转过程中的属性,而在智能体拓扑里,必须被告知的那个人很少就在你代码所在之处——所以把它放在统一的出口层、每个渠道配一条 CI 测试,并接受:文本的来源依赖的是你握着的一份记录,而不是一个改写就能抹掉的水印。
  11. 智能体产出的知识产权与著作权
    你能否阻止别人复制这份产出,与厂商是否会在它侵权时替你辩护,是同一个变量从两头读出来的结果——这份产物里还剩下多少人的判断——所以提高自主性会同时花掉你的所有权和你的赔偿保障。
  12. 智能体追踪记录的留存与法务保全
    你追踪平台上那个默认 TTL,是一名工程师为了压存储成本而做出的法律决定——而陷阱不在主存储(那个你保全得住),而在副本:评测黄金集、微调抽取与厂商侧留存,既躲过了删除请求,也躲过了法务保全。
  13. 严重事件报告
    自 2026 年 8 月 2 日起生效,《AI 法案》针对大范围基本权利侵害的两天通道是一条工程期限而非法务期限——时钟从因果关联确立那一刻起跑,而被采样掉的轨迹、轮换过的模型版本,以及"看见损害的部署者并非须申报的提供者",正是让它无法达成的原因。
  14. 智能体清单与登记册
    每一套治理规制的开篇都是"把你的 AI 系统列全",而几乎所有人都用一张靠自愿填写的表格作答——它漏掉的恰恰是那些承载风险的智能体。要从凭据签发、网关与账单三处把清单推导出来,把"授权"而不是"名字"作为记录单元,并把登记册放进签发路径,让它漂移不了。
  15. 委托访问与同意记录
    连上一个用户账号,会造出一个每个系统都存的令牌,和一份几乎没人存的同意——授权人、范围、用途文本、客户端 ID 与时间——于是你真正会被问到的那些问题,答案都在那份被你丢掉的记录里;请保留一份只追加的台账、把它的 ID 打在每次动作上、把实际行使的范围与被授予的范围一并记录,并像演练恢复那样演练撤销,因为凭据会失效,而派生数据、排队任务与下游后果不会。
  16. 针对智能体记忆的删除请求
    请求点的是一个人的名字;而你的存储里点的是一个切片、一个向量、一段摘要和一条图上的边,而记忆系统的价值恰恰来自派生出不再带标识符的状态——所以在写入时就给每件派生产物记下来源键、用重建而不是打补丁来删除,并跑一次合成当事人演练,看看你那六份副本里到底哪些够得着。
  17. 智能体行为的保险与责任
    谁来吸收损失,不由过错决定,而由三份几个月前就写好的文件决定——厂商的责任上限、你的客户合同,以及你的保单对 AI 是明确承保还是明文除外——所以要按智能体做出那张"三份文件"表;标准化的除外条款已经存在,续保前先把经纪人手上每一条 AI 相关条款要过来;并把决策回执当作那件把索赔换成赔款的器械。
  18. 面向智能体的模型风险管理
    2026 年 4 月 17 日,SR 26-2 取代了 SR 11-7,并把生成式与智能体式 AI 排除在适用范围之外,于是经手授信或反洗钱决定的那个智能体失去了框架,而管辖那个决定的法律一寸没挪——正解不是等承诺中的后续指引,而是登记配置四元组而非模型、把概念健全性/持续监控/结果分析重新对准轨迹,并把智能体归到操作风险名下,每条记录配一份签了字的归属判定备忘录。
  19. 可申诉性与申诉
    申诉迟到六周才来,而那时模型、索引、政策与提示词都已经挪过位——于是一次重跑不过是一个不同的系统在回答一个不同的问题;决定可申诉性存不存在的,是你的保留策略,不是你的申诉表单。在决定作出的那一刻、在一条不采样长保留的通路上钉住十个字段;给复核者不同的证据,而不是模型自己的裁断与置信度;并把接近零的推翻率读作"复核只是仪式"的证据,而不是成功。
  20. 零数据留存与滥用监控
    ZDR 是"模型 + 端点"这一对的属性,不是你账户的属性;而在前沿模型上,安全计划如今又把合同原本要删掉的留存划了回来——且最长的窗口恰恰附着在最可能敏感的被标记流量上。一次智能体任务会扇出到六条边界,其中包括那条没人评审过的切换路径;要清点调用而不是清点厂商,并注意买下 ZDR 删掉的是厂商侧的证据,你自己的追踪库则原封不动。
  21. 职工协商与共同决定
    德国的共同决定权附着于「客观上适合记录行为或绩效」的系统,而雇主无意监控这一点无关紧要——于是能拦下一次工作场所铺开的,是你为调试而建的那套按用户归属的 trace 存储,不是那个智能体。把《AI 法案》那项「使用前告知职工代表」的单向义务,与「须达成合意」的双向义务分开;自带一份带版本的系统描述;并按「让对方能说好」来设计:默认聚合、写入时假名化,并让禁令是可展示的而不是嘴上承诺的。
  22. 商业影响与付费位
    被检索页面里的联盟营销内容、一个要花钱才进得去的市场、一份优选供应商名单,以及模型自己的品牌先验,全都是走在无人登记的通道上的商业影响——而现有的义务,从 FTC《背书指南》到《数字服务法》的广告透明度,全都假定读者是人,而你的消费者是模型。请把溯源盖在每一份工具结果上,而不是把横幅挂在页面上;把相关性与商业调整拆成一个具名、有日志的步骤;并用一次反事实运行去测量影响率,而不是断言自己中立。
  23. 智能体凭据的权限复核
    每一套权限复核之所以管用,都因为 HR 会发出一个离职事件,而智能体没有——所以把服务主体塞进同一场季度认证,只会产出规模化的「通过」和零清理。请复核「够得着的调用」而不是凭据那一行,在授予的那一刻就记下理由、归属方与绑定限额,并用「按使用情况到期」取代认证,数据就来自你早已在收集的最后访问记录。受委托的那一半确实有离职事件:把它接起来。
  24. 退役一个智能体
    只有 21% 的组织有正式的退役流程,而可枚举的那一半是容易的那一半——拆除顺序、把排空当作一个关于副作用的决定,以及你欠那些没有开关的记录、记忆与文档的那条溯源边界。
  25. 面向智能体部署的影响评估
    一份影响评估是对某个系统带日期的快照,而这个系统的行为由六样大多不经过发布就会变的东西决定,于是你三月归档的那份文件描述的是一个五月就不再存在的系统。FRIA 是部署方的义务——再厚一叠供应商声明也无法免除它——而《数字综合法案》把执行时点挪到了 2027 年 12 月,却没有碰实质内容。请把结论写成「测量、阈值、责任人、重新评估触发条件」,并让「已过期」成为一个带后果的部署状态。