AI 治理与合规
欧盟按风险分级下禁令,中国靠备案与安全评估推进,美国用行政命令加 NIST 框架——同一套产品出海,要过的关卡完全不同。
合规不是一份文档,而是一串随市场变化的动作清单,越早把它翻译成工程语言越省事。
欧盟《人工智能法案》把系统分成不可接受、高、有限、最低四级风险:社会评分和公共场所实时人脸识别被直接禁止,招聘、教育、执法等场景要满足透明度、人为监督与日志要求,通用模型另有训练数据摘要与评估报告义务。中国的路径不同:《生成式人工智能服务管理暂行办法》要求算法备案、安全评估、内容过滤与生成内容标识,《人工智能安全治理框架》又把安全风险细化成可自查的条目。美国没有统一的联邦法律,实际约束来自行政命令、NIST 的 AI RMF 与行业标准。
落地时最有效的做法,是先按市场列出"必须留痕"的清单:数据来源、评估记录、标识位置、人工复核节点。