GOV-006框架更新于 2026-06-21 · 版本 1.0

智能体系统审计框架

一个实用且不绑定特定厂商的框架,用于使智能体具备可审计性并对其进行审计。它定义了独立审查员所需的证据 —— 每次决策和工具调用的不可变且关联的追踪记录、模型 and 版本溯源、评估报告、审批和事件记录 —— 以及如何测试控制措施和对高吞吐量运行进行抽样。每种证据类型都映射到 ISO/IEC 42001 和 NIST AI RMF,以便审计员能够验证智能体是否保持在其治理边界内。使用它从一开始就设计可审计性,而不是事后弥补。

证据: 行业观察置信度: 来源: 行业观察来源: 论文
ISO/IEC 42001NIST AI RMF

定义

智能体审计是一项独立的、基于证据的检查,旨在确定智能体系统在特定时期内是否在其授权范围、控制措施和策略内运行,以及针对其提出的治理声明是否有可靠证据支持。

范围

适用于审计员、合规与风险团队,以及必须使智能体具备“源自设计”的可审计性的系统所有者。它适用于在一段时间内使用工具并执行操作的自主或半自主智能体,并支持内部合规和外部或监管审计。它是正式框架的实用指南,不能替代法律咨询。

关键要求

  • 源自设计的可审计性:智能体必须在运行时输出足够的结构化证据,以便日后重构任何运行过程。
  • 每次运行都会产生不可变且关联的追踪记录:目标、包含参数和结果的每个步骤及工具调用、审批、覆盖和最终结果。
  • 证据必须完整、可归属、带有时间戳且防篡改,才具有证据价值。
  • 每次运行都会捕获模型和版本溯源(提示词、工具、模型),从而将行为与已知配置绑定。
  • 抽样是分层的:包括风险分层抽样、统计抽样,以及对所有异常、覆盖、拒绝和事件进行 100% 的审查。
  • 审计证据映射到 ISO/IEC 42001 内部审计(第 9 条)以及 NIST AI RMF 的 Measure(测量)和 Manage(管理)功能。

控制措施

不可变审计日志与可追溯性
捕获每次运行的相关联 trace——智能体身份和版本、目标、每个步骤、工具调用、结果、审批和最终产出——并防止其被篡改。这实现了 AI 可观测性。
模型与版本溯源
记录每次运行背后的确切提示词、工具集和模型版本,以便将行为归因于已知的、可通过配置复现的基线。
评估证据
保留部署前和持续的评估报告及关卡结果,以便审计员能够验证安全性和质量已得到测量——即 NIST 的 'Measure'。
控制测试与抽样
使用文件化的抽样方法对照证据测试每个控制项:风险分层抽样、统计抽样以及全面的异常审查。
审批与事件记录
捕获人工审批、覆盖和事件,并附带操作者身份和时间戳。这实现了人工审批关卡模式。
证明与发现项管理
系统和控制所有者签署以证据为支撑的证明;对发现项进行跟踪直至关闭,并明确严重程度和截止日期。

清单

  • 01确认每次智能体运行都生成一个完整的、通过稳定 trace ID 绑定的关联 trace。
  • 02验证日志具有防篡改特征、带有时间戳,并在整个审计和监管窗口期内予以保留。
  • 03检查每次运行是否记录了模型和版本溯源信息(提示词、工具、模型版本)。
  • 04获取将每个控制项与其证据相关联的控制映射表 / 适用性声明(Statement of Applicability)。
  • 05保留并审查部署前和持续的评估报告及关卡结果。
  • 06确认存在审批、覆盖和事件记录,并附带操作者身份和时间戳。
  • 07应用文件化的抽样方法——风险分层抽样、统计抽样以及 100% 的异常覆盖。
  • 08跟踪发现项直至关闭,明确严重程度和截止日期,并收集所有者签署的证明。

常见误区

  • 不可审计的智能体:日志记录是事后才补上的,留下了任何审计都无法填补的空白。
  • 可变日志:记录可能会被篡改,从而破坏其证据价值。
  • 抽样盲区:仅进行随机抽样,从而遗漏了罕见但灾难性的行为。
  • 无证据的证明:所有者对他们无法证明的控制项进行签字确认。
  • 发现项坟墓:提出了问题,但从未进行整改或重新测试。

示例

  • 审计员通过跟踪一笔争议退款的相关联 trace(从目标到工具调用再到人工审批),来重构该退款过程。
  • 持续审计检查针对实时日志流中超出准允列表的工具调用发出告警。
  • 保留的评估报告映射到 NIST AI RMF Measure,证明在部署前已通过安全关卡。

常见问题

非确定性智能体真的可以被审计吗?
可以。您审计的是控制项和记录的行为,而不是其确定性。完整、不可变的 trace 使得任何特定的运行都是可重构的,即使它无法被完全精确地复现。
审计抽样规模应该有多大?
在统计学上足够大以达到您的目标保证水平,外加 100% 的异常和高影响行为。抽样永远不能取代全面的异常审查。
审计证据如何映射到各个框架?
trace 和日志支持 NIST AI RMF Measure 和 Manage 以及 ISO/IEC 42001 第 9 条内部审计;控制映射表或适用性声明将每个控制项与证明其已运行的证据相关联。

参考文献