治理更新于 2026-06-21 · 版本 1.0

什么是 AI 治理?

AI 治理是一套确保负责任、合法且安全地构建和使用 AI 的政策、流程、角色和控制措施。它涵盖了整个 AI 生命周期中的风险管理、问责制、透明度、安全性和合规性。在实践中,它将公认的框架(欧盟《AI 法案》、NIST AI 风险管理框架和 ISO/IEC 42001)转化为组织可以实施、证明和审计的具体控制措施。

证据: 行业观察置信度: 来源: 论文来源: 行业观察

定义

AI 治理是组织用于管理 AI 风险并确保 AI 系统在其整个生命周期中保持负责任、合规、安全和可问责的政策、流程、角色和控制措施框架。

核心要点

  • 治理将 AI 原则转化为可执行、可审计的控制措施。
  • 它涵盖了完整的生命周期:数据、构建、部署、监控、退役。
  • 主要参考标准:欧盟《AI 法案》、NIST AI RMF、ISO/IEC 42001。
  • 智能体 AI(Agentic AI)提高了风险:自主性和工具访问权限扩大了风险面。
  • 良好的治理能够促进落地,而不仅仅是刹车。

背景

随着 AI 开始参与影响人员和运营的决策,组织需要一种系统化而非临时性的方式来管理其风险。治理提供了这种方式:明确的所有权、文档化的风险评估、控制措施、监控以及证明合规性的证据。

智能体系统使这一需求更加迫切。当软件能够自主行动并调用工具时,授权、问责、可审计性和人工监督等问题就变成了操作层面的实践,而不再是理论探讨。

架构

一个实用的治理计划具有多个层级:政策和原则;AI 风险目录和评估流程;控制措施(访问、数据处理、评估、人工监督、日志记录);监控和事件响应;以及将控制措施映射到外部框架的审计追踪。

各个框架相辅相成。NIST AI RMF 围绕治理(Govern)、映射(Map)、度量(Measure)和管理(Manage)来组织实践。ISO/IEC 42001 定义了一个可审计的 AI 管理体系。欧盟《AI 法案》按风险等级设定了法律义务。成熟的治理计划会将其控制措施映射到这三者之上。

组件

政策与原则AI 风险目录风险评估流程控制措施(访问、数据、监督)评估与监控事件响应审计追踪与框架映射

优势

  • 系统化地管理法律、伦理和运营风险。
  • 建立与客户、监管机构和员工之间的信任。
  • 为审计和认证提供证据。
  • 通过明确的护栏实现更快速、更安全的采用。

风险

  • 如果过度设计,官僚主义会减缓采用速度。
  • 纸面合规,无法改变实际行为。
  • 法务、安全和产品部门之间的权责碎片化。
  • 落后于快速变化的监管和技术能力。

工具与技术

NIST AI RMFISO/IEC 42001欧盟 AI 法案合规映射模型与系统文档(模型卡片)AI 评估与监控平台

示例

  • 部署前针对每个用例进行评估的 AI 风险目录。
  • 针对高影响智能体行为的人机协同审批控制。
  • 映射到 NIST AI RMF 功能的日志记录和审计追踪。

常见问题解答

我们应该遵循哪些框架?
通常是 NIST AI 风险管理框架、ISO/IEC 42001,以及在适用范围内的欧盟 AI 法案。成熟的项目会将单一控制集映射到这三者。
AI 治理仅仅关乎合规吗?
不。合规只是其中一部分。治理还涵盖风险、安全、透明度、问责制和运营监督,以实现安全采用。
治理如何应用于智能体?
自主性和工具访问增加了风险,因此智能体系统需要授权控制、对高影响行为的人工监督、日志记录和评估。
治理会减缓创新吗?
做好治理反而能加速创新:明确的护栏让团队能够充满信心地发布。如果做得不好,它就会变成官僚主义。目标是实现可执行且轻量级的控制。

参考文献