AI治理的讨论绕不开三个名字——美国NIST AI风险管理框架、国际标准ISO/IEC 42001,以及欧盟AI法案。企业往往把它们视为三套独立的合规义务,分别组建三支团队去满足各自要求。它们的确不是等价的,但共享的控制域足够多,以至于用一套内部流程,就能产生三套框架都要求的大部分证据。
错过这种重叠,企业会跌进两个坑——一个看得见,一个隐藏着。大型企业可能建立起重叠的合规项目,反复收集相似的证据。而中型组织因为治理能力有限,会在持续部署AI的同时推迟引入正式框架。两种反应代价都高,但只有前者的高代价暴露在账面上。
![]()
真正让问题变得紧迫的,是监管时间表。准确地说,它对实际工作的压迫感比传闻中小得多。欧盟AI法案中关于通用目的人工智能模型的义务,已于2025年8月2日生效。欧盟委员会的执行权——包括依第101条处以最高1500万欧元或全球年营业额3%的罚款——将于2026年8月2日启动。但高风险系统的义务已不再按照多数2025年规划假定的时间线进行了。
2026年6月29日,关于AI的“数字综合法案”获得欧盟理事会最终批准,将高风险系统义务推迟到了2027年12月2日,即针对独立的附件三用例;若是嵌入受监管产品中的AI,则推迟至2028年8月2日。推迟的原因很明确:为其提供支撑的技术标准没有及时准备好。这正是本文要指出的关键。合规日程是一个移动靶,围绕每个截止日期建立应急冲刺的企业,只要布鲁塞尔调整一次时间,就得推倒重来。而建立一套持久管理体系的企业,只需回答一次问题,无论日期如何滑动,它都能持续作答。
三套框架的强制力各不相同——自愿指南、可认证标准、具法律约束力的法规。但底层共享的是同一套控制项。一套管理体系负责产出证据,每套框架则从中提取各自需要的视角。对于正处中型市场门槛两边的组织来说,治理不应该是等到监管机构、审计师或客户的安全问卷催促时才动手的事。做一次,就够了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.