AI治理的討論繞不開三個名字——美國NIST AI風險管理框架、國際標準ISO/IEC 42001,以及歐盟AI法案。企業往往把它們視為三套獨立的合規義務,分別組建三支團隊去滿足各自要求。它們的確不是等價的,但共享的控制域足夠多,以至于用一套內部流程,就能產生三套框架都要求的大部分證據。
錯過這種重疊,企業會跌進兩個坑——一個看得見,一個隱藏著。大型企業可能建立起重疊的合規項目,反復收集相似的證據。而中型組織因為治理能力有限,會在持續部署AI的同時推遲引入正式框架。兩種反應代價都高,但只有前者的高代價暴露在賬面上。
![]()
真正讓問題變得緊迫的,是監管時間表。準確地說,它對實際工作的壓迫感比傳聞中小得多。歐盟AI法案中關于通用目的人工智能模型的義務,已于2025年8月2日生效。歐盟委員會的執行權——包括依第101條處以最高1500萬歐元或全球年營業額3%的罰款——將于2026年8月2日啟動。但高風險系統的義務已不再按照多數2025年規劃假定的時間線進行了。
2026年6月29日,關于AI的“數字綜合法案”獲得歐盟理事會最終批準,將高風險系統義務推遲到了2027年12月2日,即針對獨立的附件三用例;若是嵌入受監管產品中的AI,則推遲至2028年8月2日。推遲的原因很明確:為其提供支撐的技術標準沒有及時準備好。這正是本文要指出的關鍵。合規日程是一個移動靶,圍繞每個截止日期建立應急沖刺的企業,只要布魯塞爾調整一次時間,就得推倒重來。而建立一套持久管理體系的企業,只需回答一次問題,無論日期如何滑動,它都能持續作答。
三套框架的強制力各不相同——自愿指南、可認證標準、具法律約束力的法規。但底層共享的是同一套控制項。一套管理體系負責產出證據,每套框架則從中提取各自需要的視角。對于正處中型市場門檻兩邊的組織來說,治理不應該是等到監管機構、審計師或客戶的安全問卷催促時才動手的事。做一次,就夠了。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.