合规框架:从 EU AI Act 到算法备案
一句话定义
AI 产品合规的地基是三大体系——中国生成式 AI 监管(备案、标识、安全评估)、欧盟《人工智能法案》的风险分级义务、NIST AI RMF 类风险管理框架——产品经理的职责是把法条翻译成可执行的产品动作清单。
为什么重要
合规已从「加分项」变成「准入项」:面向中国公众提供生成式服务需完成备案与内容标识,进入欧盟市场按风险分级承担义务,违规的直接后果是下架与罚款。更重要的是,合规要求反向塑造产品设计——内容标识影响交互、数据合法性影响 kp-014 的数据规划,晚考虑的成本远高于早考虑。
前置知识
kp-029 风险清单(合规风险的登记处)。
核心概念
- 中国体系:《生成式人工智能服务管理暂行办法》(2023,七部门)确立面向公众服务的训练数据合法性、安全评估与备案、生成内容标识等义务;《互联网信息服务算法推荐管理规定》(2022)覆盖推荐算法备案与生态治理;《数据安全法》《个人信息保护法》构成数据底座。实操抓手:算法/大模型备案、生成内容显式标识(水印与声明)、投诉举报通道、日志留存。
- 欧盟 EU AI Act(2024 通过):按风险四级——不可接受风险(禁止,如社会评分)、高风险(严格义务:风险管理、数据治理、人类监督、日志与透明度,覆盖招聘、信贷、关键基础设施等场景)、有限风险(透明度义务:告知用户在与 AI 交互、标识合成内容)、最小风险(无额外义务)。对产品经理的直接含义:先给自己的产品「定级」,义务清单由级别决定。
- 美国与框架路线:无统一联邦立法,以 NIST AI RMF 等风险管理框架与部门指引为主——按「治理框架自证」的思路运行。
- 通用四件套(跨法域都绕不开):训练/使用数据合法性说明、用户知情与交互标识、人工监督与申诉渠道、事件响应与日志留存。
原理与机制
各国监管的深层共识是风险分级治理:不对技术统一设限,而按应用场景的潜在危害分配义务强度(EU 的四级、中国对特定场景的专门规定同构)。产品经理的翻译机制分三步:①定级——对照高风险场景清单判断产品落位(招聘筛选在 EU 大概率高风险,写诗助手大概率最小风险);②映射——把义务逐条翻译为产品动作(「人类监督」→ kp-016 的审批卡点;「透明度」→ kp-015 的来源展示与 AI 声明;「数据治理」→ kp-014 的合规三问);③留痕——合规要求「能证明做过」,因此日志、评审记录、评测报告既是质量资产也是证据链。早合规的复利在于:备案材料所需的安全评估、评测报告,正是 kp-021 评测体系的现成产出——质量工程与合规工程共享同一套基建。
公式或模型
不适用——法规框架类内容;具体条文以监管机构最新发布为准(本库定位为框架认知,落地须由法务核对现行文本)。
图示
| 法域 | 核心机制 | 产品动作示例 |
|---|---|---|
| 中国 | 备案+标识+安全评估 | 大模型备案、AI 生成标识、举报通道 |
| 欧盟 | 风险四级分级 | 定级→高风险义务清单(监督/日志/数据治理) |
| 美国 | 框架自证 | 对齐 NIST AI RMF 的治理文档 |
实例或案例
某面向中国公众的 AI 客服 SaaS 的合规落地清单:上线前完成生成式算法备案(提交安全评估报告,其中「语料安全、模型安全、服务安全」三部分直接复用评测体系产出);所有 AI 生成的回复在界面注明「由 AI 生成」并支持一键举报(办法的标识与投诉义务);对话日志留存不少于法定期限(事件追溯);训练数据来源清单与授权链存档(kp-014 三问的书面化)。同期其出海版本进入欧盟:因不涉招聘信贷等场景定为有限风险,义务收缩为「AI 交互告知+合成内容标识」——同一条产品线,两个法域两套义务清单,定级先行使得工作量差异清晰可管理。
常见误区
- 合规=法务的事:法条翻译成产品动作(标识、卡点、日志、申诉)全是产品决策;法务给义务清单,产品给落地方案。
- 把备案当一次性考试:功能重大变更、模型更换都可能触发重新评估;备案状态应登记进 kp-029 风险清单并随版本滚动。
- 只盯本国法域:出海产品常在「最低合规」假设下进欧盟,上线后被定为高风险场景追补义务,成本数倍于事前设计。
直观类比
合规框架像各国的食品安全体系:中国要求「进货台账+明厨亮灶」(备案+标识),欧盟按「卖的是普通零食还是婴儿奶粉」定检查强度(风险分级),美国像「自查+行业规范认证」。开连锁店的人不必背法条,但必须知道每家店该挂哪块牌照、留哪些台账。
自测题
- EU AI Act 四级分级的划分依据是什么?
要点:按应用场景潜在危害而非技术本身;招聘、信贷等高风险场景承担严格义务,最小风险无额外义务。
- 中国生成式 AI 监管的三个实操抓手?
要点:备案与安全评估、生成内容标识、投诉举报与日志留存;分别对应准入、透明与可追溯。
- 为什么说质量工程与合规工程共享基建?
要点:安全评估与备案材料所需的评测报告、日志、评审记录,正是 kp-021 评测体系与 kp-032 评审机制的现成产出。
与其他知识点的关系
合规条目登记于 kp-029 清单并设触发信号;数据合法性要求在 kp-014 落地为合规三问;高风险义务中的人类监督即 kp-016 的审批卡点;本库内容为框架认知,落地以法务核对现行条文为准。
延伸阅读
- 《生成式人工智能服务管理暂行办法》,国家网信办等七部门,2023。
- 《互联网信息服务算法推荐管理规定》,2022。
- EU AI Act(欧盟《人工智能法案》),2024。