# AI 产品与项目标准映射与证据矩阵

> 复核日期：2026-10-03。本矩阵用于把参考体系转成项目证据，不构成认证、法律或行业意见。公开摘要用于导航，标准条款实施需核对正式全文。

## 使用原则

法律义务、标准要求、指南和研究草案分别判断。只有法律或合同确立的适用要求才作为义务；采用的指南转为本项目控制目标。每项控制连到责任人、工作产物、评审结论和复查触发，不能只因引用过就标完成。

下列入口为 A 级一手来源；来源状态与规范性另记。NIST 框架为自愿指南，ISO 42001 是管理体系要求标准，42005 为影响评估指导，技术规范与草案不自动等于法律义务。

| 参考体系 | 本库的对应实践 | 最小可验证证据 | 默认责任 |
|---|---|---|---|
| [NIST AI RMF](https://www.nist.gov/itl/ai-risk-management-framework) `Govern / Map / Measure / Manage` | AI 清单、场景与受影响者映射、分层评测、风险处理 | 系统清单、风险分级、黄金集、切片报告、残余风险批准 | 产品 Owner + 风险 Owner |
| [NIST GenAI Profile](https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence) | 幻觉、信息完整性、滥用、数据隐私和供应链控制 | 威胁模型、红队报告、严重错误门禁、人工接管与回滚演练 | 安全/算法 + 项目经理 |
| [ISO/IEC 42001:2023](https://www.iso.org/standard/42001) | 组织级 AI 管理体系与持续改进 | 方针、角色与决策权、控制目标、内审、不符合项与改进记录 | 管理层 + AI 治理负责人 |
| [PMI AI 项目组合、项目集与项目管理标准](https://www.pmi.org/standards/artificial-intelligence) | 人在回路、全生命周期治理、伦理法务护栏和情境化裁剪 | 项目章程、阶段门、RACI/RAID、变更日志、Go/No-Go 证据、运营移交 | Sponsor + AI 项目经理 |
| [ISO/IEC 42005:2025](https://www.iso.org/standard/42005)，published / 指导 | 个人、群体和社会影响评估 | 影响对象/路径、替代方案、残余影响、批准与复查 | 风险 Owner + 领域专家 |
| [ISO/IEC TS 42119-2:2025](https://www.iso.org/standard/84127.html)，published / 测试技术规范 | 风险驱动测试追踪 | 风险—需求—测试—证据 ID、环境/评分器、独立验证 | 评测 Owner |
| [ISO/IEC 5259-5:2025](https://www.iso.org/standard/5259-5)，published / 数据治理 | 数据责任与质量 | 数据卡、质量阈值、权利、血缘、例外和修复 | 数据 Owner |
| [ISO/IEC 12792:2025](https://www.iso.org/standard/84111.html)，published / 透明分类 | 按利益相关者披露 | 用途、限制、性能、控制、用户说明与更新 | 产品 + 治理 Owner |
| [ISO/IEC TR 20226:2025](https://www.iso.org/standard/86177.html)，published / 技术报告 | 生命周期环境影响 | 区域、资源、利用率、测量范围与假设 | FinOps + 运营 |
| [NIST TEVV-Athlon](https://www.nist.gov/artificial-intelligence/ai-research/tevv-athlon-framework-evaluating-ai-systems)，draft / 研究草案 | 评测方法研究输入 | 草案版本、适用分析与项目验证；不作强制门禁 | 评测 Owner |
| [中国生成式 AI 管理办法](https://www.cac.gov.cn/2023-07/13/c_1690898327029107.htm)，in_force / 适用法规 | 境内公众服务、主体和用途适用性 | 义务矩阵、专业复核与控制有效性 | 法务 + 业务 Owner |
| [EU AI Act](https://eur-lex.europa.eu/eli/reg/2024/1689)，in_force / 分条款适用 | 法域、价值链角色和已适用义务 | 角色与条款矩阵、透明告知、监督与有效性证据 | 法务 + 业务 Owner |
| [AI Omnibus 公告](https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force)，published / 修订实施说明 | Annex III / I 后续适用日分别为 2027-12-02 / 2028-08-02 | 未来义务计划、修订法条核对，不标为已适用 | 法务 + 项目 Owner |

完整的项目适用性记录方法见 [法规、标准与适用性](../14_行业基线/08_法规_标准与适用性.md)，该内页是方法汇总，不替代上表一手来源。

## 项目级证据模板

| 控制 ID | 来源状态/规范性 | 适用性 | 控制/方法 | 证据链接 | Owner/复核 | 结论 | 复查日期/触发 |
|---|---|---|---|---|---|---|---|
| `框架-编号` | published 指南等 | 法域、角色、适用/不适用理由 | 本项目如何落地 | 文件、仪表盘或工单 | 单一责任人 / 独立复核人 | 通过 / 有条件 / 不通过 | 日期及变更条件 |

## 发布门禁

- 没有 Owner 或证据链接的要求，不得标记为已满足。
- 高风险残余风险必须由有权责任人显式接受。
- 法规、标准或模型重大更新后，在下次放量前重新复核适用性。
- “已写文档”不等于“控制有效”；有效性需要测试、演练、监控或独立评审证明。
