行业知识 · v2.3.0 · 资料核对 2026-10-03
法规、标准与适用性
核对日期:2026-10-03。法定义务、正式标准、技术规范、研究草案和实践建议分别标状态。本页给项目负责人一个核验入口,适用性结论由对应法域与行业专业责任人确认。
2026 事实快照
| 体系 | 已核验事实与官方入口 | 项目处理 |
|---|---|---|
| 中国生成式 AI | 暂行办法于 2023-08-15 施行 | 先判断向境内公众提供服务及相关义务 |
| 中国内容标识 | 标识办法于 2025-09-01 施行 | 生成、展示、下载/导出、元数据和传播分环节验证 |
| 中国拟人化互动 | 暂行办法于 2026-07-15 施行 | 持续性情感互动、未成年人、退出与极端情境专项评审 |
| 欧盟 AI Act | 委员会实施页确认大部分规则于 2026-08-02 适用 | 根据角色、用途、法域及条款判断 |
| 欧盟高风险时间线 | AI Omnibus 生效公告列 Annex III 2027-12-02、Annex I 2028-08-02 | 记录适用日期与过渡条件,发布前复查 |
| AI 管理体系 | ISO/IEC 42001:2023 | 建立管理责任、运行、评估与改进 |
| AI 影响评估 | ISO/IEC 42005:2025为指导 | 记录个人/群体/社会影响和生命周期复核 |
| AI 风险框架 | NIST AI RMF及 GenAI Profile | 自愿风险管理参考,不是法律合规证明 |
| AI 项目治理 | PMI AI 标准,2026-06 | AI 辅助项目工作与 AI 项目交付都需人类负责 |
欧盟的 Article 50 官方 FAQ用于核对 AI 交互告知与生成内容标识。高风险延后不意味着其他已适用条款全部延后。
适用性记录
法域与服务地区 → 组织角色 → 用途/用户/受影响者 → 模型/工具/数据 → 风险类别 → 具体条款与生效日 → 义务 Owner → 控制 → 有效性证据 → 专业复核 → 到期日与触发条件。没有适用性分析,不能通过采购“已合规模型”自动关闭项目责任。
中国项目分别判断:是否公众服务,是否算法推荐/深度合成/生成式 AI/持续情感互动,是否个人或敏感信息、未成年人、重要数据、自动化决策、跨境与特定行业。欧盟项目分别判断 provider、deployer、importer、distributor 和 GPAI provider;同一组织可以因不同功能承担多个角色。
把义务变成可验证证据
| 控制目标 | 证据 | 有效性复核 |
|---|---|---|
| 告知和标识 | UI/导出样本、元数据、声明/日志 | 实际生成、下载、复制、传播链 |
| 人类监督 | 权限、培训、信息、接管和覆盖记录 | 在真实任务中能暂停、纠正和升级 |
| 数据权利 | 数据卡、许可、合同、用途/保留 | 抽样来源追溯与删除传播 |
| 质量与鲁棒 | 冻结集、切片、红队、故障报告 | 独立复核与重大变更回归 |
| 事故响应 | 分级、通知义务、联系人、Runbook | 演练记录和恢复状态回读 |
| 退出与退役 | 停用、撤权、删除、导出和用户通知 | 新请求拒绝、在途收尾、供应商证明 |
标准与草案边界
正式标准是否强制,取决于法律、合同与采用情境,不能只根据“ISO”字样判断。本次使用 ISO/PMI 公开摘要,没有购买或复刻付费全文。NIST、OWASP、MITRE 和协议资料的发布状态见 调研记录。未完成专家评审的本库建议保持建议身份。
更新触发
法规/标准修订;新增地区、行业或用户;用途/自主性/工具权限扩大;模型/供应商/数据/政策更换;重大事故或申诉;计划认证或客户审计。触发后复查适用性、数据、评测和控制,再批准放量。