行业知识 · v2.3.0 · 资料核对 2026-10-03
AI 产品与项目标准映射与证据矩阵
复核日期:2026-10-03。本矩阵用于把参考体系转成项目证据,不构成认证、法律或行业意见。公开摘要用于导航,标准条款实施需核对正式全文。
使用原则
法律义务、标准要求、指南和研究草案分别判断。只有法律或合同确立的适用要求才作为义务;采用的指南转为本项目控制目标。每项控制连到责任人、工作产物、评审结论和复查触发,不能只因引用过就标完成。
下列入口为 A 级一手来源;来源状态与规范性另记。NIST 框架为自愿指南,ISO 42001 是管理体系要求标准,42005 为影响评估指导,技术规范与草案不自动等于法律义务。
| 参考体系 | 本库的对应实践 | 最小可验证证据 | 默认责任 |
|---|---|---|---|
NIST AI RMF Govern / Map / Measure / Manage | AI 清单、场景与受影响者映射、分层评测、风险处理 | 系统清单、风险分级、黄金集、切片报告、残余风险批准 | 产品 Owner + 风险 Owner |
| NIST GenAI Profile | 幻觉、信息完整性、滥用、数据隐私和供应链控制 | 威胁模型、红队报告、严重错误门禁、人工接管与回滚演练 | 安全/算法 + 项目经理 |
| ISO/IEC 42001:2023 | 组织级 AI 管理体系与持续改进 | 方针、角色与决策权、控制目标、内审、不符合项与改进记录 | 管理层 + AI 治理负责人 |
| PMI AI 项目组合、项目集与项目管理标准 | 人在回路、全生命周期治理、伦理法务护栏和情境化裁剪 | 项目章程、阶段门、RACI/RAID、变更日志、Go/No-Go 证据、运营移交 | Sponsor + AI 项目经理 |
| ISO/IEC 42005:2025,published / 指导 | 个人、群体和社会影响评估 | 影响对象/路径、替代方案、残余影响、批准与复查 | 风险 Owner + 领域专家 |
| ISO/IEC TS 42119-2:2025,published / 测试技术规范 | 风险驱动测试追踪 | 风险—需求—测试—证据 ID、环境/评分器、独立验证 | 评测 Owner |
| ISO/IEC 5259-5:2025,published / 数据治理 | 数据责任与质量 | 数据卡、质量阈值、权利、血缘、例外和修复 | 数据 Owner |
| ISO/IEC 12792:2025,published / 透明分类 | 按利益相关者披露 | 用途、限制、性能、控制、用户说明与更新 | 产品 + 治理 Owner |
| ISO/IEC TR 20226:2025,published / 技术报告 | 生命周期环境影响 | 区域、资源、利用率、测量范围与假设 | FinOps + 运营 |
| NIST TEVV-Athlon,draft / 研究草案 | 评测方法研究输入 | 草案版本、适用分析与项目验证;不作强制门禁 | 评测 Owner |
| 中国生成式 AI 管理办法,in_force / 适用法规 | 境内公众服务、主体和用途适用性 | 义务矩阵、专业复核与控制有效性 | 法务 + 业务 Owner |
| EU AI Act,in_force / 分条款适用 | 法域、价值链角色和已适用义务 | 角色与条款矩阵、透明告知、监督与有效性证据 | 法务 + 业务 Owner |
| AI Omnibus 公告,published / 修订实施说明 | Annex III / I 后续适用日分别为 2027-12-02 / 2028-08-02 | 未来义务计划、修订法条核对,不标为已适用 | 法务 + 项目 Owner |
完整的项目适用性记录方法见 法规、标准与适用性,该内页是方法汇总,不替代上表一手来源。
项目级证据模板
| 控制 ID | 来源状态/规范性 | 适用性 | 控制/方法 | 证据链接 | Owner/复核 | 结论 | 复查日期/触发 |
|---|---|---|---|---|---|---|---|
框架-编号 | published 指南等 | 法域、角色、适用/不适用理由 | 本项目如何落地 | 文件、仪表盘或工单 | 单一责任人 / 独立复核人 | 通过 / 有条件 / 不通过 | 日期及变更条件 |
发布门禁
- 没有 Owner 或证据链接的要求,不得标记为已满足。
- 高风险残余风险必须由有权责任人显式接受。
- 法规、标准或模型重大更新后,在下次放量前重新复核适用性。
- “已写文档”不等于“控制有效”;有效性需要测试、演练、监控或独立评审证明。