# AI 产品与 AI 项目管理行业资料更新

> 调研截止：2026-10-03（Asia/Shanghai）
> 范围：AI 产品经理、AI 项目管理、Agentic AI、评测与可观测性、LLMOps/FinOps、安全治理、中国与欧盟监管、国际标准。
> 方法：优先采用法律法规原文、监管机构、标准组织和协议维护组织的一手资料。本文是内容研究与编辑依据，不代替法律意见、标准原文或认证结论。

## 1. 结论

现有知识库已经覆盖 AI 产品发现、模型与系统方案、评测、项目治理、安全合规和单位经济的主干，不需要推倒重写。要达到“行业级”且能经受 2026 年审查，必须补齐以下七类内容：

1. **把 AI 项目治理升级到正式职业标准。** 2026 年 6 月发布的 PMI AI 标准已把“使用 AI 做项目”和“管理 AI 项目”纳入同一套原则、绩效域、人在回路和全生命周期治理框架；现有项目章节只零散引用，尚未成为方法主线。
2. **把影响评估变成阶段门，而不是合规附录。** ISO/IEC 42005:2025 为组织开展 AI 系统影响评估提供指导，覆盖对个人、群体和社会影响的识别、评估、记录与后续复查；建议把这套指导转化为本项目可复核的 AI Impact Assessment 阶段门。
3. **更新 2026 年已经生效的监管事实。** 欧盟 AI Act 的大部分规则、Article 50 透明义务和执法已从 2026-08-02 启动；中国修订后的《网络安全法》自 2026-01-01 施行，《人工智能拟人化互动服务管理暂行办法》自 2026-07-15 施行。现有欧盟段落仍停留在 2026-07 的“将进入”表述。
4. **从 LLM 安全升级到 Agent 控制面安全。** 2026 年 OWASP 已发布 LLM Top 10 2026、Agentic Applications Top 10 2026 和 Agent Control Standard；MITRE ATLAS 也已明确覆盖 Agentic AI。现有内容讲到了工具权限，但缺少代理身份、委托授权、跨代理信任、记忆/上下文投毒和控制面证据。
5. **把评测升级为风险驱动 TEVV。** ISO/IEC TS 42119-2:2025 已提供 AI 测试的风险驱动结构；NIST 在 2026 年发布 TEVV-Athlon 初始草案，覆盖统计模型、LLM、多模态和 Agent。现有评测章节方法正确，但缺少测试依据追踪、独立验证、变更触发重测和评测器治理。
6. **把成本从 Token 单价升级为业务结果单位。** FinOps Foundation 已将 AI 纳入正式技术类别，明确 AI 用量数据要与调用、Token、结果和业务单位对账；核心指标应是 `cost per successful outcome`，而非每次调用成本。
7. **补齐数据质量、透明度与可持续性的正式标准链。** ISO/IEC 5259 系列、ISO/IEC 12792:2025、ISO/IEC TR 20226:2025 分别覆盖数据质量治理、透明度信息分类和 AI 全生命周期环境影响。现有章节有原则，但未映射到组织责任、证据和复查机制。

## 2. 证据等级与来源状态

证据等级沿用项目 `content-governance.json`，不再用等级表达“是否已生效”或“是否为草案”；这些时效属性单列为 `source_status`。

| 等级 | 项目统一定义 | 本报告用法 |
|---|---|---|
| A | 法规、标准、原始论文或一手官方资料 | 用于可追溯事实；仍须结合 `source_status`、适用范围和核对日期判断 |
| B | 经可复现验证的真实项目证据 | 本次外部资料调研未产生此类证据 |
| C | 经评审的专业方法与案例 | 仅在方法或案例已有明确评审记录时使用 |
| D | 待验证的经验性建议 | 本报告的章节补充建议默认属于此级，进入正文前仍需项目评审 |

| `source_status` | 含义 |
|---|---|
| `in_force` | 已生效法律法规或当前有效的强制性规则 |
| `published` | 已正式发布的标准、规范、指南、报告或协议版本 |
| `draft` | 草案、公开征求意见稿或概念阶段材料 |
| `dynamic` | 持续更新的网页、知识库、语义约定或统计快照 |
| `superseded` | 已被正式版本或新版本取代，仅用于历史追溯 |

## 3. 已确认事实：项目管理与治理标准

### 3.1 PMI AI 项目管理标准

**已核实事实（证据等级 A；source_status: published）**

- PMI 于 2026 年 6 月发布 [The Standard for Artificial Intelligence in Portfolio, Program and Project Management](https://www.pmi.org/standards/artificial-intelligence)，官方页面将其描述为 ANSI 批准的项目职业 AI 标准。
- 标准覆盖两类工作：在项目工作中使用 AI，以及管理 AI 驱动的项目。
- 官方概览列出八项指导原则、五个绩效域、人在回路、伦理与法律护栏、生命周期与情境化裁剪。发布日期为 2026-06。
- PMI 于 2025 年 11 月发布 [PMBOK Guide 第八版](https://www.pmi.org/standards/pmbok)，保留原则和绩效域结构，并扩大 AI、PMO 和采购内容；官方概览列出六项核心原则和七个绩效域。

**编辑建议（证据等级 D，待评审）**

- `01_角色与职业/02_AI项目经理.md`：增加“AI 辅助项目工作”和“AI 项目交付”双责任面，明确 AI 不能承担最终问责。
- `04_AI项目管理/01_立项与计划.md`：把八项原则转成章程检查项：战略价值、风险、治理与合规、人员与文化、伦理责任、利益相关者、优化创新、数据质量。
- `04_AI项目管理/02_执行监控与风险.md`：增加 AI 生成计划、风险预测和状态报告的复核、覆盖、升级与审计要求。
- `04_AI项目管理/03_采购验收复盘.md`：补充 AI 供应商变更、模型替换、训练数据、IP、审计权和退出证据。
- `06_模板工具箱/README.md`：在章程、周报、变更单和 Go/No-Go 中增加“AI 参与方式、人工复核人、不可委托决策、覆盖/升级记录”。

### 3.2 AI 管理、风险与影响评估标准链

**已核实事实（证据等级 A；source_status: published）**

- [ISO/IEC 42001:2023](https://www.iso.org/standard/42001) 是 AI 管理体系要求，采用持续改进思路，适用于开发、提供或使用 AI 的组织。
- [ISO/IEC 23894:2023](https://www.iso.org/standard/77304.html) 为 AI 风险管理提供组织级实施与整合指南。
- [ISO/IEC 42005:2025](https://www.iso.org/standard/42005) 于 2025-05 发布，为组织开展 AI 系统影响评估提供指导。ISO 公开摘要说明其用于识别、评估和应对 AI 系统在生命周期内对个人、群体和社会的影响；因本报告未取得标准全文，不把摘要扩写为强制条款。
- [ISO/IEC 42006:2025](https://www.iso.org/standard/42006) 于 2025-07 发布，规定对 ISO/IEC 42001 管理体系实施审核与认证的机构要求；它约束认证机构能力，不等于产品本身“通过 AI 安全认证”。
- [ISO/IEC 38507:2022](https://www.iso.org/standard/56641.html) 面向组织治理机构，强调 AI 使用的有效、效率与可接受性。

**编辑建议（证据等级 D，待评审）**

- `05_安全合规伦理/README.md`：把“隐私/AI 影响评估骨架”升级为明确阶段门，至少在立项、架构冻结、试点、放量、重大变更、事故后和退役前复核。
- `05_安全合规伦理/02_标准映射与证据矩阵.md`：增加 ISO/IEC 42005 和 38507 两行；作为本项目落地建议，对应证据字段可包括“影响对象、影响路径、严重度、控制、残余影响、复查触发”和“董事会/管理层决策权与监督证据”。
- `06_模板工具箱/README.md`：新增“AI 影响评估”和“残余影响接受单”，不要只用技术风险清单代替社会与权利影响。
- 所有对外文案避免“符合 ISO/IEC 42001”这类未经审计的认证式表述；如需认证，必须核验认证机构能力与认可范围。

## 4. 已确认事实：安全与 Agentic AI

### 4.1 攻击分类与行业基线

**已核实事实（证据等级 A；source_status: published / dynamic）**

- NIST 于 2025-03-24 发布 [NIST AI 100-2e2025](https://www.nist.gov/publications/adversarial-machine-learning-taxonomy-and-terminology-attacks-and-mitigations-0)，将预测式与生成式 AI 的逃逸、投毒、隐私和滥用攻击按生命周期、攻击目标、能力和知识分类。
- [MITRE ATLAS](https://atlas.mitre.org/) 是持续更新的 AI 对抗战术与技术知识库，已提供 Predictive AI、Generative AI、Agentic AI 和 Enterprise 视图。2026-10-03 页面快照显示 16 个 tactics、208 个 techniques、40 个 mitigations、73 个 case studies；这些数字会变化，引用时必须标注快照日期。
- OWASP 于 2025-12 发布 [Top 10 for Agentic Applications 2026](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)，于 2026-08 发布 [LLM Top 10 2026](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/)。二者是社区安全基线，不是法律或认证标准。
- OWASP [Agent Control Standard（ACS）](https://genai.owasp.org/resource/agent-control-standard-acs/) 官方入口标注 2026-09-01，已并入 OWASP GenAI Security Project（source_status: published）。它为 Agent 平台暴露中间件钩子和运行时策略控制提供开放基础，不是法规或认证。
- OWASP 2025 版已明确“过度代理权”的三类根因：功能过多、权限过大、自主性过高；详见 [LLM06:2025 Excessive Agency](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/)。

**编辑建议（证据等级 D，待评审）**

- `02_AI技术底座/03_RAG_Agent_多模态.md`：把“Agent 必备控制”扩展为控制面：代理身份、任务身份、委托链、工具权限、数据边界、预算、审批、撤销、补偿、不可抵赖审计。
- 增加四类 Agent 特有威胁：目标/指令劫持、工具与环境投毒、记忆/上下文投毒、跨代理信任与身份混淆。
- `03_AI产品0到1/04_评测体系与实验.md`：Agent 评测不仅记录最终成功，还要记录每步决策、权限判断、工具副作用、回滚/补偿、环境核验和人工升级。
- `05_安全合规伦理/README.md`：在威胁模型中加入“主体—凭证—委托—动作—副作用—补偿”链，不把模型自述或协议握手当作授权。
- `06_模板工具箱/README.md`：新增 Agent 权限矩阵、委托链记录、工具变更审查、记忆清理与任务终止证明。

### 4.2 Agent 协议与互操作

**已核实事实（证据等级 A；source_status: published）**

- MCP 维护组织已于 2026-07-28 正式发布 [2026-07-28 Specification](https://blog.modelcontextprotocol.io/posts/2026-07-28/)，不是 RC。官方发布页明确称规范已经发布并进入一般可用状态；[规范正文](https://modelcontextprotocol.io/specification/2026-07-28) 是该版本权威协议要求。
- 2026-07-28 版把核心改为无状态、自描述请求，引入 Multi Round-Trip Requests、基于 Header 的路由、可缓存列表结果、正式扩展框架和至少 12 个月的弃用窗口；Tasks 移入扩展，DCR 被正式弃用并转向 Client ID Metadata Documents（CIMD）。TypeScript、Python、Go、C# 四个 Tier 1 SDK 已在发布日支持该版本。
- MCP 官方 [Security Best Practices](https://modelcontextprotocol.io/docs/2026-07-28/tutorials/security/security_best_practices) 单列了 confused deputy、Token 透传、SSRF、状态句柄劫持、本地服务器攻陷、OAuth mix-up、CIMD 信任策略和 Scope 最小化等风险与缓解措施。该指南补充协议安全要求，但不能替代产品自身的身份、授权、审批与审计控制。
- A2A 于 2025-06 移交 Linux Foundation，目标是提供跨厂商 Agent 发现、通信与任务协作的开放协议；见 [Linux Foundation/Google 官方公告](https://developers.googleblog.com/google-cloud-donates-a2a-to-linux-foundation/)。协议互通不等于跨域信任，认证、授权、数据用途和责任仍需系统自行实现。

**编辑建议（证据等级 D，待评审）**

- `02_AI技术底座/03_RAG_Agent_多模态.md`：新增“协议层不等于控制层”。MCP/A2A 只解决接口与互操作的一部分；产品必须另行定义身份、信任域、最小权限、数据分级、审批和审计。
- `03_AI产品0到1/03_模型选型与技术方案.md`：供应商评分卡增加协议版本、向后兼容、弃用周期、授权模型、远程服务器信任、工具签名与企业注册表。
- 以 2026-07-28 作为当前正式版本基线；从 2025-11-25 等旧版迁移时，专项验证 Session 依赖、MRTR、Header 路由/授权、CIMD 信任策略、弃用项和兼容性，不能因“正式发布”跳过安全回归。

## 5. 已确认事实：评测、测试与可观测性

### 5.1 风险驱动测试与 TEVV

**已核实事实（证据等级 A；source_status: published / draft / dynamic）**

- [ISO/IEC TS 42119-2:2025](https://www.iso.org/standard/84127.html) 于 2025-11 发布，说明如何将 ISO/IEC/IEEE 29119 测试过程用于 AI 系统，并以 AI 风险识别测试实践、方法和技术。
- NIST 于 2026-08-07发布 [TEVV-Athlon Framework 初始公开草案（NIST AI 200-2）](https://www.nist.gov/artificial-intelligence/ai-research/tevv-athlon-framework-evaluating-ai-systems)，征求意见截至 2026-10-06。它明确覆盖统计模型、LLM、多模态和 Agentic 系统，但截止本报告日期仍是草案，不能表述为正式 NIST 标准。
- NIST AI RMF 1.0 正在修订；[NIST AI RMF 官方页](https://www.nist.gov/itl/ai-risk-management-framework) 同时显示 2026 年关键基础设施 Profile 仍处概念阶段。现有 1.0 和 GenAI Profile 仍可用，但内容应标记“正在修订”。
- [NIST AI 600-1 GenAI Profile](https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence) 于 2024-07-26 发布，围绕生成式 AI 风险给出 Govern、Map、Measure、Manage 行动建议。

**编辑建议（证据等级 D，待评审）**

- `03_AI产品0到1/04_评测体系与实验.md`：在现有评测金字塔前增加“需求—风险—测试—证据”追踪链，每个高风险情景必须链接到测试用例、环境、版本、结果、责任人和残余风险。
- 增加评测器治理：评测 Prompt/模型版本、人工金标准、评审者一致性、漂移、污染、抽样偏差和失败升级。
- 增加“独立验证”门槛：高风险系统的关键测试不能只由开发者或被测模型自评。
- `06_模板工具箱/README.md`：评测计划增加测试依据、风险 ID、重测触发、盲评/双评、证据保留、偏差声明和批准人。
- `09_论文书单/README.md`：把正式标准和 NIST 草案分栏，避免把论文、行业框架和强制要求混为同一证据等级。

### 5.2 可观测性

**已核实事实（证据等级 A；source_status: dynamic）**

- [OpenTelemetry Semantic Conventions](https://opentelemetry.io/docs/specs/semconv/) 为 Trace、Metric、Log 和 Event 提供统一语义命名；GenAI 语义约定正在独立仓库演进。
- 官方 GenAI 属性表覆盖模型、操作、Token 用量、工具调用、工作流等，但部分语义仍处 Development；系统指令、工具参数与结果可能含敏感信息，不能默认全量记录。见 [GenAI 属性注册表](https://opentelemetry.io/docs/specs/semconv/registry/attributes/gen-ai/)。

**编辑建议（证据等级 D，待评审）**

- `02_AI技术底座/04_数据_工程_LLMOps.md`：把单次 Trace 从“建议字段”升级为“最小公共 Schema + 敏感字段策略 + 采样策略 + 保留期限”。
- 最小链路建议记录：`trace_id`、会话/租户匿名标识、模型与 Prompt/索引/工具版本、Agent/Workflow、检索、工具调用、Token、缓存、延迟、错误、成本、策略命中、环境结果与人工介入。
- 不默认记录完整 Prompt、系统指令、工具参数和结果；按用途、敏感等级、采样和访问控制决定。
- 语义约定处于 Development 的字段必须在项目内锁定版本，升级时做字段迁移与看板回归。

## 6. 已确认事实：LLMOps、数据质量与 FinOps

### 6.1 数据质量治理

**已核实事实（证据等级 A；source_status: published）**

- [ISO/IEC 5259-2:2024](https://www.iso.org/standard/81860.html) 定义分析与机器学习的数据质量模型和可度量特征。
- [ISO/IEC 5259-4:2024](https://www.iso.org/standard/81093.html) 给出数据质量过程框架，覆盖标注、评估和生命周期管理。
- [ISO/IEC 5259-5:2025](https://www.iso.org/standard/5259-5) 于 2025-02 发布，把数据质量提升到治理层，明确组织目标、责任与监督，而不只是工程清洗。
- [ISO/IEC 5338:2023](https://www.iso.org/standard/81118.html) 将传统软件/系统生命周期扩展到 AI 数据、训练、部署和持续变化。

**编辑建议（证据等级 D，待评审）**

- `02_AI技术底座/04_数据_工程_LLMOps.md`：现有“六维质量”保留，但补充“目标—度量—Owner—阈值—证据—复查”治理闭环。
- 对训练集、黄金集、RAG 知识、用户反馈、合成数据分别记录来源、权利、版本、血缘、覆盖、污染和删除传播。
- `03_AI产品0到1/04_评测体系与实验.md`：黄金集增加数据卡、切片覆盖、来源等级、最后复核日和污染状态。
- `06_模板工具箱/README.md`：数据卡增加质量目标、质量指标、Owner、接受阈值、例外和纠正记录。

### 6.2 FinOps for AI

**已核实事实（证据等级 A；source_status: published / dynamic）**

- FinOps Foundation 已把 [AI 作为 FinOps 技术类别](https://www.finops.org/framework/technology-categories/ai/)；AI 成本数据除了云、SaaS 和基础设施账单，还需要内部补充 Token、调用、结果和业务单位数据。
- [FinOps for AI Overview](https://www.finops.org/wg/finops-for-ai-overview/) 强调配额、标签、成本/用量监控、GPU 与推理资源利用，并把业务价值放在成本效率、韧性、体验、生产力、可持续性和增长六个价值方向中衡量。
- [FinOps for AI Tools & Services Considerations](https://www.finops.org/wg/finops-for-ai-tools-services-considerations/) 明确建议以业务结果单位衡量总成本，例如每个已解决客户问题、每份成功处理文档或每次完成的代码审查；通用 Benchmark 不能替代本场景评测。
- [State of FinOps 2025](https://data.finops.org/2025-report/) 报告称，受访组织中管理 AI 支出的比例为 63%，上一年为 31%。这是行业调查结果，不应外推成所有企业的事实。

**编辑建议（证据等级 D，待评审）**

- `02_AI技术底座/04_数据_工程_LLMOps.md` 和 `12_进阶专题/02_AI商业化定价与单位经济.md`：形成三级指标：资源单位（Token/GPU-hour）→ 技术结果（成功推理/成功工具任务）→ 业务结果（解决率、转化、人工节省、风险避免）。
- 成本分母必须是“成功且满足质量门槛的任务”；把重试、失败工作流、人工复核、日志、评测、安全、闲置容量和峰值储备计入全成本。
- 增加成本归属字段：产品、功能、租户、环境、模型、工作流、地区和版本；无法直接归属的共享成本要有分摊规则。
- `03_AI产品0到1/03_模型选型与技术方案.md`：将模型选择改为质量、延迟、风险和“单位成功成本”的 Pareto 比较，不只比较 Token 价格。

## 7. 已确认事实：透明度、解释与可持续性

### 7.1 透明度与解释

**已核实事实（证据等级 A；source_status: published）**

- [ISO/IEC 12792:2025](https://www.iso.org/standard/84111.html) 于 2025-11 发布，提供 AI 透明度信息元素分类，覆盖社会/环境情境、系统信息、组织过程、适用性、技术特征、质量性能和模型信息。
- [ISO/IEC TS 6254:2025](https://www.iso.org/standard/82148.html) 于 2025-09 发布，描述可用于实现不同利益相关者解释目标的方法，并就其在 AI 生命周期内的适用性提供指导；公开摘要不是强制实施条款。

**编辑建议（证据等级 D，待评审）**

- `05_安全合规伦理/README.md`：把“透明”拆成对象化披露：用户、受影响人、客户部署者、审计者、监管者需要的信息不同。
- Model Card/System Card 不只写模型参数，要写用途、非用途、数据、限制、性能切片、人类监督、变更、事故和联系方式。
- “模型给出的自然语言理由”不能替代系统级可解释证据；解释应链接输入、规则、来源、版本、工具结果和人工决策。

### 7.2 环境影响

**已核实事实（证据等级 A；source_status: published）**

- [ISO/IEC TR 20226:2025](https://www.iso.org/standard/86177.html) 于 2025-07 发布，覆盖 AI 生命周期中的工作负载、资源与资产利用、碳、污染、废弃物、运输和位置，并讨论潜在度量。
- IEA [Energy and AI 2025](https://www.iea.org/reports/energy-and-ai/energy-supply-for-ai) 的基准情景预计，为数据中心供电的全球发电量将从 2024 年约 460 TWh 增至 2030 年超过 1,000 TWh、2035 年约 1,300 TWh。它是情景预测，不是 AI 单独用电量，也不是确定结果。

**编辑建议（证据等级 D，待评审）**

- `05_安全合规伦理/README.md` 和 `12_进阶专题/02_AI商业化定价与单位经济.md`：把可持续性纳入选型与运营指标，至少记录模型/算力类型、区域、利用率、训练/推理范围、缓存、批处理、闲置和设备生命周期。
- 不用 Token 数直接推断能耗或碳排；优先使用供应商/基础设施可验证数据，披露测量边界和估算假设。
- 成本优化不能自动宣称环保改善；应检查是否出现使用量反弹、质量下降或任务转移。

## 8. 已确认事实：中国大陆监管

### 8.1 生成式 AI 与内容标识

**已核实事实（证据等级 A；source_status: in_force）**

- [《生成式人工智能服务管理暂行办法》](https://www.cac.gov.cn/2023-07/13/c_1690898327029107.htm) 自 2023-08-15 施行，适用于向中国境内公众提供生成式 AI 服务；包含数据与基础模型合法性、个人信息、知识产权、标注质量、投诉和特定服务的评估/备案义务。
- [《人工智能生成合成内容标识办法》](https://www.cac.gov.cn/2025-03/14/c_1743654684782215.htm) 自 2025-09-01 施行，规定文本、图片、音频、视频、虚拟场景的显式/隐式标识、文件元数据、传播平台识别和用户声明。
- [GB 45438-2025《网络安全技术 人工智能生成合成内容标识方法》](https://std.samr.gov.cn/gb/search/gbDetailed?id=301E0388CB75788DE06397BE0A0AE1B4) 是强制性国家标准，发布日期 2025-02-28，实施日期 2025-09-01。

**编辑建议（证据等级 D，待评审）**

- `05_安全合规伦理/README.md`：把“标识”从单个 UI 标签扩展为生成、下载、复制、导出、传播、元数据核验和日志全链路。
- `03_AI产品0到1/02_方案设计_PRD_原型.md`：AI 输出契约增加内容类型、显式标识位置、隐式标识/元数据、导出行为和用户声明。
- `06_模板工具箱/README.md`：上线清单增加 GB 45438-2025 验证样本和元数据探针。

### 8.2 网络安全与拟人化互动

**已核实事实（证据等级 A；source_status: in_force）**

- 全国人大常委会于 2025-10-28 通过[关于修改《中华人民共和国网络安全法》的决定](https://www.cac.gov.cn/2025-10/29/c_1763461514768457.htm)，修订后的法律自 2026-01-01 起施行。决定直接写入人工智能安全与发展相关内容，并调整法律责任以及与数据安全、个人信息保护规则的衔接。
- [《人工智能拟人化互动服务管理暂行办法》](https://www.cac.gov.cn/2026-04/10/c_1777558395078289.htm) 自 2026-07-15 施行，适用于模拟自然人人格特征、思维模式和沟通风格的持续性情感互动服务；普通客服、知识问答、工作助手、学习教育、科学研究若不涉及持续情感互动，原文明确不适用该办法。
- 该办法要求全生命周期安全责任、极端情境干预、未成年人和老年人保护、用户交互数据保护、AI 身份提示、退出机制，并在上线/重大变化、用户规模或风险条件触发时开展安全评估；拟人化互动服务还需履行算法备案。

**编辑建议（证据等级 D，待评审）**

- `05_安全合规伦理/README.md`：把 2026 年《网络安全法》单列为上位法更新，不只写“上位及通用规则”。
- 拟人化服务做适用性决策树：是否面向境内公众 → 是否模拟人格/思维/沟通风格 → 是否持续性情感互动 → 是否存在未成年人、老年人、极端情境或高规模触发。
- `03_AI产品0到1/04_评测体系与实验.md`：拟人化产品必须加入依赖/沉迷、操纵、退出阻碍、极端情境识别与误报漏报、未成年人模式、紧急联系人流程的专项测试。
- 不把普通客服的拟人化语气直接等同于法规适用，也不因使用已备案大模型而认定应用提供者免责。

## 9. 已确认事实：欧盟 AI Act

**已核实事实（证据等级 A；来源状态逐条记录）**

- [Regulation (EU) 2024/1689 合并文本](https://eur-lex.europa.eu/eli/reg/2024/1689)（source_status: in_force）显示，AI Act 大部分条款从 2026-08-02 适用；禁止做法和原 AI 素养相关规则从 2025-02-02 适用，治理与 GPAI 义务从 2025-08-02 适用。2026 年 AI Omnibus 已简化企业 AI 素养要求，实施时应核对修订文本。
- 欧盟委员会 [AI Act 实施页面](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai)（source_status: dynamic；核对日 2026-10-03）与 [AI Omnibus 生效公告](https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force)说明：2026-08-02 已进入大部分规则和执法阶段；Annex III 高风险系统的后续适用日期为 `effective_at: 2027-12-02`，嵌入 Annex I 受监管产品的高风险系统为 `effective_at: 2028-08-02`，不能标为当下已适用。
- [Article 50 透明义务 FAQ](https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act)（source_status: dynamic）确认相应透明义务自 2026-08-02 起适用，包括 AI 交互告知、生成/操纵内容机器可读标识和深度伪造披露；对此前上市的部分系统存在有限过渡安排，具体义务以适用法条为准。
- [GPAI Code of Practice](https://digital-strategy.ec.europa.eu/en/policies/contents-code-gpai)（source_status: published）于 2025-07-10 发布，分为透明度、版权、安全与保障章节，是帮助 GPAI 提供者证明合规的自愿工具，不是所有应用部署者的强制认证。

**编辑建议（证据等级 D，待评审）**

- `05_安全合规伦理/README.md`：把“将进入适用/执法”改为“已于 2026-08-02 进入适用/执法”，并写清 2027/2028 的高风险后续日期。
- 增加价值链角色矩阵：provider、deployer、importer、distributor、GPAI provider；同一组织可能因不同功能承担多个角色。
- `06_模板工具箱/README.md`：新增 EU AI Act 适用性记录：地域、角色、风险类别、Article 50、GPAI 依赖、高风险 Annex、技术文档、日志、人类监督和上市后监控。
- GPAI Code of Practice 只能在组织角色与签署/落实条件满足时作为合规证据，不能替代法条适用分析。

## 10. 全库章节级补强清单

| 章节 | 建议补充 | 优先级 |
|---|---|---|
| `00_如何使用/01_阅读地图.md` | 增加“角色—生命周期—证据—法域”四条阅读路径；明确研究/草案/标准/法规证据等级 | P1 |
| `00_如何使用/02_能力地图.md` | 增加 AI 影响评估、Agent 控制面、TEVV、FinOps、供应商审计能力 | P0 |
| `00_如何使用/03_版本与贡献规范.md` | 每条高时效内容记录核对日、来源状态、生效日、适用范围和下次复核触发 | P0 |
| `01_角色与职业/01_AI产品经理.md` | 增加 AI 清单、影响评估、结果单位经济、上线证据和运营问责 | P0 |
| `01_角色与职业/02_AI项目经理.md` | 按 PMI 2026 AI 标准补“双责任”、八原则、五绩效域、人在回路 | P0 |
| `01_角色与职业/03_组织协作与RACI.md` | 增加风险 Owner、AI 治理、模型/数据/Agent Owner、独立验证人和残余风险接受人 | P0 |
| `02_AI技术底座/01_AI技术全景.md` | 加入概率校准、选择性回答与高风险切片；区分模型、系统和工作流性能 | P1 |
| `02_AI技术底座/02_大模型与生成式AI.md` | 加入推理模型/长任务的预算、状态与验证；明确模型解释不等于系统因果解释 | P1 |
| `02_AI技术底座/03_RAG_Agent_多模态.md` | Agent 控制面、MCP/A2A 边界、跨代理信任、记忆/工具投毒、补偿事务 | P0 |
| `02_AI技术底座/04_数据_工程_LLMOps.md` | ISO 5259 数据治理、OTel Trace Schema、供应商漂移、结果单位成本 | P0 |
| `03_AI产品0到1/00_总流程.md` | 每阶段增加影响评估、风险测试、证据与停止条件 | P0 |
| `03_AI产品0到1/01_机会发现与需求验证.md` | 增加受影响者研究、替代方案与不采用 AI 的基线、潜在负外部性 | P1 |
| `03_AI产品0到1/02_方案设计_PRD_原型.md` | 输出标识、人工接管、申诉/退出、不可逆动作、委托链和数据权利 | P0 |
| `03_AI产品0到1/03_模型选型与技术方案.md` | 单位成功成本、协议版本、数据区域、供应商变更、退出与证据可移植性 | P0 |
| `03_AI产品0到1/04_评测体系与实验.md` | ISO 42119-2 风险驱动测试、评测器治理、Agent 轨迹与副作用、独立验证 | P0 |
| `03_AI产品0到1/05_上线运营增长迭代.md` | 上市后监控、内容标识、重大变更重评、事故通知、退役与数据清理 | P0 |
| `04_AI项目管理/01_立项与计划.md` | PMI 2026 AI 标准、影响评估阶段门、双轨预算与证据里程碑 | P0 |
| `04_AI项目管理/02_执行监控与风险.md` | AI 辅助项目决策复核、风险趋势、供应商/模型漂移、成本异常与 Stop-the-line | P0 |
| `04_AI项目管理/03_采购验收复盘.md` | 数据训练使用、变更通知、审计权、模型/工具/协议退出、证据和删除证明 | P0 |
| `05_安全合规伦理/README.md` | 更新 EU 2026-08 已生效事实；补 2026 网络安全法、ISO 42005、OWASP 2026 | P0 |
| `05_安全合规伦理/02_标准映射与证据矩阵.md` | 扩成法规/标准/控制/证据/Owner/独立复核/复查触发的全链矩阵 | P0 |
| `06_模板工具箱/README.md` | AI Impact Assessment、Agent 权限矩阵、评测器卡、透明度披露、退役计划 | P0 |
| `07_案例演练/README.md` | 每个案例增加基线数据、证据包、单位成功成本、失败注入、合规适用性和退役 | P1 |
| `08_术语词典/AI_PM词典.md` | 增加 TEVV、AIMS、GPAI、Agent control plane、委托链、结果单位经济、机器可读标识 | P1 |
| `09_论文书单/README.md` | 按法规/标准/正式指南/草案/论文分类，标出版次、状态和核对日 | P1 |
| `10_学习与求职/README.md` | 增加一份完整证据包作品：章程→影响评估→评测→上线门禁→运营→复盘 | P1 |
| `11_附录/01_工具与资源.md` | 记录工具用途、证据等级、版本和适用边界，不做无说明链接堆积 | P1 |
| `11_附录/02_检查清单.md` | 合并 PMI/ISO/NIST/中国/EU/OWASP 的最小发布门禁 | P0 |
| `12_进阶专题/01_AI产品战略与竞争壁垒.md` | 把数据权利、评测资产、工作流嵌入、治理与单位经济纳入可持续壁垒 | P1 |
| `12_进阶专题/02_AI商业化定价与单位经济.md` | FinOps for AI、成本分配、结果单位、质量/风险护栏、毛利与峰值情景 | P0 |
| `12_进阶专题/03_Prompt与上下文工程实战.md` | 上下文来源分级、注入隔离、敏感日志、系统提示非秘密、版本与回归 | P0 |
| `12_进阶专题/04_传统AI_搜索推荐预测.md` | ISO 42119-2、偏差切片、校准、漂移、自动化决策和申诉 | P1 |
| `12_进阶专题/05_AI平台化_组织与治理.md` | AI 清单、控制库、内部 Agent/工具注册表、证据平台、成本分摊与退役 | P0 |
| `13_岗位实战/01_AI_PM日常工作SOP.md` | 日/周/月/季度节奏加入评测、风险、成本、法域、供应商与事故复核 | P1 |
| `13_岗位实战/02_评审与面试题库.md` | 增加 Agent 权限、影响评估、EU/中国适用性、TEVV、FinOps 场景题 | P1 |
| `13_岗位实战/03_决策速查表.md` | 增加“能否自动执行”“是否需影响评估”“是否触发内容标识/备案/高风险”决策树 | P0 |

## 11. 建议新增的最小证据包

一个行业级 AI 项目至少应能交出以下可复核证据，而不只是知识章节：

1. AI 系统清单与版本指纹。
2. 产品简报、非 AI 基线、受影响者与范围边界。
3. AI Impact Assessment 与个人信息/数据影响评估。
4. 数据卡、模型/系统卡、供应商与开源组件清单。
5. 威胁模型、Agent 权限矩阵、委托链与工具注册表。
6. 风险—需求—测试—结果追踪矩阵。
7. 评测计划、黄金集、评测器卡、切片与置信区间。
8. 单位成功成本、质量/风险/成本联合看板。
9. 透明度披露、生成内容标识、人工复核/申诉/退出说明。
10. Go/No-Go、残余风险接受、灰度、回滚、Runbook 和事故演练。
11. 上市后监控、重大变更重评和供应商漂移记录。
12. 退役、数据删除传播、权限撤销和用户通知证明。

## 12. 内容治理要求

### 12.1 每条高时效内容的元数据

建议在章节或内容注册表中记录：

```yaml
owner: 姓名或角色
reviewer: 独立复核角色
evidence_level: A | B | C | D
source_status: in_force | published | draft | dynamic | superseded
published_at: YYYY-MM-DD
effective_at: YYYY-MM-DD | null
checked_at: YYYY-MM-DD
next_review_at: YYYY-MM-DD
review_trigger:
  - 法规或标准状态变化
  - 模型/供应商/用途/地区重大变化
```

### 12.2 不应出现的表述

- 未经认证写“已通过 ISO/IEC 42001 认证”。
- 把 NIST 自愿框架写成法律义务。
- 把 NIST TEVV-Athlon 初始草案写成正式标准。
- 继续把已正式发布的 MCP 2026-07-28 写成 RC，或把正式协议发布误写成产品已经安全、兼容、可无条件投产。
- 把 GPAI Code of Practice 写成所有 AI 应用统一强制要求。
- 把行业调查比例写成全行业确定事实。
- 把使用已备案模型写成应用服务自动合规。
- 把“有人在回路”写成有效控制，却没有权限、时间、信息和覆盖证据。

## 13. 来源清单

### 法律、监管与政府

- 中国网信办：[生成式人工智能服务管理暂行办法](https://www.cac.gov.cn/2023-07/13/c_1690898327029107.htm)
- 中国网信办：[人工智能生成合成内容标识办法](https://www.cac.gov.cn/2025-03/14/c_1743654684782215.htm)
- 全国标准信息公共服务平台：[GB 45438-2025](https://std.samr.gov.cn/gb/search/gbDetailed?id=301E0388CB75788DE06397BE0A0AE1B4)
- 中国网信办：[人工智能拟人化互动服务管理暂行办法](https://www.cac.gov.cn/2026-04/10/c_1777558395078289.htm)
- 全国人大常委会（中国网信办转载）：[关于修改《中华人民共和国网络安全法》的决定](https://www.cac.gov.cn/2025-10/29/c_1763461514768457.htm)
- EUR-Lex：[Regulation (EU) 2024/1689 合并文本](https://eur-lex.europa.eu/eli/reg/2024/1689)
- European Commission：[AI Act 实施时间线](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai)
- European Commission：[Article 50 透明义务 FAQ](https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act)
- European Commission：[GPAI Code of Practice](https://digital-strategy.ec.europa.eu/en/policies/contents-code-gpai)

### 正式标准与公共框架

- PMI：[The Standard for AI in Portfolio, Program and Project Management](https://www.pmi.org/standards/artificial-intelligence)
- PMI：[PMBOK Guide 第八版](https://www.pmi.org/standards/pmbok)
- NIST：[AI Risk Management Framework](https://www.nist.gov/itl/ai-risk-management-framework)
- NIST：[NIST AI 600-1 GenAI Profile](https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence)
- NIST：[NIST AI 100-2e2025](https://www.nist.gov/publications/adversarial-machine-learning-taxonomy-and-terminology-attacks-and-mitigations-0)
- NIST：[TEVV-Athlon 初始公开草案](https://www.nist.gov/artificial-intelligence/ai-research/tevv-athlon-framework-evaluating-ai-systems)
- ISO：[ISO/IEC 42001:2023](https://www.iso.org/standard/42001)
- ISO：[ISO/IEC 23894:2023](https://www.iso.org/standard/77304.html)
- ISO：[ISO/IEC 42005:2025](https://www.iso.org/standard/42005)
- ISO：[ISO/IEC 42006:2025](https://www.iso.org/standard/42006)
- ISO：[ISO/IEC 38507:2022](https://www.iso.org/standard/56641.html)
- ISO：[ISO/IEC 5259-2:2024](https://www.iso.org/standard/81860.html)
- ISO：[ISO/IEC 5259-4:2024](https://www.iso.org/standard/81093.html)
- ISO：[ISO/IEC 5259-5:2025](https://www.iso.org/standard/5259-5)
- ISO：[ISO/IEC 5338:2023](https://www.iso.org/standard/81118.html)
- ISO：[ISO/IEC TS 42119-2:2025](https://www.iso.org/standard/84127.html)
- ISO：[ISO/IEC 12792:2025](https://www.iso.org/standard/84111.html)
- ISO：[ISO/IEC TS 6254:2025](https://www.iso.org/standard/82148.html)
- ISO：[ISO/IEC TR 20226:2025](https://www.iso.org/standard/86177.html)

### 工程、安全与运营组织

- MITRE：[ATLAS](https://atlas.mitre.org/)
- OWASP：[LLM Top 10 2026](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/)
- OWASP：[Agentic Applications Top 10 2026](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)
- OWASP：[Agent Control Standard（ACS）](https://genai.owasp.org/resource/agent-control-standard-acs/)
- Model Context Protocol：[2025-11-25 规范发布](https://blog.modelcontextprotocol.io/posts/2025-11-25-first-mcp-anniversary/)
- Model Context Protocol：[2026-07-28 Specification 正式发布](https://blog.modelcontextprotocol.io/posts/2026-07-28/)
- Model Context Protocol：[2026-07-28 规范正文](https://modelcontextprotocol.io/specification/2026-07-28)
- Model Context Protocol：[2026-07-28 Security Best Practices](https://modelcontextprotocol.io/docs/2026-07-28/tutorials/security/security_best_practices)
- Linux Foundation/Google：[A2A 移交与开放治理](https://developers.googleblog.com/google-cloud-donates-a2a-to-linux-foundation/)
- OpenTelemetry：[Semantic Conventions](https://opentelemetry.io/docs/specs/semconv/)
- FinOps Foundation：[FinOps for AI](https://www.finops.org/framework/technology-categories/ai/)
- FinOps Foundation：[FinOps for AI Overview](https://www.finops.org/wg/finops-for-ai-overview/)
- FinOps Foundation：[State of FinOps 2025](https://data.finops.org/2025-report/)
- IEA：[Energy and AI](https://www.iea.org/reports/energy-and-ai/energy-supply-for-ai)

## 14. 调研边界

- 本报告未购买 ISO/PMI 付费全文，事实仅使用其官方公开摘要、目录和发布信息；实施时应由持有正式文本的组织按条款复核。
- 行业监管还包括金融、医疗、教育、招聘、自动驾驶、内容、未成年人等专项规则；应按具体产品法域另建适用性矩阵，不能用本报告替代。
- 动态页面、知识库计数、已被正式版本取代的协议 RC 和公开草案均应单列 `source_status`；后续发布时重新核对。
- “行业级”应以可复核证据和运行能力判断，而不是以引用数量、术语数量或页面篇幅判断。
