当前位置:首页 > 信息安全 > 正文

7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引

2026 年 9 月,全国网络安全标准化技术委员会(网安标委)发布《网络安全标准实践指南——人工智能应用安全指引 总则》(TC260-PG-20268A,v1.0-202609)。如果说之前发布的《个人用户使用人工智能服务安全指南》是写给咱们普通人的,那这份新文件,就是写给所有正在「上 AI」的单位的。

一句话概括:不管你是自研大模型、基于开源二次开发,还是采购第三方 AI 服务接入业务,从立项规划到最终下线,7 个阶段、37 条安全要求,这份文件都给你划好了线。

AI 上线不是「能跑就行」,而是「能停、能查、能赔」。这是全文最核心的一句话。

7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引  第1张
图 1:文件定位与 AI 应用全过程的 4 类角色。

一、先搞清楚:出了事,谁担责?

文件把 AI 应用全过程拆成了 4 类角色:数据提供方(提供训练和运行数据)、建设部署方(做模型、做系统、做部署)、运行管理方(负责上线后的运维监控)、访问使用方(直接用 AI 干活的)。同一个组织可以身兼多角,但责任不会因此消失——每一类的安全职责都要落到位。

在此基础上,文件提出 5 项基本原则,可以当成企业 AI 安全治理的「总纲领」:

以人为本,可管可控——AI 的最终控制权必须归属人类,不能脱离人类控制。
识别风险,分级保护——全过程识别风险,按级别投入资源,不搞一刀切。
提高能力,覆盖全程——评估安全能力成熟度,分阶段采取措施。
加强测评,客观验证——用测评说话,为监管提供依据。
面向变化,动态调整——技术在迭代,风险在变化,防护措施也得跟着动。
7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引  第2张
图 2:人工智能应用安全 5 项基本原则。

二、7 个阶段怎么走?一张图看懂

这是文件的主体框架,和软件工程里的 SDLC(软件开发生命周期)高度对应:前期规划 → 设计开发 → 验证确认 → 部署 → 运行和监控 → 持续验证评估 → 退役下线。另外还有一节「其他」要求,把等保、个人信息保护、数据安全、密码应用、关基保护这五条并行合规线全部拉了进来。

特别注意第 6 阶段:每年至少开展一次安全测试,出现重大风险事件、或应用场景/智能化水平/服务规模显著变化时,安全设计失效的会被「打回」前期规划阶段重新设计。

7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引  第3张
图 3:AI 应用安全全生命周期 7 阶段总览。

三、风险分五级,能力要「够格」

前期规划阶段有个很「硬核」的机制:安全分级 + 能力对齐

1. 先识别三类风险:技术内生风险、技术应用风险、应用衍生风险(参考《人工智能安全治理框架》)。
2. 逐条分析风险发生概率和影响严重程度,按「就高从严」原则综合定级,从低到高分为:低、一般、较大、重大、特别重大五级。
3. 对建设部署方、运行管理方分别开展安全能力成熟度评估,等级必须不低于应用安全分级——不够就提升,提升不了就换供应商。

同时还要明确安全第一责任人,建立覆盖全阶段的安全责任机制,模型选型、数据源选取、部署方式选择等关键决策都要有记录,出事能追溯到人。

7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引  第4张
图 4:风险五级分级与能力成熟度对齐要求。

四、开发到上线前:三条硬门槛

设计开发阶段,重点抓两头:一头是内生安全——从算法规则、模型框架、系统架构入手,提升可解释性、公平性、鲁棒性、可靠性、透明性、隐私保护和价值对齐;另一头是数据安全——训练数据来源可溯、交叉标注加结果审计、清洗过滤违法不良信息和个人隐私信息、防止数据投毒。基于开源二次开发的,还得遵循开源协议并对框架代码做安全审计。

验证确认阶段最务实的一点:按应用场景分类测试——

生成内容类:能否防住违法有害内容、混淆事实误导用户、不真实不准确的内容,以及内容被干扰篡改;
控制物理装置类(机器人、自动驾驶等):会不会计划外碰撞、剧烈抖动、频繁卡顿;
重大决策类:可解释性、透明性、抗干扰鲁棒性,还要挖后门攻击;
涉及未成年人等特殊群体:差异化保护措施是否真实有效。

测试不达标:能调优解决的,调优后重测;解决不了的,退回设计开发重做——不是「边上线边改」。

7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引  第5张
图 5:前期规划、设计开发、验证确认三阶段要点。

五、部署:四类环境,四套打法

部署阶段给出了很接地气的分环境指引:

公有云:数据传输存储加密、安全容器隔离、操作审计与日志,高敏感场景宜用机密计算;
私有云:数据分类分级保护,算力、存储、应用程序分别配置权限;
本地服务器:防火墙、入侵检测、防御系统、恶意代码防护一个不能少;
终端设备:用户数据原则上不出终端,确需传出的要征得同意并做个人信息保护影响评估(PIA)。

通用要求两条:一是部署安全护栏,拦截违法不良内容、防提示词注入、防执行链路失控;二是对软硬件和第三方工具做安全检测,建立漏洞追溯机制,防范供应链植入后门。

7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引  第6张
图 6:公有云、私有云、本地服务器、终端四类部署环境的安全要求。

六、跑起来之后:监控、标识、能「一键关停」

运行和监控阶段,几个动作是硬性的:用户输入要做安全检测;具备舆论传播属性的服务场景,要配备与服务规模相匹配的监看人员;生成合成内容要按《人工智能生成合成内容标识办法》和 GB 45438-2025 做好标识,并通过国家标准公共服务平台验证标识有效性。

应急方面,针对重大及以上安全事件,必须具备紧急关停、紧急切换备用服务、版本回退能力;涉及人与物理空间交互的场景,要设置便于人工操作的关停方式,防止失控时停不下来。

全文最值得关注的一条:鉴于 AI 的不可解释性、幻觉等技术特点和「定责难」的现状,文件鼓励在涉及人身安全的应用场景,事前建立无条件救济保障措施——发生重大事故时,第一时间、无理由进行人道主义救济。

「无条件救济」写入官方指引文件,等于给 AI 应用的责任兜底提供了新思路:先赔人、后定责。

7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引  第7张
图 7:运行监控关键动作与持续验证评估机制。

七、下线也不能「一关了之」

退役下线阶段分三步:先做必要性、可行性、影响范围的安全评估并形成方案,告知用户和合作方(需报备的主管部门也要同步);停止服务前保证原有用户完成迁移,避免骤停引发人身、财产、社会安全问题;最后是数据清理——模型文件、训练数据、权重文件、超参数配置、训练脚本、推理服务配置等,都要确保无法被恢复或加载。确需留存的,按合法、正当、必要原则保留最小范围,明确期限,隔离存储、控制权限。

「其他」章节则把 AI 安全和其他合规体系做了衔接,五条并行要求一个都不能少:等保(GB/T 22239/22240)、个人信息保护(同意、影响评估、合规审计)、数据安全(分类分级、风险评估、出境评估)、密码应用(GB/T 39786 等)、关基保护(GB/T 39204)。

7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引  第8张
图 8:退役下线流程与五条并行合规线。

八、给你的落地自查清单

最后送上一份 14 项自查清单,建议对照自己的 AI 项目逐项打勾:

 已识别三类风险并逐条研判概率与后果
 已按「就高从严」确定应用安全分级
 相关方能力成熟度等级 ≥ 应用安全分级
 已明确安全第一责任人,关键决策有记录
 已规划一键接管 / 版本回退 / 紧急关停
 训练数据可溯,标注有交叉与审计
 已按场景完成分类安全测试
 已部署安全护栏,能防提示词注入
 按部署环境落实对应安全措施
 舆论属性场景配齐监看人员,内容已标识
 有应急预案,重大事件可关停/切换/回退
 每年至少一次持续验证评估
 退役下线方案与数据不可恢复措施就绪
 等保 / 个信 / 数据安全 / 密评 / 关基同步推进
7阶段37条要求!AI出事谁担责?一图读懂网安标委AI安全新指引  第9张
图 9:AI 应用安全落地自查清单,建议收藏。

三个常见问题:

Q:我们只是采购第三方大模型 API,也适用吗?
 A:适用。作为「访问使用方」或「运行管理方」,至少要在选型评估、运行监控、应急关停、数据出终端等环节落实对应要求。

Q:内部试用、不面向公众的 AI 项目要做吗?
 A:文件适用于各行业领域组织开展 AI 应用的安全风险防范与管理,不限于对公众提供服务;涉及重大决策、物理装置、人身安全的内部应用,风险等级反而更高。

Q:和等保测评冲突吗?
 A:不冲突,是叠加关系。文件明确要求按等保开展系统安全建设和测评,AI 安全要求是在等保、个信、数据安全、密评基础上的新增一层。

AI 已经从「要不要用」进入「怎么安全地用」的阶段。这份总则就是官方给出的第一份全生命周期底线清单,后续各行业的领域文件也会陆续跟进。建议政企单位尽早对照自查,别等监管问询时才补作业。

来源:全国网络安全标准化技术委员会秘书处《网络安全标准实践指南——人工智能应用安全指引 总则》(TC260-PG-20268A,v1.0-202609)。本文为通俗解读,具体要求以原文为准。

觉得有用,转发给你身边正在做 AI 项目的朋友。关注「网安合规社」,第一时间获取网络安全与数据合规的最新解读。

https://mp.weixin.qq.com/s/SS9c2XiSUN7G4vBq6f6wlg