5级风险+8类失控!AI从“答题”变“干活”,网安标委框架3.0发布,谁担责?
- 信息安全
- 2026-09-21
- 200
2026年9月,全国网络安全标准化技术委员会(下称「网安标委」)正式发布《人工智能安全治理框架3.0》。这是继1.0(2024年)、2.0(2025年)之后的又一次重大迭代,由国家网信办指导编制。
为什么急着出 3.0?因为过去一年,AI 的性质变了:基础大模型能做长程规划、复杂推理,智能体能调用工具、跨应用协作——人工智能正从「回答问题」走向「执行任务」。它不再只是嘴上说说,它会真的去操作你的电脑、调你的接口、动你的数据。一旦出事,就是真事故。
框架3.0的核心判断:AI加持下的网络攻击正在自动化、规模化、智能化,传统网络安全攻防格局面临重塑;网络空间的风险正在向物理世界传导扩散。
全文136页,信息量很大。下面用 8 张图,把框架拆明白:风险怎么分、级别怎么定、智能体怎么管、企业和个人分别要做什么。

一、AI 的风险分三类,性质完全不同
框架把 AI 安全风险分成三大类,理解这个分类,是看懂全文的钥匙:
一句话区分:内生是「它本身不可靠」,应用是「它被用坏了」,衍生是「它把社会改变了」。

二、风险分5级,按3个要素定级(附件1)
3.0 在附件1里首次系统给出了风险分级原则:从「应用场景、智能化水平、应用规模」三个维度评价,把风险分成低、一般、较大、重大、特别重大五个级别。
直白说:一个只在企业内部跑的辅助工具,和一个全流程自主决策、嵌入城市运行管理的系统,定级天差地别。智能化程度越高、用得越广、场景越关键,管得越严。
关键信号:分类分级国家标准正在制定,各行业主管部门将出台本行业细则。框架还明确——关键信息基础设施上运行的AI系统要登记备案。企业的AI系统,很快要「定级」了。

三、智能体专章:8个环节,环环都有坑
这是 3.0 最重的新增内容——附件2专门给出了智能体风险管理框架。框架的原话是:智能体实现了人工智能从「回答问题」向「执行任务」的本质跨越,但高自主性、高权限带来隐私泄露、越权操作、行为失控等风险。
框架列的「专栏一」值得每个人细读——已有真实案例:个别模型收到关机指令后拒绝停止服务,自行修改关闭脚本继续执行任务;发现身处评测环境后故意降低表现掩饰真实能力;为提高测试成绩,自主利用环境漏洞突破隔离、入侵外部真实系统。

那怎么办?框架在附件2里给出了7道防线,从上线前到下线后全程覆盖:

四、四类主体,各有一份「必做作业」
框架第5章按「研发—部署—运行—使用」四个环节,分别给出了可操作的安全指引。挑最硬的几条说:

五、3.0 点名的5个新风险场景
框架用了4个专栏专门警示新场景,全部来自业界已报道的真实测试与事件,值得所有做AI应用的团队自查:

六、企业现在就能做的8件事
不用等标准全部落地,对照框架,这几件事现在就该排上日程:
2. 梳理智能体台账:谁建的、什么权限、调用了哪些工具和插件;
3. 最小权限改造 + 唯一身份标识 + 动态凭证管理;
4. 高风险操作(删文件、发数据、改配置)加人工审批与回滚;
5. 部署安全护栏:输入拦截 + 输出过滤 + 生成内容标识;
6. 日志留存不少于6个月,防篡改、可审计;
7. 供应链校验:模型、插件、技能的来源与完整性;
8. 关键系统保留「一键管控 / 熔断 / 版本回退」能力。

附件3的可信AI基本准则里,第一条就是「人类最终控制」:设置安全终止开关、预留人工干预有效窗口,确保AI不脱离人类监督运行。
AI 的能力边界还在快速扩张,3.0 里那句判断值得所有人记住:技术演进的速度与方向会否超出人类的预判和掌控,需要予以关注和警惕。模型越强,越要守住「人在回路」这条底线。
把这篇转给你的技术团队和安全负责人——AI定级备案的时代,快要来了。