先看结果:646人确认读过26页政策,抽查320个模糊任务却只有102个留下了合规证据
沐界工程咨询共有680名员工和承包人员。公司把数据保护、知识产权、公平、透明和人工责任等原则写成26页AI政策,要求所有人在线确认;646人完成,确认率为646/680=95.00%。但这份文件没有回答员工最常遇到的五个问题:具体哪个工具能用,这份文件能不能放进去,结果可以交给谁,谁必须在什么动作发生前复核,出了问题去哪里报告。员工最后只能询问同事,或按照产品界面自行猜测。
治理团队没有随机统计全部使用率,而是从浏览器、单点登录、费用、采购、网关和部门访谈中选取320个高风险或边界不清任务,追踪工具、数据、输出、动作和证据。102个符合现行要求;58个使用未批准工具,52个含禁止或未经确认的数据,46个外部输出没有所需来源/责任复核,24个自动动作没有登记或回执,38个无法证明工具、输入或终态。102/320=31.88%只代表这批定向样本,不是公司总体合规率。
| 针对性样本结果 | 任务 | 即时响应 |
|---|---|---|
| 符合证据 | 102 | 保留模式 |
| 未批准工具或路径 | 58 | 停止使用,评估是否留下数据副本 |
| 禁止或未经确认的数据 | 52 | 阻止继续传输,转数据或合同负责人复核 |
| 缺少依据的外部输出 | 46 | 保留证据,按需更正或撤回 |
| 未登记自动操作 | 24 | 禁用凭证,对账已经产生的影响 |
| 未知/无证据 | 38 | 暂停并重建 |
| 总计 | 320 | 非人群流行率估算 |
新政策拆成三层。第一层是两页给人阅读的说明,写清责任和禁止边界;第二层是在线决策服务,根据工具、数据、任务、接收方和动作,返回允许、附带控制后允许、转交复核、阻断或进入事件流程;第三层在后台把规则映射到单点登录、批准应用、数据标签与防泄漏、AI网关、工具权限、发布门槛和日志。发现的37项应用和扩展,被归为9条标准批准路径、6条仅限沙盒路径、12项拒绝、10项重复、待评或退役。
团队随后使用与原320个样本结构相同、材料不同的情境进行验证:176项被正确放行,132项被正确阻断或转交复核,8项误阻断,4项暴露出政策或控制缺口,正确决定为308/320=96.25%。4项缺口触发试点暂停:两项未识别浏览器内嵌AI,一项批准服务的保留配置发生变化,一项内部结果被复制到未批准的外发渠道。团队修复发现规则、配置门槛和外发控制后,24个相关边界案例全部通过,才恢复试点。本文不把一次测试当成永久合规证明。
这是一个虚构教学案例。公司、工具、人员、样本、百分比、处理时限和规则均为教学数据,不对应真实客户或法律结论。本文讨论企业怎样让自己的AI使用政策变得可执行;适用法律、劳动关系、行业、合同、跨境、披露和记录要求,必须由有权限的专业人员结合组织与地区确定。
原则文件失败的根因不是员工不重视,而是规则没有对应真实决策、系统入口和工作证据
“负责任使用AI”“不得泄露机密”“所有结果人工审核”方向可以正确,却无法直接执行。员工不知道客户报价属于哪级、企业版工具与个人账号是否相同、内部摘要和自动发信是否需要同一复核;审核者也无法判断一句“人工负责”发生在生成后、发布前还是出错后。规则越抽象,执行越依赖个人风险偏好。
| 抽象陈述 | 缺失决策 | 可执行替换 |
|---|---|---|
| 使用经批准的 AI | 经批准的产品, 租户, 功能与身份? | 路由注册表 + 版本 |
| 不要输入机密数据 | 哪个数据类别, 合同与接收方? | 数据 - 任务矩阵 + 负责人 |
| 复核输出 | 谁在何种影响前审查什么? | 角色/检查/证据放行门槛 |
| 披露 AI 使用情况 | 向谁, 何时, 依据何种义务? | 受众/上下文规则 |
| 报告事件 | 什么计入, 何地, 多快? | 信号 + 渠道 + 回执 |
| 遵守版权 | 来源/许可/使用/决策? | 来源与复核字段 |
不可执行政策常把所有责任放给终端用户,却不给批准路径、替代流程或及时审查。员工面临客户截止时间时,要么完全停用,要么绕路;治理团队看到的是“已确认阅读”。真正政策是一套服务:能在任务发生时给答案,能把不确定性送到负责人,能让高风险动作在发生前被阻断,也能让允许工作顺畅完成。
政策的受众不仅是员工。承包人员、供应商实施者、开发者、采购人员、服务身份、自动工作流和智能体,都可能使用或调用AI能力;给有界面用户看的条款,约束不了后台集成。人读条款、机器执行规则和管理者作例外决定,必须引用同一条规则编号和适用范围。
政策答案还必须出现在决策发生处。员工打开批准应用时看到允许数据和未使用;上传文件时系统解释标签冲突;准备外发时展示复核对象和签署人;构建者注册连接器时得到权限、回执和测试要求。只把搜索链接放到内网页面,会迫使人离开任务、阅读26页并自行翻译,仍然不可执行。
决策服务不能只返回一个无法申诉的红灯,而要显示命中的规则、观察到的字段、仍然未知的信息、安全替代方案、负责人、预计处理时限和案件编号。员工可以纠正错误的数据标签,或补充合同信息;负责人也能看到原始决定。规则仍然不清时,系统保持安全状态并进入人工判断,不能为了所谓“用户体验”猜测为允许。
先限定政策对象:工具采购、日常使用、系统建设和自动动作共用底层规则,但走不同路径
政策适用于组织提供、采购、试用、集成,或由人员代表组织使用的AI能力,包括独立应用、办公套件内嵌功能、浏览器扩展、应用接口、开源或本地模型、供应商产品中的AI模块和自动智能体。它区分普通使用、受控实验、构建与集成、生产自动动作四类活动;同一产品用于不同活动时,可能得到完全不同的政策决定。
| 活动 | 示例 | 最小路径 |
|---|---|---|
| 普通使用 | 总结经批准的内部备注 | 经批准路由 + 用户规则 |
| 沙箱实验 | 测试合成招标摘录 | 沙盒编号、有效期和无生产影响证明 |
| 构建/集成 | 提案工作流中的应用接口 | 用例登记、安全评估和发布流程 |
| 自动化操作 | 发送, 更新 CRM, 批准信贷 | 工具身份 + 策略 + 回执 + 事件 |
| 采购 | 供应商包含嵌入模型 | 供应商/数据/合同评估 |
| 模型调优 | 内部示例适配模型 | 数据血缘 + 目的 + 删除/评估 |
政策也要写明它不负责什么:它不替代信息分类、隐私、安全、采购、记录管理、人事、知识产权或行业制度,而是引用这些制度,并把相关结论转成AI使用路径的决策输入。发生冲突时,由事先指定的负责人决定,不能让员工自己在多份文件之间猜哪一份优先。
每个地区或业务可以增加独立覆盖项,但不得私自降低组织底线。覆盖项记录适用人群、系统、数据、有效日期和专业负责人;决策服务把全局规则与覆盖项一并展示。无法判断适用地区或合同的任务必须转交复核,不能把未知默认为允许。
内嵌AI是范围最容易遗漏的部分。现有软件一次更新可能增加摘要、推荐或自动生成,采购登记仍显示“项目管理工具”;浏览器扩展也可能把当前页面内容发给第三方。资产发现因此比较功能、网络目的地和发布说明,而不只看应用名称。供应商启用新AI 功能前默认关闭,完成路径审查再向指定组开放。
承包人员与服务身份不能只依靠员工确认页面管理。合同与入场流程要关联允许路径和报告入口,身份系统按工作分配授予权限;接口凭证则绑定具体用例和有效期。合作结束时,同时撤销身份、队列、工作区和例外,并验证数据与日志处置。否则,政策表面覆盖了人,却漏掉真正发起调用的身份。
每条规则使用同一结构:触发、条件、决策、动作、证据、负责人、例外和失效日期缺一不可
政策条款不是散文段落,而是产品、培训、审核人员和员工都能共同引用的规则对象。规则编号保持稳定,文字或实现更新时提高修订版本;一项决定只能有一个最终负责人。证据字段说明如何证明规则已经执行,不能用“用户应当注意”代替。
| 规则字段 | 已填充示例 POL-DATA-014 |
|---|---|
| 范围/参与者 | 员工, 承包商, 服务身份 |
| 触发 | 向任何外部模型路由发送内容 |
| 条件 | 数据类别为机密,或合同状态未知 |
| 决策 | 阻断标准路径;隔离路径也必须先转交复核 |
| 必需操作 | 选择删减/经批准摘录或获取数据负责人决策 |
| 证据 | 数据标签、合同检查、路径编号和决策工单 |
| 负责人 | 企业数据治理负责人 |
| 例外 | 指定数据 + 风险主管; 特定案例 |
| 过期/变更 | 30天,或合同、供应商、配置发生变化 |
| 违规响应 | 停止传输、保留事件编号并评估是否进入事件响应 |
规则可以使用组织统一定义的“必须”“禁止”“可以”等规范词,并提供日常工作语言解释;严重程度和例外不能藏在脚注。每条规则还要关联相关政策、控制编号、培训项目、测试用例和监控信号,方便发生变化时找到所有受影响组件。
若条款不能写出可观察证据,先视为设计未完成。例如“充分人工监督”需要具体成“具备合同权限的提案负责人在发送前查看全文、来源、价格差异和接收方,能拒绝,并保存签署”;这样才能训练、测试和审计。
多个规则同时命中时要使用明确的优先顺序:事件与禁止项最高,其次是数据、合同和权利等否决项,再次是转交复核或附带控制,最后才是允许。系统展示所有命中规则及最终决定,不能用一条低风险任务规则覆盖高敏数据。若两个专业覆盖项冲突,自动创建裁决任务,并在裁决前保持更安全的路径;裁决结果再转化为新的测试案例。
规则负责人每次修改都要写明原因、证据、受影响路径与用例、迁移方式和生效窗口。紧急阻断可以立即发布,随后在规定时间内补做同行评审;放宽规则则必须先运行拒绝案例,并进行小范围验证。给人阅读的政策文字与机器执行规则要从同一来源生成,不能出现网页说可以使用、网关却仍然阻断,或反过来的情况。
工具路径和数据边界必须写到实际运行条件,品牌批准不能替代具体配置
批准工具登记册要细到产品、租户、功能、身份、数据条件和到期,不是一个品牌名单
同一品牌的个人网页、企业租户、应用接口、浏览器插件和第三方内嵌功能,可能有完全不同的配置、数据路径和权限。登记单位必须是具体路径:用户以什么身份进入,数据发往哪里,哪些功能启用,允许哪些数据类别,是否用于训练、保留多久,有哪些工具连接器,负责人是谁,何时进行下一次复核。
| 路由字段 | 经批准示例 | 不安全歧义 |
|---|---|---|
| 路径编号 | AI-WRITE-ENT-03 | 只写“产品X已批准” |
| 访问 | 企业单点登录组PROPOSAL-DRAFT | 个人账户也可以使用 |
| 功能 | 文本草稿; 无网络/插件/工具 | 所有新功能继承 |
| 数据 | 公开或内部数据;机密数据需另行复核 | 只写“业务数据” |
| 保留/培训 | 已验证配置 + 日期 | 供应商营销用语 |
| 区域/次处理器 | 评估范围 | 未知备用路由 |
| 日志/负责人 | 网关任务编号与平台负责人 | 没有支持联系人 |
| 过期/变更 | 90天,或配置与供应商变化触发 | 永久批准 |
37个发现项中,9条标准路径可用于日常工作;6条沙盒路径只能使用合成或公开数据,不得连接生产系统,并会自动到期;12项因个人账号、不可接受的数据条款、重复的高风险功能或无法满足控制而被拒绝;10项属于重复、待评或已有退役计划。状态统一为已批准、有条件批准、仅限沙盒、评估中、已拒绝、已暂停或已退役,员工界面只显示与当前任务相关的可选项。
发现新工具不等于立即处罚使用者。先判断是否已经发生数据外发或业务动作,必要时先遏制影响,再帮助迁移或提交评估;若员工因为批准路径不可用而绕路,负责人必须修复服务容量或功能缺口。浏览器、费用、采购、单点登录、网络和接口日志都能提供线索,但也会误报,最终仍要按实际使用路径确认。
路径评估不只看供应商问卷。团队用合成/批准数据验证登录隔离、管理员设置、日志、删除、导出、插件和事件联系人,把配置快照绑定路由修订;合同主张与实测不一致时记录差距。个人免费版即使与批准品牌同名,也没有自动继承企业配置和责任。
退役路径先阻止新建,通知用户和依赖用例,迁移必要工作区,撤销单点登录、接口凭证和连接器,处理供应商副本并保留最小决策依据。只从白名单中删除名称,会留下已登录会话、扩展和自动任务。已退役状态仍用于解释历史回执,但前台不再提供选择。
数据规则从组织现有分类和合同开始,再增加AI特有的派生、上下文、日志和供应商接收方
政策不重新发明组织已有的公开、内部、机密、受限等分类,而是为每一级明确哪些AI路径、任务和处理条件可用。还要考虑多个低敏字段组合后能够重新识别个人,模型输出推断出敏感信息,以及提示、嵌入、日志、反馈副本、供应商与下游处理方、保留删除和跨境等AI特有问题。
| 数据条件 | 标准经批准路由 | 沙箱/公共路由 | 必需负责人 |
|---|---|---|---|
| 公开, 权利已确认 | 按任务规则允许 | 若路由经批准则允许 | 内容负责人 |
| 内部常规 | 允许选定路由 | 否 | 业务/数据负责人 |
| 机密客户/项目 | 条件隔离路由 | 阻止 | 数据 + 合同负责人 |
| 个人/敏感 | 复核特定目的/控制 | 阻止 | 隐私/数据/领域 |
| 受限/机密 | 默认阻止除非专门批准 | 阻止 | 指定主管 |
| 未知或未标记 | 转交复核,暂不上传 | 阻止 | 来源与数据负责人 |
“去掉姓名”不自动变成可上传;地点、项目编号、报价和稀有属性仍可重识别,合同也可能限制第三方处理。用户不负责单独判断复杂去标识是否充分,政策提供经批准转换或专业复核。若目的只需结构示范,使用合成内容或最小字段优先。
数据决策还覆盖输出。模型根据普通销售记录推断个人健康、财务或绩效,就产生新的敏感性;输出发送给客户、进入人事档案或日志,按其内容和用途重新分类。输入允许不意味着任何输出和接收方都允许。
每类路径维护源到汇简图:用户输入、检索、系统上下文、模型/供应商、缓存/内存、日志/反馈、工具输出和最终接收方。政策矩阵引用节点而非笼统“云端”;如果产品团队无法回答某一副本和保留期,就把相关数据列为状态未知并收窄允许范围。删除请求也按所有副本演练,不只清聊天界面。
数据最小化在上传前完成。提案只需要土层类别和批准参数时,不发送完整客户报告、签字页和估价;系统提供字段级提取或合成结构。用户自己剪贴不是稳定控制,重复任务由数据/产品负责人建立经批准转换并验证无法轻易逆推出被排除信息。
政策对任务、内容、代码和自动动作分别设门槛,不能用一句“人工负责”覆盖所有场景
任务与影响决定复核强度:内部草稿、外部发布、专业建议、人员决定和交易动作不能共用一句“人工审核”
政策按实际用途而非模型名称分类。内部可丢弃草稿与发送客户的报价、帮助专业人员的研究与自动拒绝申请、生成代码建议与部署生产代码,风险和证据不同。每个任务类型列允许用途、未使用、复核人资格、检查对象、动作前后和记录。
| 任务与影响 | 默认路径 | 有意义的复核 |
|---|---|---|
| 内部低影响草稿 | 在批准路径中允许 | 作者核实事实与上下文 |
| 外部事实内容 | 附带控制后允许 | 发布前检查来源、主张、受众和渠道 |
| 合同、财务或专业建议 | 转交合格负责人复核 | 检查当前规则和决定权限 |
| 雇佣、资格或权利决定 | 专家路径或阻断 | 适用的决定与申诉控制 |
| 生产代码 | 附带控制后允许 | 测试、安全、依赖和同行评审 |
| 写入、发送、支付或系统操作 | 仅限已登记用例 | 策略授权、执行回执和对账 |
| 禁止的操纵或不安全目的 | 阻断 | 不提供普通例外 |
复核人必须有能力、信息、时间和否决权。政策把“人最终点了一下”与真正复核区分:如果一次批准500份不同报价、看不到来源/差异或拒绝会被产量惩罚,不能用点击证明控制。外部操作发生前保存复核对象哈希、接收方、决策和复核人。
高影响领域的具体义务由专业覆盖项决定,本文不列通用法律清单。政策决策服务可以返回“联系就业、安全、医疗、财务等领域负责人”,并在等待期间保持人工流程或现有非AI流程,不能让普通用户凭一段免责声明继续执行。
人工容量是任务规则的一部分。若外部发布每天800件,而合格复核人只能处理120件,策略不能写“逐件复核”后假设成立;负责人需缩合格群体、提高确定性、增加人员或禁止自动生成。试点测复核时间、修改/拒绝、积压和峰值,容量不足会使人盲批,等同控制失效。
复核还区分系统性与案例级证据。平台通过一次安全/评估不代表每份提案事实正确;每份案例签署也不能替代模型版本、权限和检索回归。策略将共享控制与产物决定分别记录,避免一个“已批准”标签承担所有含义。
外部披露不是所有AI输出统一贴标签:先确定接收者需要知道什么、依据和责任人
披露规则区分内容真实性、交互对象是否AI、适用合同/法律、客户期望和组织透明原则。内部头脑风暴可能只需记录工具路径;客户直接与机器人交互、合成媒体、自动/辅助重大决定或合同要求的交付物,可能需要不同通知。统一“AI 生成”水印既可能不足,也可能在无意义处制造噪声。
| 披露上下文 | 决定字段 | 证据 |
|---|---|---|
| 直接对话式 AI | 身份, 限制, 人工渠道 | 界面/版本捕获 |
| 外部文档草稿 | 实质性 AI 角色, 合同, 复核人 | 交付记录 |
| 合成图像/音频 | 来源, 受众, 冒充风险 | 资产元数据/批准 |
| AI 辅助决定 | 角色, 解释/申诉路径(如适用) | 案件通知 + 复核 |
| 内部草稿 | 内部记录需求(按风险) | 任务/路径追踪 |
| 无需披露 | 书面理由和负责人 | 规则结果 |
业务人员不能自行决定适用法律,但可以回答事实:谁接收、是否会认为来自真人、AI在事实/决定中的作用、是否有现有合同条款。决策服务据此路由到通信、法务或领域负责人。披露文案有版本和适用场景,不让每个员工临时生成。
披露也不能替代准确性与权限。标了AI的错误报价仍然是错误报价,客户知道机器人存在也不等于同意数据被任意使用。政策把透明度、质量、数据和权限作为独立放行门槛。
外部渠道清单要列出官网、邮件、社交账号、客户门户、文档交付和应用接口,并分别记录发布权限、修改与撤回能力、证据保存和通知方式。披露规则批准的是准确的具体产物与接收方,不是给模型长期外发许可;批量发送或无法召回的渠道可能需要更高层级复核。
发现披露缺失或内容错误时,负责人先阻止后续传播,确定已经触达的对象、版本和是否能够撤回,再按适用要求更正或通知。更新网页不等于处理了已经下载的文件或已经发送的邮件。策略回执必须关联渠道和实际影响,事件团队才能查询范围。
软件代码和技术产物要遵守同一生产标准:AI生成不降低测试、安全、依赖和审查要求
开发者可在批准环境使用AI解释代码、起草测试或建议实现,但进入仓库和生产的代码按正常工程标准审查。规则覆盖来源/密钥输入、依赖与许可证、生成内容来源不确定性、测试、安全扫描、复核人、提交/追踪和模型/工具变化。
| 代码使用 | 允许条件 | 停止/复核条件 |
|---|---|---|
| 解释公开样本 | 批准的路径, 无密钥 | 未知的复制专有代码 |
| 内部代码辅助 | 专用批准路径 | 仓库/凭证越界 |
| 生成测试 | 工程师验证断言/覆盖率 | 测试仅镜像错误代码 |
| 依赖建议 | 批准的注册表 + 漏洞/许可检查 | 虚构/拼写仿冒包 |
| 生产变更 | 同行评审 + 测试 + 按风险的安全 | 直接 AI 提交/部署 |
| 基础设施/安全代码 | 专家控制和沙箱 | 密钥或不可逆操作 |
政策不要求开发者证明每行是否由AI“原创”,而要求不把未知来源当授权,遵守组织知识产权和开源流程。无法确定依赖、许可证或代码安全时替换、重写或专业审查。不得把来源、令牌、客户数据贴到个人路径求修复。
工具生成脚本若能删除、付款、改权限或部署,按自动化操作而非普通文本处理。即便人复制粘贴执行,也要看其是否理解范围、试运行、复核和回滚;“最终是人运行”不会消除动作风险。
开发环境在提交前运行机密、依赖、许可证、静态分析与测试,AI工具不得关闭或修改这些放行门槛以让自己的建议通过。生成代码引入新包时记录选择理由和注册表结果;不存在的包、可疑相似名称、过时版本或未知许可证直接拒绝。复核人看行为和风险,不因差异带AI标签而降低或提高标准。
生产故障排查往往最容易泄露:开发者把日志、堆栈跟踪和配置粘到个人聊天。政策提供批准的最小诊断路径和脱敏工具;若不能安全复现,走内部专家或供应商支持合同,而不是为了速度外发机密。事故压力不是自动例外。
智能体与连接器规则必须在身份、资源和动作层执行,禁止项不能只写进系统提示
任何写入、发送、删除、支付、批准或读取敏感系统的能力,都要登记用例编号、独立身份、允许资源、操作与字段、限额、前置条件、审批、幂等控制、执行回执、对账、紧急停止、事件入口和有效期。模型不能自行批准权限、修改策略,或把未知状态当作成功。
| 智能体策略元素 | 机器控制 | 审计证据 |
|---|---|---|
| 已批准身份 | 工作负载身份, 短凭证 | 用户/会话/过期 |
| 允许的资源 | 服务端策略范围 | 资源/租户决定 |
| 操作/字段 | 类型化工具架构 + 允许列表 | 请求 + 验证参数 |
| 限制 | 数量/费率/计数/窗口 | 策略结果/计数器 |
| 批准 | 精确对象/差异/接收方 | 批准人 + 哈希 + 时间 |
| 最终状态 | 执行回执与权威查询 | 影响编号和状态 |
| 失败 | 状态未知→查询/手动, 无盲目重试 | 尝试/对账 |
| 终止/过期 | 撤销身份/功能标志 | 演练/变更记录 |
员工使用普通聊天工具生成一封邮件,与智能体直接调用发送接口有本质区别;后者不能只依靠用户培训。策略判断必须在资源服务器执行,在动作发生前核对执行者、目的、对象和上下文。操作界面隐藏按钮,或在提示词中写“不要越权”,都不构成授权控制。
未登记自动动作一经发现,先撤销凭证、停止队列并对账所有可能影响,再判断是否进入事件响应。24个基线案例不能只补一份文档就重新开放,必须证明收件人、记录、金额或状态已经核对,而且没有仍未处理的连带影响。
输出复核要写具体检查对象和证据,不用“AI可能出错,请自行负责”把风险推回个人
内部摘要检查关键事实与遗漏;外部文章检查实质性声明、来源日期、受众、敏感内容和发布渠道;报价检查客户、条款、币种、数量、税费和权限;代码检查测试、安全与依赖;动作检查对象、差异、接收方和终态。政策按任务给最短检查清单。
| 复核结果 | 含义 | 下一步行动 |
|---|---|---|
| 接受 | 证据、时效和范围全部通过 | 签署具体产物或操作 |
| 修改后接受 | 限定问题已修正并复核 | 保存差异与来源 |
| 拒绝 | 输出不适用或缺少依据 | 丢弃并确认没有外部影响 |
| 升级处理 | 冲突/未知需负责人 | 保持安全状态 |
| 事件 | 业务影响或数据暴露已经发生 | 停止并进入事件响应渠道 |
| 系统缺陷 | 重复出现来源、工具或控制问题 | 建立产品或知识整改任务 |
人工修改率不自动证明复核有效;人可能只改语气,漏掉金额。抽样比较修改是否触及关键错误,并看审查时间、批量、拒绝与升级。经理不得用“采纳率”惩罚正确拒绝,否则政策会在生产中失效。
若每次都需要专家重新查全部内容,组织应缩范围、改善来源/结构化计算或保留人工流程,不把不可承受复核包装成可扩展AI。政策同时约束系统设计和资源,而不是只规定员工义务。
事件报告写成五类信号和一个直达入口:不要求报告者先判断严重度或责任
触发信号包括数据可能进入错误路径、AI产生或促成错误外部内容、工具执行未经授权动作、出现明显歧视、安全或权利影响,以及无法复现或停止的异常。员工先停止继续输入、发布或操作,保存任务、路径、输出、影响编号和时间,再通过事件入口报告;不要把敏感材料复制到开放聊天,也不要自行删除证据。
| 信号 | 首个安全操作 | 响应负责人决定 |
|---|---|---|
| 错误数据接收方/路径 | 停止传输/会话 | 暴露范围/通知 |
| 错误外部内容 | 停止/撤回(如授权) | 受影响受众/更正 |
| 未授权操作 | 撤销/终止, 查询状态 | 对账/补偿 |
| 有害决定模式 | 暂停受影响路径 | 影响/申诉/补救 |
| 提供商/模型受损 | 挂起路径/回退安全 | 依赖/事件范围 |
| 最终状态未知 | 不要盲目重试 | 查询权威系统或转人工 |
报告者不需要确认“是否构成法律事件”,系统给回执与案件负责人。疑似情况可报告,善意报告不因最终低严重度受罚。直线经理不能要求先在团队内解决;正式回复按E29的方法执行,政策只规定触发、入口、保存和不可做动作。
事件结论回流规则、工具状态、培训、测试和受影响用例。若基线46个外部输出已经发送,先判断是否需更正/通知;不能因为新政策上线就把历史影响视为解决。
例外是有期限的机器可查询对象:业务紧急不能变成永久白名单或口头批准
例外申请包含规则编号、业务需求、范围、人员、数据、路径、期限、替代方案、风险、补偿控制、负责人和退出方法。例外权限由数据、安全、业务和法律边界共同决定;申请人或建设者不能自行批准。明确禁止项和无权豁免的义务,不进入普通例外流程。
| 例外字段 | 填写示例 |
|---|---|
| 规则 | POL-DATA-014 rev3 |
| 范围 | 12 命名公开招标文件; 隔离路径 |
| 原因 | 获批解析器无法满足10天的投标响应窗口 |
| 补偿 | 脱敏, 无连接器, 双人导出复核 |
| 负责人/批准人 | 提案负责人 + 数据/安全权限 |
| 有效性 | 2026-07-22 至 2026-08-01 |
| 证据 | 文件哈希, 路径日志, 复核记录 |
| 退出 | 删除工作区, 撤销群组, 迁移或停止 |
系统在到期前提醒,到期自动撤访问/路径,不靠申请人记忆。续期需要新证据,不能复制原理由;连续续期触发产品/采购决策,说明它已是长期需求。例外使用、接近到期、越范围和终止进入仪表盘。
紧急情况仍需命名权限和最小范围,可先给短时批准再补完整记录,但不能绕过事件或不可接受数据边界。高管支持业务不等于拥有所有专业豁免权。
把政策映射成控制矩阵:防止、检测、响应和恢复共同覆盖,不能只封网站
一条规则至少要说明由什么控制执行、控制失效如何发现、出错后怎样响应。技术控制包括单点登录、云访问与数据防泄漏、网关、数据标签、工具注册表、策略引擎、连接器范围、发布门槛和日志;流程控制包括培训、批准、抽样、事件和审计。封锁域名无法覆盖应用接口、内嵌功能、个人设备或已经复制的结果,也可能误伤获准工作。
| 规则风险 | 预防性 | 侦查性 | 响应/恢复 |
|---|---|---|---|
| 未批准路径 | 单点登录、应用允许列表和网络控制 | 从浏览器、费用和接口日志发现 | 遏制、迁移并评估数据副本 |
| 禁止数据 | 数据标签、防泄漏和上下文规则 | 抽样任务和数据流 | 撤销、删除并评估是否进入事件 |
| 不支持的外部 | 来源/复核/发布关口 | 渠道/声明抽样 | 更正/撤回/通知 |
| 未授权操作 | 限定身份、策略和批准 | 执行回执、异常和对账 | 终止并补偿 |
| 过时供应商/配置 | 配置基线/变更关口 | 漂移/供应商监控 | 挂起/回退/复核 |
| 过期例外 | 自动过期 | 例外仪表板 | 移除访问/关闭产物 |
控制矩阵记录覆盖率和已知差距。某路径没有数据防泄漏时不能在表格写“用户负责”就视为已覆盖,而要降低允许数据、增加手动关口或暂不开放。技术、培训和合同控制不能互相虚构替代。
系统故障时的回退也受矩阵约束。企业路径不可用,默认回人工或延后,不跳转个人网页;策略服务不可用,高风险动作故障安全关闭,低风险内部草稿可按预先缓存且未过期的签署决定运行。离线规则包有版本、最短有效期和恢复后补回执,避免停机期间形成不可见使用。
检测控制必须能够查询受影响范围。数据防泄漏如果只报告“发生一次阻止”,却没有路径、规则和用例,就无法判断是否已经留下副本;操作日志如果只有模型文本,没有权威影响编号,也无法对账。每个控制的验收测试都要覆盖发现、关联、负责人和恢复,不能以“存在日志文件”作为完成标准。
政策实现变更要走正常工程发布流程:版本控制、同行评审、测试、小范围验证和回滚。错误规则本身也会阻断业务或错误放行,因此机器执行策略同样需要负责人、测试和事件路径。
完整走例:公共聊天工具上传客户地勘报告被阻断,政策必须同时给出安全替代和所需负责人
投标经理准备把客户地勘报告、项目坐标、客户名称和估价表上传个人网页AI,让它起草提案。决策服务识别出:这是未经批准的个人路径;数据属于客户机密,合同处理状态未知;任务虽然先形成内部提案草稿,最终却会成为外部交付;系统没有自动发送动作。最严格的适用规则因此阻断当前路径,并要求对可用替代方案进行复核。
| 决策维度 | 观测 | 规则结果 |
|---|---|---|
| 行为主体/目的 | 提案经理, 活跃投标 | 合法任务, 负责人已知 |
| 工具/租户 | 个人公开路径 | 命中工具规则002并阻断 |
| 数据 | 客户报告、位置和定价 | 命中数据规则014,转交复核并阻断上传 |
| 接收方 | 内部草稿→客户提案 | 需要外部复核 |
| 操作 | 无直接发送连接器 | 无智能体操作路径 |
| 证据 | 合同状态未知 | 挂起, 数据/合同负责人 |
| 安全替代方案 | 手动处理或使用获批隔离提取 | 显示具体步骤和处理时限 |
系统不能只显示红色。方案一是保持人工;方案二由数据和合同负责人确认处理条件后,在获批隔离路径中只使用必要字段,并保存来源和路径编号;方案三是先用合成结构起草框架,再由投标团队填入已经批准的事实。最终提案负责人在发送前核对条款、数据、估价、来源和接收方,并完成签署。
对照任务是使用标准批准路径,把公司已经公开的服务简介改成内部会议议程,无连接器、无外发、无新增敏感推断;规则返回允许并保存最小任务/路径追踪。可执行政策既要阻断前一个案例,也要让后一个案例无需排委员会。
用情境、控制和运行三类测试验收政策:读懂规则不等于系统真正阻断,阻断也不等于业务能完成
情境测试覆盖每条规则的典型允许、边界、阻断、转交复核、事件和覆盖项冲突;控制测试验证未批准账号、敏感标签、直接接口、浏览器扩展、发送连接器、过期例外和配置漂移;运行试点则观察误阻断、队列、复核容量、绕过、事件和任务结果。
| 测试层 | 抽样 | 通过放行门槛 |
|---|---|---|
| 策略语义 | 320 匹配场景 | 广泛放行前关键不安全项为0 |
| 工具发现 | 37 已知及种子隐藏路径 | 预期路径已找到/已分类 |
| 数据控制 | 标记/派生/复制的输入 | 按矩阵阻止/路由 |
| 操作控制 | 发送/写入/重试/未知 | 未授权影响为0 |
| 复核人工作流 | 精确产物 + 收件人 + 差异 | 授权的前置影响决策 |
| 例外 | 过期/范围/变更 | 访问自动撤销 |
| 事件 | 报告→包含→查询 | 凭证/负责人/时间证据 |
| 用户流程 | 允许和阻止的任务 | 安全替代方案与可用的处理时限 |
初测308/320正确仍未达到关键放行门槛,因为4个缺口可能放行不安全路径;项目暂停相关路径,补发现/配置/外发控制并对24个受影响边界案例重测24/24。8项误阻断由负责人判断是规则过宽、分类错误还是缺安全路径;修正后也加入回归,不能只关心漏放。
四个缺口分别被转成永久回归:两种扩展在批准网页内读取内容但未显示独立供应商;一项租户管理员改了保留设置却没有使路径失效;一项内部生成页面允许复制到外部邮件而未触发收件人规则。修复不是改提示文字,而是功能清单/网络检测、配置认证放行门槛和外发通道策略。
8项误阻断中,3项公开材料被错误继承客户项目标签、2项合成数据被当真实个人信息、2项批准路径的版本缓存过期、1项复核工单已批准但网关未同步。团队分别修分类、合成标记、缓存刷新和决策传播,并测试真正敏感的相邻案例仍被阻断。
运行数据按符合条件的决策计分母。阻断增加可能是发现改善、政策过严或员工更常尝试高风险任务,需要结合路径、规则、数据和后续决策解释。政策成功不是“零请求、零例外”,而是允许任务走得通、风险任务在影响前停、未知能快速找到负责人。
320个基线任务来自定向高风险/模糊样本,后测也是匹配情境,所以31.88%到96.25%不能外推成全公司行为提升。运行阶段另以实际符合条件的决策、部门/路径和时间观察;随机审计与风险抽样分别报告。把两个抽样框混合会制造好看的“合规率”,却无法指导控制。
测试集由策略、业务、数据、安全、隐私、平台和一线用户共同维护。规则作者不能只写证明自己正确的案例;每次事件、申诉、误阻断和新路径至少贡献一个边界案例。高影响严重样本单独零容忍,不被大量容易允许题稀释。
监测未登记AI和规则漂移时兼顾隐私与心理安全:发现问题为了修系统,不是秘密监控个人
组织使用已经批准并向员工告知的单点登录、采购、费用、网络、浏览器管理和接口日志发现路径与趋势,只收集最小必要字段,并限制访问和保留。员工应知道监测目的、哪些数据会被看到、如何纠错和申诉;组织不用提示词全文做常规绩效评价,也不把善意自报与恶意绕过同等处理。
| 监控信号 | 解释问题 | 操作 |
|---|---|---|
| 新 AI 领域/扩展 | 嵌入式功能或误报? | 按影响分类/包含 |
| 重复的数据防泄漏阻止 | 规则不清或高风险需求? | 改进路径/流程 |
| 已批准的路由配置漂移 | 谁变更的, 受影响的哪些数据? | 暂停/复核 |
| 高手动覆盖 | 规则错误或存在压力? | 示例权限/理由 |
| 缺少任务凭证 | 日志缺口或绕过? | 修复/限制范围 |
| 未遂事件 | 哪个规则/控制失效? | 更新测试和负责人 |
| 低批准使用率 | 无价值或访问差? | 研究, 非采用配额 |
策略负责人每月审查规则命中、误阻断、复核处理时限、例外、事件和未登记路径,每季度再与业务、数据、安全、人力资源和采购等角色共同复核。发现员工因为批准工具太慢而绕路时,既要处理已经产生的风险,也要修复正式服务;只增加惩罚,会把使用行为推得更隐蔽。
恶意、反复或明知绕过由既有纪律流程按事实处理,AI政策不自行创造不透明处罚。任何处置保留调查、相称性、申诉和适用劳动/法律要求,本文不规定人事结论。
供应商、模型、功能和法律/合同变化会让昨天的批准失效,变更必须自动找到相关规则与用例
触发器包括供应商条款/保留/子处理器/区域变化,模型或功能更新,新增网络、内存、插件或连接器,数据分类/合同变化,新地区/受众,事件和控制失效。路由注册表与规则依赖图列出受影响人员、用例、培训、测试和例外。
| 变更 | 默认操作 | 恢复证据 |
|---|---|---|
| 新连接器/工具操作 | 默认禁用 | 权限/威胁/评估/凭证测试 |
| 保留/培训变更 | 暂停受影响数据 | 负责人及合同/配置复核 |
| 新模型/版本 | 按任务/风险的回归 | 关键案例通过 |
| 新区域/子处理器 | 保留受影响路由 | 适用复核/记录 |
| 策略/法律/合同更新 | 地图叠加/修订 | 专业判定 |
| 事件/控制失效 | 包含依赖图 | 补救 + 演练 |
| 产品退役 | 阻止新使用, 迁移 | 数据/访问/影响关闭 |
“批准产品自动获得所有新功能”是常见漂移。功能标志默认关闭,负责人评估后按角色启用;供应商无法提供变化通知时,提高监测、缩允许数据或选择替代。回退也必须有相同或更严策略,主路径故障不能自动切到个人网络。
旧修订版可审计但不继续展示给员工;决策凭证保存当时规则与路径版本。新规则是否追溯历史由负责人按影响决定,不能用今天的政策假装过去自动合规,也不能无差别重开所有案例。
政策治理需要一个可追责的负责人网络:中央写规则,业务、数据、平台和专业角色共同维护事实
策略问责高管批准方向和风险承受度;策略产品负责人维护决策服务与规则生命周期;工具/平台负责人维护路径;数据/合同/领域负责人维护分类和用途;安全/隐私/法律等按适用范围给专业决策;业务负责人负责真实任务和结果;内部审计或独立复核抽查实施。不能把所有字段交给一个“AI 官员”。
| 治理活动 | 最终负责 | 咨询方/证据 |
|---|---|---|
| 规则语言/修订 | 策略产品负责人 | 业务 + 控制负责人 |
| 路由批准/配置 | 平台/工具负责人 | 安全/数据/采购 |
| 数据/任务叠加 | 适用负责人 | 合同/领域/专业 |
| 用户决策/服务 | 业务 + 策略负责人 | 支持/培训 |
| 例外 | 指定主管 | 申请人非唯一批准人 |
| 事件 | 事件授权 | 策略/用例负责人 |
| 保证/审计 | 独立职能 | 日志、样本和执行回执 |
| 退役 | 路由/用例负责人 | 访问/数据/记录/支持 |
负责人离职或组织变化会触发规则状态复核;高风险规则失去负责人时,不能继续默认允许。每条队列都要公布处理时限和升级联系人,治理容量也要进入预算。业务紧迫与复核积压应通过缩小范围、增加资源或人工替代解决,不能让延迟变成静默例外。
受影响员工、用户和客户反馈进入政策改进,但不让单一投诉自动改规则。负责人记录证据、决策、少数意见与生效日期,重大变化先试点和沟通。
交付可执行AI政策包:人读两页、系统能决策、审核者能追溯、事件发生时能立即停
| 交付物 | 最低内容 | 发布验收 |
|---|---|---|
| 人读政策 | 范围、职责、核心禁止项和路径 | 基于真实任务的语言已经测试 |
| 规则注册表 | 编号、条件、决策、负责人、证据和有效期 | 已版本化并可搜索 |
| 路由注册表 | 租户/功能/数据/身份/配置/状态 | 单点登录/网关匹配 |
| 数据 - 任务 - 操作矩阵 | 类别, 接收方, 影响, 复核 | 填充示例/叠加 |
| 复核/披露指南 | 谁在何处之前检查什么 | 精确证据凭证 |
| 事件/例外 | 信号, 渠道, 权限, 过期 | 演练和自动撤销 |
| 控制矩阵 | 预防/检测/响应/恢复 | 缺口具有范围/负责人 |
| 测试包 | 语义, 负面, 旅程, 漂移 | 关键不安全项为0 |
| 监控与仪表板 | 分母、误阻断、未登记使用和处理时限 | 隐私和申诉边界已定义 |
| 变更/退役 | 依赖, 迁移, 撤销, 归档 | 无陈旧路由/访问 |
来源边界:NIST AI RMF核心用于政策、透明实施、风险承受度、角色、资产清单、训练、第三方和事件与持续改进等治理结果;NIST AI 600-1用于生成式AI的可接受使用、第三方路径与清单、供应商变化、数据、知识产权、安全和应急计划背景;NCSC安全AI开发指南用于安全设计、开发、部署、运营维护、日志、事件和供应链;英国内政部2026年AI工程标准只作为“批准工具、受限数据、人工复核、可追溯性、测试和持续更新”如何写成明确要求的官方实例,不适用于沐界或其他组织;ISO/IEC 42001官方概览用于管理体系和持续改进。来源核验于2026-07-21,NIST页面注明AI RMF 1.0正在修订。
- NIST AI RMF Core
- NIST AI 600-1:Generative AI Profile
- UK NCSC:Guidelines for secure AI system development
- UK Home Office Engineering Standard:Use AI
- ISO/IEC 42001:2023:AI Management Systems
今天可以从一个员工真实会问的问题开始,不要先改26页文字。例如:“我能否把这份客户报告放进这个功能,再把结果发给客户?”写出执行者、路径、数据、任务、接收方、操作和仍然未知的状态,给出明确决定、安全替代方案、负责人、处理时限和证据。然后尝试让单点登录、数据防泄漏、网关或发布门槛执行其中一项禁止条件,再用一个应当允许的案例验证系统不会误伤。只有允许、阻断、升级和事件四条路都能够实际走通,政策才算真正进入工作。