生成式人工智能正从实验工具演变为企业基础设施。Gartner于2023年10月预测,到2026年将有超过80%的企业采用生成式AI应用,而2023年初这一比例不足5%(Gartner, 2023)。当AI从"可选"变为"标配",合规边界成为每个使用者必须厘清的问题。中国现行AI治理的核心规范是《生成式人工智能服务管理暂行办法》(2023年8月15日施行),由国家网信办、国家发改委、教育部、科技部、工信部、公安部、广电总局七部门联合发布。本文聚焦企业作为AI使用者的合规义务,提供"用途审查→数据审查→输出审查"三层检查框架。
监管框架:谁管什么、管到什么程度
《生成式人工智能服务管理暂行办法》(以下简称《办法》)共五章二十四条,结构为:总则、技术发展与治理、服务规范、监督检查和法律责任、附则。理解这部规章需要把握两个维度:
监管对象的分层。 《办法》主要约束的是"生成式人工智能服务提供者"——即开发、运营AI服务并向公众提供生成内容的主体。对于仅使用第三方AI工具的内部企业,直接义务相对有限,但并非为零。
使用者义务的隐含要求。 《办法》第4条明确,提供和使用生成式AI服务应当坚持社会主义核心价值观,不得生成违法内容。第9条要求服务提供者对使用者的违法行为采取警示、限制功能、暂停或终止服务等措施。这意味着企业作为使用者,其使用行为同样受到平台规则和法律的约束。
| 角色 | 核心义务 | 典型场景 |
|---|---|---|
| 服务提供者(AI平台) | 训练数据合规、内容标识、安全评估、算法备案 | 大模型开发商、AI SaaS平台 |
| 使用者(企业) | 合法用途、不生成违法内容、数据输入合规、输出审核 | 使用AI辅助营销、客服、代码生成的企业 |
| 监管机关 | 安全评估、算法备案审查、违规处置 | 网信办、工信部、公安部 |
企业作为使用者的三层合规检查
对于将大模型集成到业务流程中的中小企业,合规风险主要集中在三个环节:输入了什么数据、用于什么目的、输出了什么内容。
第一层:用途审查
企业需明确AI工具的使用场景是否合法合规。以下用途存在明确法律风险:
- 生成虚假新闻、谣言或误导性信息(违反《办法》第4条)
- 生成侵犯他人知识产权的内容(著作权侵权风险)
- 用于自动化决策且未告知相对方(涉及《个人信息保护法》第24条自动化决策条款)
- 生成歧视性内容(就业、信贷等场景中的算法歧视)
建议企业在引入AI工具前,由法务或合规负责人对每个使用场景进行用途评估,形成书面的"AI使用场景清单",标注风险等级和审批状态。
第二层:数据审查
输入AI系统的数据本身可能触发合规问题。企业需关注:
- 个人信息输入: 将客户姓名、手机号、身份证号等输入公共AI平台,可能构成未经同意的个人信息提供行为,违反《个人信息保护法》第23条关于向第三方提供个人信息的规定。
- 商业秘密输入: 将未公开的技术方案、客户名单、财务数据输入第三方AI服务,存在数据泄露和商业秘密丧失的风险。
- 训练数据权属: 若企业自行微调模型,需确保训练数据来源合法,不侵犯他人知识产权。
第三层:输出审查
AI生成的内容在对外发布或用于商业决策前,需经过人工审核:
- 面向公众发布的内容(营销文案、产品描述)需确认不含虚假信息
- 用于合同、报价、承诺的AI生成文本需经业务负责人确认
- 涉及特定行业(医疗、金融、法律)的AI输出需符合行业监管要求
- 深度合成内容(AI生成的图片、视频、语音)需按《互联网信息服务深度合成管理规定》进行标识
算法备案与安全评估:企业是否需要做?
这是中小企业最常提出的疑问。答案取决于企业在AI价值链中的角色:
需要备案的情形: 企业自行开发或部署生成式AI服务并向公众提供,需按照《互联网信息服务算法推荐管理规定》和《生成式人工智能服务管理暂行办法》完成算法备案。
通常不需要备案的情形: 企业仅调用第三方已备案的AI API用于内部效率提升(如内部文档摘要、代码辅助),且不向公众提供生成服务,一般不触发备案义务。
安全评估的触发条件: 具有舆论属性或社会动员能力的生成式AI服务上线前需进行安全评估。企业内部工具通常不属于此范畴,但若AI输出直接面向不特定公众(如AI客服、AI生成新闻),则需评估。
企业AI治理的实操建议
合规不是阻碍AI应用的壁垒,而是确保AI价值可持续释放的框架。MELFOR明晟云服在AI服务实践中观察到,建立轻量级AI治理机制的企业,其AI应用的长期ROI显著优于"先上线再补课"的模式。
建立AI使用管理制度。 明确哪些部门可以使用AI工具、可用于哪些场景、禁止输入哪些类型的数据、输出审核的责任人是谁。制度篇幅不必超过两页,但需全员知悉。
选择合规的AI服务供应商。 确认供应商已完成算法备案(可在国家网信办算法备案系统查询),数据处理协议中明确了数据不被用于模型训练的条款。
保留使用记录。 对AI辅助生成的对外内容保留生成记录、审核记录和修改记录,作为合规留痕。一旦出现内容争议,这些记录是证明企业已尽审慎义务的关键证据。
定期更新认知。 AI监管处于快速演进期。2025年修正的《网络安全法》已纳入人工智能治理相关条款,后续配套细则预计将持续出台。企业应至少每半年审视一次AI使用政策的合规性。
常见问题
企业用AI写营销文案,是否需要在文案中标注"AI生成"?
目前《办法》未对所有AI生成内容强制要求标注。但《互联网信息服务深度合成管理规定》(2023年1月10日施行)要求对深度合成内容(如AI换脸、AI配音)进行显著标识。对于纯文本营销内容,现行法规未设强制标注义务,但企业需确保内容真实、不违反《广告法》。若平台有自身标注要求,则需遵守平台规则。
员工用个人账号使用公共AI工具处理工作事务,企业是否有责任?
存在风险。若员工将公司数据输入公共AI平台导致泄露,企业作为数据控制者仍需承担《数据安全法》和《个人信息保护法》下的责任。建议企业通过制度明确禁止将敏感数据输入未经批准的AI工具,并提供经评估的企业级AI工具作为替代。
使用开源大模型自行部署,是否需要算法备案?
若企业仅在内部使用开源模型、不向公众提供生成服务,通常不触发备案义务。但若将模型能力封装为面向外部用户的服务(如AI客服机器人、AI内容生成工具),则需按《办法》要求完成备案和安全评估。
AI生成的代码用于商业项目,知识产权归属如何确定?
现行法律对AI生成物的著作权归属尚无明确定论。实务中的风险点在于:AI可能生成与训练数据中已有代码高度相似的片段,存在侵权风险。建议企业对AI生成的关键代码进行查重,在商业合同中明确AI辅助开发的披露义务,并保留人工修改和审核的记录。
*了解更多关于MELFOR明晟云服的信息,请访问官网 melfor.cn 或致电 400-867-9819。*