人工智能治理正进入一个更具操作性的阶段。

过去几年,公众辩论主要集中在一些原则上:安全、公平、透明、隐私、问责和人工监督。这些原则仍然至关重要。但近期的政策信号表明,更严峻的治理挑战正从机构的声明转向其行动的速度。

两项进展使这种转变显而易见。

在美国, 据报道,官员们正在考虑一项提案,旨在缩短联邦政府修复关键数字漏洞的部分期限。 从两到三周缩短到短短三天,部分原因是先进的人工智能工具可能帮助攻击者更快地利用漏洞。

在中国,网络空间监管机构已经启动了 为期四个月的反对人工智能滥用运动针对不当人工智能内容生产,加强基于行政执法和执行压力的治理方法。

这些是应对不同风险的不同治理体系。美国的案例侧重于网络响应的压缩,中国的案例侧重于执法动员。但它们共同指向同一个结构性模式:人工智能治理正从原则制定转向操作要求。

对政策制定者而言,这意味着人工智能治理不再仅仅局限于模式规则、伦理标准或立法设计。它越来越需要制度能力:更快的响应速度、可执行的义务、严格的采购规范、技术专长,以及在人工智能改变风险的速度和规模时进行调整的能力。

对企业而言,这一信号同样具有现实意义。人工智能治理正逐渐成为一种运营压力,而许多组织却尚未做好准备。更快的网络安全响应速度、更严格的供应商审查、跨境合规压力以及更严苛的人工智能采购要求,都将日益影响负责数字化转型的企业领导者和高管。

核心问题不再是人工智能系统应该被允许做什么,而是机构能否跟上人工智能带来新的运营风险的速度进行有效管理。

美国:人工智能正在缩短网络响应的预期速度

最近最明显的信号来自网络安全领域。

路透社报道称,美国网络安全官员正在考虑一项提案,拟将修复关键数字漏洞的联邦期限从目前的2到3周缩短至最短3天。该提案的部分原因是出于对先进人工智能工具可能帮助攻击者更快地识别和利用软件漏洞的担忧。

这不仅仅是一次网络安全方面的更新,它更是一个人工智能治理信号。

如果人工智能缩短了漏洞发现到被利用之间的时间,那么传统的修复时间表可能就无法适应当前的威胁环境。治理策略也将从政策层面转向实际操作层面:机构必须以多快的速度打补丁,供应商必须以多快的速度响应,供应商必须以多快的紧迫性披露风险,以及各机构如何在时间紧迫的情况下进行有效协调。

美国已经通过某种方式建立了正式的漏洞管理机制。 CISA 的已知已利用漏洞框架。 CISA维护着一个已知被利用漏洞的目录,并要求联邦民事行政部门机构在规定的时间内修复所列漏洞。

政策含义显而易见。人工智能治理不仅在于控制有害输出或监管高风险人工智能系统,还在于更新公共管理的运行假设。如果人工智能缩短了被利用的时间窗口,政府系统就需要更快的补救能力、更明确的供应商义务、更完善的事件响应机制,以及为需要在紧迫时间内完成任务的机构提供更充足的资源。

企业层面的影响也显而易见。即使规则最初出台于公共部门,它们也往往会重塑私营供应商、承包商、云服务提供商、关键基础设施运营商和受监管企业的预期。联邦系统三天内完成补救的预期,其影响远不止于联邦政府层面。它还会影响供应商合同、服务水平协议、网络保险预期、董事会报告以及采购尽职调查。

更深层次的启示是,人工智能可以改变治理本身的速度。那些仍然沿用传统响应周期的机构可能会发现,它们的合规系统在人工智能加速的风险环境中显得过于迟缓。

中国:人工智能治理正通过行政行动加以推进

中国近期释放的信号有所不同。

路透社报道称,中国网络空间监管机构已启动一项为期四个月的打击人工智能滥用行动。该行动旨在打击不当的人工智能内容生产,反映出北京方面对人工智能生成的虚假信息、有害内容以及生成工具滥用问题的持续关注。

这主要不是立法设计的问题,而是执法能力的问题。

中国的做法表明,人工智能治理可以通过行政行动来落实:有时限、中央统一指挥、以执法为导向的行动,对平台、内容生产者、应用开发者和数字服务提供商施加压力。这不仅表明中国拥有人工智能规则,更重要的是,当国家将人工智能滥用视为公共秩序、信息安全或平台治理问题时,愿意调动执法力量。

对政策制定者而言,中国案例凸显了一个常被低估的观点:治理能力不仅在于制定规则的能力,更在于执行规则的能力。一个国家可能拥有先进的法律框架,但执法能力却可能薄弱。而另一个国家则可能通过宣传活动和行政压力,更快地引导行业行为,即便其正式的规则制定过程透明度较低。

对企业而言,这意味着实际风险。在中国运营、向中国客户提供服务或在面向公众的内容环境中使用人工智能的公司,应预料到合规风险会随着监管活动和正式立法而转移。即使公司在技术上符合现有的书面规则,如果监管机构将某种人工智能应用类别认定为存在问题,公司仍可能面临突如其来的执法压力。

这对于平台、教育科技公司、营销公司、媒体机构、客户服务提供商以及任何使用生成式人工智能制作或分发内容的公司都至关重要。相关的风险不仅在于法律是否发生变化,还在于执法重点是否发生变化。

中国的案例也与美国的网络安全信号形成了鲜明的对比。在美国,新出现的问题是人工智能是否会以超出现有应对机制的速度加速网络风险的蔓延。而在中国,问题在于监管机构能否通过行政执法迅速打击人工智能的滥用行为。这两种发展都指向了运行治理,但其实现方式却截然不同。

Stay informed on AI education policy

Policy briefs, event invitations, and analysis — delivered weekly.

订阅

美中对比揭示了什么

美国和中国在人工智能治理模式上并未趋于一致,而是走着不同的制度路径。

美国发出的信号关乎行动速度:当人工智能加速网络攻击时,公共系统和供应商能否做出足够快的反应?

中国发出的信号是关于执法动员的:监管机构能否通过宣传活动和执行压力迅速打击人工智能滥用?

这一对比意义重大,因为它表明人工智能治理正在成为一项能力测试。

政府可能拥有完善的框架,但行动响应却可能迟缓。公司可能制定了负责任的人工智能政策,但对供应商的监管却可能薄弱。公共机构可能在缺乏足够能力监控性能、数据使用或安全风险的情况下批准人工智能采购。企业部署人工智能工具的速度可能超过了其网络安全、法律和合规部门的监管能力。

这才是真正的转型。人工智能治理正在向运维层面转移。

该操作层至少包含五个维度。

首先是速度:人工智能加速风险时,机构需要更快的反应周期。

其次,执行:只有当机构能够执行规则,并且企业相信义务会被履行时,规则才有意义。

第三,采购:购买人工智能系统本身就是一项治理决策,因为合同决定了数据权利、可移植性、可审计性、绩效义务和供应商依赖性。

第四,跨境风险:跨司法管辖区运营的企业需要了解,人工智能治理可能会通过不同的机制来加强——一个市场的网络标准、另一个市场的行政措施以及其他地方的采购要求。

第五,组织能力:公共机构和企业需要内部专业知识来监控人工智能系统、评估风险、管理供应商和重新设计操作流程。

经合组织在公共采购领域开展的人工智能工作 这为这种模式提供了坚实的制度基础。报告警告说,设计不当的人工智能采购流程可能会造成数据锁定和供应商锁定,使公共机构依赖于专有技术和数据格式。

OMB关于联邦人工智能采购的2025年备忘录 这也反映了这种运营模式的转变。它将人工智能的获取围绕负责任的采购、绩效跟踪、风险管理、竞争性市场、隐私、知识产权、政府数据和跨职能协作等要素展开。

NIST的生成式人工智能概况 它提供了另一个参考依据。其设计目的是帮助组织识别生成式人工智能的风险,并将风险管理措施与组织的目标和优先事项保持一致。

综合来看,这些资料支持了备忘录的核心论点:人工智能治理不再是机构是否拥有原则的问题,而是它们是否拥有按照这些原则行事的操作系统的问题。

对政策制定者来说,什么最重要? 

政策制定者应从这些信号中汲取五点经验教训。

首先,人工智能治理必须包含运行时间表。

美国网络安全补救方案表明,人工智能可以缩短机构应对的可接受时间。如果攻击者能够利用人工智能更快地识别和利用漏洞,那么补救预期、报告系统、采购要求和机构资源配置可能都需要相应调整。

政策问题不仅在于存在哪些风险,还在于一旦风险被发现,相关机构能够以多快的速度采取行动。

其次,执法能力与规则设计同样重要。

中国打击人工智能滥用的行动表明,一旦执法机制启动,治理就能迅速发挥作用。政策制定者面临的问题不在于是否要效仿中国的做法,而在于他们自身的机构是否有能力在规则制定后有效执行。

执行不力的AI监管机制会造成虚假的自信。纸面上的严格规定与实际操作中的有效治理截然不同。

第三,采购是一种治理工具。

公共机构通过采购内容和合同方式塑造人工智能市场。经合组织关于供应商锁定和数据锁定的警告应被视为中央治理问题,而非狭隘的采购细节问题。

人工智能采购应评估数据权利、可移植性、审计访问权限、性能监控、供应商替换、互操作性、网络安全义务和长期机构控制。

第四,制度能力现在是制约因素。

美国国家标准与技术研究院 (NIST) 和美国行政管理和预算办公室 (OMB) 都得出了相同的结论:机构需要具备内部能力来管理人工智能,包括采购、风险管理、性能监控、隐私、数据使用和运营问责制。

限制因素往往并非缺乏人工智能原则,而是缺乏训练有素的人员、跨职能的管理团队、技术评估能力、采购专业知识以及高层领导的参与。

第五,跨境治理不会只遵循一种模式。

美国和中国的案例表明,人工智能治理可能会通过不同的渠道加强。在一个司法管辖区,这可能表现为缩短网络安全补救期限;在另一个司法管辖区,这可能表现为持续数月的执法行动;而在另一些司法管辖区,它可能体现在采购规则、竞争审查或特定行业的义务中。

政策制定者不应想当然地认为人工智能治理会趋于单一的监管模式。更现实的挑战在于建立能够应对各种压力的制度。

企业应该提取什么

企业不应将这些信号视为遥远的公共部门发展动态。它们是人工智能融入网络风险、采购、合规和基础设施系统后,企业将面临的运营环境的早期指标。

首先,网络响应预期可能会加快。

如果政府因人工智能加速滥用而缩短补救期限,企业也应预料到会面临来自监管机构、客户、保险公司、董事会和采购团队的类似压力。这对云服务提供商、软件供应商、关键基础设施运营商、金融机构、医疗保健系统以及服务于政府客户的公司而言,影响尤为显著。

企业面临的问题很简单:对于人工智能加速的网络环境,组织能否足够快地检测、确定优先级、修补漏洞并记录修复措施?

其次,供应商治理将变得更加严格。

随着人工智能系统嵌入工作流程和基础设施,企业需要加强对供应商的监管。人工智能合同不仅应明确价格和服务水平,还应涵盖审计权、数据所有权、模型风险管理、违约责任、分包商依赖关系、系统更新、输出监控和退出权等内容。

第三,涉及中国市场需要具备风险意识。

对于在中国运营或服务于与中国相关市场的公司而言,执法行动和正式规则制定都可能加剧合规风险。这对于面向公众的人工智能应用、内容生成、教育技术、营销、客户互动和平台审核等领域尤为重要。

企业不仅需要关注法律法规的变化,还需要关注执法重点。

第四,人工智能采购应从IT采购转向战略风险评估。

人工智能采购会影响网络安全、数据权利、劳动力设计、合规性、知识产权、运营弹性以及对供应商的依赖性。这意味着在进行大规模部署之前,首席信息官 (CIO)、首席信息安全官 (CISO)、法务团队、采购负责人、合规官、业务负责人和执行委员会都应该参与其中。

第五,董事会应询问运营能力方面的问题。

董事会的监督不应仅仅局限于询问公司是否制定了人工智能政策。更好的问题包括:

我们能否确定人工智能在组织内部的应用情况?

我们是否了解哪些供应商和型号在运营上至关重要?

如果风险、价格、监管或性能发生变化,我们可以更换供应商吗?

我们的网络安全响应时间表是否与人工智能加速威胁形势相符?

我们的合同是否保护数据、审计权、数据可移植性和退出选择权?

谁负责高层人工智能治理?

未来人工智能治理的重担仅靠政策文件无法解决,还需要实际操作能力。

治理操作检查清单

政策制定者和企业应利用这些信号来评估其人工智能治理系统是否已做好运行准备。

对于政策制定者和公共机构

1. 响应速度
网络安全补救、事件响应和执法时间表是否与人工智能加速带来的风险相符?

2. 执法能力
各机构是否具备执行人工智能义务所需的人员、技术专长、权限和协调机制?

3. 采购纪律
公共采购规则是否涵盖数据权利、供应商锁定、互操作性、可移植性、可审计性和绩效监控?

4. 跨境意识
政策机构是否了解人工智能治理压力在网络安全、执法、采购、平台和特定行业领域之间的差异?

5. 跨职能治理
人工智能决策是否已在技术、采购、法律、隐私、网络安全、人力资源和公共服务团队中得到应用?

6. 机构学习
各机构是否有机制从人工智能部署、故障、事件和供应商绩效中吸取经验教训?

对于企业

1. 网络安全准备
如果人工智能缩短了漏洞利用的时间,公司能否足够快地检测和修复漏洞?

2. 供应商责任
人工智能合同是否明确规定了安全义务、审计权、数据使用、知识产权、分包商和退出条款?

3. 数据控制
公司能否保护、导出、审计和管理通过人工智能使用而产生的数据?

4. 司法管辖风险
该公司是否了解人工智能义务在美国、中国、欧洲和其他主要市场可能存在的差异?

5. 看板可见性
董事会是否收到关于人工智能使用情况、人工智能风险、关键供应商、网络安全风险和合规准备情况的清晰报告?

6. 经营所有权
人工智能治理是由跨职能的执行结构负责,还是由IT或法务部门独立负责?

结论:人工智能治理如今取决于运行能力

人工智能治理的下一阶段,不仅仅取决于谁制定了最全面的规则,更取决于哪些机构能够在实际运行压力下落实这些规则。

美国正面临着人工智能可能缩短网络安全响应时间的局面。中国正在开展打击人工智能滥用的专项行动。欧洲也发出了关于平台依赖性和市场竞争性的警告。经合组织、美国管理和预算办公室以及美国国家标准与技术研究院都指出了一个更深层次的要求:机构需要的是能够有效运作的治理体系,而不仅仅是空谈。

对于政策制定者而言,当务之急是建立能够跟上人工智能带来的风险的治理能力:更快的响应系统、更强大的执法能力、更好的采购规则以及对机构准备工作的更多关注。

对企业而言,这一信息同样具有实际意义。人工智能治理正逐渐成为运营韧性的重要组成部分。那些等待监管完全完善的企业可能会在风险应对方面落后于时代。更明智的做法是现在就建立治理机制:梳理人工智能的使用情况,审查供应商,加强网络安全响应,保护数据权利,做好跨境合规准备,并让董事会更清晰地了解与人工智能相关的运营风险。

人工智能治理正日益成为一个需要快速响应的问题。那些及早意识到这一点的机构,不仅能够更好地遵守相关规定,还能以更稳健的策略、更强的韧性和更值得公众信赖的方式管理人工智能的应用。