套餐
知识

全世界都在给 AI 立规矩,这道门槛比你想象的更具体

本文用通俗语言梳理全球 AI 监管:欧盟《人工智能法案》按风险分档并设罚款上限,美国由行业监管机构分散治理,并介绍企业内部合规分工、成熟度三级分级与持续合规的做法。

ai-marketingworkflow
2026-09-20SupaMarketers5 分钟阅读

前几天,一个做 SaaS 的朋友给我发消息,说他这周最重的活,不是写代码,是答题。

欧洲一个大客户发来一份问卷,三十七个问题:你们的产品用了 AI,训练数据从哪来?模型给出的结果,能不能解释?出错谁负责?用户能不能关掉?

他说,答不上来,合同就签不了。

以前卖软件,客户最关心功能、价格,还有交付时间。现在,排在最前面的,是这一排问题。

为什么?因为全世界都在给 AI 立规矩。

今天我把这套规矩,用大白话给你讲清楚:立了什么规矩,怎么分级,谁来管,以及对你意味着什么。

最狠的是欧盟

给 AI 立规矩这件事,欧盟跑得最快,下手也最重。

它 2024 年 8 月生效的《人工智能法案》,也就是 EU AI Act,是全球第一部覆盖面这么全的 AI 法律。核心思路四个字:按风险分档。

你想想看,就像体检报告,不是每个指标异常都要住院。它把 AI 系统分成几档,区别对待:

最危险的一档,直接禁止。比如用潜意识操纵人、给公民做社会评分的系统,不允许存在。

第二档,高风险。招聘筛简历、信贷审批这类,能实实在在改变一个人命运的决定,管得最严:上线前要做合格性评估,全套文档留档,上线之后还得持续监控。

第三档,比如聊天机器人,要求轻一些:至少得让人知道,自己在跟 AI 说话,不是跟人。

剩下的日常场景,基本不管。

规矩后面,跟着牙齿。这个法案的最高罚款:3500 万欧元,或者全球年营收的 7%,取高。

我帮你算笔账。假如你公司全球年营收 10 亿美元,7%,就是 7000 万美元。

这不是罚酒三杯。这是伤筋动骨。

而且时间是排好队的。2025 年 2 月,禁止清单先落地;2025 年 8 月,管到了做通用大模型的厂商;按原定时间表,2026 年 8 月起,大部分高风险系统的义务正式适用。

一张网,正在一格一格收紧。

其实欧盟干这种事,是有前科的。它的《通用数据保护条例》GDPR,2018 年就生效了,管个人数据,罚款上限是全球营收的 4%,或者 2000 万欧元,取高。你说狠不狠?

更狠的地方在于,GDPR 管的是「用户」,不是「国籍」。你的公司可以开在纽约、东京、新加坡,只要你的用户里有欧洲人,这部法律就管得到你。

业内给这个现象起了个名字,叫布鲁塞尔效应:一部法律,管到半个地球。

美国走的是另一条路

那美国呢?

美国没立一部统一的大法,它是分头办事。

白宫出行政令,定大方向;NIST,美国国家标准与技术研究院,2023 年发了一套 AI 风险管理框架,教企业怎么系统地管 AI 风险;剩下的,交给行业监管机构各管各的。管银行的管银行,管药的和管医疗器械的,管他们的 AI。

举个例子。银行业有一份 2011 年的指南,叫 SR 11-7,美联储出的,本来管的是信贷模型。今天银行里跑的 AI 模型,基本都拿它当母本:从开发、验证、上线,到退役,全程留痕。

州里面也没闲着。加州 2020 年生效的 CCPA,管个人数据,思路和 GDPR 有几分像。

这意味着什么?

意味着在美国做 AI 生意,没有一张统一的答题卡。做金融的,听金融监管的;做医疗的,听 FDA 的。多头管理,各有各的要求。

三个「假如」

概念讲完了。你可能想问:落到一家公司头上,这些规矩长什么样?

我给你讲三个假如。

假如你是一家银行。你的模型从写第一行代码起,就要留档:数据从哪来、怎么训练的、验证结果如何、谁批准上线的。哪天监管来查,或者模型出了错,你能很快拿出一整套记录,把每一步说清楚。

假如你是一家做欧洲生意的 SaaS 公司,就像我那位朋友。AI 功能要能解释:为什么给这个用户推荐这个内容,得说得出所以然。跟客户签的数据处理协议里,要写清楚 AI 用数据的边界。用户还得有开关,能关掉 AI 的个性化。

假如你在政府部门,用 AI 给市民办事。要求就更高了:上线前做偏见测试,不能让算法对某群人格外不利;做算法影响评估;定期公开报告,让全社会看着你。

你发现没有,这三个场景,业务差了十万八千里,内核却是同一套:可解释,可追责,可监控。

这就是全世界监管者真正的最大公约数。技术可以千差万别,这六个字,逃不掉。

这活儿谁来干

那公司里,这些事归谁管?

你说,法务呗。

对,但不全对。这事像一趟国际航班,靠的是一整套分工。

机长,是董事会和 CEO。现在 AI 出了合规事故,被约谈、被问责的,越来越是老板本人。

塔台,是法务和合规团队。他们负责翻译规矩:法案里那句条文,落到我们的业务上,是哪几条要求。

地面上搬行李、做检查的,是工程团队:给 AI 系统配好访问权限,谁能碰模型、谁能动数据,一条条管死;做数据血缘追踪,搞清楚一个结论是用哪些数据算出来的;再搭自动化测试,让合规检查嵌进开发流程,而不是上线前人肉过一遍。

对了,这两年还冒出一个新岗位:AI 治理负责人。他站在中间,一头连着监管条文,一头连着工程团队,把两边的话翻译给对方听。

一个新岗位的诞生,往往说明一件事:这件事,已经大到装不进原来任何一个岗位了。

成熟度,分三级

同样是合规,不同公司做的,水平差很远。大体分三级。

第一级,救火式。平时没人管,审计来了、出事了,才连夜补文档。像从来不体检,疼了才进医院。

第二级,制度化。有了成文的流程和策略,合规检查开始嵌进开发流程,很多检查能自动跑。

第三级,持续合规。整个公司的 AI 系统,像戴着一块 24 小时心电图:实时盯着合规状态,法规一变,马上能算出自己哪里受影响,不等监管敲门,自己先动手。

为什么要盯这么紧?因为 AI 系统本身是活的。模型在更新,数据在流动,法规在变,人在换。一个季度查一次、查完锁进抽屉的合规,对 AI 来说,傻子都能看出来没用。

对 AI 而言,合规是一种持续运转的能力。文件锁进抽屉,那不叫合规。

多说一句。市面上已经出现一类工具,专门干这件事:盯着公司里谁在用什么 AI、权限有没有乱、数据去了哪、风险藏在哪,把合规从人肉翻文档,变成系统自动盯。连员工偷偷拿外部 AI 工具处理客户数据这种「影子 AI」,都看得见。

工具解决效率。方向,得自己定。

合规是门票

最后,说点我的判断。

很多人把监管当成本,能躲就躲。我觉得这个账,算反了。

规矩越清楚,你越知道边界在哪,越敢放开手脚创新。规则模糊的地方,大家反而不敢动,因为不知道哪一步踩线。

更实际的是,金融、医疗这些强监管行业,没有合规,你连牌桌都上不去。这种时候,合规哪是成本,这是门票。

全球的规矩,短期内不会完全一样。欧盟最严,美国分头管,其他地区各有各的节奏。做全球生意的笨办法,往往也是最省事的办法:按最严的那个标准,建一套能力,全世界通用。就像连锁餐厅,中央厨房按最严的食品安全标准建,开到哪个国家都不怕查。

对了,我那位朋友,后来把三十七个问题的答案一条条补完了。他说,签下那个欧洲客户之后,把同一套问答发给了其他客户,生意反而更好谈了。

规矩不是用来躲的,是用来上桌的。

祝你的 AI,既上得了牌桌,也经得起查牌。

继续阅读