AI 项目上线前,伦理审查、算法备案和安全评估三套材料如何分开
企业 AI 项目上线前,应把科技伦理审查、算法备案和服务安全评估按对象、触发条件、责任主体和材料分别建档,避免一套材料替代三套判断。
企业准备上线 AI 产品时,最常见的材料错误不是完全没有文件,而是把“伦理审查意见”“算法备案材料”和“安全评估报告”装进同一个文件夹,然后在项目表里统一写成“AI 合规已完成”。这会让不同责任主体、不同时间节点和不同风险结论互相覆盖。
江苏鑫律联律师事务所建议,先建立三张表,再决定哪些附件可以复用。伦理审查看的是人工智能科技活动及其风险;算法备案看的是特定互联网信息服务算法;安全评估则要回到服务类型、数据和安全风险的具体规则。人工智能科技伦理办法
第一张:科技伦理审查表
这张表的主体是项目负责人和企业伦理治理责任主体。材料不应只写“模型已通过内部测试”,而要说明项目目的、参与单位和人员、算法机制、数据来源与获取方式、测试评估方法、预期产品和适用人群。
风险部分要回答:系统会影响谁的主观行为、心理情绪、生命健康或重要决策;是否存在诱导、歧视、隐私、数据投毒、误导或失控风险;谁负责监测、暂停、纠正和应急处置。对接近专家复核清单的项目,还要记录初步审查、复核申请和跟踪审查的衔接。
单位没有委员会,或者委员会无法满足审查要求的,可以核对委托人工智能科技伦理审查与服务中心的路径。中小微企业可以使用这类服务支持,但不能将“有外部服务中心”写成“项目当然不用审查”。
第二张:算法备案表
这张表从服务属性开始:是否向公众提供互联网信息服务,是否采用推荐排序、个性化推送、检索过滤、生成合成或调度决策等算法能力。产品经理要给出真实用户路径,技术团队要说明算法机制、输入输出、版本变化和供应商依赖,法务和安全团队要补齐用户权益、内容安全和风险处置材料。
备案不是算法机制的永久背书。产品上线后如果算法能力、服务范围或处理方式发生变化,要把变更和注销节点纳入版本管理,并保存提交材料、反馈、整改和当前运行版本之间的对应关系。
第三张:服务安全评估表
安全评估不能由“已经备案”四个字直接替代。对于生成式人工智能或深度合成等向公众提供的服务,应按具体规则核对训练数据、内容安全、个人信息、标识、模型和服务风险;内部研发、封闭测试与面向公众提供服务的判断也要分开。
这张表建议由安全负责人牵头,产品和技术提供事实,法务核对适用规则,运营负责投诉和事件响应。评估报告中涉及用户规模、服务对象、训练数据、内容处置和应急能力的结论,都要能回指原始日志、测试报告、数据清单和制度文件。
三套材料如何交叉而不混淆
可以建立一个“共享事实层”:产品版本、数据来源、模型供应商、用户路径、测试样本和风险事件只维护一份原始记录。但在制度层仍保留三个独立结果栏:
- 伦理审查:项目是否完成适用程序、风险是否可接受、是否需要专家复核或重新审查;
- 算法备案:具体算法和版本是否需要备案、变更或注销,材料是否已提交和更新;
- 安全评估:具体公众服务是否触发评估,报告是否形成、提交和整改。
共享事实不等于共享结论。一项算法备案可以作为其他审查的附件,但不能自动证明伦理风险已处理;伦理审查中记录的数据来源,也不能自动替代安全评估要求的训练数据和服务安全材料。
上线前的责任签字顺序
建议产品负责人先锁定服务范围和版本,技术负责人确认算法、模型和数据,安全负责人确认风险评估及应急能力,法务负责人分别列出伦理审查、算法备案和安全评估的触发判断,管理层最后只对已经核验的节点作上线决策。
江苏鑫律联律师事务所的实务建议是:把“未触发”“待补材料”“已提交”“已完成”“发生重大变化需重做”分开记录,不要用一个绿色勾选框覆盖三套制度。这样即使产品后续改版、扩大用户或接入新的模型,也能迅速判断哪些材料需要重新核对。