说明:本文梳理的三份标准均以公开信息为依据,具体条款以正式发布文本为准;涉及备案与安全评估的具体口径,请以属地网信部门答复为准。本文不构成法律意见。
2026 年 11 月 1 日,有三份人工智能相关标准同一天实施:
三份同日实施,不是排期上的巧合。把它们放在一起看,会发现它们各自填补的是一套体系里不同层的位置:
标准 | 回答的问题 | 在体系里的位置 |
|---|---|---|
GB/T 45654 | 这项服务安不安全、评估怎么做 | 评估层——尺子 |
GB/T 47863 | 组织怎么把合规管起来 | 体系层——骨架 |
YD/T 7173 | 风险管理的能力够不够 | 能力层——肌肉 |
尺子、骨架、肌肉——三样齐了,一件事才成立。
而对正在做备案、或者准备做备案的企业来说,这三份东西的实际价值用一句话就能说清:备案材料里那句"我们采取了与风险相当的安全措施",从 11 月 1 日起,有了三层可引用的依据。
先把身份说清,避免混用。
项目 | GB/T 45654—2025 | GB/T 47863—2026 | YD/T 7173—2026 |
|---|---|---|---|
名称 | 网络安全技术 生成式人工智能服务安全基本要求 | 生成式人工智能技术应用社会影响 服务提供者合规管理指南 | 人工智能 安全治理 系统风险管理能力要求 |
标准类型 | 推荐性国家标准 | 推荐性国家标准 | 行业标准 |
发布 | 2025 年 4 月 25 日 | 2026 年 7 月 2 日 | 2026 年 7 月(工信部 2026 年第 18 号批准发布) |
实施 | 2026 年 11 月 1 日 | 2026 年 11 月 1 日 | 2026 年 11 月 1 日 |
归口/编制 | SAC/TC260 归口 | SAC/SWG 35 归口,中国标准化研究院牵头 | 中国信通院联合 22 家高校、科研院所、企业编制 |
适用对象 | 服务提供者开展安全评估;也为主管部门与第三方机构开展大模型备案管理、安全测评提供参照 | 服务提供者的合规管理体系建设 | 研发与应用人工智能系统的相关主体开展风险管理 |
三点需要注意:
第一,三份都不是强制性文件。 但正如前文所述,推荐性和行业标准的实际约束力往往来自"举证场景"——它们不增加你该做的事,它们让"你做到了吗"变成一道必须回答、且可以被否定的题。
第二,三份的适用对象不完全相同。 45654 面向服务提供者,与备案、安全评估直接相关;47863 面向服务提供者的合规管理体系,范围更宽;7173 面向"研发与应用人工智能系统的相关主体",覆盖范围最广,不拘于生成式服务。
第三,不要和另一套东西混起来。 工信部体系下另有"人工智能服务安全能力评定"等工作(评定方向分安全检测与安全建设),它与这里说的三份标准不是一套东西,评定等级也不同。开材料前先确认自己引用的是哪一套。
三层结构不是人为归纳,而是从三个文件各自的内容重心上能直接读出来的。
GB/T 45654 的重心是"要求"。 它按服务的生命周期展开:训练数据安全要求(来源、内容、标注)、模型安全要求、安全措施要求,后面附了安全风险清单和安全评估参考要点。它的行文方式是"应该做到什么"——这是一把尺子。
GB/T 47863 的重心是"组织"。 它按管理体系的标准结构展开:服务提供者环境、领导作用、策划、支持、管理运行、评价、改进。它的行文方式是"组织应当如何建立和运行一套管理机制"——这是一副骨架。
YD/T 7173 的重心是"能力"。 它规定的是主体应当具备的管理和技术能力:组织建设能力、流程管理能力、风险防护能力。它的行文方式是"你要有能力做什么"——这是一身肌肉。
一个常见误区是把三者当同类项去对比,然后问"到底以哪一份为准"。它们不是互相替代的关系,是同一套体系的三层:
这份标准的具体内容,此前已有专文梳理,这里只讲"作为组合里的评估层,它怎么用"。
部分 | 内容 | 用法 |
|---|---|---|
第 5 章 | 训练数据安全要求:来源、内容、标注 | 数据来源与处理环节的逐项对照 |
第 6 章 | 模型安全要求 | 模型层面的技术与供应链要求 |
第 7 章 | 安全措施要求 | 服务过程中应当具备的措施 |
附录 A(资料性) | 训练数据及生成内容的主要安全风险 | 风险主键表——作为所有台账的分类骨架 |
附录 B(资料性) | 安全评估参考要点 | 量化参考值——词库规模、题库题量、抽样条数、合格率、更新频率 |
第一,附录标注为"资料性"。 量化参考值不是规范性要求。合理的理解方式是:它不是唯一路径,但你要走替代路径,就得给出一条同等可核验的方案——可清点、可留痕、可复核。一份无法被复核的替代方案,不能构成等效。
第二,建设阶段与评估阶段是两件事。 标准对训练数据的要求区分了两个阶段:建设阶段是对全部数据过滤,评估阶段才是抽样检测。 抽样检测是验证手段,全量过滤是处理手段。用"抽检合格率"证明"数据内容干净",这两个结论不等价。
三步:
这份标准的名字里有一个词值得留意——社会影响。这是它和另外两份最不一样的地方。
前一代的 AI 合规叙事主要围绕内容安全展开:别生成违法内容、别泄露个人信息、加上标识。而这份标准把义务的边界往外扩了一层,扩到了"服务对社会关系的影响"。
这个转向在它的两个附录里看得最清楚。
类别 | 内容要点 |
|---|---|
A.1 技术与资质 | 依法开展评估、取得相应许可与经营资质、履行算法备案及变更注销、绿色发展技术路线 |
A.2 服务提供者行为 | 训练数据来源合法、标注规则与质量评估、个人信息授权与脱敏、生成内容标识机制、非法有害内容实时过滤、反歧视数据清洗、信息茧房等科技伦理风险预防与审查、防沉迷等未成年用户保护、弱势群体救济渠道、跨境数据传输合规 |
A.3 生成内容 | 及时处置违规内容、提供人工干预渠道、定期算法偏见检测、个人信息过滤、知识产权侵权内容过滤 |
A.2 里那几条加粗的,是以前很少在合规清单里出现的。 信息茧房、科技伦理、弱势群体救济——它们不是内容合规问题,是关系问题。
层次 | 典型表现 |
|---|---|
个体与群体 | 诱导过度情感依赖、算法推荐强化认知偏见、未成年人沉迷与非理性消费、成瘾性内容设计、内容生成不可解释 |
组织与行业 | 借"舆论监督"名义敲诈勒索、炮制热点制造舆论恐慌、假冒权威身份传播虚假信息 |
经济社会系统 | 生成歧视性内容、知识产权侵权、加剧不平等、拉踩引战、推高碳排放 |
这张表的价值在于它给了"不合规现象"一个新的观察尺度。 传统合规关注的是"这条内容有没有问题",而这三层问的是:这个服务长期运行下去,会对人、对行业、对社会产生什么影响。
对做产品的团队来说,最有实操意义的是第一层——"诱导过度情感依赖""成瘾性内容设计"这类表述,指向的不是某条回复,而是产品的优化方向。 如果增长看板把会话时长、日活、使用频次作为北极星指标,系统就会朝着这些表述的方向演化。
标准按管理体系的标准结构展开:环境、领导作用、策划、支持、管理运行、评价、改进。它是以 GB/T 35770(合规管理体系 要求及使用指南)为基础、与生成式 AI 社会影响评估类标准衔接来设计的。
两点提醒:
一是这套结构不是"写一份制度"。 环境要求识别内外部因素,领导作用要求明确责任,策划要求定目标与措施,支持要求资源与能力,运行要求落实,评价要求监测,改进要求纠正。缺任何一环,体系就只是文档。
二是它和企业现有的合规体系可以合流。 标准以通用合规管理体系为基础,意味着不必另起一套;要做的是把 AI 相关的合规义务(附录 A)和风险现象(附录 B)挂进现有体系的对应环节。
能力 | 要求要点 |
|---|---|
组织建设能力 | 分层治理权责(领导层决策、管理层审批、执行层落地)、全周期风险管理方针、人员培训、专项资源投入、全流程文档留存、内部跨部门协同、对外(监管、供应商、用户)重大风险通报 |
流程管理能力 | 风险识别 → 风险评估 → 风险应对 → 持续改进的闭环 |
风险防护能力 | 八个维度的能力要求(见下) |
风险识别要求核查内外部环境,输出标准化的风险识别清单。清单里不同的风险类别包含若干风险源,并匹配对应的风险控制能力。
举例来说,"应用服务安全"这一类下面包含的风险源有:未向相关方告知模型能力和局限性、模型生成虚假信息未标识并广泛传播、未经同意处理个人信息等。
风险评估采用风险分级与发生可能性综合测算,严重度分严重、高、中、低四级。
这里有一个值得注意的定义差别: 标准把不可接受的风险定义为"隐患",并把隐患划分为重大、中度、一般三级。
也就是说,它区分了两个概念——"风险"是所有可能出问题的地方,"隐患"是其中不可接受、需要挂牌督办的部分。 这个区分在实务上很有用:风险清单可以很长,但隐患必须有限、可跟踪、有销号机制。
风险应对给出四类处置方案:规避、降低、接受、转移,并要求留存评估与应对两份报告。
"接受"和"转移"这两类容易被忽略。 很多团队的风险应对只有"降低"一种——凡风险必整改。但标准认可"接受"(在可承受范围内明确接受并记录理由)和"转移"(通过合同、保险等方式转移),这让风险处置有了成本意识。
可靠性、可控性、安全性、公平性、透明性、可解释性、隐私保护性、可问责性。
这几条不是并列的口号,标准对其中几条给了具体落点:
维度 | 标准给出的落点 |
|---|---|
可靠性 | 采用价值对齐机制,减少输出有害或不当内容的风险 |
透明性 | 通过显式和隐式标识或水印提示生成内容,防止未告知用户而被混淆、误认、广泛传播 |
可问责性 | 引入模型审计机制,对系统运行过程和结果进行独立验证,确保具备外部监督渠道 |
"可问责性"这一条我认为最值得单独说。 它要求的不是"我们内部有人负责",而是独立验证加外部监督渠道——这两项在多数企业的自查清单里是缺的。
三份文件不是平行的三条线,它们在几个位置是交叉的。识别出这些交叉点,能省掉重复建设。
交叉位置 | 45654(评估层) | 47863(体系层) | 7173(能力层) |
|---|---|---|---|
生成内容标识 | 安全措施要求中的标识 | A.2 生成内容标识机制 | 透明性维度 |
训练数据合规 | 第 5 章:来源、内容、标注 | A.2 数据来源合法、授权与脱敏 | 风险源中"未经同意处理个人信息" |
内容处置与人工干预 | 安全措施要求中的处置机制 | A.3 及时处置、提供人工干预渠道 | 可控性、可问责性 |
风险管理 | 附录 A 风险清单、附录 B 评估要点 | 策划与评价环节 | 流程管理全闭环、隐患分级 |
未成年人保护 | 安全措施要求中的相关条款 | A.2 防沉迷等未成年用户保护 | 风险源与防护维度 |
供应链与模型来源 | 模型安全要求 | A.1 技术与资质 | 风险识别中的供应链类风险 |
这张表有三个直接用途:
一是一套动作可以同时满足三处引用。 比如"生成内容标识"这一件事,在三份文件里都有位置。做的时候按最严的一条做,然后在三份材料里分别引用同一套证据。
二是能识别出"只有一份文件要求"的事项。 比如"定期算法偏见检测"(47863 的 A.3)、"模型审计机制与外部监督渠道"(7173 的可问责性),这些如果只对着 45654 准备,就会漏掉。
三是排期时可以按覆盖度排序。 优先做覆盖三份文件的事项,后做只覆盖一份的。
这一节回答一个实际问题:这三份标准和我正在办的备案,关系在哪?
大模型备案需要提交算法安全自评估报告。这类报告里必然有一部分叫"风险与管控措施",通常的写法是:识别了哪些风险、采取了哪些措施、措施有效性如何验证。
问题在于,"措施充分"这句话在过去缺少可引用的判断依据。 于是审核方和申报方容易就"够不够"产生分歧——一方说"我们已经做了内容过滤",另一方说"那过滤的规则库多大、多久更新一次、漏过滤率多少"。
11 月 1 日之后,这句话有了三层依据:
给出一个可以照用的结构:
报告部分 | 对应标准 | 要回答什么 |
|---|---|---|
一、风险识别 | 45654 附录 A + 7173 风险识别 | 按风险主键逐项列出,标明哪些构成隐患 |
二、评估方法与结论 | 45654 第 5–7 章 + 附录 B | 抽样方式、样本量、合格率、判定规则、证据位置 |
三、管控措施 | 45654 安全措施要求 + 47863 A.2、A.3 | 每项措施对应哪条要求、实现方式、留痕方式 |
四、组织与制度保障 | 47863 体系结构 + 7173 组织建设能力 | 责任分层、资源投入、培训、文档留存、通报机制 |
五、持续改进 | 7173 流程管理闭环 + 47863 评价与改进 | 更新频率、变更触发、隐患销号、残余风险 |
这个结构的好处不是好看,是每一项都能被问"证据在哪"。 而按三层引用之后,可以明确回答:这一项依据的是哪份标准、哪一条、证据存在哪里。
不要把它写成"我们符合三份标准"。 三份都不是强制性文件,写成符合性声明既不准确也无必要。
正确的写法是:"我们参照了这三份文件的方法与要点",然后逐项给出实际做法与证据。参照与方法是可以说明的,符合与否不是自己下的结论。
距实施日约三周多。给出一个按周倒排的动作清单。
这一周的目标是"有一张能挂东西的骨架表",不是写材料。
顺序上只有一条原则:先做必须提前积累的,后做可以一次性配置的。
误判一:把三份当同类项,问"以哪份为准"。 它们不是替代关系。评估层、体系层、能力层,三层各管一段。
误判二:因为是推荐性标准,就当作可做可不做。 推荐性说的是文件效力,不是实务约束力。一旦进入备案材料、招投标文件、采购审查,它就会变成必须回答的问题。
误判三:把"风险"和"隐患"混为一谈。 所有可能出问题的地方都是风险,风险清单可以很长;不可接受、需要挂牌督办的是隐患,必须有限、可跟踪、有销号。把两者混起来,会导致隐患淹没在长清单里。
误判四:风险应对只有"降低"一种。 标准给了规避、降低、接受、转移四类。成本意识本身就是能力的一部分——把不构成隐患的风险明确接受并记录理由,比无差别整改更专业。
误判五:写完材料就结束。 三份文件都指向持续机制:45654 要求资产按期更新,47863 有评价与改进环节,7173 有持续改进闭环。它们评价的是"你在持续做",不是"你曾经做过"。
回到开头那个判断:三份标准同一天实施不是巧合。
它们各自对应一套体系里的一层——评估层给尺子,体系层给骨架,能力层给肌肉。单看任何一份,都只是若干条要求;三份合起来,才构成一个可以自证履行的完整结构。
而对做备案的团队来说,最实际的变化是这一句:
从 11 月 1 日起,"我们采取了与风险相当的安全措施"这句话,有了可以引用的三层依据——依据哪一份、哪一条、证据在哪,都能说清。
这比记住任何一条具体数值都重要。因为标准会继续更新,数值会继续调整,而**"引到哪里、证据在哪"这套回答方式,是可以一直用下去的。**
标准 | 类型 | 实施日 | 说明 |
|---|---|---|---|
GB/T 45654—2025《网络安全技术 生成式人工智能服务安全基本要求》 | 推荐性国标 | 2026-11-01 | 含资料性附录 A(安全风险清单)、附录 B(安全评估参考要点) |
GB/T 47863—2026《生成式人工智能技术应用社会影响 服务提供者合规管理指南》 | 推荐性国标 | 2026-11-01 | 含附录 A(三类合规义务)、附录 B(三层不合规现象) |
YD/T 7173—2026《人工智能 安全治理 系统风险管理能力要求》 | 行业标准 | 2026-11-01 | 三大能力体系:组织建设、流程管理、风险防护 |
三份标准的正式文本请以官方发布版本为准。文中对附录内容的转述旨在说明使用方法,条款适用以原文为准;涉及备案与安全评估的具体口径,请以属地网信部门答复为准。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。