首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >11 月 1 日三标同实施:安全评估、合规体系与风险管理,三份标准怎么配合

11 月 1 日三标同实施:安全评估、合规体系与风险管理,三份标准怎么配合

原创
作者头像
AI算法大模型备案当当
发布于 2026-10-08 09:10:25
发布于 2026-10-08 09:10:25
460
举报

说明:本文梳理的三份标准均以公开信息为依据,具体条款以正式发布文本为准;涉及备案与安全评估的具体口径,请以属地网信部门答复为准。本文不构成法律意见。


0 先说结论

2026 年 11 月 1 日,有三份人工智能相关标准同一天实施:

  • GB/T 45654—2025《网络安全技术 生成式人工智能服务安全基本要求》
  • GB/T 47863—2026《生成式人工智能技术应用社会影响 服务提供者合规管理指南》
  • YD/T 7173—2026《人工智能 安全治理 系统风险管理能力要求》

三份同日实施,不是排期上的巧合。把它们放在一起看,会发现它们各自填补的是一套体系里不同层的位置:

标准

回答的问题

在体系里的位置

GB/T 45654

这项服务安不安全、评估怎么做

评估层——尺子

GB/T 47863

组织怎么把合规管起来

体系层——骨架

YD/T 7173

风险管理的能力够不够

能力层——肌肉

尺子、骨架、肌肉——三样齐了,一件事才成立。

而对正在做备案、或者准备做备案的企业来说,这三份东西的实际价值用一句话就能说清:备案材料里那句"我们采取了与风险相当的安全措施",从 11 月 1 日起,有了三层可引用的依据。


1 三份文件的身份

先把身份说清,避免混用。

项目

GB/T 45654—2025

GB/T 47863—2026

YD/T 7173—2026

名称

网络安全技术 生成式人工智能服务安全基本要求

生成式人工智能技术应用社会影响 服务提供者合规管理指南

人工智能 安全治理 系统风险管理能力要求

标准类型

推荐性国家标准

推荐性国家标准

行业标准

发布

2025 年 4 月 25 日

2026 年 7 月 2 日

2026 年 7 月(工信部 2026 年第 18 号批准发布)

实施

2026 年 11 月 1 日

2026 年 11 月 1 日

2026 年 11 月 1 日

归口/编制

SAC/TC260 归口

SAC/SWG 35 归口,中国标准化研究院牵头

中国信通院联合 22 家高校、科研院所、企业编制

适用对象

服务提供者开展安全评估;也为主管部门与第三方机构开展大模型备案管理、安全测评提供参照

服务提供者的合规管理体系建设

研发与应用人工智能系统的相关主体开展风险管理

三点需要注意:

第一,三份都不是强制性文件。 但正如前文所述,推荐性和行业标准的实际约束力往往来自"举证场景"——它们不增加你该做的事,它们让"你做到了吗"变成一道必须回答、且可以被否定的题。

第二,三份的适用对象不完全相同。 45654 面向服务提供者,与备案、安全评估直接相关;47863 面向服务提供者的合规管理体系,范围更宽;7173 面向"研发与应用人工智能系统的相关主体",覆盖范围最广,不拘于生成式服务。

第三,不要和另一套东西混起来。 工信部体系下另有"人工智能服务安全能力评定"等工作(评定方向分安全检测与安全建设),它与这里说的三份标准不是一套东西,评定等级也不同。开材料前先确认自己引用的是哪一套。


2 为什么是这三层

三层结构不是人为归纳,而是从三个文件各自的内容重心上能直接读出来的。

GB/T 45654 的重心是"要求"。 它按服务的生命周期展开:训练数据安全要求(来源、内容、标注)、模型安全要求、安全措施要求,后面附了安全风险清单和安全评估参考要点。它的行文方式是"应该做到什么"——这是一把尺子。

GB/T 47863 的重心是"组织"。 它按管理体系的标准结构展开:服务提供者环境、领导作用、策划、支持、管理运行、评价、改进。它的行文方式是"组织应当如何建立和运行一套管理机制"——这是一副骨架。

YD/T 7173 的重心是"能力"。 它规定的是主体应当具备的管理和技术能力:组织建设能力、流程管理能力、风险防护能力。它的行文方式是"你要有能力做什么"——这是一身肌肉。

一个常见误区是把三者当同类项去对比,然后问"到底以哪一份为准"。它们不是互相替代的关系,是同一套体系的三层:

  • 尺子量出差距 → 骨架提供改进的组织方式 → 肌肉是改进之后持续保持的能力

3 评估层(GB/T 45654):这把尺子怎么用

这份标准的具体内容,此前已有专文梳理,这里只讲"作为组合里的评估层,它怎么用"。

3.1 它的结构决定了它的用法

部分

内容

用法

第 5 章

训练数据安全要求:来源、内容、标注

数据来源与处理环节的逐项对照

第 6 章

模型安全要求

模型层面的技术与供应链要求

第 7 章

安全措施要求

服务过程中应当具备的措施

附录 A(资料性)

训练数据及生成内容的主要安全风险

风险主键表——作为所有台账的分类骨架

附录 B(资料性)

安全评估参考要点

量化参考值——词库规模、题库题量、抽样条数、合格率、更新频率

3.2 两个必须在开工前分清的点

第一,附录标注为"资料性"。 量化参考值不是规范性要求。合理的理解方式是:它不是唯一路径,但你要走替代路径,就得给出一条同等可核验的方案——可清点、可留痕、可复核。一份无法被复核的替代方案,不能构成等效。

第二,建设阶段与评估阶段是两件事。 标准对训练数据的要求区分了两个阶段:建设阶段是对全部数据过滤,评估阶段才是抽样检测。 抽样检测是验证手段,全量过滤是处理手段。用"抽检合格率"证明"数据内容干净",这两个结论不等价。

3.3 作为尺子的实际用法

三步:

  1. 把附录 A 的风险清单抄成带编号的表,作为后面所有台账的主键。这一步不做,后面所有记录都会散。
  2. 把附录 B 的量化参考值整理成核验项表,每条包含:指标与目标值、抽样方式、样本量、判定规则、证据留存位置。最后一项最常被省掉,也最常被追问。
  3. 按"一次性配置"和"时间积累"把核验项分开。透明度披露、点击路径、投诉渠道属于一次性配置,工作量问题;词库、题库、抽检记录的门槛来自时间,不能压缩。

4 体系层(GB/T 47863):这副骨架长什么样

4.1 它的独特定位:从"内容安全"扩到"社会影响"

这份标准的名字里有一个词值得留意——社会影响。这是它和另外两份最不一样的地方。

前一代的 AI 合规叙事主要围绕内容安全展开:别生成违法内容、别泄露个人信息、加上标识。而这份标准把义务的边界往外扩了一层,扩到了"服务对社会关系的影响"。

这个转向在它的两个附录里看得最清楚。

4.2 附录 A:三类合规义务

类别

内容要点

A.1 技术与资质

依法开展评估、取得相应许可与经营资质、履行算法备案及变更注销、绿色发展技术路线

A.2 服务提供者行为

训练数据来源合法、标注规则与质量评估、个人信息授权与脱敏、生成内容标识机制、非法有害内容实时过滤、反歧视数据清洗、信息茧房等科技伦理风险预防与审查、防沉迷等未成年用户保护、弱势群体救济渠道、跨境数据传输合规

A.3 生成内容

及时处置违规内容、提供人工干预渠道、定期算法偏见检测、个人信息过滤、知识产权侵权内容过滤

A.2 里那几条加粗的,是以前很少在合规清单里出现的。 信息茧房、科技伦理、弱势群体救济——它们不是内容合规问题,是关系问题。

4.3 附录 B:三层不合规现象

层次

典型表现

个体与群体

诱导过度情感依赖、算法推荐强化认知偏见、未成年人沉迷与非理性消费、成瘾性内容设计、内容生成不可解释

组织与行业

借"舆论监督"名义敲诈勒索、炮制热点制造舆论恐慌、假冒权威身份传播虚假信息

经济社会系统

生成歧视性内容、知识产权侵权、加剧不平等、拉踩引战、推高碳排放

这张表的价值在于它给了"不合规现象"一个新的观察尺度。 传统合规关注的是"这条内容有没有问题",而这三层问的是:这个服务长期运行下去,会对人、对行业、对社会产生什么影响。

对做产品的团队来说,最有实操意义的是第一层——"诱导过度情感依赖""成瘾性内容设计"这类表述,指向的不是某条回复,而是产品的优化方向。 如果增长看板把会话时长、日活、使用频次作为北极星指标,系统就会朝着这些表述的方向演化。

4.4 体系怎么建

标准按管理体系的标准结构展开:环境、领导作用、策划、支持、管理运行、评价、改进。它是以 GB/T 35770(合规管理体系 要求及使用指南)为基础、与生成式 AI 社会影响评估类标准衔接来设计的。

两点提醒:

一是这套结构不是"写一份制度"。 环境要求识别内外部因素,领导作用要求明确责任,策划要求定目标与措施,支持要求资源与能力,运行要求落实,评价要求监测,改进要求纠正。缺任何一环,体系就只是文档。

二是它和企业现有的合规体系可以合流。 标准以通用合规管理体系为基础,意味着不必另起一套;要做的是把 AI 相关的合规义务(附录 A)和风险现象(附录 B)挂进现有体系的对应环节。


5 能力层(YD/T 7173):这身肌肉怎么练

5.1 三大能力体系

能力

要求要点

组织建设能力

分层治理权责(领导层决策、管理层审批、执行层落地)、全周期风险管理方针、人员培训、专项资源投入、全流程文档留存、内部跨部门协同、对外(监管、供应商、用户)重大风险通报

流程管理能力

风险识别 → 风险评估 → 风险应对 → 持续改进的闭环

风险防护能力

八个维度的能力要求(见下)

5.2 流程管理的四个环节,有几个值得单独看的定义

风险识别要求核查内外部环境,输出标准化的风险识别清单。清单里不同的风险类别包含若干风险源,并匹配对应的风险控制能力。

举例来说,"应用服务安全"这一类下面包含的风险源有:未向相关方告知模型能力和局限性、模型生成虚假信息未标识并广泛传播、未经同意处理个人信息等。

风险评估采用风险分级与发生可能性综合测算,严重度分严重、高、中、低四级。

这里有一个值得注意的定义差别: 标准把不可接受的风险定义为"隐患",并把隐患划分为重大、中度、一般三级。

也就是说,它区分了两个概念——"风险"是所有可能出问题的地方,"隐患"是其中不可接受、需要挂牌督办的部分。 这个区分在实务上很有用:风险清单可以很长,但隐患必须有限、可跟踪、有销号机制。

风险应对给出四类处置方案:规避、降低、接受、转移,并要求留存评估与应对两份报告。

"接受"和"转移"这两类容易被忽略。 很多团队的风险应对只有"降低"一种——凡风险必整改。但标准认可"接受"(在可承受范围内明确接受并记录理由)和"转移"(通过合同、保险等方式转移),这让风险处置有了成本意识。

5.3 风险防护的八个维度

可靠性、可控性、安全性、公平性、透明性、可解释性、隐私保护性、可问责性。

这几条不是并列的口号,标准对其中几条给了具体落点:

维度

标准给出的落点

可靠性

采用价值对齐机制,减少输出有害或不当内容的风险

透明性

通过显式和隐式标识或水印提示生成内容,防止未告知用户而被混淆、误认、广泛传播

可问责性

引入模型审计机制,对系统运行过程和结果进行独立验证,确保具备外部监督渠道

"可问责性"这一条我认为最值得单独说。 它要求的不是"我们内部有人负责",而是独立验证加外部监督渠道——这两项在多数企业的自查清单里是缺的。


6 三份的交叉点

三份文件不是平行的三条线,它们在几个位置是交叉的。识别出这些交叉点,能省掉重复建设。

交叉位置

45654(评估层)

47863(体系层)

7173(能力层)

生成内容标识

安全措施要求中的标识

A.2 生成内容标识机制

透明性维度

训练数据合规

第 5 章:来源、内容、标注

A.2 数据来源合法、授权与脱敏

风险源中"未经同意处理个人信息"

内容处置与人工干预

安全措施要求中的处置机制

A.3 及时处置、提供人工干预渠道

可控性、可问责性

风险管理

附录 A 风险清单、附录 B 评估要点

策划与评价环节

流程管理全闭环、隐患分级

未成年人保护

安全措施要求中的相关条款

A.2 防沉迷等未成年用户保护

风险源与防护维度

供应链与模型来源

模型安全要求

A.1 技术与资质

风险识别中的供应链类风险

这张表有三个直接用途:

一是一套动作可以同时满足三处引用。 比如"生成内容标识"这一件事,在三份文件里都有位置。做的时候按最严的一条做,然后在三份材料里分别引用同一套证据。

二是能识别出"只有一份文件要求"的事项。 比如"定期算法偏见检测"(47863 的 A.3)、"模型审计机制与外部监督渠道"(7173 的可问责性),这些如果只对着 45654 准备,就会漏掉。

三是排期时可以按覆盖度排序。 优先做覆盖三份文件的事项,后做只覆盖一份的。


7 对备案的直接作用

这一节回答一个实际问题:这三份标准和我正在办的备案,关系在哪?

7.1 备案材料里的那句"措施充分"

大模型备案需要提交算法安全自评估报告。这类报告里必然有一部分叫"风险与管控措施",通常的写法是:识别了哪些风险、采取了哪些措施、措施有效性如何验证。

问题在于,"措施充分"这句话在过去缺少可引用的判断依据。 于是审核方和申报方容易就"够不够"产生分歧——一方说"我们已经做了内容过滤",另一方说"那过滤的规则库多大、多久更新一次、漏过滤率多少"。

11 月 1 日之后,这句话有了三层依据:

  • 措施一不一够——对照 45654 的要求与附录 B 的量化参考值(尺子)
  • 机制有没有建立——对照 47863 的体系结构与三类合规义务(骨架)
  • 能力够不够持续——对照 7173 的三大能力与八维度(肌肉)

7.2 自评估报告可以按三层来组织

给出一个可以照用的结构:

报告部分

对应标准

要回答什么

一、风险识别

45654 附录 A + 7173 风险识别

按风险主键逐项列出,标明哪些构成隐患

二、评估方法与结论

45654 第 5–7 章 + 附录 B

抽样方式、样本量、合格率、判定规则、证据位置

三、管控措施

45654 安全措施要求 + 47863 A.2、A.3

每项措施对应哪条要求、实现方式、留痕方式

四、组织与制度保障

47863 体系结构 + 7173 组织建设能力

责任分层、资源投入、培训、文档留存、通报机制

五、持续改进

7173 流程管理闭环 + 47863 评价与改进

更新频率、变更触发、隐患销号、残余风险

这个结构的好处不是好看,是每一项都能被问"证据在哪"。 而按三层引用之后,可以明确回答:这一项依据的是哪份标准、哪一条、证据存在哪里。

7.3 一个提醒

不要把它写成"我们符合三份标准"。 三份都不是强制性文件,写成符合性声明既不准确也无必要。

正确的写法是:"我们参照了这三份文件的方法与要点",然后逐项给出实际做法与证据。参照与方法是可以说明的,符合与否不是自己下的结论。


8 倒排:从现在到 11 月 1 日能做什么

距实施日约三周多。给出一个按周倒排的动作清单。

第 1 周:把主键和清单建起来

  • [ ] 抄录 45654 附录 A 的风险清单,形成带编号的风险主键表
  • [ ] 抄录 45654 附录 B 的量化参考值,形成核验项表(含证据留存位置)
  • [ ] 取得 47863 附录 A 三类合规义务、附录 B 三层不合规现象,与自身业务逐条对照
  • [ ] 取得 7173 的风险识别清单框架,与自身风险主键表合并去重

这一周的目标是"有一张能挂东西的骨架表",不是写材料。

第 2 周:分清"能补的"和"得攒的"

  • [ ] 把全部核验项分成两类:一次性配置型(可以做)、时间积累型(只能攒)
  • [ ] 时间积累型(词库、题库、抽检记录)立刻启动——它们的门槛来自时间,晚一周就少一周
  • [ ] 一次性配置型(披露位置、点击路径、投诉渠道、备份策略)排入本月迭代
  • [ ] 明确哪些事项构成"隐患",建立隐患台账与销号机制

第 3 周:把组织与流程补上

  • [ ] 按 7173 组织建设能力,明确分层权责(决策、审批、执行)
  • [ ] 明确对外重大风险通报机制(对监管、对供应商、对用户)
  • [ ] 按 47863 的体系结构,检查现有制度缺哪一环
  • [ ] 确定全流程文档的留存位置与责任人

第 4 周:交叉核验与收口

  • [ ] 用第 6 节那张交叉表逐项核验,确认没有只被一份文件覆盖却漏做的事项
  • [ ] 对"独立验证与外部监督渠道"(7173 可问责性)做一次专项检查
  • [ ] 形成一份内部说明:我们参照了哪三份文件、做到什么程度、证据在哪
  • [ ] 排定下一次复核时间,而不是"做完就完了"

顺序上只有一条原则:先做必须提前积累的,后做可以一次性配置的。


9 五个常见误判

误判一:把三份当同类项,问"以哪份为准"。 它们不是替代关系。评估层、体系层、能力层,三层各管一段。

误判二:因为是推荐性标准,就当作可做可不做。 推荐性说的是文件效力,不是实务约束力。一旦进入备案材料、招投标文件、采购审查,它就会变成必须回答的问题。

误判三:把"风险"和"隐患"混为一谈。 所有可能出问题的地方都是风险,风险清单可以很长;不可接受、需要挂牌督办的是隐患,必须有限、可跟踪、有销号。把两者混起来,会导致隐患淹没在长清单里。

误判四:风险应对只有"降低"一种。 标准给了规避、降低、接受、转移四类。成本意识本身就是能力的一部分——把不构成隐患的风险明确接受并记录理由,比无差别整改更专业。

误判五:写完材料就结束。 三份文件都指向持续机制:45654 要求资产按期更新,47863 有评价与改进环节,7173 有持续改进闭环。它们评价的是"你在持续做",不是"你曾经做过"。


10 结语

回到开头那个判断:三份标准同一天实施不是巧合。

它们各自对应一套体系里的一层——评估层给尺子,体系层给骨架,能力层给肌肉。单看任何一份,都只是若干条要求;三份合起来,才构成一个可以自证履行的完整结构。

而对做备案的团队来说,最实际的变化是这一句:

从 11 月 1 日起,"我们采取了与风险相当的安全措施"这句话,有了可以引用的三层依据——依据哪一份、哪一条、证据在哪,都能说清。

这比记住任何一条具体数值都重要。因为标准会继续更新,数值会继续调整,而**"引到哪里、证据在哪"这套回答方式,是可以一直用下去的。**


附:本文涉及的三份标准

标准

类型

实施日

说明

GB/T 45654—2025《网络安全技术 生成式人工智能服务安全基本要求》

推荐性国标

2026-11-01

含资料性附录 A(安全风险清单)、附录 B(安全评估参考要点)

GB/T 47863—2026《生成式人工智能技术应用社会影响 服务提供者合规管理指南》

推荐性国标

2026-11-01

含附录 A(三类合规义务)、附录 B(三层不合规现象)

YD/T 7173—2026《人工智能 安全治理 系统风险管理能力要求》

行业标准

2026-11-01

三大能力体系:组织建设、流程管理、风险防护

三份标准的正式文本请以官方发布版本为准。文中对附录内容的转述旨在说明使用方法,条款适用以原文为准;涉及备案与安全评估的具体口径,请以属地网信部门答复为准。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 0 先说结论
  • 1 三份文件的身份
  • 2 为什么是这三层
  • 3 评估层(GB/T 45654):这把尺子怎么用
    • 3.1 它的结构决定了它的用法
    • 3.2 两个必须在开工前分清的点
    • 3.3 作为尺子的实际用法
  • 4 体系层(GB/T 47863):这副骨架长什么样
    • 4.1 它的独特定位:从"内容安全"扩到"社会影响"
    • 4.2 附录 A:三类合规义务
    • 4.3 附录 B:三层不合规现象
    • 4.4 体系怎么建
  • 5 能力层(YD/T 7173):这身肌肉怎么练
    • 5.1 三大能力体系
    • 5.2 流程管理的四个环节,有几个值得单独看的定义
    • 5.3 风险防护的八个维度
  • 6 三份的交叉点
  • 7 对备案的直接作用
    • 7.1 备案材料里的那句"措施充分"
    • 7.2 自评估报告可以按三层来组织
    • 7.3 一个提醒
  • 8 倒排:从现在到 11 月 1 日能做什么
    • 第 1 周:把主键和清单建起来
    • 第 2 周:分清"能补的"和"得攒的"
    • 第 3 周:把组织与流程补上
    • 第 4 周:交叉核验与收口
  • 9 五个常见误判
  • 10 结语
    • 附:本文涉及的三份标准
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档