第四章 · 安全、合规与验收
第四章
安全、合规与验收
硬要求已经来了;验收靠实测,不靠仪表盘
第四章 · 安全、合规与验收
安全、合规与验收
怎么让老板敢签字。第四章两件事:合规上有什么硬要求,工程上怎么验收。
本页结论:AI 治理与培训正在入法,金融保险业已经有硬要求 —— 而验收要靠实测,不是看供应商的仪表盘。
32 项
金发〔2026〕8号对银行保险机构 AI 应用的指导要求
2026-06-18 发布,「谁使用谁负责、自主可控」
强制
金规〔2024〕24号第十五条:银保机构全员数据安全教育培训
现行有效的硬义务
2025-02
EU AI Act 第 4 条 AI 素养义务开始适用
2026-08 起进入执法期,出海企业适用
第四章 · 安全、合规与验收
法规锚点:AI 治理与培训正在入法
| 文件 | 时间 | 与本课相关的要点 | 约束力 |
|---|---|---|---|
| 金发〔2026〕8号 关于银行业保险业人工智能安全开发应用的指导意见 | 2026-06-18 | 32 项要求,「谁使用谁负责、自主可控」;核保理赔、授信审批等高风险 AI 场景须经风险管理委员会审批;姓名、身份证号、电话、账号等个人信息不得用于生成式 AI 训练优化 | 银保机构,监管指导 |
| 金规〔2024〕24号 银行保险机构数据安全管理办法(第十五条) | 2024-12 | 全员数据安全教育培训是明确义务,数据安全管理部门须组织宣贯培训 | 银保机构,强制 |
| 生成式人工智能服务管理暂行办法(第八条) | 2023-08 施行 | 数据标注人员必须接受必要培训 | 强制(限服务提供者) |
| 人工智能安全治理框架 2.0 | 2025-09-15 | 14 项综合治理措施含人才培养;按研发者 / 提供者 / 使用者分类给出安全指引 | 推荐性 |
| 国发〔2025〕11号「人工智能+」行动意见 | 2025-08-26 | 「着力提升全员人工智能素养与技能」 | 政策引导 |
| EU AI Act 第 4 条 | 2025-02 适用,2026-08 起执法 | 部署者须尽力确保员工具备足够 AI 素养(尽力义务) | 强制(欧盟,出海适用) |
i
一句话读表:全国层面还没有覆盖所有企业的统一「AI 培训义务」,但金融保险业已经有了,出海企业在欧盟也有了 —— 监管越强的行业越先到。
第四章 · 安全、合规与验收
怎么验收一个本地 AI
验收围绕四个问题,每一个都只认实测,不认配置:
① 拒答机制真的触发过吗
在演示环境里让它「答不上来」一次,比看配置文件可信。从没触发过的拒答等于没有。
② 分数不能当质量证据
置信度、引用条数、相似度 —— 这些是过程指标。质量要用带标准答案的题集实测。
③ 评测口径 = 生产口径吗
测试时的检索参数、库内容和上线后不一致,成绩就是假的。同库、同参、同链路再测。
④ 谁签字
高风险场景按金发〔2026〕8号须过风险管理委员会 —— 审批流程要先于上线建好。
🎬 真机演示
现场用一小套带标准答案的题集跑验收:看命中、看出处、看拒答。五分钟能看出仪表盘看不出的东西。
治理框架落位:ISO/IEC 42001、NIST AI RMF 作为方法论参照,落到上述验收与审计动作上。
「敢签字」的底气来自实测记录,不来自宣传页。
材料更新于 2026-09-09,内容随课程迭代持续演进。