人工智能治理、风险与合规

欧盟《人工智能法案》合规准备

该法案的适用方式,取决于系统做什么以及您扮演什么角色。我们为您的系统分类,确定随之而来的义务,并在还来得及、不必停下交付就能补齐的时候把差距找出来。

业务问题

多数焦虑都对错了系统

该法案按风险分层,因此绝大多数企业人工智能只承担有限义务,而少数系统承担相当重的义务。没有分类,组织要么把一切当作高风险,从而叫停有用的工作;要么认定没有高风险,把问题推到日后。两者都很昂贵。分类本身也并不显而易见:同一项技术在一种部署下属于最小风险,在另一种部署下就可能是高风险。

我们做什么

先分类,再补齐真正要紧的差距

由于义务不同,我们逐个系统确定您的角色是提供者还是部署者,并依据实际部署场景而非技术本身按风险层级分类。在此基础上,我们对照要求评估现状:技术文档、风险管理、数据治理、人工监督、透明度、准确性与日志。产出是一份附带工作量的差距清单,并按义务生效的日期排定次序。

欧盟《人工智能法案》合规准备

能力

  • 风险分类

  • 人工智能清单

  • 符合性差距分析

  • 技术文档

  • 人工监督框架

  • 透明度义务

  • 投放后监测

常见应用场景

常见应用场景

  • 确定您的各个人工智能系统分别落在哪个风险层级,并把判断理由记录在案。
  • 针对厂商提供的人工智能功能,判定您是提供者还是部署者。
  • 在需要之前,先建好高风险系统所要求的技术文档。
  • 为董事会提供一个关于准备度与剩余风险敞口的、站得住脚的立场。

我们如何交付

我们如何交付

  1. 清单

    摸清全组织正在使用哪些人工智能,包括无人批准的那些。

  2. 分类

    为每个系统划定风险层级,并据此推导出随之而来的义务。

  3. 补齐差距

    把文档、监督、透明度与日志提升到所要求的水准。

  4. 持续维持

    交接政策、角色与复核周期,使其在我们离开后依然成立。

技术

技术

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

安全与治理

安全与治理

产出的是证据而非保证:一份系统清单、逐个系统的风险分级、各层级所要求的技术文档、人工监督的记录,以及一套有具名负责人的复核周期。这正是监管机构或审计人员真正会索取的材料,也是内部审计部门签字放行所需要的东西。

合作模式

合作模式

人工智能咨询顾问

资深顾问提供战略、架构、评估与转型方面的指导。

人工智能项目

我们对既定人工智能方案的设计与交付承担责任。

人工智能转型计划

跨咨询、工程与组织变革的多工作流企业级计划。

为什么选择 TeamExtension.ai

我们把义务翻译成工程工作

法务分析告诉您要求是什么。更难的问题是这在代码库里意味着什么:记录什么、如何为监督留下证据、必须存在哪些文档、由谁来产出。我们在两种语言里都能工作,这也是为什么我们的差距清单带的是工作量估算,而不只是发现事项。

部分客户

常见问题

常见问题

我们是提供者还是部署者?
取决于您是以自己的名义把系统投放市场,还是使用他人提供的系统;如果您对系统作出实质性修改,或以自有品牌使用,身份也可能改变。逐个系统把这一点确定下来是工作的一部分,因为两者的义务差异很大。
我们在欧盟之外,这也适用吗?
可能适用。无论提供者设立于何处,只要系统的输出在欧盟境内被使用,该法案就可能触及。服务器所在地并非决定因素。
如果我们使用大厂的通用模型呢?
厂商承担模型提供者的义务,但您仍承担部署者自身的义务,在其模型之上构建并不会把这些义务转移过去。厂商文档是您合规工作的输入,而不是替代品。
这与ISO/IEC 42001是什么关系?
标准给您一套管理体系,法案给您一组法律义务。两者重叠很多,认真运行42001的组织会具备该法案所期待的大部分证据,但并非自动全部具备。

探讨您的 AI 计划

为您的人工智能系统分类,梳理随之而来的义务,并在其产生约束力之前补齐差距。