睿治

智能数据治理平台

睿治作为国内功能最全的数据治理产品之一,入选IDC企业数据治理实施部署指南。同时,在IDC发布的《中国数据治理市场份额》报告中,连续四年蝉联数据治理解决方案市场份额领先。

战略指南 | 央国企AI治理的现实逻辑与9个落实要点

时间:2026-07-18来源:球迷Long笔记浏览数:0


人工智能治理已然被提到国家层面重视。

央国企势必要考虑规划并落实之。

首先我们必须了解到底人工智能治理是什么?

人工智能治理是不是一堆审计控制点?

No,它本质上是企业规模化落地AI时就必须前置搭建的管理基础。

事前而非事后。


什么是AI治理?

它以公平性、透明性、可问责性、隐私安全、内置防护、统一权限六大原则为支柱,主张采用"统一标准、分布式执行"的治理模式,将风险管控嵌入AI全生命周期,最终实现合规与创新的平衡,让治理成为赋能而非阻碍。

那么在央国企落实AI治理的要点何在?

一般性的治理框架不宜直接搬进央国企,为什么很多数据治理项目做不下去了?因为要考虑适用的特定环境及其变化。

其样本的底层约束条件是不同的。

尤其是公有云生态、AI native、股东导向下的企业的AI治理方式跟央国企的治理迥异。


央国企的AI治理,头顶上的约束,比如我们说几个重点:三重一大 、 穿透式监管、79号文2027死线的信创硬替代、46号文对伪国产的终身追责……每一个都是企业责任和任务。


落实要点一

国资环境下的治理底色

在央国企,其治理本身有特定含义。

国资环境下的公平性指分配不偏私且经得起巡视抽查,透明性指决策链穿透可追溯而非单纯模型可解释,可问责性指三重一大事项谁签字谁负责且终身追溯,隐私保护首先是国家数据安全法与重要数据不出域,安全性首先是全栈国产底座不被卡脖子。其治理绝非停留于IT层面的AI治理。

治理的第一个落实要点,是重新定义风险等级。

央国企必须按数据属性和决策属性双维度分。

数据维度《重要数据识别指南》和《核心数据目录》,比如能源管网坐标、电网负荷曲线、油气勘探数据、央企财务合并底稿、干部人事信息,这些天然是高敏;

决策维度三重一大清单,大额资金支付、重大投资、重要人事任免、并购重组,AI碰这些就是极高风险,不分什么文档摘要机器人还是贷款审批,级别直接顶格。

治理框架里的风险分级表,不能由科技子公司自拟,必须由集团职能部门牵头,拉合规部、保密办、纪检监察、业务条线一起定,定完报集团党委会过会,签字的是班子成员,不仅仅是IT责任矩阵里的那些事。


落实要点二

治理的物理边界决定逻辑边界

民企数据可以跑在AWS、Azure、GCP上,用Unity Catalog管跨云血缘,MLflow管实验追踪,但在央国企当前语境下,第一条就面临极强约束:底层算力、OS、数据库、中间件原则上应优先纳入信创目录内选型,模型倾向国产或可备案的开源微调,数据从严管控出域、从严限制走境外API,但是否严格执行,要看企业所属行业、监管等级、业务敏感度与79号文三档替代的实际进度,不能一概而论。

AI治理应与79号文三档替代协同推进而非简单等同。

底层基座(芯片、OS、库、中间件)按全面替换、应替就替、能替就替分层落地,AI算力池以全国产为目标导向(昇腾、鲲鹏、海光配麒麟、统信、达梦、人大金仓、GaussDB),但部分特殊场景在监管许可下可保留过渡方案;模型仓库优先纳信创目录或备案过的国产大模型(盘古、讯飞、智谱、文心等),RAG知识库数据来源须经重要数据/核心数据认定且尽量留域内,敏感数据严控出域。

统一标准第一项应是全栈国产准入清单作为优先导向,不在清单里的模型、算力、数据库,原则上不进治理体系白名单,确需使用的要走专项审批与风险评估,宁可业务节奏稳一点,也不能无视46号文所关注的伪国产风险。

技术架构有硬约束但也有过渡现实:不宜旁路式公有云API混搭,优先私有化部署或行业云(国资云)内闭环;数据血缘、模型版本、Prompt变更、Agent调用链,应尽量在国产底座上构建,Unity Catalog等工具可参考其理念但需结合国产数据治理平台(如DataArts、星环、阿里云湖仓国产适配版)打通元数据,且每条血缘要能导出给审计部和巡视组看。

输入校验、输出过滤、PII检测应配国密算法加密、SM2/SM4链路、等保三级/密评合规的防护模块,且审计日志宜双份:一份业务系统留痕,一份同步到集团纪检监察的穿透式监督平台,做到机筛预警—人工研判—系统反馈闭环可查,但具体实现要与企业现有安全、审计、纪检体系逐步对接,避免一刀切。


落实要点三

疏堵分档与责任锁定

央国企影子AI的风险,根源往往在于三个条件的叠加:集团统一的AI平台尚未就绪,业务条线背负着数智化转型落地的考核压力,而公有云大模型几乎无门槛可用。

单纯发通知禁止使用境外API,效果有限。业务主任为了完成AI赋能业务的目标,仍有动力自行寻找便捷工具,事后也容易以不了解国产化要求为由解释。因此,疏堵结合的思路需要辅以清晰的责任界定。

堵的方面,境外API、未备案模型、核心及重要数据进入脱管AI等行为,建议在员工保密协议和干部责任书中予以明确,违约情形按泄密相关制度处理,具体条款由合规与法务部门结合实际细化。

疏的方面,鼓励有条件的集团统建国产AI平台,整合算力池、模型仓库、RAG、Agent编排与审计能力,力争实现底层全栈国产、数据不出域、算法完成备案,业务条线可按需申请租户使用。建设节奏与投入力度由各集团根据自身数字化战略与信创进度自主决定。


分档管理按数据分级推进:公开及内部数据进入国产平台通用域;重要数据进入隔离域,模型微调与推理在受控环境中进行,权限收紧至部门级;核心数据及涉密数据原则上不进入模型,确有必要使用的,须经专项批复并在物理隔离环境中运行,同时完成监管部门要求的审批程序。


排查工作建议采取技术手段与制度手段相结合的方式。

技术层面,可对出口流量进行AI API特征识别,对终端进行Prompt外发关键词监测,相关工具选型与部署范围由企业根据自身网络与安全现状评估确定。

排查发现的脱管使用行为,建议由信创办会同合规、网安等部门进行约谈沟通,首次以教育补备为主,再次出现可纳入干部考核参考因素。

脱管AI的接管工作可纳入信创年度计划统筹安排,明确排查节点、迁移目标与过渡安排,具体时间表与处置措施由各企业结合自身业务连续性与信创进度合理制定。


落实要点四

三重一大与人工终审

高风险场景保留人工最终决策权的原则,建议在制度层面予以明确,并将其嵌入三重一大决策制度和巡视台账的相关条款中。

具体到六大AI禁入节点,可根据企业实际业务特点与管理需求,逐一界定AI的应用边界与人工介入要求:

1 三重一大决策建议环节,AI可承担材料准备与数据归集工作,但决策动作须由人签署,输出引用应标注来源与置信度;

2 司库大额支付指令,AI可设定预警阈值但不宜直接发起支付指令;

3 合并报表最终数,AI可用于底稿核对与差异追溯,上报数据须由CFO签署确认,AI输出的调整项应逐项留存人工复核记录;

4 采购评标打分,AI可进行资质初筛、条款比对与异常价预警,评委打分表由评标委员会签署,AI不替代评委打分;

5 干部考察初步建议,AI可用于民主测评数据汇总与信访线索归集,考察意见由人资主任与纪委副书记双签;

6 纪检监察线索分办,AI可用于舆情归集与关联案件比对,分办意见由室主任签署。

上述禁入节点建议同步写入集团内控手册与AI治理制度,并向巡视联络办备案,以便在后续检查中有据可查。

AI治理的RACI设计上,不建议将责任仅压在科技子公司或业务主任层面,高敏场景的A栏建议由业务条线分管副总与科技子公司负责人共同签署,备案七件套的签署亦遵循此原则。这样做的目的是在巡视或审计问询时,能够清晰呈现责任链条,而非由单一部门独自承担。

跨职能治理委员会的构成,建议涵盖信创办、CIO、网信办、合规部、纪检监察、核心业务条线与科技子公司,形成多方协同的工作机制。例会纪要可作为巡视预防性记录留存,便于后续跟踪与回溯。


落实要点五

从血缘追踪到国资审计的双轨留痕

央国企日常运营中积累的供应商名录、采购价格、中标信息、客户清单、产能数据、管网坐标、电力负荷曲线、储备数据等,按照《数据出境安全评估办法》和《重要数据识别指南》的分类标准,其中相当一部分可能落入重要数据甚至核心数据的范畴。这一点需要在数据资产管理中给予充分关注。

AI训练过程中,无论是全量训练还是RAG切片,只要数据进入模型上下文或参与微调权重更新,理论上都存在数据出境的潜在风险。即便使用的是境内公有云服务,如果服务商存在境外股权关联或数据实际落地位置不明确,也难以完全排除合规隐

患。因此,在推进AI应用时,建议同步建立数据溯源文档体系,主要包括:数据权属与授权约束说明,明确数据由哪级部门生产、由谁审批授权用于AI、是否带有核心或重要数据标识;数据分级认定书,由保密办与合规部共同签署,按公开、内部、重要、核心四档进行分类认定;出境风险评估表,涉及跨境业务场景的,需按照网信办安全评

估与国资委业务审查的双重要求进行申报。

审计环节对数据可追溯性的要求,建议逐步推进,目标是能够追溯到具体的数据表、字段、批次及其审批责任人。这是一个需要持续建设的工程,短期内不宜苛求全覆盖。

存量模型普遍存在元数据缺失的问题,这是历史积累的技术债务。治理的第一步建议从盘点入手,摸清现有AI应用的数量、所使用的数据与模型、底层基础设施、备案状态及责任人。对于关键信息缺失且无法补全的存量模型,建议根据其对业务的影响程度与潜在风险,分类制定处置方案,必要时可暂停运行或限制推理,但具体执行需结合业务连续性要求稳妥推进。


落实要点六

算法备案与46号文穿透

标准化治理文档通常包括系统用途说明、数据溯源记录、模型性能与缺陷评估报告以及常态化监控方案。

在此基础上,央国企可根据自身监管要求,酌情增加以下三项内容:

算法备案号,生成式模型需依法向属地网信办完成备案,未备案的建议暂缓上线;46号文穿透自查表,用于核查底层是否实现全栈国产化、业务逻辑是否存在换皮不换骨的情形、有无虚假信创等问题;巡视整改预防性台账编号,便于后续审计与巡视时的快速定位与追溯。

在审计或巡视检查AI试点工作时,上述文档可作为合规运营的参考依据,帮助证明相关工作是按制度规范推进的。

治理文档的管理,建议纳入集团统一的AI治理平台,权限可分配至信创办、合规部、纪检监察等相关部门,便于协同查阅与维护。

文档版本应与模型版本、Prompt版本、数据批次建立对应关系,确保每次模型迭代、Prompt调整或数据更新都能生成对应的版本包,包含代码快照、关键参数、评估指标及审批单据扫描件,归档后保持不可篡改状态。

考虑到央国企需要对历史决策和任期负责,而非仅对短期业绩负责,建议在治理机制上兼顾动态迭代与静态留痕两个方面。

动态迭代确保治理规则随技术与业务发展持续更新,静态留痕则为后续审计与责任追溯提供可靠依据。两者相辅相成,共同支撑AI治理的长效运行。


落实要点七

治理不能只压科技子公司,要进班子责任书

如果都将该任务扔给科技子公司,容易出现业务要AI成绩但不担AI风险,合规说数据不能出域,采购要低价中标,HR引不来AI人才,最后科技子公司夹心烂尾,全责。

经营业绩责任与AI治理责任

治理要落地,必须把AI合规治理写进集团班子和二级公司一把手的经营业绩责任书,占一定权重,条目写清,如:本单位AI应用全栈国产率、算法备案完成率、脱管AI排查接管率、高敏节点Agent禁入制度落地率、AI治理文档完备率、巡视关联整改销号率。

AI治理领导小组的构成,建议由集团主要领导担任组长,分管业务和信创的副总担任副组长,成员涵盖信创办、CIO、网信办、合规部、纪检监察、科技子公司及相关核心业务条线。这样的配置有利于统筹协调各方资源,确保治理工作与集团战略保持一致。

例会频率建议不低于月度,会议纪要定期报送党委会,便于领导班子及时掌握治理进展与风险动态。

考核机制上,可以考虑设置若干关键否决项,例如发生重大AI数据出境未按规定报告、使用境外API处理重要数据、高敏节点AI代行决策未保留人工签字记录、AI项目存在伪国产虚假验收等情况,相关责任单位的年度考评结果应予相应调整。

具体考核细则可由相关部门结合集团实际情况进一步细化明确,既要发挥约束作用,也要兼顾可操作性。


落实要点八

人才与文化

关于人在AI治理的风险在于业务人员不懂AI风险,技术人员不懂国资合规,干部不懂三重一大与AI边界,大家都在盲跑。结果要么一刀切禁AI阻断数智化转型,要么乱用脱管AI埋雷。

治理文化三件事

第一,建议编制《央国企AI应用合规指引手册》,内容聚焦可用范围、禁用红线、责任归属与报备流程。可用范围包括国产平台、备案模型、内部及公开数据、非高敏场景;禁用红线涵盖境外API、未备案模型、重要及核心数据、高敏决策节点;责任归属通过RACI签字页与责任书条款明确;报备流程可参考七件套框架。手册分发至业务主任、科技骨干、分管副总,并结合案例培训与考核,帮助相关人员掌握要点。

第二,可选择风险可控的非高敏场景先行试点,例如内部知识检索、制度问答、合同初审辅助、设备维护知识库等,在国产AI平台上跑通数据认定、算法备案、模型注册、Prompt审计、Agent权限、监控告警、文档归档等全流程治理。试点成熟后形成案例集,向业务条线展示合规路径的有效性与安全性,引导各业务单元主动参照执行,逐步减少脱管使用行为。

第三,建议将AI治理合规纳入干部任前谈话与任期审计教育的参考内容。新提拔的二级公司一把手及分管数字化副总,可通过专题交流了解数据出境相关规定、三重一大、79号文关键节点、46号文追责场景下AI的应用边界以及RACI签署要求。目的是让各级管理者认识到AI应用需要在制度框架内推进,合规既是约束也是保障,有助于在创新与风险之间找到平衡。


落实要点九

与信创、巡视、审计的三线焊接

建议将AI治理与79号文信创替代方案有机衔接:将AI算力池、模型仓库、数据治理、影子AI排查、算法备案、高敏节点禁入等内容纳入集团信创滚动方案,作为应替就替档的配套治理事项,力求预算、责任、时间表协调一致。信创验收时可同步审视AI治理文档完备性、全栈国产化进展、脱管AI接管情况,相关指标作为验收参考依据之一。

建议将AI治理的相关要素融入巡视整改工作:将RACI、备案材料、高敏禁入制度、存量改造计划等纳入巡视预防性台账,每年开展一次自评估,巡视进驻时主动提供相关资料,体现主动治理的态势。巡视指出的AI相关问题在整改时,可反向检视并完善治理规则与责任链条。

建议将AI系统纳入内部审计与经济责任审计范围:审计工作中可关注数据血缘可追溯性、模型版本与审批单的对应关系、Prompt变更记录、Agent调用权限合规性、高敏节点人工签字落实情况以及脱管AI排查进展。审计报告可报送党委会和纪检监察部门,发现问题后启动责任回溯机制。

总体目标是推动实现全栈国产化、数据不出域、算法备案、责任到人、三重一大场景AI禁入、46号文穿透自查以及巡视审计可追溯,但各项要求的落地节奏与具体标准应根据企业实际情况与监管要求逐步推进。


(部分内容来源网络,如有侵权请联系删除)
立即申请数据分析/数据治理产品免费试用 我要试用
customer

在线咨询

在线咨询

点击进入在线咨询

联系客服

扫描下方二维码,添加客服

亿信微信二维码

扫码添加好友,获取专业咨询服务