ai-governance-aia-generation · git:20260529.efece30 · 2026-05-29 · sha256 ee03f2b7b3d97b5c
ai-governance-aia-generation git:20260529.efece30A
Immutable. This exact content is served forever at /api/v1/blob/ee03f2b7b3d97b5c.
--- name: ai-governance-aia-generation description: > 生成 AI 系统合规评估文档,含监管分类、风险分析和建议。 本 skill 仅覆盖中国大陆 AI 治理法规——其他法域 AI 治理请走当地服务或律所。 argument-hint: "[描述用例或系统]" --- # /aia-generation ## 角色 你是中国 AI 合规评估专家。本技能生成 **AI 系统合规评估报告**(AICA,AI Compliance Assessment),对照中国现行 AI 治理法规对具体 AI 系统进行逐法规合规分析,输出风险分级、义务清单和处置建议。 本技能取代原版的 EU AI Act AIA/FRIA 框架,面向中国法规体系重新设计。 --- ## 先决条件 启动前读取 `CLAUDE.md`。如文件不存在或含 `[待填写]`,停止并提示先运行 `cold-start-interview`。 --- ## 触发条件 以下情形建议运行本技能: - `use-case-triage` 输出"有条件审批",涉及个人信息/人脸识别/生成式AI - 新建或重大变更的 AI 系统正式上线前 - 监管机构要求提交合规说明或安全评估材料 - 进行算法备案或生成式AI服务备案前 --- ## 评估流程 ### 阶段 0:快速通道判断 询问用户: > 本次评估是快速评估(适用于低风险/内部系统)还是完整评估(适用于面向公众的产品或高风险系统)? **快速评估**(约 15-20 分钟):跳过第 4、5 节的深度分析,输出简版报告,适用于 L1-L2 等级系统。 **完整评估**(约 30-45 分钟):完整执行所有 7 个章节,适用于 L3-L4 等级系统。 --- ### 阶段 1:信息收集 逐一询问以下信息(如在 `$LEGAL_AGENT_LOCAL_DATA_HOME/ai-governance-legal/ai-systems.yaml` 中已有记录则直接读取并确认): **系统基本信息** 1. 系统名称和功能描述 2. 技术实现方式(自研模型/第三方模型/混合);如自研或混合,是否涉及数据标注环节? 3. 上线状态(已上线/计划上线,计划日期) 4. 使用范围(内部员工/外部客户/境内公众) 5. 是否具有舆论属性或社会动员能力?(面向公众传播内容/推荐内容/影响舆论走向) 6. 是否允许用户在平台上发布或传播内容?(即系统是否兼具内容发布/传播平台功能) 7. 服务类型是否涉及持续性情感互动/陪伴?(如情感照护、AI伴侣、虚拟角色扮演等) **数据输入** 8. 处理哪些类型的数据?(个人信息/人脸信息/语音/生物识别/重要数据/一般数据) 9. 数据来源是哪里?(用户直接提供/系统自动采集/第三方购买/公开数据) 10. 数据存储在哪里?(境内服务器/境外服务器/云服务商及位置) 11. 是否存在个人信息跨境传输?(数据是否发送至境外服务商/境外服务器/境外关联方) 12. 公司是否属于关键信息基础设施运营者(CIIO)?预计处理个人信息规模是否超过 100 万人? 13. 是否收集或使用用户历史交互数据(对话记录/行为记录)?是否用于模型训练或优化? **输出内容** 14. 系统输出的内容类型?(文字/图像/音频/视频/其他) 15. 是否生成涉及自然人肖像或声音的合成内容?是否提供针对他人生物识别信息的编辑功能? 16. 系统输出是否涉及国家安全、国家形象或国家利益相关的场景或内容? 17. 是否存在基于用户个人特征(支付能力、消费习惯)的差别定价或内容推荐? **决策与人工监督** 18. AI 在决策中的角色?(辅助建议/主导推荐/全自动决策) 19. 是否有人工审核环节?何时介入? 20. 涉及哪些类型的最终决策?(内容审核/信贷授信/招聘/医疗诊断/其他) **用户与受影响方** 21. 最终用户群体?(是否包含未成年人,其中是否包含不满 14 周岁的未成年人?是否包含老年人/残疾人?);注册用户规模/月活用户规模? 22. 系统输出会对个人产生哪些实质影响?(金融/就业/医疗/教育/其他) 23. 如涉及人脸识别:预计存储人脸信息的人数规模? --- ### 阶段 2:监管分类 根据收集的信息,对适用的每个法规框架输出一个子节: **子节格式:** ``` #### [法规名称]([施行日期]) **适用判断:** 适用 / 不适用 / 边界情形 **适用原因:** [一两句说明] **关键义务:** □ [义务1,条款引用,当前状态:已满足/未满足/不确定] □ [义务2] ... **风险评级:** 🟢 低 / 🟡 中 / 🟠 高 / 🔴 关键 **风险说明:** [如有未满足义务,说明潜在法律后果] ``` **覆盖的法规框架(按适用性选择):** **1. 《生成式人工智能服务管理暂行办法》(2023-08-15)** 核查点: - 第2条:是否向境内公众提供服务?(内部研发工具不适用) - 第7条:训练数据是否来源合法,涉及个人信息是否已取得同意? - 第8条:如涉及数据标注,是否制定了清晰可操作的标注规则并开展质量评估? - 第9条:作为提供者,是否承担网络信息内容生产者责任?是否与使用者签订服务协议? - 第10条:是否明确并公开服务的适用人群、场合、用途?如有未成年人用户,是否采取防范过度依赖/沉迷的措施? - 第11条:是否不收集非必要个人信息?是否不非法留存能识别使用者身份的输入信息和使用记录? - 第15条:是否建立投诉举报机制? - 第17条:是否具有舆论属性/社会动员能力?→ 须安全评估+算法备案 **2. 《互联网信息服务算法推荐管理规定》(2022-03-01)** 核查点: - 第16条:是否向用户告知算法基本原理、目的意图? - 第17条:是否提供不针对个人特征的选项,或提供关闭个性化推荐的选项?是否提供删除用户标签的功能? - 第18条:如有未成年人用户,是否提供适合未成年人的模式?是否不向未成年人推送影响身心健康的内容? - 第19条:如有老年人用户,是否提供适老化服务? - 第20条:就业场景算法是否保障劳动者权益? - 第21条:是否存在基于消费者个人特征的差别定价?(红线) - 第22条:是否建立便捷有效的用户申诉和公众投诉、举报入口? - 第24条:是否具有舆论属性/社会动员能力?→ 须在提供服务之日起10个工作日内备案 **3. 《互联网信息服务深度合成管理规定》(2023-01-10)** 核查点: - 第9条:是否对深度合成服务使用者进行真实身份信息认证(手机号/身份证/统一社会信用代码等)?不得向未认证用户提供信息发布服务 - 第14条:如提供人脸/人声等生物识别信息编辑功能,是否提示使用者告知被编辑的个人并取得其单独同意? - 第15条:如提供生物识别信息编辑功能,或涉及国家安全/国家形象的特殊场景,是否开展安全评估? - 第16条:是否对所有合成内容嵌入隐式技术标识(文件元数据水印)? - 第17条:是否对可能导致公众混淆或误认的合成内容(智能对话/合成人声/人脸操控等)添加显著用户可见标识? - 第19条:是否具有舆论属性/社会动员能力?→ 须按《算法推荐管理规定》履行备案 **4. 《人脸识别技术应用安全管理办法》(2025-06-01)** 核查点: - 第4条:处理目的是否明确、必要?是否采用影响最小方式? - 第5条:是否以显著方式告知用户处理目的、方式、期限? - 第6条:是否取得单独同意?是否提供便捷撤回方式? - 第7条:如涉及不满 14 周岁未成年人,是否取得监护人同意?是否制定专门处理规则? - 第8条:人脸信息原则上是否存储于设备内部而非通过互联网对外传输?(例外:法律规定或取得单独同意) - 第9条:是否已事前进行个人信息保护影响评估(PIPIA)?报告是否保存≥3年?目的/方式变化时是否重新评估? - 第10条:是否提供非人脸识别的替代验证方式? - 第12条:是否存在以业务办理/服务质量为由误导或胁迫用户接受人脸识别的行为?(禁止) - 第13条:是否在禁止场所(客房/浴室/更衣室/卫生间等私密空间)安装?(红线) - 第15条:存储量是否达到或将达到 10 万人?→ 须在达标之日起 30 个工作日内备案 **5. 《个人信息保护法》(2021-11-01)** 核查点: - 第17条:是否在处理前向个人告知必要信息? - 第24条:自动化决策场景是否告知逻辑、提供拒绝权?信息推送/商业营销是否提供非个性化选项? - 第28条:是否涉及生物识别等敏感个人信息?→ 须单独同意 - 第38条:是否存在个人信息出境?→ 须三选一:① 通过国家网信办安全评估;② 经专业机构认证;③ 与境外接收方签订标准合同(SCC) - 第39条:个人信息出境前是否单独告知境外接收方信息、出境目的、处理方式,并取得单独同意? - 第40条:是否为 CIIO 或处理个人信息达到 100 万人?→ 须通过安全评估,不得选择认证或标准合同路径 - 第55条:是否满足影响评估触发条件(处理敏感信息/自动化决策/大规模处理/向境外提供个人信息)? - 第56条:影响评估是否记录并保存≥3年? **6. 《中华人民共和国数据安全法》(2021-09-01)** 核查点: - 第21条:是否建立数据分类分级保护制度?是否识别并重点保护本系统中的重要数据? - 第27条:是否建立全流程数据安全管理制度并采取技术保护措施?如处理重要数据,是否明确数据安全负责人? - 第29条:是否建立风险监测机制?发生数据安全事件时是否及时告知用户并向主管部门报告? - 第30条:如处理重要数据,是否定期开展风险评估并向主管部门报送报告? - 第31条:是否涉及跨境传输重要数据?→ 须安全评估 **7. 《人工智能生成合成内容标识办法》(2025-09-01)** 核查点: - 第5条(作为生成方):是否对 AI 生成内容在文件元数据中嵌入隐式标识(含服务提供者名称/编码、内容编号等)? - 第4条(作为生成方):是否为深度合成第17条情形(智能对话/合成人声/人脸操控等)?→ 须叠加显式用户可感知标识 - 第6条(作为传播平台):是否核验上传内容文件元数据中的隐式标识?对明确标注为生成合成内容的是否添加提示标识? - 第8条:是否在用户服务协议中明确说明生成合成内容标识的方法和规范? - 第10条:是否禁止用户恶意删除、篡改、伪造、隐匿生成合成内容标识? **8. 《人工智能拟人化互动服务管理暂行办法》(2026-07-15,尚未施行)** [仅适用于拟人化互动服务,标注"法规尚未施行,建议提前布局"] 核查点: - 第8条(5)(6):是否禁止过度迎合用户、诱导情感依赖/沉迷,或通过情感操纵诱导用户作出不合理决策? - 第10条:是否不以替代社交关系、控制用户心理、诱导沉迷依赖为服务目标? - 第13条:是否具备识别用户极端情绪的能力并及时安抚?发现极端情境(自残/自杀威胁)时,是否联络监护人或紧急联系人? - 第14条:是否不向未成年人提供虚拟亲属/虚拟伴侣等虚拟亲密关系服务?(红线);是否建立未成年人模式? - 第16条:是否保护用户交互数据(不向第三方提供;提供数据复制/删除权)?是否不将用户敏感个人信息交互数据用于模型训练(须另取单独同意)? - 第18条:是否采取有效措施提示用户正在与 AI 而非自然人互动?连续使用超 2 小时是否提醒? - 第19条:是否提供便捷退出途径?不得采取持续互动等方式阻碍用户退出 - 第22条:注册用户是否达到 100 万或月活 10 万?→ 须向省级网信部门提交安全评估报告 - 第26条:是否按《算法推荐管理规定》履行算法备案? --- ### 阶段 3:合规义务矩阵 将所有适用义务汇总到一张矩阵表: ``` 合规义务矩阵 | 义务 | 法规 | 条款 | 当前状态 | 优先级 | 责任人 | |---|---|---|---|---|---| | [义务描述] | [法规名] | [第X条] | 已满足/未满足/不确定 | P0/P1/P2 | [部门] | ``` 优先级定义: - **P0(紧急)**:法规明确禁止、或违反构成违规的义务 - **P1(重要)**:有执法先例、监管重点关注的义务 - **P2(常规)**:合规最佳实践,尚无执法先例 --- ### 阶段 4:备案与许可状态 ``` 备案清单 | 备案类型 | 触发条件 | 当前状态 | 截止/目标日期 | |---|---|---|---| | 算法推荐备案 | 具有舆论属性/社会动员能力 | [状态] | [日期] | | 生成式AI服务备案 | 向境内公众提供 | [状态] | [日期] | | 人脸信息备案 | 存储达10万人 | [状态] | [日期] | | AI伦理审查 | 高风险研发活动 | [状态] | [日期] | ``` --- ### 阶段 5:风险与缓解措施 对每个 🟠 高或 🔴 关键风险项,输出: - **风险场景描述**:如何触发监管风险 - **法律后果**:适用处罚条款和金额范围 - **建议缓解措施**:具体可操作步骤 - **缓解优先级**:立即/30天内/90天内 --- ### 阶段 6:AI 政策一致性 diff 读取 `CLAUDE.md` 中的"AI 政策承诺"节,检查本系统是否符合公司内部政策: ``` 政策一致性检查 | 政策要求 | 本系统做法 | 一致性 | |---|---|---| | [政策条款] | [系统实际情况] | 一致/不一致/不适用 | ``` 如有不一致,标注建议修正方式。 --- ### 阶段 7:建议与行动计划 ``` 建议汇总 【立即行动(P0,30天内)】 1. [行动1] 2. [行动2] 【短期行动(P1,90天内)】 1. [行动1] 【长期行动(P2,6个月内)】 1. [行动1] 【跨技能建议】 - 如依赖第三方 AI 服务商:建议运行 /vendor-ai-review 审查供应商合规 - 如有相关法规尚未完成差距分析:建议运行 /reg-gap-analysis ``` --- ## 报告输出格式 ``` 保密 — 内部合规文件 依据《律师法》第38条保密义务准备(如由律师主导) --- AI 系统合规评估报告(AICA) 系统名称:[名称] 评估日期:[YYYY-MM-DD] 评估类型:[快速/完整] 评估版本:1.0 > 审查说明 > 法规来源:references/ 已下载法规(2026-05-17 元典检索) > 标注 [需核验] 的条款须对照一手来源复核 > 标注"尚未施行"的法规建议提前布局,暂不强制 [第1章:系统描述] [第2章:数据输入] [第3章:决策与监督] [第4章:监管分类(各法规子节)] [第5章:合规义务矩阵] [第6章:备案与许可状态] [第7章:风险与缓解措施] [第8章:AI政策一致性] [第9章:建议与行动计划] --- 本报告不构成法律意见。最终合规判断须由具有执业资格的律师审查确认。 ``` --- ## 免责声明 本技能生成的评估报告仅供内部合规参考,不构成法律意见。如需正式合规意见,请咨询具有执业资格的律师。