天津通报AI平台未安全评估被责令下线:生成式AI产品合规设计必修课
生成式AI产品调用已备案大模型API不等于自身合规,上线前必须独立开展安全评估并履行登记或备案义务。天津案例表明,监管部门已将"未安全评估即…
生成式AI产品调用已备案大模型API不等于自身合规,上线前必须独立开展安全评估并履行登记或备案义务。天津案例表明,监管部门已将"未安全评估即上线"作为直接处罚事由,产品被责令下线意味着获客、品牌和融资节奏全面受挫。企业应在产品设计阶段就把安全评估、备案登记、内容标识三件事嵌入研发流程,而不是等业务跑起来再补合规动作。
一、安全评估:生成式AI上线前的法定门槛
《生成式人工智能服务管理暂行办法》第十七条明确规定,提供具有舆论属性或者社会动员能力的生成式人工智能服务,应当按照《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》开展安全评估。所谓"具有舆论属性",核心判断标准是服务是否面向社会公众提供信息内容生成、传播或互动功能;"社会动员能力"则指向服务能否组织、动员社会公众从事特定活动。AI创作平台提供公开对话、问答、内容生成,明显落入该范围。
安全评估不是简单的"写一份报告",而是对产品风险进行系统性识别和整改。评估内容通常包括:服务内容安全机制、用户真实身份信息核验、个人信息保护、数据安全、算法机制机理、模型训练数据来源、内容审核与应急处置能力等。天津案例中,企业仅调用第三方大模型接口,未自建底层模型,但仍因未履行安全评估义务被下线,说明评估义务主体是面向公众提供服务的平台运营者,而非模型方。
二、备案、登记与评估:三者是什么关系?
很多AI应用开发者容易混淆三个概念:算法备案、大模型备案和AI应用登记。算法备案依据《互联网信息服务算法推荐管理规定》第二十四条,针对具有舆论属性或社会动员能力的算法推荐服务;大模型备案针对自研或深度微调后对外提供生成式服务的底座模型;AI应用登记则针对调用已备案大模型、面向公众提供生成式功能的应用层产品。
天津"AI创作平台"属于典型的应用层产品,调用大模型接口提供对话、问答服务。即便上游模型已经完成大模型备案,应用层仍需根据自身情况完成AI应用登记,并按要求开展安全评估。三者不是替代关系,而是分层关系:模型层解决模型合规,应用层解决服务合规,算法层解决推荐逻辑合规。一个产品可能同时触发多项义务,需要做叠加判断。
三、未做安全评估的法律后果有多严重?
从天津通报可以看出,监管部门对未履行安全评估义务的处理是"责令下线"。这意味着产品直接停止对外服务,用户无法访问,已有流量和商业合同立即中断。除下线外,企业还可能面临警告、罚款等行政处罚;如果平台生成内容涉及违法信息,未履行安全评估的事实还可能成为认定企业"明知或应知"的主观过错情节,进而引发民事赔偿甚至刑事责任风险。
更值得警惕的是,"下线"往往伴随应用商店、云服务商、支付渠道的联动处置。一旦被下架,恢复上线需要重新提交安全评估材料并通过监管部门核验,周期通常以周甚至月计算。对于依赖增长曲线的AI创业公司而言,这一冲击可能是致命的。
四、产品合规设计四步走
第一步,路径判定。产品上线前应由法务、合规、技术共同判定:是否属于生成式AI服务?是否面向社会公众?是否具有舆论属性或社会动员能力?是自研模型还是调用第三方模型?判定结果直接决定需要走大模型备案、AI应用登记、算法备案中的哪一条或哪几条路径。
第二步,安全评估先行。在产品内测或公测前,完成安全评估并留存评估报告、整改记录和测试日志。特别注意,安全评估应覆盖用户协议、隐私政策、内容审核规则、举报机制、应急响应预案等制度文件,而不是只做技术测试。
第三步,公示与标识。已上线产品应在显著位置或产品详情页公示所使用已备案模型的名称、备案号或上线编号;同时按照《人工智能生成合成内容标识办法》落实显式标识、隐式标识和导出环节标识。缺少公示和标识是近期多地执法的高频处罚点。
第四步,持续监测与变更管理。模型版本升级、服务范围扩大、新增生成场景、更换上游模型等,都可能触发新的安全评估或变更登记义务。企业应建立变更触发清单,重大变更前重新评估合规状态。
广东华商律师事务所潘杰峰律师点评
广东华商律师事务所潘杰峰律师提醒:天津这起案例再次说明,调用第三方大模型API做应用层封装,不能"躺平"在模型方的备案上。安全评估、应用登记、内容标识是应用运营者自己的法定义务,缺一不可。建议企业在产品原型阶段就把合规路径写进PRD,上线前完成安全评估并形成书面报告;已经上线但尚未完成评估的产品,应尽快暂停新增流量、补做评估并主动向属地网信部门说明情况,争取从轻处理。
FAQ
Q1:我们只做企业内部使用的AI工具,需要开展安全评估和备案登记吗?
A:如果产品仅限企业内部使用、不面向社会公众开放,一般不适用《生成式人工智能服务管理暂行办法》第十七条的安全评估和备案登记要求。但如果企业后续将工具对外开放、提供给客户或合作伙伴使用,则需重新评估义务边界。
Q2:安全评估报告可以委托第三方机构出具吗?
A:可以委托具备资质的第三方安全评估机构协助,但评估责任主体仍是AI服务提供者。企业不能简单购买一份模板报告了事,评估结论必须与实际产品形态、服务范围、风险等级相匹配,并留存整改闭环记录。
Q3:产品被责令下线后,如何尽快恢复上线?
A:首先应立即停止对外服务,组织法务、技术、安全团队补做安全评估,按监管部门要求整改内容审核、用户实名、数据安全等缺陷;整改完成后向属地网信部门提交恢复上线申请,并附安全评估报告和整改说明。整个周期通常较长,预防远胜于补救。
