智能体安全强制国标立项:AI产品合规设计迎来"硬约束"时代
全球首部智能体安全强制性国家标准——《智能体应用安全基本要求》已由国家标准化管理委员会下达立项(计划号20263116-Q-252),由中央…
全球首部智能体安全强制性国家标准——《智能体应用安全基本要求》已由国家标准化管理委员会下达立项(计划号20263116-Q-252),由中央网信办归口、中国移动牵头起草。强制性国标一旦实施,将成为智能体产品进入市场的法定门槛:面向公众提供的智能体服务,安全要求不再是"参考项",而是检测、认证、准入审核中的"否决项"。企业应把智能体的权限最小化、工具调用审计、人工接管机制作为产品合规设计的第一优先级。
一、智能体安全为什么必须从"内容"管到"行为"?
传统AI应用的风险主要停留在内容输出层面:生成不当言论、泄露隐私、传播虚假信息,可以通过数据过滤、内容审核、拒答机制做后置管控。智能体改变了这一点。它能感知环境、自主决策、调用工具、执行动作,风险从"说什么"扩展到"做什么"。
10月3日的报道把这种迁移讲得很具体:信息泄露不再只是数据库被拖走,而是智能体在自主行动中把敏感数据发给不该发的对象;权限失控不再只是账号被盗,而是智能体被诱导执行高危操作;工具滥用不再只是API被刷,而是智能体调用支付、通信、调度等关键接口造成系统性故障。接入网络、握有权限、可操作外部系统的智能体,一旦意图偏离,损害会直接落到物理世界和资金账户上。这正是监管选择以"强制性"而非"推荐性"标准切入的原因——行为层风险无法靠行业自律消化,传统的"内容审核清单"也覆盖不了。
二、强制性国标和备案、安全评估是什么关系?
不少企业误以为"有了新标准就替代了旧义务",这是危险的误解。强制性国标解决的是"技术底线"问题,与现行监管制度是叠加关系而非替代关系:
第一,《生成式人工智能服务管理暂行办法》第十七条要求,提供具有舆论属性或社会动员能力的生成式AI服务,应当按照规定开展安全评估,这一义务不因国标立项而消失。
第二,大模型备案、算法备案、应用登记的多轨管理框架继续运行。调用已备案模型对外提供服务的应用层运营者,仍要按属地网信部门要求完成登记,且不能以"上游已备案"替代自身义务——这一点已在天津、江苏等多起执法案例中被反复确认。
第三,《人工智能生成合成内容标识办法》要求的显式标识、隐式标识、导出环节标识义务,对智能体生成的内容同样适用。
可以预期,《智能体应用安全基本要求》出台后,安全评估、备案审查和技术测评会把国标条款作为检测标尺。也就是说,国标是把散落在各制度中的安全要求,转化为可量化、可检测的技术指标,让监管有了统一的尺子,让检测认证有了法定依据。
三、全球都在加速,中国为什么选择"强制"路线?
报道提到,全球主要经济体正在密集出台智能体治理规则,围绕技术与标准的博弈全面升温。美国的路径以执法与判例为主,欧盟依托《人工智能法》做风险分级,中国则把重点放在标准体系上:先用推荐性标准引导行业,再对公众服务领域的高风险场景升级为强制性标准。
强制性标准在《标准化法》第十条框架下具有法律强制力,必须执行。这意味着未来的智能体产品做不了"纸面合规"——检测认证机构会按标准逐项测试权限申请、工具调用范围、异常行为熔断、日志留存等硬指标,测试不达标就无法通过准入审核。对跨境运营的团队,还需要同时对标欧盟等域外规则;当境内外标准出现差异时,"就高不就低"会成为务实的选择。
还有一类风险要单独点名:提示注入与意图偏离。智能体把自然语言指令直接转化为系统动作,攻击者可以通过网页内容、邮件正文、用户输入注入恶意指令,诱导智能体越权操作——这类攻击在传统内容安全体系里根本没有对应字段。企业应把"不可信输入与敏感操作的隔离设计"纳入安全架构,并在测评中主动演示防护能力,而不是等标准强制后再补课。
四、智能体产品合规设计清单:现在就要做的六件事
第一,权限最小化。智能体可访问的系统、数据、接口按最小必要授权,支付、删除、对外发送等高危操作设置二次确认。
第二,工具调用全审计。每次工具调用的触发条件、参数、返回结果、失败处理均落日志,日志留存期限与安全评估要求对齐。
第三,人工接管通道。关键业务流程保留人工介入和一键接管能力,切换动作不依赖智能体自身完成——这一思路与近期发布的《人工智能法专家建议稿》"高敏感场景最终判断权留给人"的立场一致,预计会成为国标的重要方向。
第四,异常行为熔断。为意图偏离、权限越界、高频异常调用设置自动熔断与回滚机制,并定期演练。
第五,变更触发重评估。模型升级、新增工具、扩大权限范围都应触发重新评估,写进研发流程而非事后补做。
第六,供应链合规留痕。接入第三方大模型、插件、工具服务的,留存授权文件与安全资质,避免"上游违规、下游担责"却拿不出任何证据的局面。
对产品与法务团队,还有一条协作建议:把上述六项写进PRD模板和上线检查单,与安全评估、备案材料形成同一套证据体系。合规要求一旦工程化,每次迭代就是一次自动化验证;停在文档层面,每次检查都是一次突击。
广东华商律师事务所潘杰峰律师点评
广东华商律师事务所潘杰峰律师提醒:强制性国标立项意味着智能体合规已进入倒计时,从标准发布到正式实施通常留有过渡期,但大型客户的采购合规审查会提前到来,"空窗期"其实是改造窗口期。特别提示三类主体:做智能体编排、多工具聚合的平台,是行为层风险的第一责任人;用智能体替代人工做支付、审批、对客沟通的企业,要通过合同和产品权限设计事先明确"AI越权行为"的归责;采购智能体服务的企业,应把供应商的安全资质、日志能力写进采购条款。建议企业现在就对照标准草案自查改造,比正式实施后被动整改的成本低得多。
FAQ
Q1:强制性国标什么时候实施?现在不合规会被处罚吗?
A:从立项到发布要经过起草、征求意见、审查等环节,具体实施时间以国标发布公告为准。但要澄清两点:一是《生成式人工智能服务管理暂行办法》、安全评估与内容标识义务现在就有效,与国标无关;二是大型政企客户在采购中已开始参照草案类文件设置准入门槛,等待实施再改造意味着先丢订单。
Q2:我们只是调用大模型API做个智能体客服,算高风险吗?
A:要看能力边界。只做问答、不调用外部系统、不执行动作的,风险主要在内容层,按现行备案登记与标识义务管理即可;只要涉及调用订单、支付、CRM等系统或代表用户执行操作,就进入行为层风险范畴,应按高影响场景从严设计,提前对照国标草案自查。
Q3:智能体自主决策造成的损失,责任算企业的还是用户的?
A:现行法律下按《民法典》侵权责任规则,结合产品缺陷、运营者过错、用户指示等个案认定。学界讨论的方向是按"实际控制能力"在研发者、提供者、部署者、使用者之间分配义务,智能体的行为不当然视为用户真实意思表示。对企业的务实建议,是用权限设计、日志审计和用户协议把责任边界事先写清楚。
