返回知识库知识库

16 国产模型、数据分级、隐私拦截与 AIGC 审计

理解中国企业 AI 项目中的国产化、私有化和合规要求,设计数据分级、脱敏、隐私拦截、AIGC 审计和上线门禁。

16 国产模型、数据分级、隐私拦截与 AIGC 审计

章节目标

理解中国企业 AI 项目中的国产化、私有化和合规要求,设计数据分级、脱敏、隐私拦截、AIGC 审计和上线门禁。

开篇案例:为什么“换成国产模型”不等于合规

某政企客户要求 AI 系统必须使用国产模型。团队把模型 API 换成了国内供应商,认为合规问题解决了。但安全评审继续追问:敏感字段是否在进模型前脱敏?检索结果是否按密级过滤?日志里是否保存了完整 Prompt?生成内容是否有 AIGC 审计?高风险工具是否有人审和回滚?

国产模型只是合规方案的一部分,不是全部。FDE 要设计的是完整治理链路:数据分级、权限过滤、模型路由、隐私拦截、审计日志、Agent 自治等级和上线门禁。

模型适配

企业项目常见模型包括 DeepSeek、通义千问、智谱 GLM、Kimi、豆包、混元、文心等。FDE 应设计模型适配层,避免业务代码绑定单一模型 API。

适配层要统一:

  • 输入和输出格式。
  • 错误码。
  • 超时和重试。
  • 流式响应。
  • 结构化输出。
  • 模型版本记录。

数据分级

级别示例策略
公开官网资料、公开政策可进入公有云模型
内部内部制度、流程文档限制访问范围
敏感客户信息、订单、财务明细脱敏、审计、权限过滤
核心商业秘密、涉密文件私有化、审批、严格留痕

脱敏应发生在 Prompt 发送到模型之前,而不是仅在日志中处理。

隐私拦截

需要覆盖五个环节:

  • 输入侧:用户输入和上传文件。
  • 检索侧:知识库返回内容。
  • 工具侧:工具参数和返回结果。
  • 输出侧:模型最终回答。
  • 日志侧:记录 hash、摘要和风险标记。

AIGC 审计

输出要检查:

  • 事实错误。
  • 违规内容。
  • 敏感信息。
  • 版权风险。
  • 歧视偏见。
  • 不当承诺。

重要业务输出要可追溯到数据来源和生成链路。

Agent Registry 与分级自治

Agent Registry

企业级 Agent 治理的基础设施,登记:

  • Agent 名称、版本、负责人、状态。
  • 绑定工具白名单与知识库范围。
  • 关联评估集与上线审批记录。

L0–L4 自治等级

等级描述人审要求
L0只读问答、无工具抽样复核
L1建议型输出、不执行关键场景人审
L2低风险工具(查询类)异常触发人审
L3中风险工具(创建草稿)发布前人审
L4高风险执行(资金、对外承诺)逐步放行 + 强审计

Circuit Breaker(熔断)

当连续失败率、延迟或成本超过阈值时,自动降级为只读模式、转人工或切换备用模型,避免 Agent 在异常状态下持续执行。

Policy-as-code

把数据分级、工具权限、审批规则写成可版本化策略(OPA、自定义规则引擎等),在网关、工具层和 Agent 编排层统一执行。

行业合规矩阵

行业额外关注
政企涉密分级、留痕、国产化
金融适当性、反欺诈、模型解释留档
医疗诊疗边界、隐私、责任认定
跨境数据出境、属地法规
教育未成年人保护、内容安全

治理设计的最小闭环

数据分级 → 输入拦截 → 权限检索 → 模型/工具调用 → 输出审计 → 人审/回滚 → 日志留痕

这条链路里任何一环缺失,都会让系统在安全评审时被拦下。尤其是工具调用场景,合规不只发生在模型输入输出,也发生在工具参数、工具返回和执行结果。

上线门禁

  • 数据来源已确认。
  • 敏感数据已分类并脱敏。
  • 用户身份、知识库权限和工具权限已确认。
  • Golden Dataset 已通过最低阈值。
  • 高风险动作已设置人审、审批、幂等和回滚。
  • 模型、Prompt、知识库、工具和代码版本已固定。
  • 日志、Trace、成本、延迟、告警和审计已开启。

上线评审角色表

角色关注点需要签字或确认
业务负责人场景价值、试用范围、责任边界
IT / 运维部署、日志、备份、告警
安全 / 合规数据分级、审计、模型路由
数据负责人数据来源、权限、更新
FDE架构、评估、工具治理、回滚

上线门禁不是 FDE 一个人的 checklist,而是跨职能责任确认表。

实操任务

为你的 PoC 完成:

  • 数据分级表。
  • 脱敏规则。
  • 输入/输出拦截规则。
  • 审计日志字段。
  • 上线门禁清单。

交付物

  • 数据分级方案。
  • 隐私拦截策略。
  • AIGC 审计流程。
  • 上线评审表。

常见误区

  • 只换国产模型,不重做评估。
  • 日志保存完整敏感 Prompt。
  • 高风险输出没有人工审核。
  • 上线门禁只写技术项,不写业务责任。

检查清单

  • 是否知道哪些数据不能进入公有云模型?
  • 是否在检索和工具调用前做权限判断?
  • 是否能回答“谁在什么时候用什么模型处理了什么数据”?
  • 是否有回滚和人工接管方案?