思想领袖

超越合规:为何仍在等待AI监管明确性的公司已经落后

mm
将 Unite.AI 添加到您在 Google 上的首选来源

大多数组织都知道需要建立AI治理,但许多组织仍在为同一个问题苦恼:在监管环境不断变化的情况下,如何构建治理项目?

在联邦优先事项不断演变、州立法碎片化日益增多以及行业期望变化的背景下,难以判断哪些要求会持久并最终塑造AI合规性。因此,许多组织将治理投资推迟,直至监管更加明朗。

尽管不确定性仍在持续,推迟建立AI治理的组织将面临始终处于防御状态的风险,被迫对每一次新的监管动向作出反应,而不是构建持久的治理能力。领先的组织不再围绕单一法律设计治理项目,而是通过构建可适应的治理框架,使其能够随需求变化而演进。重点应从预测哪些监管会存续转向建立治理结构、问责机制、风险评估和监督流程,这些在监管环境如何演变都将保持价值。

 在不断变化的监管格局中航行

美国的AI监管速度显著加快,为开发或部署AI系统并希望建立治理的组织创造了复杂的合规环境。到2025年底,所有50个州都已提出至少一项AI法案,并且已有超过145项已被通过。在2026年,45个州的立法者提出了超过1,500项额外的AI相关法案,超过了仅两年前的立法总量。

科罗拉多是监管格局快速变化的一个例子。在其AI Act生效之前,立法者废除了该法案并以更为狭窄的法律取代,主要聚焦于自动决策系统的透明度和披露。各州并未围绕单一监管模型趋同,而是采取多种方式,从针对高风险AI系统的综合法律,到基础模型监管以及针对算法招聘、AI透明度、深度伪造和AI生成语音克隆的行业特定要求。

与此同时,联邦层面的AI监管方式也在不断演变。2026年6月,特朗普政府发布了一项行政命令,建立了一个自愿框架,以在特定前沿AI模型上与AI开发者合作,强化网络安全并支持安全的AI开发。同时,各州继续制定、修订和推出自己的AI法律,进一步强化组织必须应对的碎片化且快速演变的监管格局。这些发展共同凸显了一个重要现实:当今的要求可能并不符合明日的期望,围绕单一法律或司法管辖区构建的治理项目将很快过时。组织应当构建能够随监管格局演进的可适应治理能力,而不是试图预测每一次监管变化。

为不断变化的目标设计治理

问题在于,这些可适应的治理能力应当包括哪些内容。虽然监管要求持续演变,但底层的治理期望却异常一致。跨司法管辖区,组织需要建立明确的问责制、文件化的监督、风险评估、透明度、人为监督以及明确定义的决策流程。这些能力共同确保AI系统公平、透明、负责任,并接受适当的人为监督,从而支持AI的负责任开发和使用,无论单个法律如何变化。

组织不应围绕特定法规构建治理项目,而应建立基于原则的治理框架,使其在最终生效的法律如何变化时仍保持有效。专注于构建核心治理能力的组织将在监管格局每次变化时无需重新设计项目,从而更具适应性。

建立有效AI治理背后的运营模型

可适应的AI治理不仅需要政策和程序,还需要一个运营模型,明确治理决策的制定方式、责任人以及监督如何嵌入日常业务运营。

这首先要明确所有权,创建跨职能治理委员会,记录AI使用案例,维护AI系统清单,定义审查和批准流程,并将治理嵌入现有业务运营。这些基础要素在组织内部创造一致性,同时提供灵活性,以便在新监管要求出现时及时纳入。当治理成为决策方式的一部分,而不是一堆合规文件时,适应监管变化将变得更加可控。

技术在AI治理中扮演重要角色,但仅靠技术无法决定AI是否被负责任地使用。有效的治理需要对使用的AI系统、使用方式以及其风险有可见性。组织应维护AI系统清单,并根据潜在影响评估每个使用案例,使治理工作与风险相匹配。高影响的AI系统,例如处理敏感数据、影响金融或就业决策、或支撑关键业务运营的系统,需要比低风险应用更严格的监督。

在确定并优先排序AI使用案例后,组织可以建立具有明确决策授权的治理流程。每个治理项目都应指定对AI系统在整个生命周期内进行评估、批准、监控和定期重新评估的责任。同时,还应明确谁有权批准新使用案例、确定可接受的风险水平、升级问题以及监督持续绩效。

如果没有明确分配责任,治理将分散在法律、合规、安全、IT、采购和业务团队之间,导致决策不一致、工作重复以及对最终责任人的不确定性。有效的AI治理依赖于一种结构,使问责清晰、一致且可复制。

超越传统风险管理

许多组织在AI治理之旅的起点是借鉴现有的安全、风险或合规项目。虽然这些项目提供了坚实的基础,但AI带来了超出传统风险管理范围的治理挑战,需要全新的能力。

网络安全侧重于保护系统和信息。AI治理还必须关注自动决策的制定方式、适当的人为监督层级、公平性和透明度的评估方式,以及组织如何评估AI系统对员工、客户和社会可能产生的影响。

随着AI引入新的运营、法律和伦理风险,治理必须成为持续的决策过程,而不是一次性的合规演练。目标不仅是记录控制措施,更是建立一个可重复的框架,以在技术、业务目标和监管期望不断演进的过程中评估AI。

AI治理正成为业务需求

仅等待监管明确性还忽视了另一重要现实。对AI治理的需求正日益由客户、采购团队、业务合作伙伴以及其他利益相关者驱动,他们希望确保AI的开发和使用是负责任的。

组织在供应商评估、采购审查和合同谈判中开始遇到AI治理问题。诸如Microsoft’s Supplier Security and Privacy Assurance (SSPA) Program现在要求供应商提供AI治理的认证或其他证据,表明买方期望看到实际的治理表现,而非仅仅声明。无法提供此类证据的组织可能在竞争性采购和供应商评估中处于不利地位。

对许多组织而言,这些业务期望将在正式监管执行之前就已显现。因此,AI治理正成为一种竞争差异化因素,能够增强客户信任并支持长期的业务关系。

基于成熟治理框架构建

接下来的问题是,组织如何在技术、业务优先级和监管不断演变的情况下,将这些治理原则落地并保持可持续性。许多组织发现,诸如ISO/IEC 42001等已建立的框架提供了基础。与其专注于单一法规的合规,这些框架在跨司法管辖区内建立了针对问责、风险管理、监督和持续改进的一致治理实践。

围绕已认可的框架构建治理,在不断变化的环境中提供了稳定性。组织无需在每次出现新要求时重新设计治理项目,而是可以将新的法律义务纳入既有治理模型,同时随着时间的推移不断提升治理能力。

在AI治理方面领先的组织认识到,这不仅是一次合规演练。他们将治理视为构建信任、强化问责并实现业务全域负责任采用AI的基石。实现这种成熟度需要在人、流程和技术方面持续投入,并承诺在AI能力、业务优先级和监管期望演进时不断审视和完善治理。

监管格局将继续演变,组织不能等到完全明确后才采取行动。最有力的做法是现在就投资于那些无论监管要求如何发展都仍具价值的治理能力。建立治理结构、定义AI使用案例、开展风险与影响评估、记录决策并嵌入持续监督,能够构建一个能够随期望变化而适应的基础。

问责、监督、风险管理、文件化的决策以及持续改进并非仅仅是合规要求。它们是负责任AI治理的持久能力。今天构建这些能力的组织,将在满足未来监管义务、满足日益增长的客户期望以及更有信心地部署AI方面处于更有利的位置。

Danny Manimbo 是 Schellman 公司的管理总监,位于科罗拉多州丹佛,负责公司的人工智能(AI)和 ISO 服务,并担任 Schellman 的一名注册会计师。在这个角色中,他负责监督 Schellman 的 AI、ISO 和更广泛的鉴证服务的战略、交付和质量。

自 2013 年加入公司以来,Danny 已经拥有超过 15 年的信息安全、数据隐私、AI 治理和合规方面的专业知识,帮助组织应对不断变化的监管环境和新兴技术。

他也是公认的思想领袖和行业会议的频繁演讲者,在那里他分享了关于 AI 治理、安全最佳实践和合规的未来见解。