思想领袖
为何采购正成为 AI 最强大的监管工具

尽管 AI 立法受到广泛关注,最具影响力的技术监管规则可能最终来自一个出乎意料的领域:采购部门。
与美国许多监管开端类似,加利福尼亚提供了一个早期案例:该州为使用生成式 AI 的产品和服务设定了具体采购要求。州机构必须评估与 GenAI 采购相关的风险,对中等和高风险使用进行加州技术部(CDT)的额外审查。招标文件必须包含 GenAI 披露语言,即使 AI 仅是所采购产品或服务的附带因素,供应商也可能需要披露其技术使用情况。
更有意思的是交易完成后的情况。加利福尼亚的 GenAI 采购指南将监督范围延伸至初始采购之外。合同经理需随时间监控 GenAI 技术,因为技术的某些变更可能触发再次风险评估。
这对供应商而言改变了游戏规则,因为通过采购已不再只是回答安全问卷并提交一些文件。AI 治理正逐渐成为在加州开展业务的入场费用的一部分。虽然这目前是加州的现状,但在没有联邦立法的情况下,它常常为其他州树立先例,意味着公司若仅将其视为加州采购问题将是目光短浅的。
当买方开始制定规则时
采购部门如何成为 AI 治理的零起点?政府可能花数年辩论立法,但采购规则更为灵活,因为它们面向更直接的受众:所有想要拿到合同的人。
在缺乏全面 AI 立法的情况下,买方找到了另一种设定自身 AI 期望的方式。他们可以决定需要了解供应商技术使用的哪些信息、期望看到何种证据,以及在签订合同前愿意接受何种风险水平。对于大型买方,尤其是政府和大型企业,这些要求可能具有相当分量。
私营部门的采购团队也有自己的动机,开始询问诸如 AI 使用地点或是否存在适当控制的证据等问题。企业已经在审查供应商的安全和隐私实践上投入了大量时间。AI 的引入带来了另一套风险,买方日益需要在将供应商的数据、关键流程技术或让其做出影响客户和员工的决策之前,先了解这些风险。
你的 AI 风险可能归属他人
加州方法的一个重要之处在于它认识到围绕组织使用 AI 的界限已变得极其模糊。无论是采购自有 AI 产品、与提供服务的咨询公司合作,还是仅使用基于云的服务,AI 已嵌入组织及其供应链之中。
加州的采购流程已考虑到其中一部分。它涵盖涉及 GenAI 的 IT 与非 IT 采购,包括使用该技术的顾问,并在采购过程中识别到 GenAI 时要求进行风险评估。
该流程类似于网络安全团队曾认识到,仅保护自身系统不足以防范拥有其数据或基础设施访问权的供应商控制薄弱的情况。这一认识使第三方网络安全成为供应商风险管理的核心,而 AI 似乎也正走向同样的方向。
这也给那些为安全、隐私、AI 治理以及每项新合规义务分别设立独立项目的组织带来了尴尬的问题。风险并不遵循这些组织边界。一个 AI 应用可能同时引发隐私问题、安全暴露和监管义务。
再建立一个孤岛来治理它,只会多出一个可能被忽视的环节。
一次性证明合规的困境
已相当复杂的问题还面临另一层难题:AI 在不断演进。模型会更新,供应商会推出新功能,员工会发现采购时未预料到的工具用途,数据也在变化。这种流动性意味着监管也必须随之变化。
然而大量合规活动仍围绕某一时点展开。审计临近,便收集证据。客户发送问卷,便有人去追踪答案。新要求出现,又启动另一个合规项目。
这种做法本已繁琐,而在 AI 环境下更是难以辩护。采购时进行的风险评估在当时可能完全准确,但一年后可能已严重过时。
California 似乎认识到这一点,因为其 合同监控指南要求对 GenAI 交付物进行持续评估,包括不准确的输出、虚假内容和偏见。此前在合同中需要 CDT 咨询的 GenAI 技术的更改或新增也可能需要重新评估。
该 NIST AI Risk Management Framework采用了类似的 AI 风险管理视角,将其视为贯穿 AI 生命周期的持续过程。这样做将需要组织转变思维模式,从习惯于为下一次审计做准备并在审计结束后松一口气的方式转变。
采购需要证据,而不是匆忙
围绕自动合规已经产生了大量的热情,尤其是公司试图跟上日益增多的安全、隐私和 AI 要求。对此吸引力可以理解,但危险在于效率被误认为是治理。
完成工作流并不能告诉你底层风险是否已改变。例如,六个月前未在特定服务中使用 AI 的供应商现在可能已经在使用。这就是为什么合规需要更像一个循环而不是终点线。组织需要了解他们在治理什么,检查控制措施是否继续按预期运行,并在新风险和新要求出现时将其纳入流程。
如果做好,这也会让采购大大减轻痛苦。当客户询问 AI 如何被治理时,答案并不是坐落在去年某人为审计撰写的文件中。当前有一套持续的证据显示风险在实践中是如何被管理的,这正变得具有商业重要性。
California 正在展示采购如何将 AI 治理原则转化为供应商若想获得业务必须满足的要求。其他公共部门买家也可以如此,而企业采购团队则有充足的动机向自己的供应商提出更严苛的问题。
公司最终可能会发现,AI 治理并非仅仅因为监管机构的要求而实施。他们会治理 AI,因为采购团队决定要求他们提供证明,而他们会乐意这样做以赢得业务。












