ARTICLE · 1122026
AI应用的合规边界,越来越取决于它“能做什么”
过去企业讨论AI合规,最常问的几个问题是:
用了哪一家大模型?数据有没有发送给模型厂商?模型有没有备案?服务器部署在哪里?
这些问题当然重要。
但随着AI从聊天机器人、知识问答走向RAG、Copilot,再走向能够调用工具和业务系统的AI Agent,仅仅知道“用了什么模型”,已经越来越难判断一个AI应用真正的合规边界。

一个很直观的例子是:
同样调用一个大模型API,一个应用只负责帮助员工总结会议纪要;另一个应用可以读取客户资料、判断客户风险,并自动修改CRM中的客户等级;第三个应用则模拟人的人格和沟通方式,与用户长期进行情感陪伴。
三者使用的底层模型甚至可能完全相同。
但它们面对的法律关系、风险等级和治理要求显然不会相同。
2026年7月15日起施行的《人工智能拟人化互动服务管理暂行办法》就是一个很有代表性的例子:普通智能客服、知识问答、工作助手等,如果不涉及持续性的情感互动,不适用该办法;而模拟自然人人格特征、思维模式和沟通风格,向境内公众提供持续性情感互动服务,则进入该办法的适用范围。中央网信办
这背后其实体现出一个值得企业关注的变化:
AI应用的合规边界,正在越来越多地由“它实际能做什么”决定,而不只是由“它使用了什么技术”决定。
01|核心判断:同一个模型,可以产生完全不同的合规问题
从技术架构上看,今天大量AI应用其实很相似。
底层可能都是:
用户 → AI应用 → Prompt → 大模型API → 模型输出
但只要在大模型周围增加不同能力,系统性质就会迅速发生变化。
例如:
大模型
│
┌────────────────┼────────────────┐
↓ ↓ ↓
生成文本 读取数据 调用工具
│ │ │
内容生成 知识问答 AI Agent
│
┌─────────────┼─────────────┐
↓ ↓ ↓
发邮件 修改CRM 审批业务
第一种应用的核心风险可能集中在生成内容。
第二种开始涉及企业数据和访问权限。
第三种则进一步进入业务行为和责任结果。
所以,企业在评估AI系统时,一个越来越重要的问题不是:
我们用了什么模型?
而是:
这个AI最终被赋予了什么能力?
因为真正产生法律后果的,通常不是“模型存在”这件事,而是模型被嵌入什么业务、处理什么数据、影响什么人,以及被允许执行什么操作。
02|第一条边界:AI只是“生成内容”,还是开始“影响现实”
先看最常见的生成式AI。
例如:
写营销文案、生成图片、制作视频、生成客服回复、辅助撰写公众号文章。
这类应用最核心的行为是:
生成信息。
于是合规重点自然会落到生成内容本身。
内容是否合法?
是否侵犯知识产权?
是否可能产生虚假信息?
是否涉及个人信息?
是否需要标识?
《人工智能生成合成内容标识办法》已经于2025年9月1日起施行,其将利用人工智能技术生成、合成的文本、图片、音频、视频、虚拟场景等纳入生成合成内容,并建立显式标识和隐式标识制度;相关规则还进一步覆盖内容生成、下载、复制、导出和传播等环节。中央网信办
这类治理逻辑的核心是:
AI生成了什么。
但如果AI开始从“生成信息”走向“影响业务”,治理重点就会发生变化。
03|第二条边界:AI是在“提供建议”,还是已经开始“作出决定”
假设一家银行内部使用AI。
第一种系统:
帮助客户经理总结客户资料。
第二种系统:
根据客户信息生成风险分析意见。
第三种系统:
自动决定客户是否满足某项业务条件。
从模型角度看,三套系统可能使用相同的大模型。
但从业务后果看,已经完全不同。
尤其当系统利用个人信息进行自动化决策时,《个人信息保护法》第二十四条要求保证决策透明度和结果公平、公正,不得在交易价格等交易条件上实行不合理的差别待遇;通过自动化决策作出对个人权益有重大影响的决定时,个人还有权要求说明,并有权拒绝个人信息处理者仅通过自动化决策作出决定。中央网信办
因此:
AI有没有“决策权”,本身就是一个重要的合规分界点。
这也是为什么企业不能简单写一句:
“本系统仅采用人工智能技术辅助业务。”
真正需要核验的是技术事实。
AI给出建议以后,是由员工独立判断?
还是员工实际上默认接受AI结果?
AI评分是否直接进入业务规则?
低于某个分数是否自动拒绝?
模型结果是否直接触发下一步系统流程?
如果答案逐渐从“辅助”变成“自动”,那么系统的责任结构也应该随之调整。
04|第三条边界:AI是在“回答问题”,还是开始“执行操作”
这是AI Agent带来的一个非常重要的变化。
传统Chatbot主要完成:
Input → Output
用户输入一个问题,AI返回一段内容。
Agent则可能变成:
Input → Reasoning → Tool Call → Action → Result
例如一个企业采购Agent可以:
读取采购需求,
查询供应商,
比较报价,
生成采购建议,
调用ERP,
创建采购单,
发送邮件。
这时企业面对的已经不只是:
模型会不会胡说。
而是:
模型会不会做错。
两者的治理逻辑完全不同。
因此Agent时代需要增加一套新的控制对象:
Identity → Permission → Tool → Action → Log
也就是:
谁启动Agent?
Agent代表谁行动?
可以调用哪些工具?
每个工具有什么权限?
哪些操作需要人工确认?
执行结果如何撤销?
整个过程是否留痕?
这也是为什么我认为:
AI Agent进入企业以后,权限治理会逐渐成为AI治理的核心问题之一。
过去AI安全更多关注模型输出。
未来还必须关注:
AI获得了什么行动权限。
05|第四条边界:AI面对的是“普通用户”,还是特定人群
功能相同,服务对象不同,风险也可能完全不同。
最典型的是未成年人。
再例如医疗、金融、教育等专业场景。
甚至同样是聊天机器人:
普通客服机器人和长期陪伴型AI,监管逻辑也可能不同。
2026年施行的《人工智能拟人化互动服务管理暂行办法》就非常清楚地体现了这一点。
该办法针对的不是所有Chatbot。
它针对的是利用人工智能技术,向境内公众提供模拟自然人人格特征、思维模式和沟通风格的持续性情感互动服务;普通智能客服、知识问答、工作助手、学习教育和科学研究等,如果不涉及持续性情感互动,则明确不适用该办法。中央网信办
为什么要区分?
因为功能发生了变化。
一个知识问答系统主要解决:
信息问题。
一个长期拟人化陪伴系统则可能进一步影响:
情绪、心理依赖、行为选择以及未成年人身心健康。
因此监管对象虽然仍然叫“AI应用”,治理重点已经完全不同。
这说明:
AI治理越来越不能只按照技术名称分类,而需要按照真实功能和真实影响分类。
06|第五条边界:AI是企业内部工具,还是向公众提供服务
这条边界也非常重要。
很多企业内部AI系统一看到“生成式人工智能”,就开始直接套用《生成式人工智能服务管理暂行办法》。
但该办法第二条规定的是:
利用生成式人工智能技术向中华人民共和国境内公众提供生成文本、图片、音频、视频等内容的服务。
同时明确,行业组织、企业、教育科研机构等研发、应用生成式人工智能技术,未向境内公众提供生成式人工智能服务的,不适用该办法。中央网信办
这并不意味着:
企业内部AI系统“不需要合规”。
而是意味着不能把:
“使用了生成式AI”
直接等同于:
“适用所有生成式AI服务规则”。
企业内部系统仍然可能涉及个人信息保护、数据安全、网络安全、知识产权、商业秘密、劳动管理、合同义务等问题。
所以判断一个AI应用的合规边界,必须先回答:
它到底在什么业务关系中运行。
07|企业最容易犯的错误,是用“模型清单”代替“AI应用清单”
很多企业开始建立AI治理制度以后,会先做一张表:
GPT、DeepSeek、Claude、Qwen……
然后记录:
模型厂商是谁、部署在哪里、API地址是什么。
这张表有价值。
但它解决的是:
Model Inventory。
真正做AI治理,还需要另一张更重要的清单:
AI Application Inventory。
因为同一个模型可能支撑十几个完全不同的应用。
例如:
同一个大模型
│
┌─────────┬──────────┼──────────┬─────────┐
↓ ↓ ↓ ↓ ↓
文案助手 合同审查 客服机器人 HR助手 采购Agent
│ │ │ │ │
内容风险 法律专业性 用户数据 员工数据 执行权限
真正决定风险的,往往是下面这一层。
因此企业AI治理应该从:
“我们用了哪些模型?”
进一步升级到:
“我们让AI做了哪些事情?”
这是两个完全不同的治理视角。
08|我更建议建立一套“AI能力分级”
如果把企业里的AI应用按照“能做什么”拆开,可以建立一套非常实用的内部能力分级。
它不需要追求法律上的统一分类,而是服务企业自己的风险管理。
Level 1|生成
AI只能生成文本、图片、音频等内容。
核心控制:
内容安全、知识产权、生成标识、事实准确性。
Level 2|读取
AI能够读取企业知识库、客户资料或者业务数据。
治理重点增加:
数据权限、个人信息、商业秘密、RAG检索权限。
Level 3|建议
AI开始输出评分、判断、审查意见或者决策建议。
治理重点进一步增加:
专业准确性、可解释性、人工复核和责任边界。
Level 4|执行
AI能够调用Tool或者API,对业务系统实施操作。
例如:
发送邮件、修改CRM、创建订单、调用支付、操作ERP。
治理重点转向:
身份、权限、授权、操作日志、人工确认和可撤销机制。
Level 5|自主行动
AI能够根据目标自主规划任务、调用多个工具,并连续执行。
这时治理对象已经不只是一个模型。
而是一个:
具有一定自主行动能力的软件主体。
需要进一步考虑:
权限上限、任务边界、异常停止、持续监控、责任追踪和人工接管。
这五级不是现行法律规定的法定分类。

但作为企业内部治理框架,它有一个明显优势:
AI能力每增加一级,就重新检查一次治理措施是否匹配。
09|AI合规审查应该从“技术审查”转向“能力审查”
基于这个思路,我建议企业以后上线一个AI应用,不要一上来就问几十个法律问题。
先让产品经理和技术人员回答六个问题:
第一,它能看到什么?
知识库、个人信息、客户数据还是公开数据?
第二,它能生成什么?
普通文本,还是可能直接向公众传播的内容?
第三,它能判断什么?
只是信息总结,还是评分、推荐、审核和决策?
第四,它能操作什么?
只能回答问题,还是可以调用API修改业务系统?
第五,它影响谁?
内部员工、普通消费者、未成年人,还是特定行业用户?
第六,它出了错,会发生什么?
一句回答错误?
一份合同判断错误?
一笔订单被错误执行?
还是对个人权益产生重大影响?
这六个问题回答以后,很多合规要求其实会自然浮现出来。
因此我更愿意把AI应用的风险理解成:
风险 ≠ 模型本身
而更接近:
风险 = 能力 × 数据 × 对象 × 场景 × 后果
这不是法律公式,而是一种企业治理方法。

10|法律规则最终需要落到技术控制上
如果只是形成一份《AI使用管理办法》,AI治理很容易停留在纸面。
真正有效的治理应该进入系统。
例如:
法律要求控制个人信息访问。
技术上就需要落实到:
IAM、RBAC、ACL、Metadata Filter。
要求高风险操作人工确认。
系统就需要设计:
Human-in-the-loop。
要求能够追踪Agent行为。
就需要保存:
User → Prompt → Reasoning/Decision Context → Tool Call → API → Result → Operator/Approver → Timestamp
要求控制AI的操作范围。
就需要设计:
Tool Allowlist、Permission Scope、Rate Limit、Transaction Limit。
要求出现异常可以停止。
就需要:
Kill Switch、人工接管、权限回收和回滚机制。
因此:
AI治理成熟度最终体现的,不是企业写了多少制度,而是法律要求能不能转化成系统控制。
这也是法律人员越来越需要理解AI技术架构的原因。
11|AI应用每增加一种能力,都应该触发一次重新评审
传统软件上线以后,功能变化往往被理解为产品迭代。
AI系统不完全一样。
例如一个最初只是内部知识问答的系统:
V1.0
只能回答公司制度。
风险相对有限。
后来升级:
V2.0
接入HR系统,可以查询员工信息。
数据边界发生变化。
继续升级:
V3.0
可以分析员工绩效并提出评价建议。
决策影响开始出现。
再升级:
V4.0
可以自动生成绩效结果并写回HR系统。
行动权限出现。
虽然产品名字一直叫:
“AI人力资源助手”。
但实际上它已经经历了四种不同的风险状态。
因此企业真正需要建立的是:
Capability Change Review
也就是:
AI能力变化评审。
当AI新增数据源、新增Tool、新增API、新增用户群体、新增自动执行能力或者从内部应用转向公众服务时,都应该重新判断其合规边界。
12|从“模型治理”走向“AI系统治理”
这也是我对未来企业AI治理的一个判断。
早期AI治理的关注点主要集中在:
模型。
模型是否安全?
训练数据是否合法?
输出内容是否合规?
算法是否需要备案?
这些当然仍然重要。
但Agent时代以后,治理对象会逐渐扩展为:
AI Application System。
完整对象变成:
用户
↓
AI应用
↓
身份与权限
↓
数据 / RAG
↓
Prompt
↓
模型
↓
Agent
↓
Tool
↓
API
↓
业务系统
↓
现实业务结果
↓
日志与审计
如果只治理中间那个“模型”,实际上只控制了整条链的一部分。
这也是为什么未来企业AI治理可能越来越像:
法律治理 + 数据治理 + 身份治理 + 软件工程治理 + 安全治理。
而不是一个孤立的“AI合规”部门能够单独完成的工作。
结语
AI技术正在发生一个非常重要的变化。
过去,大多数AI主要负责:
“告诉人应该怎么做。”
现在越来越多AI开始:
“替人做。”
从生成内容,到读取企业数据;
从提供建议,到影响决策;
从回答问题,到调用工具;
从调用一个API,到自主规划并连续执行多个任务。
AI每向前走一步,企业的治理边界都会发生变化。
因此未来判断一个AI应用是否合规,第一句话可能不应该是:
“它用了什么模型?”
而应该先问:
“它到底能做什么?”
然后继续追问:
它能看到什么数据?
能影响什么决定?
能调用什么系统?
能代表谁行动?
出了错误会产生什么后果?
这些问题回答清楚以后,数据保护、内容安全、知识产权、算法治理、权限控制、人工复核、日志审计和责任机制,才能真正找到落点。
所以我认为,企业AI治理下一阶段一个非常重要的变化,就是:
从“模型合规”走向“能力合规”,再从“能力合规”走向完整的“AI系统治理”。
AI的能力边界在哪里,治理边界就应该跟到哪里。