一、写完三十九篇以后,企业仍然需要一张AI风险总图
(一)AI风险正在被割裂管理
(二)企业需要的是总控框架
二、AI风险应按生命周期管理
(一)传统法律分类不适合直接管理AI项目
(二)更适合企业的七阶段框架
战略和立项; 数据和知识库; 模型研发与采购; 产品设计与上线; 销售、采购与项目交付; 持续运营与事故处理; 出海、融资、并购与退出。
三、战略和立项阶段:先决定项目能不能做
(一)AI资产可能从一开始就不属于公司
(二)立项不能只看商业价值
(三)公司主体、技术主体和数据处理主体必须厘清
(四)立项阶段的四项核心控制
四、数据和知识库阶段:先证明能不能用
(一)训练数据不是拿到就能用
(二)客户数据不能自动变成AI企业的数据资产
(三)RAG知识库是最容易被忽视的风险区
(四)至少建立四套台账
五、模型研发与采购阶段:厘清来源、权属和依赖
(一)先判断模型到底是谁的
(二)“自研”必须拆解到具体层级
(三)开源不等于免费和无责任
(四)模型采购不能只看效果和价格
(五)关键供应链必须有替代方案
六、产品设计和上线阶段:把责任做进系统
(一)AI合规不能只审一次
(二)区分三类AI产品
(三)高风险产品不能只靠免责声明
(四)伦理审查要进入产品流程
(五)上线前至少完成六类测试
七、销售、采购和项目交付阶段:把不确定性写进合同
(一)AI销售最危险的是过度承诺
(二)AI项目合同必须写清楚十件事
(三)客户数据用途必须分层
(四)AI项目失败不当然等于供应商违约
(五)合同必须预留退出机制
八、持续运营和事故处理阶段:上线以后才是真正的风险期
(一)风险会随着运营持续变化
(二)输出错误后的责任取决于控制力
(三)Agent风险的本质是权限风险
(四)事故发生后,要同步启动技术和法律流程
(五)企业应建立事件分级
九、出海、融资、并购和退出阶段:能交割的才是真资产
(一)AI出海首先要画四张图
(二)股权交割不等于AI能力交割
(三)AI公司估值不能只看跑分
(四)尽调风险必须进入交易机制
(五)不能靠赔偿修复的问题,应在交割前解决
十、企业AI治理需要五条责任线
(一)管理责任线
(二)产品技术责任线
(三)法务合规责任线
(四)业务运营责任线
(五)供应链责任线
十一、企业至少应具备十二份AI治理文件
《AI项目管理制度》; 《AI项目风险初筛表》; 《AI项目分级和审批规则》; 《训练数据来源及授权台账》; 《模型、开源组件和上游供应商清单》; 《AI伦理审查和高风险评估规则》; 《AI产品上线审查表》; 《AI客户合同标准条款》; 《AI供应商采购审查清单》; 《AI输出审核与Agent权限管理制度》; 《AI事故响应和证据保全预案》; 《AI服务退出、数据删除和业务连续性方案》。
十二、企业AI法律风险总表:按生命周期排查
(一)战略与立项
(二)数据和知识库
(三)模型研发与采购
(四)产品设计与上线
(五)销售和交付
(六)持续运营与事故处理
(七)服务退出与并购
十三、不同发展阶段,企业应优先解决什么
(一)初创AI企业
(二)进入商业化阶段的企业
(三)快速扩张中的企业
(四)准备融资、并购或者上市的企业
十四、管理层审查AI项目应问十二个问题
这个AI项目解决什么业务问题? 使用什么模型,模型由谁提供? 训练、检索和评测数据从哪里来? 是否处理个人信息、商业秘密或者客户数据? 数据能否用于训练、优化和跨客户复用? AI是提供建议,还是直接决定或者执行? 谁负责人工审核和最终决定? 模型出错、上游停服或者Agent误操作时,能否停止、回滚和追溯? 客户合同承诺是否与真实技术架构一致? 项目是否需要伦理审查、备案、评估或者其他程序? 合同终止或者供应商倒闭时,数据、模型和知识库能否迁移? 未来融资、出海或者并购时,这套AI能力能否合法、稳定、持续地交割?
夜雨聆风