乐于分享
好东西不私藏

AI产品研究:AI产品类(模型、软件、服务类等)上市合规研究(三)

AI产品研究:AI产品类(模型、软件、服务类等)上市合规研究(三)

六、AI产品上市合规的几个容易混淆的重点问题

1、将AI产品等同于软件进行管理,混淆产品本质和形态。AI产品和软件两者之间存在显著差异,主要如下:

第一层,技术构造上的差别。传统软件是"确定性系统":代码由人工编写,逻辑路径可穷举,同一输入必然对应同一输出,缺陷可回溯到某一行代码或某一份规则表。AI 产品,尤其是基于机器学习/深度学习/大模型的系统,本质是"概率性系统":核心能力来自训练数据而非源代码,模型参数以亿到万亿量级,行为呈黑箱,同一输入可能产生不同输出,且会随数据、微调、RAG 上下文的变化而漂移。
第二层,产品形态和研发范式的差别。传统软件遵循"需求—设计—编码—测试—发布"的瀑布或敏捷循环,版本以功能变更为核心;AI 产品则遵循"数据—训练—评测—对齐—上线—反馈—再训练"的循环,版本迭代不仅是代码更新,还包括数据集更新、模型权重更新、Prompt/系统提示更新、RAG 知识库更新。相应地,AI 产品的核心资产从"源代码+ 数据库"扩展为"训练数据 + 模型权重 + Prompt/Agent 工作流 + 评测集",供应链也从"开源库 + 云服务"扩展到"基础模型—微调层—应用层"的多层链路,出现了传统软件不具备的"技术支持者/服务提供者/使用者"角色分层(《生成式 AI 服务管理暂行办法》即按此分层设定义务)。
第三层,法律定性的差别。传统软件在中国法下主要落入《计算机软件保护条例》《网络安全法》《数据安全法》《个人信息保护法》的一般框架,法律定性相对稳定:是著作权客体,是网络产品,是个人信息处理工具。AI 产品则被叠加了一层"算法—模型—生成内容"三位一体的特别监管:算法层适用《算法推荐管理规定》(2022.3.1),模型层适用《生成式人工智能服务管理暂行办法》(2023.8.15)+《深度合成规定》(2023.1.10),生成内容层适用《人工智能生成合成内容标识办法》+GB 45438-2025 (2025.9.1);行业垂直场景还叠加《人工智能气象应用服务管理办法》(2025.6.1)、医疗 AI 的 NMPA 二/三类审批等。
第四层,合规义务的差别。传统软件的合规重心是许可(ICP/等保/软著)、个人信息保护、数据安全、消费者权益;AI 产品在这些之上叠加至少七类新增义务:一是准入类,包括算法备案、深合成备案、大模型备案("地区-名称-YYYYMMDD+S+序号")、双报安全评估(网信办+公安部);二是数据类,训练数据合法来源证明、语料标注规则、知识产权与人格权尊重、数据出境评估;三是模型类,安全评估、红队测试、越狱防护、内容安全过滤、评测及披露;四是内容类,AIGC 显式+隐式双标识、深度合成场景的显著提示、防止虚假信息生成;五是使用者交互类,向用户告知其为 AI、未成年人保护、成瘾防沉迷、拒答与投诉机制;六是责任分配类,基础模型提供者、微调/部署者、应用运营者、终端用户之间的义务切分,需在协议和内部合规体系中固化;七是持续义务类,模型行为监测、事故报告(重大安全事件 24 小时/48 小时上报)、迭代版本再评估。传统软件通常只需在上线时一次性完成合规,AI 产品是"上线只是合规起点",义务贯穿模型全生命周期。

2、对AI产品发布者未提及产品合规资质以及模型授权等

经营者所提供的AI产品首先需要保证产品本身的合规性,同时还需要保证获得上游AI产品的开发者、提供者的授权,避免未经许可分销或通过违规方式获取AI产品服务。

3、公告对境外模型可提供,可能违反监管要求

部分AI产品若涉及境外模型服务,需明确知晓其使用的风险。
监管背景:2024 年以来网信办、公安部"清朗""净网"专项行动已多次通报关停"ChatGPT 镜像站""API 中转平台""共享 Key 池"类应用;市场监管总局在《生成式人工智能服务管理暂行办法》执法口径上明确"以任何形式向境内公众提供未备案生成式 AI 服务"均属违法,包括通过 API-Key 转售间接提供的形态;2025 年多个省级网信办已开展 API 聚合服务专项排查。
法规要求:《生成式人工智能服务管理暂行办法》“第二条 利用生成式人工智能技术向中华人民共和国境内公众提供生成文本、图片、音频、视频等内容的服务(以下称生成式人工智能服务),适用本办法”,“第十七条 提供具有舆论属性或者社会动员能力的生成式人工智能服务的,应当按照国家有关规定开展安全评估,并按照《互联网信息服务算法推荐管理规定》履行算法备案和变更、注销备案手续。”
国外大模型现状:截至 2026 年 7 月,境外主要大模型产品在中国大陆均未完成《生成式人工智能服务管理暂行办法》第十七条项下的大模型备案,也未完成配套的算法备案和深度合成备案,因此在法律意义上均不得面向中国境内公众提供生成式 AI 服务。Anthropic(Claude系列):从未在中国大陆完成备案。Claude 的服务条款明确列出不支持的地区/司法辖区名单,中国大陆在其中。Anthropic 在中国大陆无经营主体,无提供服务的意向。Google(Gemini、原 Bard,及 Gemini Pro/Ultra/Flash、Gemini 2.x 系列):从未在中国大陆完成备案。Google 服务在中国大陆整体不可访问,Gemini 未在中国大陆开放注册与服务。
且国内用户均需要通过翻墙才能使用境外大模型服务,部分境外大模型还针对国内用户进行禁止服务。《暂行办法》第二十条规定境外提供者若不符合法律法规要求,网信部门有权采取技术措施阻断服务,这是当前 ChatGPT、Claude、Gemini在中国大陆域名/IP 层面被阻断的直接法律依据。

六、AI产品上市合规的电商平台管控水位

根据入驻商家类型和发布AI商品类型需要对入驻商家本身以及AI产品提供准入要求,其具体要求如下:

1、商家属于AI产品开发者(研发者)直接向用户提供服务需要以下资质:

企业资质方面:营业执照(主体经营资质)、ICP备案(提供互联网信息服务)以及特定行业许可(可能需要)等。
产品资质方面:生成式人工智能服务备案(大模型备案:注明模型名称、备案号或上线编号以及网信办部门备案公示链接或页面)、推荐算法备案或深度合成算法备案(算法名称、备案编号以及网信部门备案公示链接或页面)。
品牌资质方面:AI产品商标证书(证明是AI产品品牌所有人)。

2、AI产品服务转售者(接受上游开发者授权开展业务)向用户提供服务需要以下资质:

企业资质方面:营业执照(证明主体资质)等。
产品资质方面:提供其所分销的AI产品:生产式人工智能服务备案(大模型备案:注明模型名称、备案号或上线编号以及网信办部门备案公示链接或页面)、推荐算法备案或深度合成算法备案(算法名称、备案编号以及网信部门备案公示链接或页面)。
品牌资质方面:AI产品商标证书、AI产品开发者(或服务提供者)授权代理协议或分销协议证明(协议中应写明AI产品可转售)。