安全团队持续面临压力,需要在兼顾控制的前提下加快响应
AI 治理与 AI 合规的主要区别在于,AI 治理是组织为了负责任地管理 AI 所制定的内部框架,而 AI 合规则是组织向外部监管机构证明其正在遵守适用的法律法规。 这两个术语经常被互换使用,但它们解决的是不同的问题。 仅靠合规,组织虽然能满足监管要求,却无法真正控制其 AI 的行为。 仅靠治理,虽然已建立了一些管控措施,但无法证明其符合监管标准。
继续阅读,了解有关 AI 治理和 AI 合规的更多信息,它们之间的区别以及您的组织为何需要两者。
什么是 AI 治理?
AI 治理是指决定组织如何在 AI 的整个生命周期中构建、部署和管理 AI 的一系列策略、角色和流程。 它是内部驱动且主动实施的,由组织自身的价值观塑造,并在系统投入生产前就设置好了安全护栏。
在实践中,AI 治理涵盖落实 AI 问责制的日常决策,包括按风险对用例进行分类、为每个系统指定负责人以及设置审批阈值。 它还涵盖正在进行的工作,例如监控模型行为、记录决策和运行偏差检查,以便组织能够解释任何给定系统如何得出输出结果。
什么是 AI 合规?
AI 合规涉及满足规范 AI 使用方式的外部要求——包括法律、法规、行业标准和合同义务。 与治理不同,它并非由组织自身的价值观所塑造。 相反,它回答的是组织是否遵守了适用于它的规则这一问题。 《欧盟 AI 法案》等法规针对高风险系统规定了风险分类、透明度义务以及人工监督要求。 各组织也越来越多地采用诸如《NIST AI 风险管理框架》之类的自愿性框架,即使在法律尚未跟上的情况下,也要展现出可信且结构化的应对方式。
AI 治理与 AI 合规的主要区别
AI 治理是内部驱动且积极主动的,它源于组织内部,并反映了组织自身所遵循的标准。 AI 合规是外部驱动且以证据为基础,用于验证组织是否符合他人制定的规则,其依据取决于组织能够提供的文档。 治理关注的是组织是否在负责任地管理 AI,并建立相应的控制措施来实现这一目标。 合规性关注组织是否遵守相关规定,并能提供证据加以证明。 以下是 AI 治理与 AI 合规之间的主要区别。
| AI governance | AI compliance | |
|---|---|---|
| Driven by | Internal values, risk tolerance and objectives | External laws, regulators and standards |
| Posture | Prevents problems before they happen | Validates rules already in place |
| Main output | Controls, ownership and accountability | Documentation, disclosures and audit evidence |
| Examples | Review boards, approval workflows and monitoring | EU AI Act conformity, ISO/IEC 42001 and GDPR |
AI 治理与 AI 合规如何协同工作
尽管存在差异,AI 治理和 AI 合规仍相互依赖。 一旦组织对其用例进行了分类、指定了负责人,并将监控机制融入 AI 的运行流程中,满足外部要求在很大程度上只需指出已有的控制措施即可。 没有治理的合规只是空洞的文件:文档满足了检查清单,而规则在实践中却得不到执行。 真正的 AI 合规仅在 AI 治理在幕后发挥作用时才能持续实现。
AI 既需要治理,也需要合规
忽视 AI 治理或 AI 合规都会带来严重后果。 如果未能满足合规要求,将会使组织面临监管处罚和长期声誉损害的风险。 如果治理不力,您将面临不安全的 AI 采用,并增加影子 AI 的风险。 随着 AI 智能体在您的环境中获得越来越多的特权访问权限,这两种风险都会随之增加,因此必须治理和保护这些智能体,以确保敏感数据的安全。
使用 Keeper® 保护您的 AI 智能体和特权访问,以强制执行最低特权访问原则、保留详细的审计追踪,并管控人类与机器身份。