截至2026年7月,我国尚未出台统一的人工智能基本法,相关监管要求分布于网络安全、数据合规、算法治理、内容管理及行业监管等制度之中。科技企业开发和提供人工智能产品,既要遵守网络安全法、数据安全法、个人信息保护法等通用法律,也要执行算法推荐、深度合成、生成式人工智能服务和生成合成内容标识等专门规定。
2025年10月28日通过的《全国人民代表大会常务委员会关于修改〈中华人民共和国网络安全法〉的决定》,已于2026年1月1日起施行。修改后的网络安全法将人工智能安全与发展纳入网络安全制度,涉及训练数据资源、算力基础设施、伦理规范、风险监测评估和安全监管等事项。由此,人工智能产品治理与基础网络安全制度之间的衔接进一步加强。
多层规则共同适用
网络安全法、数据安全法和个人信息保护法构成人工智能合规的基础制度。企业在收集训练数据、建立用户画像、实施自动化决策以及处理敏感个人信息、开展数据跨境传输时,需要审查数据来源和处理依据,并落实目的限定、最小必要、告知同意及安全保障等要求。
算法和内容生成业务还受到专门规则约束。互联网信息服务算法推荐管理规定涉及算法备案、信息审核、用户权益和运行机制管理;互联网信息服务深度合成管理规定覆盖人脸生成、人脸替换、拟声、虚拟人物及图像视频生成等服务;《生成式人工智能服务管理暂行办法》则对训练数据、生成内容、安全评估、投诉举报和未成年人保护作出规定。
《人工智能生成合成内容标识办法》自2025年9月1日起施行,要求服务提供者、内容传播平台等主体落实显式标识、隐式标识和标识信息管理。文生图、文生视频、数字人、语音合成、智能写作及智能客服等产品,因其功能和传播方式不同,需分别评估标识设置及平台核验义务。
合规审查前移至研发环节
上述制度为人工智能产品上线划定了基本条件,包括数据来源是否具有合法依据,个人信息处理是否符合规定,生成内容是否具备安全控制措施,投诉、纠错和应急处置机制是否有效,以及备案、安全评估和未成年人保护等义务是否落实。
在企业采购市场,合规能力也成为供应商审查的重要内容。大型客户通常会关注训练语料及数据授权情况、客户数据使用边界、日志留存、安全保护体系、生成内容标识以及事件响应能力。对于处理商业秘密、个人信息或行业敏感数据的产品,采购方还可能要求供应商明确数据隔离、模型训练和责任承担安排。
相应的审查工作已从用户协议和隐私政策延伸至研发流程。企业需要在数据入库前核验来源和授权范围,在训练前进行数据清洗及敏感信息处理,在模型发布前开展安全测试和风险评估,并在产品端提供必要提示、在后台保存必要日志。发生投诉或内容风险后,还应具备定位、停止传播、纠错和复盘能力。
数据、内容与专业责任风险并存
数据来源仍是人工智能企业面临的主要风险之一。未经授权抓取数据、购买来源不明的数据集,可能引发个人信息保护、著作权、商业秘密及反不正当竞争争议。企业将客户资料、员工测试材料或其他敏感信息用于模型训练,也可能违反保密义务或超出原有个人信息处理目的。
生成内容带来的权利冲突同样需要持续评估。模型输出可能涉及著作权、商标权、姓名权、肖像权、名誉权以及不正当竞争问题。企业能否证明训练数据来源、提示用户识别生成内容,并建立投诉、下架和纠错机制,将影响争议发生后的责任判断。
医疗、金融、法律服务、教育等专业领域还涉及自动化决策、专业资质、消费者权益和责任分配。人工智能系统可以承担信息检索、文本生成或辅助分析,但企业仍需根据具体行业规定限制适用场景,避免将模型输出直接包装为不受人工审核的专业结论。
目前的监管框架并未对所有人工智能应用采取相同要求。企业需结合服务对象、数据类型、内容传播范围和潜在后果进行分类管理,并对高风险功能设置更严格的测试、人工复核和留痕措施。
资料来源
- 中国网信网:修改后的《中华人民共和国网络安全法》自2026年1月1日起施行,相关条款将人工智能安全与发展纳入网络安全法律体系。
- 中国网信网:《生成式人工智能服务管理暂行办法》,自2023年8月15日起施行。
- 中央网络安全和信息化委员会办公室:《人工智能生成合成内容标识办法》,自2025年9月1日起施行。