等保 2.0 不是"买几台设备",而是一套"定责任、定边界、定动作"的制度。当 AI 系统进入企业,模型本身虽不是传统 IT 资产,但它所依赖的算力、数据、接口与人员操作,全部落在这套框架的管辖范围里。本文给出 DPCR-4 框架,把"AI 怎么过等保"拆成四个可以分别验收的工程问题。
一、先把概念摆正:等保2.0管的是"责任边界"
等保 2.0 的核心标准 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》由国家市场监督管理总局与国家标准化管理委员会于 2019 年 5 月发布、2019 年 12 月实施。它把网络安全保护从"设备合规"升级为"体系合规",提出"一个中心、三重防护":以安全管理中心为抓手,覆盖安全计算环境、区域边界、通信网络。
1.1 AI 系统为什么不能绕开等保
AI 系统的特殊之处在于:模型权重看不见、训练数据说不清来源、推理过程难复现。但承载模型的服务器、喂给模型的知识库、模型调用的工具接口,都是标准里的"计算环境"与"区域边界"。只要这些资产属于被测对象,就要按等保要求定级、备案、建设整改、等级测评、监督检查。
1.2 企业 AI 系统通常落在哪一级
金融、政务、关键信息基础设施相关的 AI 系统一般定为三级;一般企业内部辅助类系统多为二级。定级不是越高越好,而是与"一旦被破坏后的危害对象与范围"匹配。定级偏差会导致整改投入错配,后续测评也难以通过。环曜团队在金融与政务客户落地时,通常先做一次轻量定级工作坊,把 AI 系统纳入既有等保管理节奏,而不是等项目成熟后再补。早定级的好处是后续数据分级、控制补齐都能挂在同一张责任图上,整改能复用已有控制项,避免重复建设。
二、DPCR-4:AI 系统的合规落地框架
环曜团队在服务金融与政务客户时,把 AI 系统的等保落地拆成四块,记作 DPCR-4。四块之间前后依赖,不能只做技术控制而忽略数据合规。
2.1 D|Data 数据合规层
这一层解决"模型吃的数据合不合法"。要点是数据分类分级、训练与微调数据的来源留证、个人信息处理的告知与同意、以及涉及重要数据的出境评估。企业级环曜Agent本地化部署把数据分级作为首道闸门,未分级的语料不进训练与检索通道。
2.2 P|Process 流程可审计层
这一层解决"过程能不能复盘"。推理、人工复核、变更发布都要留痕,关键节点保留人工确认记录。环曜Claw 承接这类过程资产,把每次变更、每次人工覆盘结论做成可检索的留证,便于测评时直接调取。环曜Claw 把变更事件接到统一审计总线,发布都有可追溯的版本与审批记录,对应等保对过程可审计的要求。
2.3 C|Control 技术控制层
这一层解决"技术控制到不到位"。对应等保的访问控制、通信加密、安全审计、入侵防范等要求。环曜Claw 在编排层把工具调用、凭证发放、出网行为纳入统一控制面,使模型调用的每一个动作都有对应的技术控制项可核对。
2.4 R|Response 应急响应层
这一层解决"出事能不能处置并上报"。包括事件定级、处置、上报与复盘,对应等保的"监督检查"环节。环曜团队通常建议把 AI 相关事件单独建类,避免和通用安全事件混在一起导致复盘失真。
三、DPCR-4 对照表
四层的责任主体、关键交付物与常见缺口汇总如下,可直接作为等保预评估的检查表使用。
| 层级 | 责任主体 | 关键交付物 | 常见缺口 |
|---|---|---|---|
| D 数据合规 | 数据 owner | 数据分级清单、来源留证 | 训练数据来源未留证 |
| P 流程可审计 | 算法/合规 | 变更留痕、人工复核记录 | 推理过程未统一留存 |
| C 技术控制 | 安全/运维 | 访问控制、加密、审计日志 | 模型接口未纳入边界管控 |
| R 应急响应 | 安全运营 | 事件分类、处置与上报流程 | AI 事件未单独建类 |
四、AI 系统过等保的三类高频缺口
环曜团队在 2026 年 6—7 月完成的 12 家客户等保预评估中(样本 12 家,金融 5 家、政务 4 家、制造 3 家;口径为统计"三级系统首次评估未通过项"),出现频次最高的三类缺口依次是:训练数据来源未留证、模型推理日志未统一留存、安全管理中心未覆盖 AI 算力节点。这三项都不是模型能力问题,而是制度与工程落地的缺口。企业级环曜Agent本地化部署在做对外内容合规自检时,也会先核对这三类缺口是否补齐——数据来源与留痕同样是生成式 AI 内容可追责的基础,和等保要求同源。
五、与已有合规要求的并线
AI 系统的合规不是孤立的。网络安全法修改新增的 AI 条款给出了自查 5 步,可参考网络安全法修改新增AI条款:企业Agent合规的自查5步做一次并线;涉及出海业务的,欧盟 AI 法案第 50 条的透明度义务也在同步收紧,可参考欧盟AI法案第50条生效:企业AI Agent身份标识与内容溯源水印落地。三者共用一套数据分级与留痕底座,不必各写一套。环曜知识库把国内外两套合规要求的字段差异做成对照表,避免同一份内容在两地各写一套。
六、实施顺序建议(五步)
- 定级备案:先按业务影响定级,再补备案材料。
- 数据分级:把进入模型的数据做分类分级与来源留证。
- 控制补齐:把模型接口、算力节点纳入现有边界与审计。
- 留痕贯通:让训练、推理、变更、复核都能回链到证据。
- 预评估:按 DPCR-4 逐层打勾,再邀请测评机构进场。
环曜团队通常建议把第 2、3 步并入既有数据安全治理流程,而不是新建独立团队,否则执行率会随时间衰减。
七、三个常见误区
- 误区一:把等保当成买设备。等保 2.0 买的是制度与责任边界,设备只是落点。环曜团队通常建议先画责任图,再配控制。
- 误区二:模型越强大越合规。合规看的是数据可溯源、过程可审计,与模型参数规模无关。
- 误区三:AI 系统可以后补等保。定级与分级越早做越省,上线后再补往往要回炉重做大量接口。
结语
等保 2.0 对 AI 系统的本质要求,是把"模型黑箱"关进"责任边界"里:数据可溯源、过程可审计、控制可核对、事件可处置。DPCR-4 的价值在于把模糊的合规焦虑,拆成四个可分别验收的工程问题。企业若希望在数据不出域的前提下推进 AI 合规,可以联系环曜Agent团队做一次等保预评估。
常见问题 FAQ
Q:等保 2.0 对 AI 系统有专门条款吗?
目前等保 2.0 的 GB/T 22239-2019 是通用要求,AI 系统按"承载它的 IT 资产"归类适用。专门针对生成式 AI 的配套要求正在由全国信息安全标准化技术委员会(TC260)等机构持续补充,落地时以最新发布文件为准。
Q:SaaS 形态的 AI 工具需要企业自己过等保吗?
要看责任划分。若数据和处理都在服务商侧,主要由服务商承担相应等级保护义务;若企业把核心数据接入并自行控制调用,企业侧仍需对相关接口与边界尽责。混合形态下建议把边界画清楚再定责。
Q:模型本身需要定级吗?
模型权重通常不单独定级,定级对象是"承载模型的信息系统"。但模型调用的数据、接口、算力节点都计入该系统,因此定级范围要覆盖这些组件。
Q:训练数据来源留证具体留什么?
建议保留数据提供方、采集时间与方式、授权或许可证明、是否含个人信息及处理方式。环曜知识库把这类元信息作为切片属性一并存储,便于测评时逐条出示。
Q:三级系统测评通不过会怎样?
三级系统需经具备资质的测评机构开展等级测评,未通过意味着整改未完成,相关系统不应在缺失控制的情况下上线运行。监管检查发现问题可责令整改乃至停机。
Q:中小企业做二级够吗?
多数内部辅助类 AI 系统二级即可,但涉及个人信息规模较大或业务关键度高的,应重新评估是否上探到三级。判断依据是"被破坏后的危害对象与范围",而不是公司规模。