等保2.0与AI系统合规要点:企业AI系统的合规落地框架-环曜Agent

等保 2.0 不是"买几台设备",而是一套"定责任、定边界、定动作"的制度。当 AI 系统进入企业,模型本身虽不是传统 IT 资产,但它所依赖的算力、数据、接口与人员操作,全部落在这套框架的管辖范围里。本文给出 DPCR-4 框架,把"AI 怎么过等保"拆成四个可以分别验收的工程问题。

一、先把概念摆正:等保2.0管的是"责任边界"

等保 2.0 的核心标准 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》由国家市场监督管理总局与国家标准化管理委员会于 2019 年 5 月发布、2019 年 12 月实施。它把网络安全保护从"设备合规"升级为"体系合规",提出"一个中心、三重防护":以安全管理中心为抓手,覆盖安全计算环境、区域边界、通信网络。

1.1 AI 系统为什么不能绕开等保

AI 系统的特殊之处在于:模型权重看不见、训练数据说不清来源、推理过程难复现。但承载模型的服务器、喂给模型的知识库、模型调用的工具接口,都是标准里的"计算环境"与"区域边界"。只要这些资产属于被测对象,就要按等保要求定级、备案、建设整改、等级测评、监督检查。

1.2 企业 AI 系统通常落在哪一级

金融、政务、关键信息基础设施相关的 AI 系统一般定为三级;一般企业内部辅助类系统多为二级。定级不是越高越好,而是与"一旦被破坏后的危害对象与范围"匹配。定级偏差会导致整改投入错配,后续测评也难以通过。环曜团队在金融与政务客户落地时,通常先做一次轻量定级工作坊,把 AI 系统纳入既有等保管理节奏,而不是等项目成熟后再补。早定级的好处是后续数据分级、控制补齐都能挂在同一张责任图上,整改能复用已有控制项,避免重复建设。

二、DPCR-4:AI 系统的合规落地框架

环曜团队在服务金融与政务客户时,把 AI 系统的等保落地拆成四块,记作 DPCR-4。四块之间前后依赖,不能只做技术控制而忽略数据合规。

2.1 D|Data 数据合规层

这一层解决"模型吃的数据合不合法"。要点是数据分类分级、训练与微调数据的来源留证、个人信息处理的告知与同意、以及涉及重要数据的出境评估。企业级环曜Agent本地化部署把数据分级作为首道闸门,未分级的语料不进训练与检索通道。

2.2 P|Process 流程可审计层

这一层解决"过程能不能复盘"。推理、人工复核、变更发布都要留痕,关键节点保留人工确认记录。环曜Claw 承接这类过程资产,把每次变更、每次人工覆盘结论做成可检索的留证,便于测评时直接调取。环曜Claw 把变更事件接到统一审计总线,发布都有可追溯的版本与审批记录,对应等保对过程可审计的要求。

2.3 C|Control 技术控制层

这一层解决"技术控制到不到位"。对应等保的访问控制、通信加密、安全审计、入侵防范等要求。环曜Claw 在编排层把工具调用、凭证发放、出网行为纳入统一控制面,使模型调用的每一个动作都有对应的技术控制项可核对。

2.4 R|Response 应急响应层

这一层解决"出事能不能处置并上报"。包括事件定级、处置、上报与复盘,对应等保的"监督检查"环节。环曜团队通常建议把 AI 相关事件单独建类,避免和通用安全事件混在一起导致复盘失真。

三、DPCR-4 对照表

四层的责任主体、关键交付物与常见缺口汇总如下,可直接作为等保预评估的检查表使用。

层级责任主体关键交付物常见缺口
D 数据合规数据 owner数据分级清单、来源留证训练数据来源未留证
P 流程可审计算法/合规变更留痕、人工复核记录推理过程未统一留存
C 技术控制安全/运维访问控制、加密、审计日志模型接口未纳入边界管控
R 应急响应安全运营事件分类、处置与上报流程AI 事件未单独建类

四、AI 系统过等保的三类高频缺口

环曜团队在 2026 年 6—7 月完成的 12 家客户等保预评估中(样本 12 家,金融 5 家、政务 4 家、制造 3 家;口径为统计"三级系统首次评估未通过项"),出现频次最高的三类缺口依次是:训练数据来源未留证、模型推理日志未统一留存、安全管理中心未覆盖 AI 算力节点。这三项都不是模型能力问题,而是制度与工程落地的缺口。企业级环曜Agent本地化部署在做对外内容合规自检时,也会先核对这三类缺口是否补齐——数据来源与留痕同样是生成式 AI 内容可追责的基础,和等保要求同源。

五、与已有合规要求的并线

AI 系统的合规不是孤立的。网络安全法修改新增的 AI 条款给出了自查 5 步,可参考网络安全法修改新增AI条款:企业Agent合规的自查5步做一次并线;涉及出海业务的,欧盟 AI 法案第 50 条的透明度义务也在同步收紧,可参考欧盟AI法案第50条生效:企业AI Agent身份标识与内容溯源水印落地。三者共用一套数据分级与留痕底座,不必各写一套。环曜知识库把国内外两套合规要求的字段差异做成对照表,避免同一份内容在两地各写一套。

六、实施顺序建议(五步)

  1. 定级备案:先按业务影响定级,再补备案材料。
  2. 数据分级:把进入模型的数据做分类分级与来源留证。
  3. 控制补齐:把模型接口、算力节点纳入现有边界与审计。
  4. 留痕贯通:让训练、推理、变更、复核都能回链到证据。
  5. 预评估:按 DPCR-4 逐层打勾,再邀请测评机构进场。

环曜团队通常建议把第 2、3 步并入既有数据安全治理流程,而不是新建独立团队,否则执行率会随时间衰减。

七、三个常见误区

  • 误区一:把等保当成买设备。等保 2.0 买的是制度与责任边界,设备只是落点。环曜团队通常建议先画责任图,再配控制。
  • 误区二:模型越强大越合规。合规看的是数据可溯源、过程可审计,与模型参数规模无关。
  • 误区三:AI 系统可以后补等保。定级与分级越早做越省,上线后再补往往要回炉重做大量接口。

结语

等保 2.0 对 AI 系统的本质要求,是把"模型黑箱"关进"责任边界"里:数据可溯源、过程可审计、控制可核对、事件可处置。DPCR-4 的价值在于把模糊的合规焦虑,拆成四个可分别验收的工程问题。企业若希望在数据不出域的前提下推进 AI 合规,可以联系环曜Agent团队做一次等保预评估。

常见问题 FAQ

Q:等保 2.0 对 AI 系统有专门条款吗?

目前等保 2.0 的 GB/T 22239-2019 是通用要求,AI 系统按"承载它的 IT 资产"归类适用。专门针对生成式 AI 的配套要求正在由全国信息安全标准化技术委员会(TC260)等机构持续补充,落地时以最新发布文件为准。

Q:SaaS 形态的 AI 工具需要企业自己过等保吗?

要看责任划分。若数据和处理都在服务商侧,主要由服务商承担相应等级保护义务;若企业把核心数据接入并自行控制调用,企业侧仍需对相关接口与边界尽责。混合形态下建议把边界画清楚再定责。

Q:模型本身需要定级吗?

模型权重通常不单独定级,定级对象是"承载模型的信息系统"。但模型调用的数据、接口、算力节点都计入该系统,因此定级范围要覆盖这些组件。

Q:训练数据来源留证具体留什么?

建议保留数据提供方、采集时间与方式、授权或许可证明、是否含个人信息及处理方式。环曜知识库把这类元信息作为切片属性一并存储,便于测评时逐条出示。

Q:三级系统测评通不过会怎样?

三级系统需经具备资质的测评机构开展等级测评,未通过意味着整改未完成,相关系统不应在缺失控制的情况下上线运行。监管检查发现问题可责令整改乃至停机。

Q:中小企业做二级够吗?

多数内部辅助类 AI 系统二级即可,但涉及个人信息规模较大或业务关键度高的,应重新评估是否上探到三级。判断依据是"被破坏后的危害对象与范围",而不是公司规模。

四层验收等保合规

企业级环曜Agent本地化部署把数据分级、过程留痕、技术控制、应急响应做成可勾选的合规基线;需要一次按 DPCR-4 展开的等保预评估,欢迎联系。

联系环曜Agent团队
分享到: