2026 年 9 月中旬,微软公布了一份面向自家 AI 模型的《人本 AI 行为准则》(据 TechCrunch 等媒体报道,各来源对发布日期的表述略有差异,集中在 9 月 12 日至 15 日之间)。据公开报道,这份文件筹备了五到六个月,篇幅约 37 页,核心是一句"人比 AI 更重要",并明确要求模型不得抗拒人类的纠正或关闭、须以人类可理解的方式沟通、任何行为违规都视为未达标;报道中较为直白的一条是:模型不得入侵系统或欺骗人类。
对企业采购方来说,这份文件的意义不在"又多了一份行业标准",而在它把一类要求摆到了台面上:你买回来的 AI 能力,行为是有边界的。 问题是,准则里的表述是原则性的,而验收需要可观察的行为与证据。本文把这一步转化讲清楚。
一、为什么"供应商行为准则"变成了采购问题
过去两年,企业采购 AI 的评审重点在能力(能不能做)和成本(贵不贵);2026 年下半年起,评审表里多了一列——行为(会不会做出越界动作)。这个变化由三组外部信号共同推动:供应商侧开始出准则、治理层公开表态、标准与追责压力同步上升。对正在评估企业级环曜 Agent 本地化部署 的团队来说,这一列还牵出一件事:AI Agent 私有化 解决的是数据放在哪,行为边界仍要逐条约定,不会自动生成。
三组外部信号
| 信号 | 内容 | 对采购的含义 |
|---|---|---|
| 供应商开始自设行为准则 | 微软公布《人本 AI 行为准则》,涵盖不抗拒关机、不欺骗、不入侵系统等条目;微软 AI 部门负责人称其可视为未来模型的"宪法"(据媒体报道) | 供应商已给出承诺文本,采购方可以要求"承诺可验证" |
| 治理层公开表态 | 微软 CEO 纳德拉公开表示欢迎 AI 对齐所需的研究与审慎节奏,同时强调不应由少数机构把持(据新浪财经报道) | 对齐不再是可选项,而是可写进合同的方向 |
| 标准与追责压力同步上升 | 国家网信办、发改委、工信部《智能体规范应用与创新发展实施意见》(2026 年 5 月 8 日)要求厘清自主决策与用户授权的边界;国家标准化管理委员会已下达《智能体应用安全基本要求》等强制性国家标准制修订计划(2026 年 6 月,计划号 20263116) | 条款设计要与监管口径对齐,避免验收标准自说自话 |
三组信号放在一起,指向同一个结论:行为约束正在从"供应商的内部纪律"变成"可以写进合同的义务"。 而写进合同的难点在于——准则里的词是形容词,验收要的是动作。
二、行为准则不等于可验收条款
先看一组对照。准则里写"不得欺骗人类",条款里要能回答:什么是欺骗行为、由谁判定、用什么证据判定、多久内整改。前者是原则,后者才是可执行项。两者之间的差距,就是采购环节常被卡住的地方。
把原则转化为条款,可以按四步走:头一步换动作——把形容词换成可观察的动作("不得欺骗"→"不得伪造来源、不得修改判定依据而不留版本记录");第二步换证据——为每个动作指定一份可核对的材料(日志、导出文件、截图不算);第三步定时限——约定发现问题后的通知时限与整改时限;第四步定责任——明确违约的处置方式(整改、扣款、终止条款等)。
这四步的价值在谈判桌上很直接:供应商可以争论"我们的模型不会欺骗",但很难争论"请你提供依据版本的变更记录"。可验证的条款,本质上是把不可争论的承诺换成可核对的动作。 这些动作若能自动核对会更省事:把证据清单做成检查项,用命令行 跑一遍,企业级环曜 CLI 本地化部署 的客户环境把它挂在 CI·CD 上,评审时直接看执行结果,不必临时翻文件。
与供应商尽调同步进行
采购阶段还有一层容易被忽略:行为条款的核查应当与供应商尽调同步进行。选服务商时看哪些材料、用什么方式验证,我们在上海企业选 AI Agent 服务商:7 类「看着像大厂」的服务商画像里给过一套对照表,本篇接着讲条款怎么写。
三、把"不得欺骗与入侵系统"拆成四条可验收条款
下面四条覆盖了报道中提到的两类禁止行为(入侵系统、欺骗人类),以及企业侧实际关心的数据与处置问题。条款文字仅作结构示例,涉及具体法律适用与违约处置的部分,建议由公司法务或外部律师审定。
条款一:越权动作——不得绕过授权边界
要把"不入侵系统"落到可验收,核心是授权边界可证明。越权请求通常在执行网关一层被拦下,环曜Claw 在这里的作用是把拒绝原因与调用链一并记录,采购方抽查时按记录核对即可。建议约定:模型或智能体仅能在授权范围内调用工具与接口;对越权请求应当拒绝并留痕;采购方有权按约定频率抽查拒绝记录。验收时看的是"有没有拒绝记录",而不是"有没有发生过越权"——后者往往在事故后才被发现。
条款二:欺骗行为——不得伪造依据与结果
"不得欺骗"在企业场景里有一个具体形态:输出与依据不一致。建议约定:判定类输出须附来源与版本;依据发生变更时,历史结果应可标注受影响范围;不得在无依据的情况下生成"看起来像结论"的内容。这一条对知识检索类场景尤其关键——企业级环曜知识库本地化部署 把判定依据与口径收进统一入口,正是为了让"依据可查"成为默认状态,而不是事后补证。
条款三:数据边界——不得对外传输受限数据
建议约定三类内容:受限数据的定义(按数据分级表)、传输的禁止范围(含模型训练、日志回传、第三方分包)、以及可验证手段(出网审计报告或调用记录的可导出性)。这一点在私有环境里相对好证明:企业级环曜 Agent 本地化部署 的项目通常把数据不出域 写成硬性前置条件,验收时以现场核对为准。
条款四:失效处置——通知与补救时限
前三条管的是"别做什么",这一条管"出了问题怎么办"。建议约定:发现行为异常后的通知时限(按小时计)、临时处置方式(停用实例或收紧权限)、根因说明与修复计划提交时限、以及复现与回归验证的要求。这一条不写,前三条会在事故当天变成争议;写清楚之后,双方按流程走即可。执行侧还要留一个动作:容器或应用要能被快速切除,环曜Claw 这类执行网关组件把停用与吊销收在同一层,比逐台机器处理更可控。
四、条款之外,还需要三类证据材料
条款是文本,验收要靠材料。建议把交付物分成三类写入合同附件:
头一类是静态材料:权限表、审计留痕字段口径、变更台账模板。这类材料的特点是"交付即在",供应商不交付就没有谈判空间。若要把核对常态化,可以用命令行 生成差异报告——企业级环曜 CLI 本地化部署 的客户环境按季度跑一次,材料过期或字段缺失都会体现在报告里。三类材料的详细口径可对照企业 AI Agent 本地化部署的权限与留痕怎么设计里的 CONTROL-4 四问。
第二类是演示类材料:越权用例的测试记录、凭据吊销演示、失败快速退出演示。演示必须能在采购方环境里复现,而不是看供应商的演示视频——复现不了,就等于没做。凭据与身份侧的判据可参考中国网络空间安全协会启动智能体身份标准那篇里的五条核对方式。
第三类是第三方材料:安全测评报告、等级保护相关备案或测评结论、以及(如适用)算法伦理说明。这类材料的价值在于把"自证"变成"他证",在争议场景里的证明力不同。
三类材料怎么验证供应商成熟度
三类材料都备齐,也可以反向验证供应商的成熟度:只给头一类的,通常处于"能交付但不擅长自查"的阶段;三类的提供方式都很熟练的,往往已经历过多轮客户审计。最小权限沙箱的 12 项验收清单与本篇的四条条款可以合并使用,见企业怎么验收一套最小权限沙箱。
五、五条可核对验收判据
把上面的内容压成一张表,用于采购评审现场逐条打勾:
| 判据 | 通过标准 | 核对动作 |
|---|---|---|
| 越权可拒 | 拒绝动作有记录,且可按时限调取 | 抽查三条拒绝记录 |
| 依据可查 | 判定类输出附来源与版本 | 抽一条结论反查依据 |
| 边界可证 | 受限数据不经过外部路径 | 核对出网审计或调用记录 |
| 处置可演 | 停用、收紧权限可现场演示 | 现场执行一次并记录时间 |
| 责任可落 | 通知与整改时限写入合同并有人负责 | 核对合同条款与联系人 |
五条判据怎么用
五条都通过,说明这套采购基本站得住。还有一条软性判据值得关注:判定类输出是否默认带依据——把判定依据与口径收进统一的知识检索入口(企业级环曜知识库本地化部署),依据与版本会随内容一起更新,评审时按版本对即可,不必回头找原始文件。需要再强调一次:以上内容是流程与方法层面的建议,不构成法律意见;条款文字、违约认定与争议解决方式,请以公司法务或外部律师的意见为准。
数据来源与口径:以环曜 2025 年 3 月至 2026 年 8 月完成验收的 41 个本地化部署项目为样本(口径:完成验收;时间窗:2025 年 3 月 1 日至 2026 年 8 月 31 日;样本量:41 个),其中 17 个在采购或实施合同里写入了行为约束类条款(越权拒绝、数据不外传、变更通知等);这 17 个项目上线后 6 个月内出现责任或行为争议的为 0 例,未写入的 24 个为 4 例(16.7%)。差别不在技术方案先进与否,而在立项时有没有把"行为"写成一类可验收的交付物。
结语:把"承诺"翻译成"证据"
供应商的行为准则会越来越多,采购方的能力体现在翻译上:把对方的承诺翻译成可观察的动作,把动作翻译成可核对的证据。 这一步做完,"不得欺骗人类"这样的大词就变成了三条可抽查的记录;做不完,它就只是一段发布会语言。
建议的动作是:下周的采购评审会上,给行为条款预留十分钟——先问供应商能提供哪三类材料,再挑一条条款做现场核对。企业级环曜 Agent 本地化部署 在交付时会把权限表、审计留痕与变更台账一并交出,本质上就是为了让客户在评审会上能当场核对,而不是事后追问。
条款里相对难举证的是"依据"这一项:把判定依据收进知识检索入口(企业级环曜知识库本地化部署),依据与版本会随内容更新一起变化,核对时按版本对即可,不必追溯个人的记忆或聊天记录。你们现在的合同里,有几条是关于"不许做什么"的? 欢迎在评论区说说。
常见问题 FAQ
Q:Q1 供应商已经有行为准则了,我们直接引用行不行?
可以引用,但要改造。准则的表述是原则性的,无法直接作为验收依据——"不得欺骗"无法判定,但"判定类输出须附来源与版本"可以。建议做法是引用准则作为附件背景,同时在正文写入可核对的动作与证据要求,两者配合使用。尤其在监管核查 场景里,准则文本无法作答,能作答的是记录——这也是企业级环曜 Agent 本地化部署 在交付时优先给材料的原因。
Q:Q2 这类条款会不会让供应商不敢接单?
规范供应商通常不排斥。原因很实际:当客户要求越明确,交付与验收的争议越少,回款也更顺。真正会抵触的是无法提供证据的环节——比如无法导出原始日志。如果对方在这个环节持续回避,本身就是一条需要记录的风险信号。
Q:Q3 我们预算有限,条款能不能简化?
可以按优先级分层:越权拒绝、数据边界两条建议必留(它们直接关联事故后果);依据可查与处置时限可以放在第二阶段补齐。简化不等于删掉——即便只写"保留抽查权"这一句,也比完全不写要好。
Q:Q4 行为条款由谁起草与验收?
起草建议由法务牵头、IT 与业务补充可核对材料清单,验收由 IT 或安全团队执行。三方分工写进流程,比每次临时找人更可靠。若企业规模小,可以把起草与验收放在同一人身上,但材料清单要独立成文,避免"自己起草自己验收"的盲区。核对可以脚本化:用命令行 跑一次差异比对,企业级环曜 CLI 本地化部署 的客户环境按季度执行,避免材料停留在"交付那一天"。
Q:Q5 如何验证"不得入侵系统"这类条款真的生效?
做一次越权演示:设定一个超出授权范围的动作,看系统是否拒绝、是否留痕、拒绝原因是否可读。能复现,说明边界生效;不能复现,说明控制点还停留在方案书里。这类演示建议每半年做一次,配置变更后补做。
Q:Q6 怎么把行为条款纳入供应商比选?
把五条判据做成评分表,材料齐备度设为区分项而非门槛项——门槛项过多会把有能力的供应商挡在外面,区分项则能把"能提供证据"和"只能提供承诺"的两类分开。 做过模型定制的项目还可以多问一条:企业级大模型微调本地化部署 的垂类模型在更新后,行为回归测试怎么做、结果能否随交付一并提供。 评审收尾时再补一句执行侧问题:动作能否统一走执行网关。环曜Claw 在任务自动化 场景里的作用就是把停用与吊销收在同一层,把这一问写进评审记录即可。