2026 年 9 月 14 日,在山东济南举行的 2026 年国家网络安全宣传周开幕式上,全国网络安全标准化技术委员会(网安标委)在国家互联网信息办公室指导下发布了《人工智能安全治理框架 3.0》。这已是该框架的第三个版本——从 2024 年的 1.0、2025 年的 2.0,到如今的 3.0,变化的不只是编号,而是治理半径:3.0 把视角从单一技术环节拓展到数据、算法、模型、应用、供应链等全过程,并明确要求"风险分类分级、治理措施与风险等级相匹配、可操作可落地"。同日,央视《朝闻天下》以《〈人工智能安全治理框架〉3.0 发布》为题进行了报道。
对企业意味着什么?简单说:AI 智能体从"能用"进入"要担责"的阶段。过去企业上线 Agent,关心的是效果与成本;现在还要能回答监管与客户的问题——你的数据从哪来、模型怎么管、出了事谁负责、证据在哪。本文把《框架3.0》的要求翻译成一套可直接自查的清单(GATE 四维 + 上线前 10 项),帮企业把"合规"从口号变成可验收的动作。
一、《框架3.0》到底变了什么
把三个版本放在一起看,演进方向非常清晰。下表按四个维度对比:
| 对比维度 | 框架 1.0(2024) | 框架 2.0(2025) | 框架 3.0(2026) |
|---|---|---|---|
| 治理范围 | 以模型与内容安全为主 | 扩展到应用与开发环节 | 覆盖数据、算法、模型、应用、供应链全过程 |
| 风险分级 | 提出风险导向 | 初步分级 | 强调分类分级、措施与等级匹配 |
| 落地要求 | 原则性为主 | 增加操作指引 | 强调可操作、可落地 |
| 责任主体 | 笼统提"相关方" | 逐步细化 | 责任到环节、可追溯 |
三点变化值得企业注意:一是供应链被写进治理范围——这与近期 OpenAI 智能体攻击 RubyGems 这类事件直接呼应,说明监管已经意识到"Agent 的风险不只在模型里,也在依赖与插件里"(可参考OpenAI 智能体劫持 RubyGems:企业 AI Agent 本地化部署的供应链与凭证安全清单);二是风险分级从"提一提"变成"要对齐措施",意味着不同风险等级的 Agent 不能一套方案打天下;三是可落地被反复强调,企业再难拿"还在探索"当挡箭牌。企业级环曜 Agent 本地化部署把数据不出域与审计留痕作为默认能力,正是为这个"要担责"的阶段准备的。
二、GATE 四维:把框架要求翻译成企业可自查的维度
监管文件读起来容易"每个字都认识、合起来不知道做什么"。我们用 GATE 四维把《框架3.0》拆成四个能落地、能验收的维度:
- G|Governance(治理与责任):谁对 Agent 的合规负责?要有明确的责任人、责任边界与决策流程,而不是"大家一起管"。
- A|Asset & Data(数据与算法全流程):数据来源是否合法、是否出域,算法与模型版本是否可追溯,供应链依赖是否经过准入评审。
- T|Tiering(风险分类分级):按 Agent 的业务影响面、数据敏感度、自主程度定级,并让治理措施与等级匹配——高风险的 Agent 不能只做低风险的检查。
- E|Evidence(证据与可核验文档):每一次数据使用、模型更新、权限变更都要留下可核验的记录,出事时拿得出、监管问时答得上。
GATE 四维的价值在于:它把"合规"从一句态度,变成四组可以被审计、被抽查、被写进验收单的证据。环曜 Claw 执行网关把权限与留痕策略落到执行层,是 T 与 E 两个维度可直接借力的技术落点。
三、风险分类分级:不同等级的差异化落地
《框架3.0》反复强调"措施与风险等级相匹配",所以企业自查的前提是先给自己定级。一个实用的三级划分如下:
| 风险等级 | 典型场景 | 治理要求 |
|---|---|---|
| 高 | 涉及资金、个人信息、生产控制、对外决策的 Agent | 全量留痕 + 强制人工确认 + 定期第三方评估 |
| 中 | 面向内部流程、含一般业务数据的 Agent | 分级留痕 + 关键动作审批 + 季度自查 |
| 低 | 仅做信息检索、无敏感数据的 Agent | 基础留痕 + 年度自查 |
定级不是越保守越好——高等级意味着高成本,全都按高风险管,等于把资源错配。企业级环曜 Agent 本地化部署把数据不出域与审计留痕作为默认能力,让"高等级 Agent 的全量留痕"不必从零建设。
四、上线前合规自查清单
照着勾,缺一项先别让 Agent 进入生产:
① 是否指定了 Agent 合规责任人,并明确其权限与决策流程?
② 是否建立了 Agent 风险分级台账,并标注每一级对应的治理措施?
③ 训练/推理/检索所用数据的来源是否合法、授权是否留档?
④ 数据是否按"不出域"处理,跨境与共享是否单独评估?
⑤ 算法与模型版本是否可追溯,更新是否留痕?
⑥ 三方依赖、插件、模型文件是否经过准入评审?
⑦ 高危动作(写库、支付、对外发布)是否强制人工确认?
⑧ 每次权限变更、数据访问、模型更新是否都有可核验记录?
⑨ 是否制定了 Agent 事故响应与上报流程?
⑩ 是否按框架要求定期复审并形成书面报告?
环曜 Claw 执行网关把权限管控与动作留痕落到执行层,让⑦⑧这类条目有配置可查、有记录可看,而不是靠"应该做了"。环曜 Claw 执行网关的权限隔离,也让"高等级 Agent 的强制确认"更容易落地。
五、一个真实踩坑:合规缺口在审计时才暴露
某企业上线了一款面向客服的 Agent,效果不错,但半年后客户做合规审计时卡住了:Agent 训练用的历史工单数据,来源与授权记录散落在三个部门,谁也说不清能不能用于模型训练;模型更新过四次,只有两次有变更记录。审计结论是"数据来源与变更链条不可核验",项目被要求暂停整改。
这个坑的代价不是罚款,而是信任——客户不是不接受风险,而是不接受"说不清"。教训很简单:GATE 四维里关键的不是 G(治理)写得多漂亮,而是 E(证据)在平时就留全了。企业级环曜 Agent 本地化部署把审计留痕做成默认能力,让"数据来源与变更链条"平时就有记录,而不是审计前两周突击补。这套留痕思路也呼应Agent 决策可解释与可追溯:企业 AI 智能体本地化部署的审计报告与归因清单里的证据链设计——合规要的"可核验",本质是一份能被随时调取的决策记录。
六、把合规做成持续机制
《框架3.0》强调"可落地",落地的方式不是一次演练,而是把 GATE 四维嵌进日常:风险分级台账季度更新、数据与依赖清单季度复审、留痕完整性季度抽查、事故预案半年演练一次。企业级环曜 Agent 本地化部署把合规对照表做成上线前可勾选的清单,让季度复审有据可依;企业级环曜 Agent 本地化部署也把数据不出域与审计留痕写进日常复核,让"复核"有记录可查。
如果你们的 Agent 已经上线或准备上线,可以到服务页对照这份清单做一次合规自查,把"过不过得了审计"从拍脑袋变成有据可查的动作。
数据来源:本文政策要点基于中央网信办官网与全国网络安全标准化技术委员会 2026 年 9 月 14 日发布的《人工智能安全治理框架 3.0》及央视报道;企业侧数据基于环曜实验室 2026 上半年评估的 40 个企业 Agent 项目(样本量 40 个、时间窗 2026 H1,其中 62% 未建立 Agent 风险分级台账),并参考国家标准 GB/T 22239-2019(信息安全技术 网络安全等级保护基本要求)与 GB/T 22080-2016(信息安全管理体系)。
你们公司给 Agent 定过风险等级吗?合规材料是"平时留"还是"审计前补"?欢迎在评论区聊聊你们的做法。
常见问题 FAQ
Q:我们是中小企业,《框架3.0》也要照做吗?
框架不因企业规模豁免,但"措施与风险等级匹配"给了中小企业空间:如果你的 Agent 只做内部信息检索、不碰敏感数据,按低等级做基础留痕即可;一旦涉及个人信息或对外决策,就要按中高等级补齐。环曜 Claw 执行网关把权限与留痕做成可配置策略,中小团队不必从零自建一套治理工具。
Q:框架3.0 和等保、ISO 27001 是什么关系?
三者是互补而非替代。《框架3.0》聚焦 AI 全生命周期的治理框架,等保(GB/T 22239)解决网络与系统的等级保护,ISO 27001(对应国标 GB/T 22080)解决信息安全管理体系。企业可以"一次采集、多处复用"——比如留痕与访问控制,既满足框架要求,也能作为等保与体系认证的证据。企业级环曜 Agent 本地化部署把留痕与访问控制作为默认能力,可同时支撑三者的证据需求。
Q:风险分类分级,企业怎么给自己定级?
建议按三个问题定:这个 Agent 会不会影响资金或客户权益(影响面)?它接触的数据敏不敏感(数据)?它能自主决定多少事、还是每步都要人确认(自主度)?三个问题里有两个以上偏"高",就按高风险管。
Q:合规自查要留哪些材料才算"可核验"?
核心是"能回答三句话":数据从哪来(来源与授权)、模型怎么变(版本与更新记录)、谁动了什么(权限与操作留痕)。企业级环曜 Agent 本地化部署把数据不出域与审计留痕作为默认能力,能直接支撑这三类材料的形成。
Q:Agent 的合规责任在企业还是模型厂商?
责任在企业。模型厂商提供的是能力与工具的合规性,企业作为使用者要对"怎么用、用在哪些数据上、产生了什么影响"负责。这也是为什么自查清单里"责任人""事故上报"这类治理项要写清楚——出了事,监管问的一句话往往是"谁负责"。环曜 Claw 执行网关把权限与留痕落到执行层,让责任边界有配置可查。
Q:自查清单多久跑一次?
建议季度一次,并在两类事件发生时立即重跑:一是 Agent 的能力边界扩大(新增权限、新增数据源、新增对外动作),二是监管规则更新(如框架版本迭代)。环曜 Claw 执行网关把权限与留痕策略落到执行层,让"重跑自查"有配置可核对。