拉斯维加斯5357|中国有限公司-官方网站

首页 / 培训赋能中心 / 信息化项目审计知识 / AI应用系统审计要点
AI应用系统审计要点
更新时间:2026-07-06 13:42:41

近年来,人工智能加速迭代,生成式AI在政务服务、公共管理等领域广泛应用,政务系统和国央企加快部署智能客服、公文辅助、决策分析等场景。然而,AI应用也带来数据泄露、算法偏见、内容安全等多重风险。在此背景下,审计监督保障AI应用合规安全运行的必要性和紧迫性日益凸显,系统梳理审计依据、明确审查要点具有重要意义。




一、审计依据



1.png

2.png

开展政务和国央企AI应用系统审计,须以现行政策法规和标准规范为依据。我国形成法律—行政法规—部门规章—标准规范四层级AI治理制度体系。



(一)法律层面


法律层面以三部基础性法律为核心。《网络安全法》确立网络安全等级保护制度;《数据安全法》确立数据分类分级保护制度,为训练数据合规处理提供基准;《个人信息保护法》规范自动化决策,禁止不合理差别待遇。这三部法律构成AI应用合规的顶层规范。


(二)行政法规与部门规章


行政法规层面,《网络数据安全管理条例》明确平台安全义务和自动化决策规范,《政务数据共享条例》规范数据共享分类和安全管理,《关键信息基础设施安全保护条例》对运营者采购AI产品提出安全审查要求。

部门规章以国家网信办联合多部门发布的专项规定为主体。《生成式人工智能服务管理暂行办法》作为全球首部生成式AI法规,明确训练数据合法性、算法备案、内容安全要求。《互联网信息服务算法推荐管理规定》确立算法备案和透明度制度,《深度合成管理规定》规范内容标识和安全评估,《人工智能生成合成内容标识办法》建立双重标识制度。《科技伦理审查办法(试行)》将AI伦理审查升格为制度性要求,《互联网政务应用安全管理规定》规范数据安全和”三同步”原则,《人脸识别技术应用安全管理办法》提出专项合规要求。


(三)核心标准规范


标准规范是审计操作层面的技术依据。GB/T 45654-2025规定训练数据不良信息比例不超5%、模型输出合格率达90%等安全基线;GB 45438-2025为生成合成内容标识提供强制性规范;GB/T 46347-2025建立AI风险管理评估框架;GB/T 45288.2-2025提供大模型评测指标体系。GB/T 37988-2019、GB/T 36073和GB/T 35273-2020分别覆盖数据安全能力、管理水平和个人信息处理安全评估。上述标准为审计提供可量化、可操作的评估工具。




二、主要审计要点与合规要求




(一)合规准入审计


合规准入审计核验AI系统是否具备合法上线运行的资格。


一是生成式AI服务”双备案”核查根据《生成式人工智能服务管理暂行办法》第17条和《互联网信息服务算法推荐管理规定》第24条,具有舆论属性或社会动员能力的生成式AI服务须完成大模型备案和算法备案。自研或二次开发大模型须完成”算法备案+大模型备案”双重手续;仅调用第三方已备案模型须完成”算法备案+大模型登记”。具体要点如下:


  1. 大模型上线备案:仅自研 / 微调模型才需要;纯调用第三方已备案模型不用;
  2. 大模型登记:纯调用第三方已备案模型对外服务,必须办;
  3. 算法备案:只要对外提供 AIGC 生成服务,无论模型是自研还是调用第三方,一律必须办。


二是安全评估报告审查。依据《生成式人工智能服务管理暂行办法》第17条,上述服务应按规定开展安全评估。审计人员应检查评估报告是否由具备资质的机构出具,内容是否覆盖模型安全、内容安全、数据安全等维度。

案例:好比开餐馆须取得食品经营许可证,AI服务上线也须取得”备案许可证”。某市行政审批局上线智能审批辅助系统,应核查其所用大模型是否完成备案。自研须”双备案”;调用第三方模型须完成登记和算法备案。


(二)数据安全与个人信息保护审计


数据安全与个人信息保护是AI审计的核心关切。
一是训练数据来源合法性审查。依据《生成式人工智能服务管理暂行办法》第7条和GB/T 45654-2025,训练数据应来自合法渠道,违法不良信息占比不得超过5%。审计人员应核查数据来源清单、采购合同、授权协议等,检查数据清洗和过滤机制是否有效。
二是个人信息处理合规性审查。依据《个人信息保护法》第24条、第28—29条,AI系统处理个人信息应遵循告知同意原则,处理敏感个人信息须取得单独同意。审计人员应检查:是否制定个人信息保护政策并向用户明示;处理敏感信息是否取得单独同意;是否开展个人信息保护影响评估。
三是数据分类分级保护审查。依据《数据安全法》第21条,审计人员应检查是否建立数据分类分级制度,重要数据和核心数据是否采取加密存储、访问控制、脱敏处理等措施。
四是数据出境合规审查。依据《网络数据安全管理条例》第37条和《数据出境安全评估办法》,涉及数据跨境传输须完成安全评估或签订标准合同。审计人员应核查出境场景识别是否全面,审批或备案是否完成。
五是数据使用规范审查。部分地方或企事业单位文件规定,内部文件、数据不得通过调用API使用外部大模型服务。审计人员应检查是否存在将内部公文、敏感数据上传至第三方平台的行为。

案例:某政务AI助手训练时使用了市民个人信息,审计人员需核查是否告知并取得同意、敏感信息是否脱敏。就像医院使用病人病历做科研须经同意且要脱敏,否则严重违反《个人信息保护法》。


(三)算法与模型安全审计


算法安全决定AI系统可靠性。
一是算法透明性与可解释性审查。依据《互联网信息服务算法推荐管理规定》第7—8条,审计人员应检查是否建立算法说明文档,记录算法设计逻辑和更新历史,具备解释算法决策的能力。
二是内容标识合规审查。依据《人工智能生成合成内容标识办法》和GB 45438-2025,生成式AI内容须建立显式与隐式标识双重制度。审计人员应核验:生成内容是否添加显式标识;文件元数据是否包含隐式标识;标识日志留存是否不少于6个月。
三是模型安全测试审查。依据GB/T 45654-2025,生成式AI服务应建立覆盖31种安全风险的关键词库和测试题库,生成内容合格率须达90%以上,拒答率须达95%以上。审计人员应检查安全测试记录和不合格项整改情况。
四是算法偏见与歧视防范审查。依据《生成式人工智能服务管理暂行办法》第4条,应防止民族、信仰、性别、年龄等歧视。审计人员应检查是否建立偏见测试机制,训练数据是否经过均衡性审查。

案例:某招聘AI总是优先推荐男性候选人,审计人员应检查算法是否经过偏见测试、训练数据是否存在性别偏差。标准带有偏见,结果就不公平,需定期”校准”。


(四)系统建设与国产化审计


系统建设审计关注AI应用的”硬件底座”和部署方式是否安全合规。
一是集约化建设要求审查。比如各地一般有要求各部门不得自行采购智能算力设备,AI应用算力需求统一由政务云集约化提供。审计人员应检查是否存在自行采购GPU服务器、重复建设算力基础设施等问题。
二是国产化要求审查。国资委”AI+“专项行动要求央企关键领域国产大模型覆盖率达100%,相关行业及地区文件也提及算力设备采用国产化芯片(如华为昇腾910B系列)。审计人员应核查芯片来源和模型供应链是否符合国产化要求。
三是境外工具使用风险审查。比如使用一些境外开源工具部署大模型可能存在API未授权访问漏洞,可能导致算力资源被非法调用。审计人员应检查基础软件、开发工具来源及安全漏洞修复情况。

案例:某区政府部门自行采购GPU服务器部署大模型,既与其他部门重复,又使用了存在漏洞的境外工具。就像买发电机不如接入国家电网,应建议通过政务云申请算力。


(五)数据工程审计


数据质量决定模型输出可靠性。
一是数据治理体系建设审查。依据GB/T 36073GB/T 37988-2019,审计人员应检查是否建立覆盖数据全生命周期的数据治理体系。
二是数据质量管理审查。依据GB/T 45674-2025《数据标注安全规范》,标注人员须经安全培训考核后方可上岗,人工抽检合格率须达96%以上,执行与审核职责应当分离。审计人员应检查质量抽检机制是否有效,涉及国家安全、个人隐私等敏感内容的标注是否建立专项安全管控措施。
三是数据标准与元数据管理审查。审计人员应检查是否建立统一的数据标准和元数据规范,数据资产是否可溯源、可管理,是否存在”数据孤岛”问题。

案例:某央企开发智能客服使用了历史客服数据训练,但标注不规范、敏感信息未脱敏,导致模型偶发泄露隐私。就像工厂质量检验,每道工序都要有操作规程和质检环节。


(六)科技伦理审查


科技伦理确保AI不偏离造福社会的方向。
一是伦理审查委员会设立审查。依据《科技伦理审查办法(试行)》第5条,从事人工智能等科技活动的单位应设立科技伦理(审查)委员会。审计人员应核查委员会是否依法设立,委员构成是否含伦理学、法学、社会学等外部专家,审查记录是否完整。
二是高风险活动复核审查。依据《科技伦理审查办法(试行)》第13条及《需要开展伦理审查复核的科技活动清单》,涉及人机融合、舆论动员、面向安全/人身健康风险场景的自动化决策等三类高风险AI系统须开展专家复核。审计人员应检查AI系统是否属于高风险清单范围,是否履行了专家复核程序。
三是伦理风险持续监测审查。依据《新一代人工智能发展规划》和《关于加强科技伦理治理的意见》,在行政审批、执法建议等领域应评估数据失真、信息茧房等伦理风险。审计人员应检查是否建立伦理风险监测机制并定期评估。
四是公平与价值平衡审查。审计人员应关注AI系统在效率与公平之间的平衡,检查是否因过度追求自动化效率而忽视了对特定群体的公平保护。
案例:某执法部门引入AI辅助量刑建议系统,属于高风险场景须开展专家复核。审计应核查是否经伦理审查委员会审议、是否评估算法偏见对司法公正的影响。就像新药上市须经过伦理审查,AI在敏感领域应用前也需要”伦理体检”。
总之,AI应用系统审计不是”一锤子买卖”,应建立常态化、动态化审计机制,以审促改、以审促建。国内AI治理的法律—行政法规—部门规章三层架构已基本形成,为AI审计提供了完善的依据体系。审计人员应坚持”鼓励创新”与”守住底线”并重,推动人工智能健康有序发展。




微信联系
添加微信咨询
TOP
软件造价喵
立即登录
AI询价喵
立即登录
XML 地图