发布日期:2023-12-12
浏览23次
2026年7月17日–20日,世界人工智能大会暨人工智能全球治理高级别会议在上海召开,我们收集了1066 个展商主体记录,以了解最新的AI技术与治理,以下是具体的分析,以期为企业AI合规治理提供实务参考:
官方公布本届 WAIC 2026 共有 1117 家企业参展,我取到其中 1066 条可逐条分析的展商主体记录。这次分析基于一份 WAIC 2026 展商总览。
这个结构很重要。
它说明,今天企业讨论AI,已经不只是讨论模型本身。
更多项目正在把AI放进真实业务:知识库、客服、营销、财务、医疗、制造、机器人、汽车、城市管理和科研。
AI一旦进入业务,问题就会改变。
过去我们问:模型能不能回答?
现在企业必须问:
数据能不能进去?
AI能不能动手?
发生异常时能否实现可解释性与责任追溯?

很多企业的AI项目,是从一个很简单的动作开始的:
把资料交给AI。
一份合同上传到助手里;一批内部文件进入知识库;一段家庭视频被用来训练机器人;一场会议录音被自动转写。
在使用者眼里,动作只有一步。
但在系统里,数据可能经过很多层:
员工设备 → 企业平台 → 云服务 → 模型服务商 → 内容安全或插件服务 → 知识库与标注供应商 → 训练与评估环节 → 日志、缓存与备份 → 删除与退出
真正的问题,不是界面上有没有一个"删除"按钮。
而是企业能不能回答:
举一个家庭机器人场景。
家政服务人员戴上头显采集家务动作。设备采到的不一定只有动作,还可能有声音、人脸、儿童、空间布局和家庭物品。
客户签字,只解决了问题的一部分。
数据离开家庭以后,到平台、机器人公司、标注供应商和训练环境,每一步仍然需要边界和记录。
所以,企业的第一张图不是"系统架构图"。
它应该是一张以数据为主角的流向图。
你们公司能不能在一张图上,标出一份客户资料从进入AI到最终删除的完整路径?
如果不能,合同里的"妥善保护数据"就很难被验证。

AI能生成内容时,风险主要在输出。
AI开始调用工具、连接系统、执行动作以后,风险会进入业务本身。
AI能写邮件,不代表它有权发送。
AI能生成报价,不代表它有权批准折扣。
AI能读取合同,不代表它有权对外发函。
AI能连接财务系统,更不代表它有权发起付款。
这也是很多智能体(Agent)最容易混淆的地方:
AI有能力做什么,是技术问题。
公司授权它做什么,是治理问题。
一张合格的权限调用图,至少要画清五件事:
权限还不能只看"员工账号"。
很多智能体(Agent)使用的是服务账号、API密钥或者系统级权限。它可能在没有人实时看着的情况下,连续完成检索、生成、发送和修改。
如果公司只管"谁登录了系统",却没有管"AI代表谁做了什么",审计链条仍然是断的。
你们能不能说清楚,这个AI看得到什么、动得了什么,哪一步必须有人说"可以"?
如果不能,所谓"人工复核"很可能只剩下最后一次点击。

AI项目没做成时,大家讨论技术问题。
AI项目一旦做成,利益和责任就会同时出现。
比如技术公司提供机器人大脑,场景公司提供真实业务、员工流程和数据。
项目跑通以后,技术公司能不能把同样的能力卖给其他客户?
场景公司是否享有、优先合作权或者销售分成?
如果机器人损坏物品、AI客服作出错误承诺、智能体(Agent)发错合同,谁先向客户解释?谁先赔?谁保存日志?谁牵头复核?最后怎样追偿?
很多协议喜欢写:
如发生争议,双方友好协商解决。
这是一种态度。
不是机制。
真正的机制,要把这些问题提前分清:
因此,第三张图不只是责任矩阵。
它还必须是一张电子存证图。
因为出了事以后,责任不是靠记忆判断的。
企业需要知道,当时用了哪个模型版本、哪套知识库、谁给了权限、AI调用了什么工具、是否有人确认、供应商保存了什么日志。
如果今天发生AI事故,你们能不能在24小时内还原"谁在什么时间,让哪个系统,用了什么数据,做了什么动作"?
如果不能,企业连问题是怎样发生的都说不清。

很多企业开始AI治理时,第一反应是写制度。
制度当然需要。
但制度解决的是"应该怎样做"。
三张图解决的是"现在到底怎样运行"。
没有数据流图,企业不知道数据去了哪里;
没有权限调用图,企业不知道AI能做到哪一步;
没有责任电子存证图,企业不知道出事后由谁接住。
所以,企业AI治理的第一步,通常不是再写一份更长的文件。
而是把真实系统画出来。
图画清以后,制度才知道管什么;合同才知道约定什么;技术团队才知道配置什么;审计才知道验证什么。
下一次你参加AI项目会,可以只问三句话:
第一,这份数据最终会留下几个副本?
第二,这个AI除了"回答",还能代表公司做什么?
第三,出了问题,我们拿什么证明当时发生了什么?
如果三个问题没有答案,项目不是不能做。
但它还没有准备好进入真实业务。
企业AI治理,不是给AI增加一层形式。
它是让一个新能力进入公司以后,仍然有边界、有记录、有人负责。
先画清数据流。
再画清权限链。
最后画清责任和证据。
三张图画清,企业才是真的敢用AI。

【免责声明】:本文内容仅为法律知识科普与实务经验分享,不构成针对任何具体案件或项目的法律意见。企业AI治理需结合自身业务场景、技术架构及合规义务进行个案评估,具体法律问题请咨询专业律师。
律师简介

耿宏伟律师
知恒(广州)律师事务所 管委会委员 青年律师工作委员会主任 香港律师会注册律师 擅长公司合规治理与商事争议解决——客户含政府单位、大型国央企、知名三甲医 院、专精特新“小巨人"与“独角兽”公司,目前是公司AI治理研究的践行者。