「模型能跑」和「产品能上」之间,隔着一套合规流程。过去半年,我们协助多家企业完成了生成式 AI 服务的备案与安全评估,也见过因为一个材料细节被打回重来的案例。这份清单不念条文,只讲实操:流程长什么样、评审看什么、哪里最容易卡住。
备案流程全景:四个阶段
以境内面向公众提供生成式 AI 服务为例,路径通常是四段:一是算法备案(互联网信息服务算法备案系统),先在系统完成算法信息填报;二是大模型上线备案,向属地网信部门提交材料,包括模型基本情况、语料来源、安全措施与应急预案;三是安全评估,围绕内容安全、数据安全与用户权益保护做系统自评,部分场景需第三方测评;四是取得备案号后持续运营,包括内容抽检、日志留存与变更报备。整体周期从材料齐备起算,通常 1-3 个月,材料质量直接决定轮次。
评审看什么:三个核心关切
材料写得多不如写得准。评审的三条主线:第一,语料合法性与可追溯——训练数据从哪来、授权链是否完整、有没有留档;第二,内容安全机制的可验证性——你的过滤、拦截、人工介入机制,不能只写「有」,要能演示、有日志;第三,用户权益与应急——未成年人保护、投诉通道、应急处置流程是否闭环。经验之谈:把「机制 + 证据 + 责任人」三件套写齐的材料,退回率显著更低。
常见驳回原因:五个高频点
我们统计过经手的案例,高频驳回点集中在:①语料来源描述笼统(「公开网络数据」这种写法必被打回);②安全评估自评表与实际产品能力不符(比如产品有绘图功能但材料只写了对话);③应急响应流程没有明确触发条件与时限;④用户协议与隐私政策未同步更新(与产品实际功能脱节);⑤变更未报备(上线后加了新功能没有走变更流程)。这些都是准备阶段就能避免的。
上线前自检清单
把上面的教训固化成六条自检:1)语料清单与授权文件归档完毕;2)过滤机制可现场演示,拦截日志可导出;3)用户协议、隐私政策与产品功能逐项对齐;4)未成年人保护与投诉通道有明确入口和 SLA;5)应急预案含触发条件、处置时限与责任人;6)上线功能范围与备案范围一致,新增功能走变更。六条全绿再提报,能省下大量沟通轮次。
与合规配套的是内容版权问题,方法见《AI 生成内容的版权与合规边界》;企业自建模型的数据安全考量参考《大模型私有化部署实录》;需要备案流程咨询或材料辅导,欢迎通过联系合作与我们沟通。
