自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

人工智能应用的兴起及其对治理、风险与合规的影响:GRC必须进化以推动负责任的人工智能应用

2026-08-18 22:11:49
收藏

人工智能:从新兴技术到核心驱动力

人工智能已不再是新兴技术。它迅速成为数字化转型的核心驱动力,影响着组织如何运营、决策、吸引客户以及创造价值。

从客服聊天机器人、欺诈检测系统,到预测分析和内容生成工具,各行各业的组织正越来越多地将人工智能整合到运营中,以提升效率、推动创新并获得竞争优势。

尽管人工智能的优势毋庸置疑,但其快速普及也为治理、风险与合规专业人员带来了一系列新挑战。

组织如今面临关键问题:

人工智能驱动的决策由谁负责?如何确保人工智能系统以合乎道德且透明的方式运行?人工智能引入了哪些新风险?组织如何应对不断演变的监管要求?需要何种治理结构来监督人工智能的使用?

随着人工智能持续重塑商业格局,治理、风险与合规职能也必须随之演进。讨论的重点已不再是组织是否应该采用人工智能,而是如何负责任地采用人工智能。

人工智能应用的迅速崛起

在过去几年中,人工智能的应用以前所未有的速度加速发展。组织正利用人工智能来自动化重复性任务、提升客户体验、改进决策、增强欺诈检测能力、提高运营效率,并从海量数据中生成业务洞察。生成式人工智能的出现,使先进的人工智能能力对各类规模的组织都变得触手可及,进一步加速了应用进程。然而,应用速度往往超过了管理相关风险所需的治理框架的发展速度。

在许多组织中,员工在正式政策、控制和监督机制建立之前,就已经开始使用人工智能工具。这引发了严重的治理与合规问题。

治理挑战:谁负责?

人工智能带来的最重大挑战之一是问责制。传统系统基于预定义的规则和逻辑运行。而人工智能系统,尤其是机器学习模型,可能根据数据中识别出的模式做出决策,有时甚至难以完全解释其决策过程。这引发了重要的治理问题:谁拥有人工智能系统?谁对人工智能做出的决策负责?谁验证输出结果?谁长期监控性能?

如果没有清晰的治理结构,组织可能在缺乏充分监督的情况下部署人工智能系统。有效的人工智能治理需要明确界定的角色与职责、董事会层面的可见性,以及制定可接受使用、监控要求和问责机制的政策。组织必须认识到,虽然人工智能可以辅助决策,但最终责任仍由人类承担。

人工智能带来的新兴风险

人工智能的广泛采用引入了多种风险类别,组织必须主动管理这些风险。

数据隐私风险

人工智能系统通常依赖大量数据才能有效运行。如果没有适当控制,组织可能无意中暴露敏感信息、未经适当同意处理个人数据,或违反隐私法规。员工使用公共人工智能工具时,可能无意中上传机密业务信息、客户记录或专有知识产权,从而引发严重的隐私和数据保护问题。

偏见与伦理风险

人工智能系统的质量取决于其训练数据。如果训练数据包含历史偏见,人工智能模型可能产生歧视性或非公平的结果。这在招聘、贷款、保险、医疗保健和执法等领域尤为令人担忧。组织必须建立识别、监控和减轻人工智能系统偏见的机制。

网络安全风险

随着人工智能应用的增加,攻击面也随之扩大。威胁行为者正利用人工智能来增强钓鱼攻击、自动化攻击、生成令人信服的社会工程内容,并大规模识别漏洞。同时,人工智能系统本身也可能成为目标。模型操纵、数据投毒、提示注入攻击以及对人工智能系统的未授权访问,成为新兴的网络安全问题。

运营风险

过度依赖人工智能系统的组织,如果这些系统出现故障、产生不准确结果或行为异常,可能面临严重的运营中断。在缺乏足够人工监督的情况下过度依赖人工智能,可能导致决策失误和意外后果。

声誉风险

单次人工智能相关事件就足以严重损害组织声誉。偏见决策、隐私侵犯、不准确结果或非道德使用人工智能,会迅速侵蚀客户信任并引发公众审视。在当今数字环境中,信任是至关重要的商业资产。组织不能忽视人工智能带来的声誉影响。

合规环境正在演变

随着人工智能应用的加速,全球监管机构日益关注人工智能的治理与问责。尽管人工智能为创新和效率带来了巨大机遇,但也引入了需要适当监督的风险。作为回应,各国政府、监管机构和国际标准制定机构正在制定框架,以确保人工智能以负责任、合乎道德且透明的方式部署。

新兴法规(如欧盟人工智能法案)以及标准(如ISO/IEC 42001和NIST人工智能风险管理框架)表明,对人工智能使用的问责制要求明显加强。组织不仅需要采用人工智能,还需要证明其在整个生命周期中得到了有效治理。

随着监管期望的持续演变,组织可以预期在以下领域受到更多审视:

透明度:理解人工智能系统如何做出决策,并记录其预期用途。

数据保护:确保人工智能系统根据适用的隐私法规处理个人和敏感信息。

可解释性:为人工智能驱动的决策提供有意义的解释,尤其是在高风险或受监管的行业。

伦理人工智能:解决有关偏见、公平性、歧视以及负责任使用人工智能的问题。

问责制:为人工智能系统建立清晰的归属、治理结构和人工监督机制。

风险管理:在整个人工智能生命周期中识别、评估并持续监控人工智能相关风险。

组织不应将这些发展视为额外的合规义务,而应将其视为建立信任和增强韧性的机会。那些今天建立稳健人工智能治理框架的组织,将能更好地适应不断变化的法规,展示负责任的人工智能实践,并充满信心地创新。这一转变强化了一个重要现实:在人工智能时代,合规不再仅仅是满足监管要求,而是将负责任的治理嵌入人工智能应用的每个阶段。

为未来做好准备

人工智能监管环境仍在演变中,随着人工智能技术的持续进步,组织应预期会有新的立法、行业标准和监管指南出现。前瞻性组织不会等待新法规生效,而是主动采取行动,今天就开始建立治理框架。

现在构建成熟的人工智能治理能力具有多项长期益处。它使组织能够更快地适应不断变化的监管要求,增强利益相关者信任,降低合规成本,并最大限度地减少因执法行动或声誉损害而造成的昂贵损失。更重要的是,它将治理定位为创新的推动者,而非障碍。

那些从一开始就将治理、风险与合规原则融入人工智能举措的组织,将能更好地驾驭不断演变的监管环境,同时继续充满信心地创新。在人工智能时代,合规不再仅仅是满足今天的监管要求,而是为明天的期望做好准备。

治理、风险与合规在负责任人工智能应用中的作用

这正是治理、风险与合规职能变得至关重要的原因。人工智能从根本上改变了围绕治理、风险与合规的讨论。传统上,这些职能被视为确保法规遵从、进行风险评估和制定组织政策的机制。尽管这些责任仍然重要,但人工智能的崛起将治理、风险与合规的角色从单纯的合规扩展为一项战略业务职能,使负责任的创新成为可能。治理、风险与合规并非减缓创新,而是提供一种结构,使组织能够充满信心地创新。

核心而言,治理建立问责制。随着人工智能系统日益参与业务流程和决策,组织必须明确界定归属、职责、审批流程和监督机制。有效的治理确保人工智能举措与组织目标、道德原则以及整体风险偏好保持一致。

风险管理使组织能够识别、评估、评价并减轻人工智能引入的风险。与传统技术风险不同,人工智能相关风险是动态且持续演变的。偏见、模型漂移、不准确结果、网络安全威胁、隐私问题、第三方依赖以及声誉风险,都需要在整个人工智能生命周期中持续监控。这强化了人工智能风险管理必须成为持续过程,而非部署前的一次性评估。

合规确保人工智能系统在适用的法律、法规和行业要求范围内运行。随着全球人工智能法规的持续演变,组织需要建立机制,持续监控合规义务,评估监管变化,并向监管机构和利益相关者展示问责制。

然而,治理、风险与合规最重要的贡献或许是能够将这三大领域连接成一个统一的框架。没有对风险的理解,有效的人工智能治理就无法存在;没有清晰的治理,有效的风险管理就无法成功;没有两者,合规就无法持续。治理、风险与合规共同为组织提供了负责任地采用人工智能所需的可见性、问责制和韧性。

因此,成熟的治理、风险与合规项目应将人工智能纳入现有治理结构,具体方式包括:制定企业级人工智能治理政策与标准;维护人工智能系统及其相关风险的清单;在实施前进行人工智能专项风险评估;将人工智能风险纳入企业风险登记册;在整个生命周期中持续监控人工智能性能;加强针对人工智能供应商和服务提供商的第三方风险管理;为员工提供关于负责任使用人工智能的持续培训;向执行领导层和董事会报告人工智能相关风险。

重要的是,组织应避免将人工智能治理视为一项独立举措。相反,人工智能应被整合到现有的治理、风险与合规项目中,使组织能够利用既有的治理结构,同时对其进行调整以应对新兴的人工智能相关挑战。

成功将人工智能融入其治理、风险与合规框架的组织,不仅能改善法规遵从,还能增强运营韧性,加强利益相关者信任,并为创新创造可持续的基础。最终,从人工智能中获得最大价值的组织,不会是那些拥有最先进算法的组织,而是那些拥有最强治理能力的组织。

给组织的实用建议

随着人工智能持续改变业务运营,组织必须认识到,成功采用人工智能不仅仅取决于技术能力。长期成功需要强有力的治理、有效的风险管理以及持续的合规。主动建立这些基础的组织,将能更好地释放人工智能的价值,同时保持信任、韧性和法规遵从。

以下建议为将人工智能整合到现有治理、风险与合规项目提供了实用路线图。

1. 制定企业级人工智能治理战略

人工智能举措不应在各业务部门孤立地出现。相反,组织应制定全面的人工智能治理战略,与整体业务目标、数字化转型议程和企业风险管理框架保持一致。该战略应明确阐述:组织对人工智能应用的愿景;人工智能预期解决的业务问题;人工智能技术的可接受用例;人工智能相关活动的风险容忍度;指导人工智能实施的治理原则。企业级战略有助于消除碎片化的人工智能举措,促进一致性,并确保创新支持更广泛的业务目标,而非制造不必要的复杂性。

2. 建立跨职能人工智能治理委员会

人工智能几乎影响每个业务职能,因此跨职能监督至关重要。组织应建立一个由执行领导层、信息技术、网络安全、风险管理、合规、法律、数据隐私、内部审计、人力资源和业务运营代表组成的人工智能治理委员会。该委员会应负责审查拟议的人工智能举措、批准高风险实施、监控监管动态、监督伦理考虑,并确保人工智能项目与组织战略保持一致。跨职能治理有助于防止孤岛式决策,并确保从多个角度评估人工智能风险。

3. 维护全面的人工智能资产清单

组织无法治理他们不了解的人工智能系统。有效人工智能治理的第一步是开发和维护组织内所有已部署人工智能应用的清单。该清单应包括:人工智能系统的目的、业务负责人、供应商(如适用)、数据来源、人工智能技术类型、支持的业务流程、风险分类、监管义务、实施日期、审查频率。维护此清单可提供对人工智能使用的可见性,支持监管报告,并实现整个生命周期中更有效的风险监控。

4. 在部署前进行人工智能专项风险评估

每一项人工智能实施在投入生产前都应经过结构化风险评估。与传统技术评估不同,人工智能风险评估应评估更广泛的考虑因素,包括网络安全风险、数据隐私影响、伦理问题、模型偏见、可解释性、监管义务、运营影响、第三方依赖、业务连续性影响、声誉风险。目标不是消除所有可能的风险,而是确保在部署前,风险已被识别、评估并控制在组织定义的风险偏好范围内。

5. 明确界定归属与问责

围绕人工智能的最大治理挑战之一是问责制。当人工智能系统产生不准确建议或导致业务决策产生意外后果时,组织必须知道谁负责。每个人工智能解决方案都应有明确的归属,包括对以下方面的责任:模型性能、风险管理、法规遵从、持续监控、事件管理、定期审查、业务成果。虽然人工智能可能自动化决策过程,但问责制必须始终由人类利益相关者承担。明确界定的归属可加强治理,并支持整个生命周期中的知情决策。

6. 更新现有政策以涵盖人工智能使用

许多组织已经拥有涵盖信息安全、可接受使用、数据隐私、采购和第三方风险管理的政策。然而,这些政策往往未能解决人工智能特有的风险。组织应审查并更新现有政策,纳入关于以下方面的指导:生成式人工智能工具的可接受使用、机密信息处理、人工智能辅助决策、知识产权考虑、数据保护要求、伦理人工智能原则、人工监督期望、员工使用人工智能时的责任。与其创建独立的政策,组织应将人工智能治理整合到更广泛的企业治理框架中。

7. 加强第三方人工智能风险管理

大多数组织依赖外部人工智能供应商、云提供商或软件即服务平台。这使得第三方风险管理比以往任何时候都更加重要。在接触人工智能供应商之前,组织应评估:信息安全控制、隐私实践、合规认证、数据驻留要求、模型透明度、事件响应能力、合同义务、知识产权保护、分包商安排。供应商尽职调查应超越传统安全问卷,评估人工智能提供商如何管理伦理、运营和监管风险。

8. 实施持续监控

人工智能治理在系统部署后并未结束。人工智能系统会演变、从新数据中学习,并可能随时间改变行为。组织应建立持续监控流程,以评估:模型准确性、安全事件、数据质量、法规遵从、偏见指标、性能指标、业务成果、新兴风险。持续监控使组织能够及早发现问题、主动应对,并保持对人工智能驱动流程的信心。

9. 培养具备人工智能意识的员工队伍

仅靠技术无法保证负责任的人工智能应用。员工仍然是有效人工智能治理中最关键的组成部分之一。组织应提供定期培训计划,涵盖以下主题:负责任地使用人工智能工具、人工智能相关网络安全风险、提示安全、数据隐私义务、识别人工智能生成的虚假信息、伦理考虑、组织人工智能政策。培训应扩展到技术团队之外,包括高管、业务领导者、法律团队、合规专业人员和运营人员。培养具备人工智能意识的员工队伍可增强组织韧性,并减少与人工智能应用相关的人为风险。

10. 使人工智能举措与组织风险偏好保持一致

或许最重要的建议是确保人工智能应用与组织的整体风险偏好保持一致。并非所有组织对人工智能相关风险都有相同的容忍度。高度受监管的行业,如银行、医疗保健和关键基础设施,可能需要比在监管较宽松环境中运营的组织更严格的治理控制。在实施任何人工智能举措之前,组织应考虑:该人工智能应用是否支持我们的战略目标?它引入了哪些风险?这些风险是否在我们可接受的容忍范围内?我们是否有足够的控制措施来管理这些风险?如果人工智能系统出现故障或行为异常,我们是否准备好应对?将人工智能应用与组织风险偏好保持一致,可确保创新以负责任的方式发生,并支持可持续的业务增长,而非引入不必要的风险敞口。

结论

人工智能无疑是我们时代最具变革性的技术之一。它提升效率、加速创新、释放新业务机会的能力,正以前所未有的速度重塑各行各业。然而,随着组织拥抱人工智能,他们也必须认识到,每一项技术进步都带来了新的责任。

讨论不能再局限于人工智能能做什么,还必须涉及人工智能应如何治理。没有有效的治理,人工智能既能创造价值,也能轻易放大风险。没有稳健的风险管理,组织可能面临运营中断、监管审查、网络安全威胁和声誉损害。没有强大的合规框架,创新可能迅速超越问责制。

这正是治理、风险与合规变得不可或缺的地方。随着人工智能的持续演变,我们对待治理、风险与合规的方式也必须随之演进。未来属于那些将治理、风险与合规视为可持续创新基础而非创新障碍的组织。那些从一开始就将治理嵌入人工智能战略的组织,将能更好地负责任地创新、建立利益相关者信任,并在日益复杂的监管环境中充满信心地航行。

展开阅读全文
更多新闻