AGI与ASI全球合规水位:超级智能企业的国际法合规基准
ASI/AGI 企业的国际法合规基准,核心判断就一句:全球不会出现一部统一的"AI 合规宪法",超级智能企业的国际法合规基准是"硬法强制基线(中欧美三法域现行法)+ 软法演进水位(WAICO/联合国全球对话/《国际人工智能伦理治理行动计划》)+ 行业标准底座(ISO/IEC 42001)"三层叠加的梯次水位线。这道门,ASI 推不开——2026 年 8 月 2 日欧盟 AI 法案对通用 AI 模型(GPAI)提供商的行政处罚权正式落地,AI 办公室获得调阅技术文档(第 91 条)、评估模型(第 92 条)、责令整改(第 93 条)、开具罚单(第 101 条)的全方位监管职权,第 50 条透明度义务同步生效,违规最高罚 1500 万欧元或全球年营业额 3% ;中国数据出境"安全评估+标准合同+认证"三条路径全面落地,《数据出境安全管理政策法规问答(2026 年 1 月)》明确 10 万人/100 万人、1 万人敏感个人信息的阈值分界 ;美国《远程访问安全法案》2026 年 1 月经众议院高票通过,拟将受控物项的远程访问纳入 EAR 管辖 ;而 2026 年 7 月 16 日 29 国在上海签署《成立世界人工智能合作组织协定》,WAICO 作为全球首个 AI 政府间国际组织正式成立 ,联合国 AI 独立国际科学小组 40 位专家的首份报告在日内瓦全球对话发布 ——三层水位已经立体成型。
一、硬法强制基线:三法域的"不可妥协水位"
欧盟水位:2026 年 8 月 2 日执法激活后的强制义务
通用 AI 模型(GPAI)提供商的合规水位 :
义务类型 | 对应条款 | 合规要求 |
|---|
技术文档 | Annex XI | 完成 Annex XI 技术文档和 Annex XII 下游信息文档 | 版权政策 | Art. 53(c) | 建立版权合规政策,处理文本和数据挖掘 opt-out 声明 | 训练数据摘要 | Art. 53(d) | 使用 AI Office 模板发布训练数据摘要 | 系统性风险义务 | Art. 55 | 算力≥10²⁵ FLOPs 的模型须履行四项额外义务+严重事故报告 | 授权代表 | Art. 54 | 非欧盟提供商须在欧盟指定授权代表 | 实践准则 | Art. 56 | 签署 GPAI 实践准则获取"安全港"保护 |
处罚水位(Art. 101 集中管辖,由欧盟委员会直接执法):
- 违反 Art. 53 一般义务:1500 万欧元或全球年营业额 3%(取较高者)
- 违反 Art. 55 系统性风险义务:1500 万欧元或全球年营业额 3%
- 向委员会提供不正确信息:750 万欧元或全球年营业额 1%
透明度义务水位(第 50 条,2026 年 8 月 2 日生效):
- 聊天机器人等互动系统必须明确告知用户正在与 AI 交互
- 深度伪造内容必须显著标记
- AI 生成或修改的内容必须带有机器可读的隐形水印
- 2026 年 8 月 2 日前已投放欧洲经济区市场的系统,可享受截至 12 月 2 日的整改缓冲期;此后首次投放的系统无过渡期
- 高风险 AI 主体义务多数推迟至 2027 年 12 月 2 日(Annex III)和 2028 年 8 月 2 日(Annex I)
⚠️ 关键判断:欧盟 AI 法案的"硬水位"不是单一罚则,而是"GPAI 提供商义务(2025.8.2 已适用)+ 透明度义务(2026.8.2 生效)+ AI 办公室执法权(2026.8.2 激活)+ 高风险义务(2027-2028 分批生效)"的四波次递进。ASI 企业必须将 2026 年 8 月 2 日视为"欧盟合规水位线"的历史性刻度。
中国水位:数据出境三条路径 + 算法备案 + 生成式 AI 备案
数据出境三条路径的阈值水位(《数据出境安全管理政策法规问答(2026 年 1 月)》) :
- 安全评估(国家网信部门主管):关键信息基础设施运营者向境外提供个人信息或重要数据;自当年 1 月 1 日起累计向境外提供100 万人以上个人信息或1 万人以上敏感个人信息
- 标准合同备案/认证(省级网信部门/认证机构):累计向境外提供 10 万人以上、不满 100 万人个人信息(不含敏感)或不满 1 万人敏感个人信息
- 豁免情形:国际贸易、跨境运输等活动中收集和产生的不含个人信息或重要数据的经营类数据;为订立/履行个人合同所必需;非关基运营者累计向境外提供不满 10 万人个人信息(不含敏感)
- 路径切换:已通过标准合同或认证出境的数据,若自当年 1 月 1 日起累计达到安全评估门槛,需将此前已出境的数据纳入安全评估范围
算法与生成式 AI 备案水位 :
- 算法推荐服务:国家网信办备案(《互联网信息服务算法推荐管理规定》)
- 深度合成服务(含生成式 AI):国家网信办备案(《深度合成管理规定》)
- 生成式人工智能服务:国家网信办/省级网信办备案(《生成式人工智能服务管理暂行办法》)
- 备案材料:算法基本原理说明、算法安全评估报告、算法机制机理说明
AI 训练数据出境的特殊水位:北京 2024 版自贸区负面清单已将"人工智能训练数据"单列专章,对文本、语音、图像三种模态设专门门槛;上海全域负面清单 2026 年 4 月落地 ——AI 训练数据出境已从中"看数据量"转向"看数据类型"。
美国水位:出口管制 + 远程访问 + 长臂调取
ECCN 4E091 闭源模型权重管制:
- 管闭源模型、不管开源模型;对已公开模型进行轻度微调照样不受管控
- 训练计算量达到或超过 10²⁶ operations 的 AI 模型参数(含网络权重、偏差等)纳入全球范围许可要求
- 许可证审查采用全球范围推定拒绝政策,18 个 AI 授权国家和地区例外适用推定批准
- 对 IaaS 提供商设定红旗指引:当美国 IaaS 子公司为非 AI 授权国家实体的客户提供服务以训练 4E091 级别的 AI 模型时,构成需要进一步调查的红旗
《远程访问安全法案》(2026 年 1 月众议院通过):
- 将"远程访问"与出口、再出口、境内转移并列,正式纳入美国出口管制的范畴
- 授权 BIS 就受控物项的远程访问相关事项审核签发许可证
- 针对性解决中国企业通过第三国数据中心租用美国云服务商高端 AI 芯片、从境内远程调用算力训练模型的操作模式
- 目前已转交参议院银行、住房和城市事务委员会审议,尚未正式生效但立法意图明确
《云法案》长臂调取:只要数据控制者受美国管辖,无论数据实际存储于何处,美国执法机构均有权要求其提供 ——构成对欧盟"主权云"、中国数据出境管制的根本性对冲。
二、软法演进水位:WAICO + 联合国全球对话 + 《国际人工智能伦理治理行动计划》
WAICO:全球 AI 治理的"机制化合作水位"
2026 年 7 月 16 日,29 国代表在上海签署《成立世界人工智能合作组织协定》,WAICO 作为独立的政府间国际组织正式成立,总部常设上海,创始成员国包括哈萨克斯坦、老挝、巴基斯坦、俄罗斯、印度尼西亚等 。其法定定位 :
- 遵循《联合国宪章》宗旨,秉持共商共建共享理念
- 坚持以人为本原则
- 旨在促进人工智能国际合作和全球治理
- 确保人工智能朝着有益、安全、公平方向健康有序发展,造福全人类
WAICO 将推动的四项规则水位提升 :
- 风险分级与产品准入协调:推动成员国统一 AI 风险分级、安全评估、产品准入协调标准,减少重复认证
- 跨境数据空间:搭建可信跨境数据空间,统一语料脱敏、数据集授权、跨境流转基准
- 知识产权与开源边界:对接 WIPO 规则,统一 AI 专利审查尺度,明确开源模型商用、二次开发的合规边界
- 跨境技术交易审查清单:建立统一的高风险 AI 技术审查清单,为跨境算力合作、模型输出、技术援助提供法律依据
联合国 AI 治理全球对话:科学循证的水位
2025 年 8 月联合国决定设立 AI 独立国际科学小组并启动全球对话机制;2026 年 2 月从 2600 多名候选人中选出 40 名顶尖专家成立小组;2026 年 7 月首届对话在日内瓦举行,小组发布首份《初步报告:对人工智能机遇、风险与影响的循证评估》 。
全球对话机制的三大目标 :
- 建立以国际法、人权和有效监督为基础的安全、可靠和值得信赖的 AI 系统
- 促进治理制度之间的相互协同,调整规则、减少障碍和促进经济合作
- 鼓励所有人都能获得开放式创新,包括开源工具等
《国际人工智能伦理治理行动计划》:行动框架水位
2026 年 7 月 WAIC 大会上发布,提出"优质数据供给、智能算力普惠、开源生态共享、人工智能深度赋能、数智人才共育、规则标准共建、安全治理协作、人工智能向善"八项行动 ,并明确在联合国《未来契约》及其附件《全球数字契约》的框架下推进 。
《2026 世界人工智能大会暨人工智能全球治理高级别会议主席声明》15 条共识 :以增进人类福祉为目标,遵循"以人为本"根本宗旨,各国可根据本国国情灵活调整,找到"最大公约数"。
三、行业标准底座:ISO/IEC 42001 的"通用水位"
ISO/IEC 42001:2023《信息技术-人工智能-管理体系》于 2023 年 12 月发布,是全球首个可认证的人工智能管理体系国际标准;我国等同采用为 GB/T 45081-2024 。
为什么它是"通用水位":
- 标准提供一个结构化的框架,要求组织在 AI 系统的整个生命周期(研发、部署、运营、监控)建立可审计、可追溯、可持续优化的管理机制
- 与欧盟 AI 法案第 9 条风险管理体系(对应协调标准 prEN 18228)、第 17 条质量管理体系(对应 EN 18286)、NIST AI RMF、中国 AI 伦理审查要求高度一致
- 标准附录 A.6 给出 AI 系统生命周期的控制措施,A.7 针对数据采集、来源、准备及数据质量给出控制措施
- 认证结果在全球 100 多个经济体互认
💡 关键判断:ISO/IEC 42001 不是"又一套合规要求",而是把中欧美三法域的共性义务(风险管理、全生命周期管控、数据治理、人类监督)沉淀为一套可审计、可认证、可复用的管理体系底座。ASI 企业用它作为"一套底座、多套适配"的起点,是降低跨国合规成本的最优解。
四、国际法义务的"穿透水位":国家责任 + 跨境取证
国家责任水位
根据 2001 年联合国国际法委员会《国家对国际不法行为的责任条款草案》第 1、2 条,国家承担国际责任须满足双要件:(a) 由作为或不作为构成的行为依国际法归于该国;(b) 该行为构成对该国国际义务的违背 。第 4-8 条明确了国家机关、授权实体、受国家指挥或控制实体的行为归因规则 。
中国代表团在联大六委的建议进一步扩展了"起源国"认定标准 :将经营者的国籍国、经营者主要营业地国、指挥或控制经营活动的实体所在地国家均作为确定起源国的参考因素。这意味着 ASI 企业的注册地、主要营业地、实际控制方所在地均可能成为国家责任的相关国。
跨境取证水位
《联合国打击网络犯罪公约》(2025 年 10 月 71 国签署)第 25-30 条确立了六项核心取证措施 :
- 第 25 条:快速保全存储的电子数据(最长 90 天,可续延)
- 第 26 条:快速保全及部分披露流量数据
- 第 27 条:提交令(境内人员控制的数据+服务提供者控制的订阅用户信息)
- 第 28 条:搜查与扣押存储的电子数据
- 第 29 条:实时收集流量数据
- 第 30 条:拦截内容数据(限于严重犯罪)
第 41 条要求所有缔约国指定 7×24 全天候网络联络点;第 42 条建立快速保全存储于他国境内电子数据的国际合作机制 。
对 ASI 企业的含义:训练数据、模型权重、推理日志、API 调用记录、合成内容元数据均属于"电子数据"范畴,企业必须建立"跨境可取证"的留存架构。
五、ASI 企业的国际法合规基准框架
💡 给 ASI 企业的三层合规水位清单:
第一优先(硬法强制基线——必须立即达标):
欧盟水位:
- GPAI 模型:判断是否构成 Art. 3(63) GPAI 模型(10²³ FLOPs 指示性标准);若训练算力≥10²⁵ FLOPs,两周内通知 AI Office(Art. 52)
- 完成 Annex XI 技术文档和 Annex XII 下游信息文档;建立版权 opt-out 处理流程;使用 AI Office 模板发布训练数据摘要
- 非欧盟提供商指定 Art. 54 授权代表;签署 GPAI 实践准则获取"安全港"
- 2026 年 8 月 2 日后投放的系统:聊天机器人必须告知 AI 交互;AI 生成内容必须带机器可读水印;深度伪造必须显著标记
- 2026 年 8 月 2 日前已投放的系统:须在 12 月 2 日前完成整改
- 建立严重事故报告流程,确保能及时向 AI Office 报告(对标 Art. 55)
中国水位:
- 数据出境路径自查:按"10 万人/100 万人、1 万人敏感"阈值选择安全评估/标准合同/认证路径
- AI 训练数据专项分类分级:识别是否含重要数据或敏感行业语料;北京、上海、广东、重庆自贸区负面清单已落地
- 算法备案(算法推荐)+ 深度合成备案 + 生成式 AI 备案三件套
- 境外云服务、国际合作研发、海外业务拓展、开源社区参与四类典型出境场景逐项合规
美国水位:
- 闭源模型权重出境:若训练算力≥10²⁶ operations,须申请 ECCN 4E091 许可证
- 远程访问美国云端算力:预判《远程访问安全法案》正式生效后的许可要求
- IaaS 红旗指引:美国 IaaS 子公司为中国实体客户提供 4E091 级别训练构成红旗
- 评估《云法案》长臂调取风险,建立"半个主权"风险排查机制
跨境取证水位:
- 决策日志与电子数据的"跨境可取证"架构:训练数据、模型权重、推理日志、API 调用记录须以可被《公约》第 25-30 条调取的格式留存
- 数据分类分级留存:对标《公约》"注册人数据/流量数据/内容数据"三级分类,模型权重与训练数据作为"内容数据"须按"限于严重犯罪"的严格条件 intercept
- 区块链全链路存证:应对境外电子证据固定难题
第二优先(软法演进水位——2026 年内对接):
- ISO/IEC 42001 认证:建立覆盖 AI 全生命周期的管理体系,作为"一套底座、多套适配"的起点;对接欧盟 AI 法案第 9 条风险管理、第 17 条质量管理、NIST AI RMF、中国 AI 伦理审查
- WAICO 框架对接:通过"八项行动"中的"规则标准共建、安全治理协作"切入;参与跨境可信数据空间、AI 专利审查尺度统一、开源模型商用边界明确的规则制定
- 联合国全球对话机制对接:跟踪 AI 独立国际科学小组年度报告,预判能力阈值监管趋势
- 《国际人工智能伦理治理行动计划》对齐:风险分类分级防控、敏捷治理机制建设、AI 全生命周期伦理治理
- 高风险 AI 义务的准备期利用:Annex III 高风险义务 2027 年 12 月 2 日生效,Annex I 2028 年 8 月 2 日生效,利用延长后的过渡期完善 AI 产品梳理、分类与合规风险排查
- DEPA/CPTPP 框架对接:中国申请加入 DEPA 后,企业可借助"原则+例外"框架降低合规成本
第三优先(长期演进水位——2030+ 预判):
- 能力阈值监管的硬法化预判:当模型能力接近 AGI 阈值时,监管重心将从"行业应用合规"转向"模型能力、自治性、可扩展性、工具访问权限、影响范围"——提前布局能力自评机制
- 国家责任归因防御:建立完整的"指挥或控制"证据链,避免被认定为"国家指挥或控制下的行为"而触发国家归因;运营者首要责任、国家补充责任的归因边界预案
- ASI 军控合规水位:若涉及军用 AI,"人在回路"架构硬约束 + 新武器合法性审查 + 全链条法律责任
- 跨国赔偿基金机制:参考核事故赔偿基金模式,探索建立 ASI 跨境致害的行业赔偿基金
- WAICO 规则共建深化:参与 WAICO 框架下的跨境 AI 技术交易审查清单、AI 专利审查尺度统一、开源模型商用边界明确的规则制定
简短的结论
ASI/AGI 企业的国际法合规基准,本质是"硬法强制基线 + 软法演进水位 + 行业标准底座"三层叠加的梯次水位线:这道门,ASI 推不开——硬法基线已经立体织密:欧盟 2026 年 8 月 2 日 GPAI 执法权激活,AI 办公室获得调阅技术文档、评估模型、责令整改、开具罚单的全方位职权,第 50 条透明度义务同步生效,违规最高罚 1500 万欧元或全球年营业额 3% ;中国数据出境"安全评估+标准合同+认证"三条路径全面落地,10 万/100 万、1 万敏感的阈值分界清晰 ;美国 ECCN 4E091 将训练算力≥10²⁶ operations 的闭源模型权重纳入全球许可要求,《远程访问安全法案》拟将远程访问受控物项纳入 EAR 管辖 ——三法域的硬水位已经立体成型。
软法演进水位同步抬升:
- WAICO 2026 年 7 月 16 日在上海成立,29 国签署协定,将推动风险分级、跨境数据空间、AI 专利审查、跨境技术交易审查清单四项规则水位提升
- 联合国 AI 独立国际科学小组 40 位专家首份报告在日内瓦全球对话发布,科学循证成为治理基石
- 《国际人工智能伦理治理行动计划》提出八项行动,《2026 WAIC 主席声明》达成 15 条共识
行业标准底座已经就位:ISO/IEC 42001:2023(等同采用为 GB/T 45081-2024)作为全球首个可认证的 AI 管理体系国际标准,与欧盟 AI 法案第 9、17 条、NIST AI RMF、中国 AI 伦理审查要求高度一致,认证结果在全球 100 多个经济体互认 ——这是 ASI 企业"一套底座、多套适配"的最优起点。
国际法义务的穿透水位不可忽视:
- 国家责任:《国家对国际不法行为的责任条款草案》双要件 + 中国提议的"起源国"扩展标准(经营者国籍国、主要营业地国、指挥控制经营活动所在地国)
- 跨境取证:《联合国打击网络犯罪公约》第 25-30 条六项取证措施 + 第 41 条 7×24 联络点 + 第 42 条外国存储数据快速保全
⚠️ 必须正视的四点:
- 2026 年 8 月 2 日是欧盟合规水位的历史性刻度——GPAI 执法权激活+透明度义务生效,此后首次投放欧洲市场的系统无过渡期,须自上线之日起完全合规
- 中国数据出境"看数据类型"时代来临——AI 训练数据已被北京、上海、广东、重庆自贸区负面清单单列专章,监管从"看数据量"转向"看数据类型"
- 美国"闭源模型权重+远程访问"双管制正在成型——ECCN 4E091 管闭源权重,《远程访问安全法案》管远程调用算力,两者叠加将境外训练 ASI 的可行性压到极低
- ISO/IEC 42001 是跨国合规的"最大公约数"——它不是"又一套合规要求",而是把中欧美三法域的共性义务沉淀为可审计、可认证、可复用的管理体系底座
ASI 企业国际法合规的路标已经清晰:以欧盟 AI 法案 2026 年 8 月 2 日执法激活为欧盟市场准入硬水位 、以中国数据出境三条路径+算法/生成式 AI 备案为 outbound 底线 、以美国 ECCN 4E091+《远程访问安全法案》+《云法案》为跨境算力与数据调取的长臂管辖红线 、以 WAICO 成立为机制化合作平台 、以联合国 AI 治理全球对话为条约孵化场 、以《国际人工智能伦理治理行动计划》和 WAIC 2026 主席声明 15 条共识为软法演进水位 、以 ISO/IEC 42001 为行业标准底座 、以《国家对国际不法行为的责任条款草案》双要件+中国"起源国"扩展标准为国际法责任底盘 、以《联合国打击网络犯罪公约》第 25-30 条、第 41-42 条为跨境取证国际法基准 。在这九块基石之上,超级智能企业能够在 ASI 时代建立"硬法强制基线 × 软法演进水位 × 行业标准底座 × 国际法穿透义务"的四维合规体系——但这不是因为 ASI "够自觉",而是因为掌握 ASI 的人类主体,在中美欧三法域硬法、WAICO/联合国多边软法、ISO/IEC 42001 行业标准、国家责任与跨境取证国际法义务的四重约束下,通过"梯次水位、分层达标"的复合机制,兑现"智能即全球公共产品、部署即跨国合规、创新与国际法义务共担"这一超级智能时代企业国际法合规基准的实质承诺。
ASI 可以改变技术的存在形态与交付方式,但不能改变"全球合规水位线立体抬升"的国际法治现实;AI 可以在毫秒间跨越国界,但每一次跨境部署都必然落入至少一个法域的合规水位线之内。在"智能爆炸"与"合规水位抬升"之间,企业必须牢牢握住"硬法强制基线 + 软法演进水位 + 行业标准底座"这一梯次水位线——这,就是超级智能时代 AGI/ASI 企业国际法合规基准的真问题与真出口。 |