便于阅读与引用 清晰易懂.
帮助理解审核、ISO 体系、人工智能、公共证据与廉正的术语,避免迷失于行话。每项定义均有用途及可引用的参考。
0–9 1 个术语
- §5.2 ISO/IEC 17021-1 审核 · 专业实践 规范性定义 亦称 · 条款 5.2 · §5.2 · 审核员与实施人员分离
-
ISO/IEC 17021-1 中涉及管理体系认证机构公正性与利益冲突的条款。必须严格管理咨询、实施与认证审核之间的分离,包括在适用时实施时间限制。
A 7 个术语
- 纠正措施 审核 · 专业实践 操作性定义
-
旨在消除不符合原因并防止其再次发生的措施。如果原因仍留在体系内,仅纠正眼前的影响是不够的。
- 人工智能管理体系 · AIMS 人工智能 操作性定义 亦称 · 人工智能管理体系 · AIMS
-
由流程、资源及职责构成的文件化体系,用于组织管理其开发、提供或使用的人工智能。其结构由 ISO/IEC 42001:2023 规定。
- 声明的范围 基础概念 作者定义
-
文章的明确界限:涵盖什么、不涵盖什么。没有这一界限,读者就不知道可以在多大范围内使用该文本。
每一份严肃的作品都需要说明其范围。这不是装饰性的法律免责声明,而是诚实地说明审视了什么、有何用途,以及另一场讨论从何处开始。
- 附录 A 管理体系 · ISO 规范性定义
-
ISO/IEC 27001 所附的规范性控制措施清单。2022 版包含 93 项控制措施,分为四类。组织必须在其适用性声明(SoA)中说明纳入或排除每项控制措施的理由。
- 人工智能审核员 人工智能 操作性定义
-
具备在限定范围内审核人工智能管理体系能力的专业人员。其他管理体系的经验可提供方法,但本身不足以证明其具备人工智能、数据或算法影响方面的能力。
- 持续审核 基础概念 作者定义
-
跟随体系节奏、而非只按日历进行的审核。这并不意味着惯性地增加审核,而是意味着在体系发生变化时进行审视。
对于每隔几周就发生变化的系统,年度审查可能不足以应对。持续审核并不取代一切:它增加了信号、针对变更的审查,以及支持及时审视的证据。
C 5 个术语
- 根本原因 审核 · 专业实践 操作性定义 亦称 · 根本原因 · RCA
-
解释体系为何允许不符合发生的原因,而不仅是其直接表现。可能存在多个共同作用的原因;分析必须以证据支持这些原因。
五个为什么可以开启探究,但不能代替证据。只有当组织能够将可验证的原因与观察到的故障关联起来,并制定能够改变该状况的措施时,分析才算结束。
示例 针对表面原因(操作人员)采取措施,预示着问题会再次发生;针对系统原因采取措施,则能防止其再次发生。
- 技术信任 基础概念 作者定义
-
不只依赖声誉的信任。它以证据、明确的界限以及为自己的主张负责的人为支撑。
用于审视重要声明背后的依据。它不能代替认证、审核或标准,而是帮助追问:有什么证据、由谁签署,以及所述内容的适用范围到哪里为止。
- 冷静期 审核 · 专业实践 规范性定义 亦称 · 冷静期
-
针对同一体系,在提供咨询或实施服务与开展认证审核之间设置的限制期。当存在审查自身工作或先前利益关系的风险时,它可保护过程的公正性。
- 腐败的机会成本 国家与公共廉正 操作性定义
-
在被认为存在腐败的司法管辖区内未能发生的私营生产性投资。其规模因国家和方法而异;附有来源的估算汇集在关于腐败与经济成本的报告中。
- 审核员的判断准则 基础概念 作者定义
-
由 Fernando Arrieta 署名的短文,用于梳理有关审核、证据、治理或机构的复杂讨论。
D 1 个术语
- DPIA 人工智能 监管定义 亦称 · 数据保护影响评估 · 隐私影响评估
-
对某项处理操作可能给个人数据保护带来的影响进行的事前评估。RGPD 第 35 条要求,当处理活动可能对个人的权利和自由构成高风险时,必须开展此项评估。
E 5 个术语
- 地图不等于疆域 基础概念 作者定义 亦称 · Korzybski · 地图与疆域的区分
-
一项有助于审核的原则:文件反映运行情况,但无法涵盖全部。审核就是审视书面内容与实际情况之间的距离。
管理体系的文件是地图,实际运行是疆域。审核员的工作就是审视二者之间的差距,并指出书面体系在哪些地方已不再符合实际运行的体系。
示例 一项信息安全政策可能规定每季度审查访问权限,而实际技术记录可能显示审查每九个月才进行一次。政策是地图,技术记录是疆域。
- 合规标准 国家与公共廉正 操作性定义
-
用于衡量组织绩效的明确、形成文件的准则。如果在观察结果后才改变或提出准则,比较就不再具有可复现性。
- 欧盟人工智能法案 人工智能 监管定义 亦称 · 欧洲人工智能条例 · 欧盟条例 2024/1689
-
规定禁止事项、特定高风险系统义务及透明度责任的欧洲法规。该法规分阶段实施;具体适用范围取决于系统、用途及各组织所扮演的角色。
- 客观证据 审核 · 专业实践 操作性定义
-
可通过观察、测量、记录或其他方式证明其真实性的信息。审核员评估其相关性、充分性及其与适用准则的关系。
- 运行证据 基础概念 作者定义
-
源自实际运行的证据,而非为审核准备的文书。有日期的交付记录可以是证据;未被使用的程序则不是。
运行证据在审核之前就已存在。它是组织开展工作时留下的痕迹。成熟的体系会自然地产生这些证据;套装式体系则会在事后集中制造这些证据。
F 2 个术语
G 2 个术语
- Global ACI / MRA 管理体系 · ISO 机构参考信息 亦称 · Global Accreditation Cooperation Incorporated · Global ACI · Global ACI MRA · 多边互认安排 · GLOBAC
-
自 2026 年 1 月 1 日起整合此前由 IAF 和 ILAC 承担的职能的国际认可组织。其正式名称为 Global Accreditation Cooperation Incorporated,正式简称为 Global ACI;过渡期间使用的工作名称 GLOBAC 已于 2026 年 4 月被正式品牌名称取代。其 MRA(多边互认安排)旨在维持经认可的合格评定结果在国际上的相互承认。
- 算法治理 人工智能 操作性定义
-
组织用于治理其开发、提供或使用的算法系统的一组实践、控制措施、职责及验证机制。其设计应跟上系统实际变化的节奏。
H 2 个术语
- 审核发现 审核 · 专业实践 操作性定义
-
将证据与准则进行比较的结果。审核发现说明适用的要求、发现的情况及存在的差距,不需要形容词。
- 人在回路 人工智能 操作性定义 亦称 · HITL · 人在回路 · 人类监督
-
让人在人工智能系统的决策流程中介入的设计。只有具备实际行动权限、充分信息以及干预的可追溯性,监督才是有效的。
有签名或审批界面并不能证明存在监督。必须查看该人员能否停止或修改结果、审查哪些案例、依据什么信息,以及留下什么记录。控制措施是否适当,取决于风险和用途。
示例 在信用评估系统中,如果无人能够修改结果,或抽样没有依据,人工审查就只是名义上的。只有当角色、干预能力和记录都能得到证明时,审查才是有效的。
I 10 个术语
- IAF MLA 管理体系 · ISO 机构参考信息 亦称 · International Accreditation Forum Multilateral Recognition Arrangement
-
International Accreditation Forum 历史上的多边协议。自 2026 年 1 月 1 日起,应将其视为纳入 Global ACI / MRA 架构的过渡性参考;该架构统一了此前由 IAF 和 ILAC 承担的职能。
- 公正性 审核 · 专业实践 规范性定义
-
透明度加上对利益冲突的主动管理。审核员申报其关联关系,并明确管理这些关系。ISO/IEC 17021-1 对审核和认证管理体系的机构规定了这一要求。
- 机构廉正 国家与公共廉正 操作性定义
-
公共或私营组织在声明、决策及实际运行之间维持一致性的能力。可通过现有证据、可追溯性及问责情况观察。
- ISO 19011 管理体系 · ISO 规范性定义
-
管理体系审核指南的国际标准。现行版本为 ISO 19011:2026(第 4 版,于 2026 年 5 月发布)。它保留并强化了 2018 版原则中已有的基于风险的方法,并更新了远程审核、虚拟场所等情境下的指导。它是一份指南,本身并不施加认证义务。
- ISO 37001 管理体系 · ISO 规范性定义 亦称 · ISO 37001:2025 · ISO 37001:2016 · 反贿赂
-
反贿赂管理体系的国际标准。现行版本 ISO 37001:2025 适用于公共、私营及非营利组织。其有效性取决于实施质量,而非是否持有证书。
- ISO 9001 管理体系 · ISO 规范性定义 亦称 · ISO 9001:2015 · 质量管理
-
质量管理体系的国际标准。它规定了组织证明其有能力提供满足顾客要求及适用要求的产品和服务所需遵循的要求。
- ISO/IEC 17021-1 管理体系 · ISO 规范性定义
-
规定管理体系审核和认证机构在能力、一致性与公正性方面的原则和要求的标准。它是评估机构如何管理独立性、利益冲突及认证严谨性的基础。
- ISO/IEC 27001 管理体系 · ISO 规范性定义 亦称 · ISO 27001 · ISO/IEC 27001:2022 · 信息安全管理体系
-
信息安全管理体系(ISMS)要求的国际标准。2022 版的附录 A 包含 93 项参考控制措施,按组织、人员、物理和技术主题分组。
- ISO/IEC 27701 管理体系 · ISO 规范性定义 亦称 · ISO 27701 · 隐私信息管理
-
隐私信息管理体系(PIMS)标准。ISO/IEC 27701:2025 版是一项独立标准,可单独认证:不再被描述为 ISO/IEC 27001 的扩展,但仍能与现有信息安全管理体系良好整合。依据 2019 版颁发的证书将向 2025 版过渡。
- ISO/IEC 42001 管理体系 · ISO 规范性定义 亦称 · ISO 42001 · AIMS · 人工智能管理体系
-
首项人工智能管理体系(AI Management System,AIMS)国际标准,于 2023 年 12 月发布。它允许对限定范围内的人工智能管理体系进行认证;并不认证人工智能的整体成熟度,也不认证每个独立模型的负责任程度。
L 3 个术语
- 技术解读 基础概念 作者定义
-
对技术议题的署名评审,说明审查了什么、依据哪些来源,以及哪些内容不在范围内。它不是裁决,而是帮助作出更好的决策。
示例 一份报告审视一项公开声明,并表明其援引的证据并不充分。这就是技术解读:有署名、有明确范围、可引用。
- 声明的界限 基础概念 作者定义
-
文章中说明其不涵盖哪些内容的部分。这不是法律手续,而是避免作出超出证据支持范围的主张。
示例 «本报告是基于撰写时可获得的公开证据进行的技术分析,不构成监管审计或官方决定。»这就是声明的界限。
- 所作主张,皆须证明 基础概念 作者定义
-
本网站的核心原则:严肃的主张需要明确主体、日期、准则、范围及有效期。缺少这些要素,声明就会失去可追溯性。
这一原则适用于全部文本。在审计中,一项技术主张需要具备这些要素。在管理体系中,证书表明某个体系曾在某一时间、依据具体准则接受评估。在 AI 领域,仅说«我们的系统是负责任的»并不够,还必须说明由谁负责、依据什么准则,以及负责到何时。
M 2 个术语
N 3 个术语
- NIST AI RMF 人工智能 操作性定义 亦称 · NIST AI 风险管理框架
-
美国 National Institute of Standards and Technology 制定的自愿性人工智能风险管理框架。它将工作分为四项职能:治理、映射、测量和管理。
- 严重不符合项 审核 · 专业实践 操作性定义 亦称 · 严重 NC
-
一种实务分类,适用于损害体系实现预期结果能力的不符合。具体判定准则及其对认证的影响,取决于适用的标准、认证方案和规则。
- 轻微不符合项 审核 · 专业实践 操作性定义 亦称 · 轻微 NC
-
一种实务分类,适用于范围有限、其本身不损害体系整体能力的不符合。此类不符合也必须处理;其时限与影响取决于适用的认证方案。
R 4 个术语
S 5 个术语
- 装饰性体系 基础概念 作者定义 亦称 · 作秀式认证
-
为维持证书而建立、并非为了改善工作的管理体系。它看起来可能井然有序,但在实际运行的考验下可能失效。
问题不只是模板,而是意图。管理层想要证书,却不想要体系。症状往往反复出现:文件齐全,实际运行却另是一套,责任人也不使用程序。
- 确定性系统 人工智能 操作性定义
-
输出由输入及配置规则决定的系统:在相同条件下,产生相同结果。许多生成式系统具有随机性,需要采用不同的评估方法。
这一区别会改变审计方式。确定性规则可以用具有预期结果的案例来测试;随机性系统则需要样本、指标和分布分析。两种情况都必须控制版本、配置和情境。
示例 在固定配置下,计算器是确定性的。生成式模型可能对同一提示给出不同回答;对它的评估不能仅依赖一次输出。
- 套装式体系 基础概念 作者定义 亦称 · 通用实施模板
-
用模板或从其他组织复制的文件拼成的体系。它可能通过初次审核,但在出现实际问题时就会失效。
它之所以出现,是因为看起来更快、更便宜。问题随后才会显现:程序描述的是另一个组织的工作方式,而不是获认证组织的工作方式。
示例 识别它的依据是:文件描述的是另一个组织而非自身的运行方式;与实际运行的差距会在第一次事件发生时显现。
- 公共采购溢价 国家与公共廉正 操作性定义
-
公共采购实际支付价格与可比市场参考价格之间缺乏正当理由的差额。要证实这一差额,必须比较规格、数量、条件、日期及相关成本。
- 公共服务供给不足 国家与公共廉正 操作性定义
-
承诺的公共服务水平与实际交付水平之间的差距。其原因可能涉及预算、运行或廉正;归因需要具体证据,而非仅凭感受。
T 5 个术语
- 可审计遥测 审核 · 专业实践 操作性定义
-
体系在运行过程中生成的记录,审核员无需等到年度现场审核即可查阅。
- 量身定制 基础概念 作者定义 亦称 · 定制管理体系 · 情境化实施
-
根据组织实际工作方式建立的管理体系。文件梳理的是该组织中已经发生或应当发生的事情,而非某家虚构企业的情况。
通常前期需要更多工作,但之后更便于使用。团队能够遵循程序,因为程序与其实际做法一致。
- 财政透明度 国家与公共廉正 操作性定义
-
以结构化、可追溯的方式公开预算执行数据。其质量取决于时效性、颗粒度、完整性,以及能否将每项数据关联到某项决策或交易。
- 三角互证 审核 · 专业实践 操作性定义 亦称 · 证据三角互证 · 交叉验证
-
通过记录、观察、访谈等独立来源核实主张的专业实践。所需来源的数量与组合取决于风险及审核对象。
当各来源一致时,结论就获得更多支撑。当它们不一致时,差异也是证据:这要求在确定审计发现之前,扩大样本、复核准则或重新表述问题。
示例 当同一主张得到相互独立的来源确认时,审计发现便有了支撑;当来源不一致时,差异本身就是信息。
- 触发式验证 审核 · 专业实践 操作性定义 亦称 · 基于事件的验证
-
在模型、数据、供应商或使用规则等重要事项发生变化时启动的核查。以事件逻辑取代日历逻辑。