年度审核可以准确描述一个 AI 系统,但数月后,模型、数据或供应商的重大变更可能已不在其覆盖范围内。本预警以截至 2026 年 5 月的证据为基础,从审核实践的角度审视这一差距。正式周期仍有价值;问题在于,组织将日历作为唯一的控制频率,而其运行状况在下一次现场审核之前就已经发生变化。
运行数据 · 请自行验证
更新节奏因供应商和季度而异;本预警不会用外部平均值替代它,而是提出任何董事会都可以开展的核查:统计供应商在上一季度报告的重大变更,并与同期有记录的内部复核进行比较。这一比例不能证明符合性,但能显现技术节奏与实际复核能力之间的差异。这一差异决定了哪些地方需要额外控制。
三种已记录的问题
证书有效,运行状况却已过时
1 月签发的证书仍保有其相应的有效期和范围。如果到 10 月,基础模型、数据或关键供应商发生了变更,却没有经过相应复核,那么该文件就已不足以描述当前的运行状况。
作为单次事件的审核使运行冻结
一些组织在现场审核前限制变更,之后再恢复通常的节奏。受审核样本可能是自洽的,却仍不能代表完整的运行周期。这一观察并非指称欺骗行为:它指出的是一种审核设计,即便风险存在于变更之中,这种设计仍会奖励暂时的稳定。
技术团队在缺乏实质审核的情况下运作
在两次审核之间,技术团队会实施变更。有些变更被记录下来,有些则没有。下一次审核到来时,只有能够记录的内容才会被形成文件。未被记录的内容留在审核范围之外——直到它引发事件,才变得可见。
指标 · 审核欠账
准则 09 提出一项工作指标。请询问系统负责人:自上次外部审核以来发生了多少项重大变更,其中多少项已记录实施者、日期、准则、范围和有效期。两者之差就是 持续审核欠账 的累计值。它本身不能衡量控制措施的有效性;但能够识别尚未经过可追溯复核的变更。
持续审核带来的补充
持续审核是对正式周期的补充。它可以结合可审计的遥测、重大变更触发的复核,以及对实际运行版本的验证。每种机制都会留下不同的证据。
| 组成部分 | 带来的补充 | 产生的证据 |
|---|---|---|
| 可审计的遥测 | 除查看文档外,还观察系统的实际运行 | 结构化记录——访问、版本、配置、自动化决策——可供独立审核员读取,且完整性受到保护 |
| 可变频率的复核 | 除固定周期外,由重大变更触发的独立验证 | 按事件形成的复核纪要,记录触发因素、复核范围和签署人 |
| 基于触发条件的验证 | 当基础模型、训练数据集、系统提示词或供应商发生变更时,对系统版本进行评价 | 技术事件记录,包含实施者、日期、准则、范围和有效期 |
专业框架与局限
ISO/IEC 42001 要求对管理体系进行监视、测量、分析和评价;并未规定一种名为「持续审核」的方式。IIA 的《全球内部审计准则》对内部审计专业实践具有强制性,而其自 2025 年 9 月起生效的持续审计与监控指南,则将这种方式作为推荐实践。准则与指南发挥不同作用。
本报告不估计该方法的采用情况,也不将指南转化为规范性要求。它提出一项基于风险的决策:记录哪些变更必须复核、谁可以触发复核,以及什么证据能够证明生产环境中的版本仍处于治理范围之内。
审核欠账标识出尚未经过可追溯复核的重大变更。