关于人工智能的严肃讨论已不再停留于承诺,而是聚焦于证据。组织可以声称其使用的 AI 负责任、安全、可解释或符合伦理原则;但这些词语本身都无法接受审核。审核问题更令人不安:哪些文件、记录、负责人、测试、日志或可验证的决策支撑了这些声明?本报告为阿根廷与拉丁美洲梳理这一议程,并明确声明证据截止时间 — 2026 年 5 月 · ISO/IEC 42001、NIST AI RMF、EU AI Act 及阿根廷 AAIP 的相关文件。其成果是董事会本周就可以要求提供的最低限度资料档案。
采用速度已不成问题 — 该地区采用迅速,本系列第 17 号报告已通过一手来源对此作出记录。尚未解决的是其余所有事项:确保每次采用都配有清单、负责人、可追溯性、验收准则和真正的纠正能力。这才是议程。
区域问题超出了监管范畴
人们通常倾向于将此事简化为一个法律问题:有没有法律,或是否缺少法律。这种解读并不充分。除人工智能专项指南与建议外,该地区已有关于数据保护、透明度、消费者权利、民事责任、公共采购、信息安全和国家行政管理的一般规范。问题不只是缺少一份完美文本,而在于所宣示的原则与组织能够证明的运营控制之间存在距离。
企业引入 AI 来评估客户、确定投诉处理优先级、筛选候选人、汇总病历、识别欺诈或辅助合同决策时,无论是否如此称呼,它都已在运行一个决策系统。如果企业无法解释范围、数据、用途、局限、负责人、人工监督及申诉机制,风险就不是未来的事,而是已然存在。
不应混淆的三个层面
治理的成熟度要求区分三个经常被混淆的层面。实务中反复出现的错误是用一个层面掩盖另一个:伦理指南不能替代技术控制,技术框架不能替代法律责任,管理体系认证本身也不能证明每个模型都正确、公平或适合任何用途。各框架的完整比较 — 范围、性质、效力、约束对象 — 见本系列第 01 号报告。下表按功能梳理这些框架,并列出几乎无人阅读的一栏:各自无法解决什么。
| 层面 | 参考框架 | 解决什么 | 无法解决什么 |
|---|---|---|---|
| 管理体系 | ISO/IEC 42001:2023 | AI 使用中的政策、角色、清单、风险、控制、跟踪与改进 · 可验证且可认证的架构 | 每个具体模型的正确性、公平性或法律充分性 |
| 技术风险 | NIST AI RMF | 用于整个生命周期中偏差、漂移、可解释性和稳健性的共同语言 · 连接技术、法务、数据与审核团队的桥梁 | 支撑它的管理体系以及法律责任 |
| 法律与行业合规 | EU AI Act 及 Consejo de la UE 于 2026 年 6 月 29 日通过的 Digital Omnibus · 阿根廷的适用法律和 AAIP 相关文件 | 根据司法管辖区、行业、角色、用途和日期所适用的义务 | 所声明控制措施的实际运行情况 |
董事会资料档案 · 十个问题及其预期证据
在批准 AI 的重要用途之前,董事会只需要求提供一份最低限度的决策资料档案。技术实验室的工作则在另一个层面。该档案回答十个问题。每个问题都有相应的预期证据,而证据必须是注明日期的文件 — 不是会议上的口头解释。
| 编号 | 问题 | 预期证据 |
|---|---|---|
| 01 | 使用什么系统? | 包含版本、供应商和登记日期的清单 |
| 02 | 用于什么决策? | 书面授权的用途,注明范围与局限 |
| 03 | 使用什么数据? | 附有法律或合同依据的数据映射图 |
| 04 | 由谁管理? | 指定的运营负责人 |
| 05 | 由谁接受风险? | 身份可确认且权限有文件记录的签署人 |
| 06 | 有哪些供应商参与? | 合同、数据处理协议和供应商登记册 |
| 07 | 投入生产前进行了哪些测试? | 日期早于部署的性能与偏差测试结果 |
| 08 | 存在哪些人工监督? | 抽样标准、阻止权限和阻止记录 |
| 09 | 每项重要决策留下了哪些记录? | 可供第三方查询的可追溯记录 |
| 10 | 通过什么流程纠正错误、偏差或处理事件? | 明确负责人、期限并保留案例记录的程序 |
如果这些问题没有书面答案,组织就没有人工智能治理。它拥有的只是对工具的非正式信任。对于低影响用途,这或许可以容忍。但对于影响权利、服务获取、金钱、就业、安全、健康、教育或机构声誉的决策,档案是准入条件,而不是事后手续。
AI 审核关注什么
人工智能审计既审查档案,也审查档案背后的实际运行。审计从系统清单开始——正如准则 10 所规定的,只有事先实行免责,清单才真实可信——并审查风险分类、授权目的、数据图谱和变更控制。随后深入运行层面:性能测试、偏差评估、供应商管理、人工监督、决策可追溯性、申诉渠道、投产后监测以及退出或暂停标准。重点只有一个:组织能否在错误演变为反复发生的损害之前,预防、发现、解释并纠正错误。技术事件与机构失效之间的区别,往往就在于这种响应能力。
阿根廷 · 文件分散,要求日益提高
阿根廷拥有现行且可引用的文件。第 2/2023 号规定批准了可信赖人工智能建议。AAIP 第 161/2023 号决议设立了人工智能使用中的透明度与个人数据保护专项计划。AAIP 的 2024 年指南就影响评估、多学科团队、可解释性、数据保护和完整生命周期提供了准则。这些文件本身并不为所有组织创设一般性法律义务:它们有助于提出证据要求并设计证据。具体义务取决于适用的司法管辖区、行业、角色、用途和数据处理活动。证据要在争议出现之前建立。
拉丁美洲 · 从照搬法规到可行的控制
许多关于人工智能的区域性讨论照搬欧洲或北美框架,却没有将其转化为适应本地能力的方案。这种移植作为参考有用,落实时却行不通。银行、省级政府、大学、医疗企业或就业平台需要将这套架构转化为可行的控制措施 · 清单、责任人、记录、人工复核、指标、合同、审计和证据。拉丁美洲的机会不在于争相制定最雄心勃勃的规范文本,而在于建立管理体系,展示人工智能在真实条件下如何使用——预算受限、依赖供应商、数据不完整、机构能力参差不齐。
最低可辩护要求
最低可辩护要求
对于已经使用人工智能的组织,可据以自证的最低要求是一套由十个部分构成的证据基础 · 用途清单 · 影响分类 · 各系统负责人 · 授权目的 · 数据评估 · 供应商登记册 · 投产前测试 · 投产后监测 · 人工复核渠道 · 事件处理程序。
这一最低要求并不能消除风险,而是让风险可以治理。当审计员、监管机构、法官、客户或公民询问为避免损害采取了哪些措施时,组织就能以记录而非承诺作答。
当有人认真询问为避免损害采取了哪些措施时,答案将是档案——或者只是一句承诺。