中國制定首部 AI 代理強制性安全標準

大多數 AI 規範都是從指引開始。廠商讀一讀,自己決定要遵循多少,然後照樣出貨。中國這次走了不同的路。6 月 27 日,中國國家標準化管理委員會將一項強制性國家標準立案,名為《代理應用基本安全要求》,計畫編號為 20263116-Q-252。起草工作由中國移動主導,標準由國家互聯網信息辦公室(網信辦)主管,技術工作則由全國網路安全標準化技術委員會(簡稱 TC260)負責。
關鍵的字是「強制性」。自願性標準與產業團體標準早已存在,企業過去把它們當成一堆可選項。強制性國家標準則具有法律效力。一旦生效,面向公眾的代理產品若不符合標準,就無法通過測試、認證與市場准入審查。安全不再是你拿來宣傳的功能,而是你必須通過的關卡。
標準所認定的「代理」範圍
這份標準的適用範圍比「代理」這個詞所暗示的更廣。凡部署於手機、平板、電腦、穿戴裝置或雲端,且能呼叫系統或本地工具來完成使用者交辦事項的應用程式,都涵蓋在內。設計、散布、部署與實際運行全都落在範圍之中。只要軟體是「採取行動」而非「寫出一段回答」,就在管轄範圍內。
這樣的界定反映了風險性質的轉變。早期的 AI 規範聚焦在內容:模型說了不該說的話、洩漏個資,或散布不實主張。這類失誤可以事後用過濾、審核佇列與拒答機制加以控制。但一個握有網路存取權與權限、能驅動外部系統的代理,出錯的方式完全不同。意圖可能漂移,權限可能悄悄越界,工具呼叫可能誤觸。一段糟糕的文字只是輕微後果;更糟的是款項被放行、訊息傳錯對象,或排程系統被搞垮。
中國媒體對起草內容的報導指出,風險清單共有 13 個類別、97 個項目,橫跨感知、決策與執行三個環節。官方宣示的目標,是讓一個實際運作的代理可被授權、可被約束、可被問責——換句話說,每一個動作都應該能回溯到一項權限與一個責任人。
從指引變成市場關卡
實際後果是,對任何要把代理產品推向大眾的業者來說,合規成了一項做生意的成本。由中國移動擔任主起草單位並非偶然。電信營運商掌握身分、帳務與訊息傳遞的基礎軌道,而這正是消費級與企業級代理都想使用的資源;電信業也已花了兩年把自己從「管道」重新定位為「服務」。由營運商執筆的標準,背後是一個真的得親自跑這些管線的玩家。
對外揭露的時程看得出是刻意安排,而非趕工。計畫於 3 月立案,4 月 1 日至 5 月 1 日公開徵求意見,6 月下旬正式發布,7 月在 TC260 的 AI 安全工作組內討論。起草期為 18 個月,最快也要到 2027 年下半年才會完成。目前沒有一項規定具有強制力。
這段空窗期正是關鍵取捨發生的地方。一份建立在 97 項列舉風險上的標準,有可能把廠商推向「逐項打勾」的清單式做法;一份建立在結果之上的標準,則讓採購方有東西可以稽核。未來一年成形的條文會決定它走向哪一種,而目前已在市場上的廠商,有充分理由去爭取那個自己已經能通過的版本。
整套架構的其他部分先一步到位
這份代理標準並非單獨出現。中國在 2026 年 9 月發布了一套 AI 安全治理框架,把適用範圍從個別技術環節擴大到資料、演算法、模型、應用與供應的整條鏈路。針對代理部署的安全指南則更早,在 7 月出爐。生成式 AI 服務安全分級標準於 10 月 8 日生效。合起來看,這條路線從原則、分級,一路走到強制性的底線,每一層都比上一層更窄、也更具強制力。
代理的身分問題也早已在推進。中國一直在研擬代理如何攜帶身分、如何證明自己是替誰工作的規則,而這正是安全標準所假設的權限模型的前提。如果沒人說得出一個代理是依據誰的授權在行動,就根本無從約束它的權限。
與美國做法相比
美國並未寫出對等的技術底線。它有的是—項提案:跨黨派的《AI 代理問責法案》,要對部署具網路作戰能力之代理的公司主管課以刑事責任,並要求開發者對已知的逾矩能力採取合理預防措施。那是責任模型,關注的是出事之後由誰買單。至於歐盟,主要透過《AI 法案》的風險分級與透明度義務來處理代理,而非另立專門的代理標準。
這個對比值得直白地說清楚,因為它會形塑廠商打造什麼。歐洲推動揭露,美國爭論歸責,中國則在使用者接觸到代理之前,就先界定一個合規的代理被允許做什麼。對同時在三大市場販售代理產品的公司而言,中國的這條底線會以工程需求的形式出現,而不是一條法律風險備註。
合規的代理實際上長什麼樣
標準裡的風險清單指向一套廠商現在就能開始建立的工程習慣。權限要限縮範圍而非大開,這樣一個負責報帳的代理就碰不到薪資系統。要有動作日誌,記錄代理做了什麼、依誰的授權、用了哪個工具——因為那 97 項清單只有在動作一開始就被記錄下來的前提下才稽核得起來。任何不可逆的操作之前都要有明確確認,這正是 Naver 這個月在自家瀏覽器助理採用的模式:在寫入行事曆事件之前必須先取得同意。
這份清單裡存在一股張力。把代理的每個動作都記錄下來,等於產生一份詳盡的使用者行為紀錄;讓代理可被問責的同一批資料,也讓它成為一個監控介面。由電信營運商執筆的標準,對保存期限一定會有看法,因為營運商背負著多數軟體廠商沒有的通訊資料法律義務。條文如何處理日誌、誰有權查詢,是起草期間值得關注的部分之一。
值得觀察的重點
有兩件事會決定這份標準在中國以外是否重要。第一是它的符合性測試。強制性標準的效力,取決於替它做認證的實驗室有多硬;而 97 項的風險清單意味著極大的解釋空間。第二是技術內容是否以其他司法管轄區能借用的形式公開。中國在內容標示上的做法已經輸出過一次——歐盟、美國、新加坡與英國雖然機制不同,方向卻一致。如果這次的代理安全要求夠具體,同樣的事可能再度上演,而全球廠商就得再面對一套自己沒參與制定的規則。
就目前來看,最誠實的判讀是:這是第一次有人認真嘗試把代理安全從「承諾」變成「許可」。18 個月的起草期就是倒數計時。任何打造面向大眾之代理產品的人,都得在這段時間內決定:是要去形塑這份標準,還是等它落地後照單全收。