内部 AI 助手上线后,新增第二十条怎样影响网络安全判断?
这是一篇微信公众号稿件。为便于检索、归档与阅读,收录于“公开发声”。
网络安全法修订新增第二十条后,企业部署内部 AI 助手应先固定运营、数据处理与后果事实,避免把技术使用误读为新增许可或固定罚则。
一家公司准备把内部 AI 助手接入制度库、项目文档和工单系统。修订后的网络安全法新增第二十条,团队立刻提出两个判断:是不是“用了 AI 就要多办一张许可”?一旦出问题,是不是直接对应一档固定罚款?
这两个判断都跳得太快。新增第二十条确实把人工智能基础理论、算法、训练数据资源和算力建设纳入支持方向,同时强调风险监测评估和安全监管;修正决定也修正了相关后果条款。但这些内容本身不能替代对主体、具体义务和后果事实的核对。仅凭“内部使用了 AI”,不能推出某一主体资格、某项具体义务或某一处罚档位。
先核对主体:工具名称不能回答法律主体问题
“内部 AI 助手”只是对工具的称呼,不能据此确认应当核对哪一主体。第二十条没有仅因使用 AI 而赋予某类使用者、提供者或其他参与者当然的主体资格,也没有据此完成主体认定。
因此,项目刚提出时,先问“用了什么 AI”还不够;应当先核对实际部署和使用安排中有哪些主体。前一步之所以不足,是因为工具名称既不能说明各主体在具体活动中的位置,也不能直接替代其他适用规则所需的主体事实。主体事实未核对前,不能把“实际控制者应承担何种义务”写成由本次修正决定得出的结论。
再核对义务:支持与监管表述不能直接变成具体要求
在主体尚未明确时,直接列出某项具体控制要求,同样没有依据。新增第二十条表明人工智能相关领域获得支持,并强调风险监测评估和安全监管;它没有仅因企业使用内部 AI,就把权限、日志、最小必要或其他具体要求逐项设定给某一主体。
所以,在把任何要求用于具体项目之前,应当把拟适用的义务与该项目已经核对的主体、实际活动逐项对应,并另行核对其依据。只停在“有 AI、要监管”的判断仍然不够:它说明不了具体义务是什么,更说明不了义务为何由某一主体承担。信息处理涉及哪些规则,也不能由本次修正决定单独推出,仍待按实际事实和相应依据核对。
最后核对后果:修正相关条款不等于已有固定罚档
修正决定修正了相关后果条款,但这不等于内部 AI 项目已经落入某一后果,更不等于可以从 AI 使用本身得出固定罚档。只有在主体、具体义务以及是否存在不履行和何种后果事实均已核对后,才可能进一步判断相关后果。
这一步不能提前到前两步之前。因为在主体和义务尚属待核状态时,先问“违反后罚多少”缺少判断对象;同样,把“AI”当作处罚档位或免责标签,也是在用技术名称替代需要核对的事实。
吕箐翎律师建议,内部 AI 助手的法律判断不要从“有没有 AI 许可”或“会落入哪档处罚”起步。新增第二十条带来的支持与安全监管表述,不能代替对主体、具体义务和后果事实的逐项核对;先完成这三层核对,才不会把一项修正决定误读成笼统的“AI 新规”。