AI治理官工作坊 – 企业AI治理体系设计与落地实战

本课程旨在培训企业级AI治理负责人,帮助他们建立与当前AI使用相适应的治理体系。课程基于国际公认的AI治理框架和标准(如中国人工智能法律、美国NIST AI风险管理框架、OECD尽职调查指导、欧盟AI法案、ISO/IEC 42001等),结合实际案例和互动练习,涵盖AI风险识别与评估、治理结构与角色定义、政策流程制定、合规要求等要点。通过工作坊培训,学员将掌握设计和实施企业AI治理的实践方法,能够制定AI使用指导、建立风控流程,并推动组织内部相关责任的分工与协作。

课程概述

本课程介绍企业AI治理的基本概念、框架和最佳实践,侧重于构建可操作的风险管理和决策监督体系。内容涵盖全球主流政策法规(中国、欧盟AI法案等)、行业标准与指南(NIST AI RMF、ISO 42001、OECD指导等),并结合真实案例和角色扮演,使学员能够将理论知识转化为企业内部针对性的具体治理方案。

您会有什么收获?

  • 掌握中国及国际AI治理框架、标准和法规合规要求:掌握NIST AI风险管理框架( GOVERN, MAP, MEASURE, MANAGE)、ISO/IEC 42001人工智能管理体系、OECD负责任AI原则及尽职调查流程等核心内容。掌握中国AI相关法律。了解欧盟AI法案对企业特别是高风险AI系统的风险管理、数据治理、文档要求,以及其他数据保护与行业法规要求。
  • 理解AI治理的对象和边界,设计企业AI治理组织与职责:能够区分模型治理、算法治理、数据治理、内容治理、科技伦理、信息安全和一般企业风险管理之间的关系,识别企业在不同AI活动中的角色。学习如何设立AI治理委员会或督导小组,明确董事会、业务部门、法务、IT、合规等在AI项目中的角色与责任,并制定AI战略、风险管理政策和流程。
  • 建立企业AI风险分类分级体系并实施AI风险管理:掌握AI风险识别、评估和监控的方法,包括建立AI资产清单、使用风险矩阵、进行影响评估、制定缓解措施、持续监控与报告。能够根据关键因素对AI应用实施风险分级。
  • 建立AI全生命周期治理流程:能够把治理要求嵌入:需求提出、项目立项、数据准备、模型选择、供应商采购、开发测试、风险评估、上线审批、运行监控、模型变更、事件处置、停用退出等阶段,进行全生命周期治理管理。
  • 管理生成式AI和AI智能体风险:能够针对大模型、RAG知识库、AI客服、内容生成、代码生成和AI智能体等应用设计治理规范。
  • 开展AI采购和供应商治理:能够评估AI供应商的模型来源、数据处理、数据跨境、算法备案、服务稳定性、信息安全、知识产权、模型更新、日志留存、分包商和退出安排,并将关键治理要求转化为采购准入条件和合同条款。
  • 组织AI事件响应与治理审计:能够建立AI事件分类、内部报告、暂停使用、证据保存、影响评估、用户通知、监管沟通、供应商协同、根因分析和整改复盘机制。
  • 制定企业AI治理实施路线图:能够基于企业当前AI应用和管理基础,确定治理优先级,形成分阶段实施计划,而不是一次性建立庞大、僵化且难以执行的制度体系。

谁应当参加这个工作坊?

本课程适合需要参与、负责或推动企业AI治理工作的管理人员,包括:

  • 企业AI治理负责人、拟任AI治理官或首席AI治理官;
  • 首席信息官、首席数据官、首席风险官及相关职能负责人;
  • 法务、合规、风险管理、审计和内控部门管理人员;
  • 信息技术、数据管理、网络安全和隐私保护负责人;
  • AI产品、数字化转型、创新管理和研发管理负责人;
  • 人力资源、采购、供应商管理和业务运营负责人;
  • 需要建立AI治理委员会或AI管理体系的企业中高层管理人员;
  • 咨询机构、产业园区及行业组织中负责企业AI治理服务的专业人员。

课程不要求学员具备算法开发或编程能力,但应当对企业管理流程、风险管理、数字化项目或AI应用具有基本了解。

课程大纲

  1. 模块一:企业AI治理的对象、目标与边界
    • 从AI风险控制到企业AI治理:企业为什么需要AI治理; AI治理、AI管理、AI合规和AI伦理的区别; AI治理如何支持创新,而不是简单限制AI使用; AI治理失败的典型表现; 企业AI治理官的角色和工作边界; 董事会、高级管理层和业务负责人的治理责任。
    • 企业正在治理什么:传统机器学习、生成式AI和AI智能体的治理差异; 模型、应用、数据、流程和人员使用行为; 自研AI、采购AI和员工自行使用AI; 内部使用、面向客户和面向公众的区别; 模型提供者、服务提供者、部署者和使用者; 第三方基础模型是否能够替代企业自身责任。
    • 工作坊:企业AI风险热身诊断:识别案例企业中的AI应用; 判断哪些问题属于AI治理; 找出企业当前最容易忽视的风险。
  2. 模块二:国际AI治理框架与中国监管环境
    • 国际AI治理框架:UNESCO人工智能伦理建议; OECD人工智能原则与负责任AI尽职调查; NIST AI RMF的GOVERN、MAP、MEASURE、MANAGE; ISO/IEC 42001人工智能管理体系; 欧盟《人工智能法案》的风险分级结构; 国际框架之间的共同点与差异; 国际框架在中国企业中的合理使用方式。
    • 中国AI治理监管体系:网络安全法、数据安全法和个人信息保护法; 算法推荐、深度合成和生成式AI服务监管; 人工智能生成合成内容标识; 数据出境安全评估、标准合同和认证; 科技伦理审查与行业监管; 知识产权、商业秘密和劳动用工风险; 企业内部使用与向境内公众提供服务的适用差异; 如何建立企业法规义务库。
    • OECD负责任AI尽职调查:尽职调查六步法(将负责任商业行为嵌入政策;识别评估风险;停止预防缓解;跟踪执行;沟通;救济)。
    • 工作坊:AI场景—主体身份—义务映射:判断企业在不同AI场景中的身份; 区分一般内部治理要求与法定义务; 形成初步监管适用判断表。
  3. 模块三:AI资产清单与企业风险分类分级
    • 建立企业AI资产清单:什么应当纳入AI资产清单; 已批准AI与影子AI; 模型、应用、插件、API、知识库和AI智能体; 业务负责人、技术负责人和供应商信息; 使用目的、用户范围和数据范围; 模型版本、部署位置和外部连接; AI资产发现和持续更新机制。
    • AI风险识别与分类:法律与合规风险; 个人权益与歧视风险; 数据和隐私风险; 网络安全与模型安全风险; 内容安全和虚假信息风险; 知识产权与商业秘密风险; 准确性、可靠性和业务连续性风险; 第三方供应链风险; 声誉和社会影响风险; AI智能体的权限、行动和失控风险。
    • 企业AI风险分级:使用场景与风险等级; 影响对象和影响严重程度; 自动化程度和人工干预; 可逆性、规模和传播范围; 数据敏感程度; 禁止、严格限制、中风险和低风险场景; 企业风险容忍度; 风险等级与审批流程的对应关系。
    • 工作坊:建立企业AI资产与风险地图:AI应用与资产清单; AI风险初筛; 企业AI风险矩阵; 需要优先治理的应用排序。
  4. 模块四:企业AI治理组织与管理体系
    • AI治理组织设计:董事会和高级管理层的监督责任; AI治理委员会的组成; AI治理官的职责与权限; 集中式、联邦式和分布式治理模式; 业务、技术、法务、合规、数据、安全、审计和采购的职责; 科技伦理委员会与AI治理委员会的关系; 中小企业如何建立轻量化治理结构。
    • AI治理政策体系:企业AI治理原则; 企业AI使用总则; AI风险分类分级制度; AI项目立项和上线管理制度; 员工生成式AI使用规范; 数据和个人信息使用规范; AI供应商管理制度; AI生成内容发布规范; AI事件响应制度; 制度、标准、流程、指南和工具表单的层级关系。
    • 职责、授权和问责机制:RACI职责矩阵; 谁提出、谁评估、谁批准、谁承担风险; 风险接受权限; 例外审批机制; 利益冲突和回避; 跨部门争议解决; AI治理绩效和报告机制。
    • 工作坊:设计AI治理组织和RACI:AI治理组织架构; AI治理官岗位职责; 治理委员会章程要点; 关键治理活动RACI矩阵。
  5. 模块五:数据、个人信息与跨境治理
    • AI数据治理:训练、微调、RAG、提示词和日志中的数据; 数据来源、合法性和使用权限; 数据质量、代表性和偏差; 数据分类分级; 商业秘密和内部敏感信息; 数据最小化; 保存期限、删除和可追溯性; 合成数据和匿名化的治理边界。
    • AI与个人信息保护:AI场景中的个人信息处理活动; 敏感个人信息; 自动化决策和个人权益; 告知、同意和合法处理基础; 个人信息保护影响评估; 用户查询、更正、删除和拒绝自动化决策; 员工、候选人和客户数据的差异; 生物识别、情绪识别和行为分析。
    • 境外模型与数据跨境:调用境外模型是否产生数据出境; SaaS、API、日志、Embedding和向量数据库的位置; 境外模型是否保留输入或用于训练; 数据出境安全评估; 个人信息出境标准合同; 个人信息保护认证; 法定豁免和企业内部管理要求; 跨国公司总部访问中国数据; 数据本地化和模型部署选择。
    • 工作坊:绘制AI数据流图:数据流与系统边界图; 数据分类; 处理者和接收方识别; 跨境风险判断; 数据控制措施。
  6. 模块六:AI项目全生命周期治理
    • AI项目立项与影响评估:AI是否适合解决该问题; 预期收益与潜在损害; 受影响人群识别; AI影响评估; 数据保护影响评估; 科技伦理审查; 风险缓解措施; 项目是否允许进入开发或采购阶段。
    • 开发、测试与验证:模型和基础服务选择; 数据集和知识库验证; 准确性和可靠性测试; 公平性与偏差测试; 安全和对抗性测试; 幻觉和错误输出测试; 提示词注入和数据泄露测试; 人工监督设计; 边界场景和异常场景; 测试证据与上线标准。
    • 上线、运行与变更管理:分级审批; 附条件上线和试运行; 人工复核和升级处理; 日志、监控和告警; 模型漂移与性能下降; 基础模型无通知更新; 提示词、知识库和工具变更; 重大变更重新评估; 暂停、回滚和退出机制; 定期复审和持续改进。
    • 工作坊:AI项目上线审查:学员使用统一审查表,对一个AI招聘或AI客服项目作出审核决定。
  7. 模块七:生成式AI、内容治理与AI智能体
    • 生成式AI治理:输入信息治理; 输出内容审核; 幻觉和事实错误; 歧视、偏见和不当内容; 医疗、金融、法律等专业建议; 用户误认与透明度; AI生成合成内容显式和隐式标识; AI辅助创作与完全生成的边界; 人工修改后内容的责任; 版权、商标、肖像和商业秘密。
    • 员工使用与影子AI:未经批准使用公开大模型; 使用个人账号处理企业事务; 输入客户资料、合同、代码和财务信息; 浏览器插件、会议转录和AI助手; AI输出未经核实直接使用; 企业AI工具白名单; 禁止、限制和允许使用场景; 员工培训和责任确认; 监测与隐私边界。
    • AI智能体治理:AI智能体与普通生成式AI的区别; 自主规划和工具调用风险; 身份、权限和最小授权; 数据库、邮件、支付和生产系统连接; 高风险操作的人类确认; 运行预算、时间和调用限制; 状态管理和任务恢复; 智能体行为日志; 停止机制和紧急断开; 多智能体责任边界。
    • 工作坊:制定生成式AI使用红黄绿清单:学员在工作坊中制定: 员工AI使用规则; 生成内容发布检查表; AI智能体权限控制清单。
  8. 模块八:AI供应商、审计与事件响应
    • AI采购与供应商治理:供应商主体和产品资质; 基础模型与数据来源; 算法备案和相关合规情况; 输入是否用于训练; 数据存储与跨境; 分包商和二级处理者; 服务稳定性和退出机制; 模型重大更新通知; 安全测试和审计权; 知识产权责任; 事故通知与协助; 合同关键条款。
    • AI治理监控与审计:治理KPI与KRI; AI资产登记完整率; 高风险项目审查率; 模型和供应商复审; 用户投诉和异常事件; 人工复核有效性; 内部审计与第三方保证; ISO/IEC 42001管理体系审计思路; 管理层评审; 治理成熟度评估。
    • AI事件响应:AI事件的定义和等级; 数据泄露; 歧视和错误自动化决策; 违法或有害内容; 深度伪造和身份冒用; 知识产权争议; 模型异常和越权操作; 供应商重大故障; 发现、报告、隔离、停止和恢复; 证据保全和日志; 用户、管理层和监管沟通; 根因分析和整改复盘。
    • 工作坊:AI事件桌面推演:模拟AI客服泄露客户信息并生成错误建议的事件,学员分别承担业务、技术、法务、合规、公关和AI治理官角色,完成事件判断与响应。
  9. 模块九:企业AI治理体系综合工作坊
    • 模拟AI治理委员会:项目负责人陈述业务价值; 技术团队说明系统和数据; 法务与合规提出监管问题; 安全团队提出技术风险; 员工或用户代表说明潜在影响; AI治理官组织风险讨论; 委员会作出正式治理决定; 形成条件、责任人和复审时间。
    • 企业AI治理蓝图设计:各组形成一套企业AI治理体系初稿,包括: AI治理目标和基本原则; AI治理组织架构; AI应用和资产清单; 风险分类分级规则; AI项目全生命周期流程; 数据和个人信息管理机制; 生成式AI和智能体管理规则; 供应商治理机制; 事件响应和审计机制; 治理指标和报告机制。
    • 分阶段实施路线图:企业当前成熟度判断; 最紧迫风险识别; 首批治理对象; 制度、流程和工具优先级; 30天基础治理任务; 60天重点项目纳管; 90天治理运行与复盘; 中长期能力建设与持续改进。

学习方式和时间

20学时,线上教学(含AI线上实训工作坊)。

证书和考试

完成培训,考核通过,颁发“AI治理官”证书。

获取此课程详细资料,请联系我们的企业和团队服务部门。

在线咨询

提示:系统优先提供真人服务。非工作时间或繁忙时,会由 AI 生成回答,可能存在错误,请注意甄别。

免费资料

请填写下表,我们将免费为您寄送考试大纲和课程学习资料(电子版)。

女士 先生

注意:所有带*资料均须正确填写。