清单应包含哪些字段
字段要足以支持责任判断与后续治理,但不应把真实密钥、个人隐私或敏感业务数据直接写入清单。
- 身份:资产名称、业务场景、部门、负责人、使用人员与状态
- 技术:工具或模型、连接方式、外部供应商、运行环境与版本
- 数据:输入类别、敏感级别、存储位置、保留周期与跨境情况
- 知识与流程:提示词、知识来源、工作流、人工审批和输出去向
- 治理:权限、日志、评测标准、已知风险、复核周期与退出方案
建议的五步盘点流程
先用小范围试点校准字段和分级规则,再扩展到全组织,通常比一次性发放大表更容易获得真实信息。
- 第一步:选择一个业务单元,访谈真实使用者并收集现有材料
- 第二步:按业务任务而非软件名称归并资产,避免重复记录
- 第三步:核对数据流、外部依赖、所有权和人工责任节点
- 第四步:按业务价值、数据敏感度和影响范围进行分级
- 第五步:为高价值或高风险资产指定治理动作、负责人和复核日期
如何从清单进入治理
清单本身不会降低风险。组织需要把分级结果连接到准入、权限、人审、留痕、评测、版本、供应商退出和资产交接机制。
- 高价值低风险:优先标准化和复用,形成可维护的组织资产
- 高价值高风险:建立更严格的数据、审批、评测和审计要求
- 低价值高风险:考虑停止、替代或缩小使用范围
- 无人负责或无法迁移:指定责任人并建立退出和交接计划
常见误区
只统计购买的软件会漏掉个人账号、提示词、知识文件和自动化流程;只做风险登记也会错过值得标准化和复用的高价值做法。
- 把 AI 资产清单等同于 IT 软件台账
- 在清单中记录密钥、原始敏感数据或不必要的个人信息
- 只登记工具,不记录业务任务、负责人和输出去向
- 完成一次盘点后不再更新,导致清单快速失真
适用边界
本文提供管理方法,不构成法律、网络安全或行业合规意见。涉及个人信息、重要数据、跨境传输或受监管行业时,应由具备相应职责和专业能力的人员结合适用规则评估。