AI Governance Guide

企业 AI 资产清单怎么做

企业 AI 资产清单不是软件采购表,而是组织使用 AI 的运行地图。至少要回答:谁在什么业务场景使用什么工具和数据,形成了哪些可复用资产,由谁负责,如何评测、审计、迁移和退出。

内容更新:

清单应包含哪些字段

字段要足以支持责任判断与后续治理,但不应把真实密钥、个人隐私或敏感业务数据直接写入清单。

  • 身份:资产名称、业务场景、部门、负责人、使用人员与状态
  • 技术:工具或模型、连接方式、外部供应商、运行环境与版本
  • 数据:输入类别、敏感级别、存储位置、保留周期与跨境情况
  • 知识与流程:提示词、知识来源、工作流、人工审批和输出去向
  • 治理:权限、日志、评测标准、已知风险、复核周期与退出方案

建议的五步盘点流程

先用小范围试点校准字段和分级规则,再扩展到全组织,通常比一次性发放大表更容易获得真实信息。

  • 第一步:选择一个业务单元,访谈真实使用者并收集现有材料
  • 第二步:按业务任务而非软件名称归并资产,避免重复记录
  • 第三步:核对数据流、外部依赖、所有权和人工责任节点
  • 第四步:按业务价值、数据敏感度和影响范围进行分级
  • 第五步:为高价值或高风险资产指定治理动作、负责人和复核日期

如何从清单进入治理

清单本身不会降低风险。组织需要把分级结果连接到准入、权限、人审、留痕、评测、版本、供应商退出和资产交接机制。

  • 高价值低风险:优先标准化和复用,形成可维护的组织资产
  • 高价值高风险:建立更严格的数据、审批、评测和审计要求
  • 低价值高风险:考虑停止、替代或缩小使用范围
  • 无人负责或无法迁移:指定责任人并建立退出和交接计划

常见误区

只统计购买的软件会漏掉个人账号、提示词、知识文件和自动化流程;只做风险登记也会错过值得标准化和复用的高价值做法。

  • 把 AI 资产清单等同于 IT 软件台账
  • 在清单中记录密钥、原始敏感数据或不必要的个人信息
  • 只登记工具,不记录业务任务、负责人和输出去向
  • 完成一次盘点后不再更新,导致清单快速失真

适用边界

本文提供管理方法,不构成法律、网络安全或行业合规意见。涉及个人信息、重要数据、跨境传输或受监管行业时,应由具备相应职责和专业能力的人员结合适用规则评估。