【人工智能AI合规】合规盘点(26年09月20日)

本盘点覆盖2026年9月13日至9月20日人工智能AI合规领域的治理框架发布、备案登记、执法案例与产业测试动态,聚焦本周具有代表性的合规热点。


一、《人工智能安全治理框架3.0》在国家网络安全宣传周开幕式上发布
事件概况

2026年9月14日,在山东济南举办的2026年国家网络安全宣传周开幕式上,全国网络安全标准化技术委员会(网安标委)发布《人工智能安全治理框架3.0》。该框架由国家网信办指导,网安标委组织中国网络空间研究院、国家网信办数据与技术保障中心等机构、科研院所、行业企业研究编制,是继2024年1.0版、2025年2.0版后的迭代版本。框架秉持以人为本、向上向善理念,坚持强化风险意识、确保安全可控原则,延续"风险分类、技术应对、综合治理"核心逻辑,更新了AI风险分类,优化了技术应对和综合治理措施,回应人工智能智能体(Agent)等新趋势带来的安全治理挑战。

法律合规解读
■
定位:该框架为国家标准化层面的AI安全治理指引性文件,虽非强制性法规,但为企业AI安全合规体系建设提供权威参照,是《生成式人工智能服务管理暂行办法》《互联网信息服务深度合成管理规定》等法规在技术治理层面的落地工具。
■
治理逻辑:"风险分类—技术应对—综合治理"三段式框架,要求企业识别AI训练数据风险、模型生成内容风险、智能体自主行为风险、数据投毒、深度伪造等新型风险。
■
新趋势回应:3.0版重点纳入智能体(Agent)风险治理,企业在部署AI Agent、多智能体系统时应将自主决策、工具调用、外部数据接入等环节纳入安全评估。
■
合规建议:AI企业应对照框架3.0开展内部AI安全风险评估,建立训练数据合规审查、生成内容审核、模型安全测试、应急响应等制度;涉及智能体产品的,应重点评估工具调用权限、外部接口安全、越权操作风险。

二、国家网信办公告2026年7—8月新增124款生成式AI服务完成备案
事件概况

2026年9月14日,国家互联网信息办公室发布《关于发布生成式人工智能服务已备案信息的公告(2026年7月至8月)》。公告称,网信部门按照《生成式人工智能服务管理暂行办法》要求持续开展备案工作,2026年7月至8月新增124款生成式人工智能服务在国家网信办完成备案,其中包括7款手机端侧生成式人工智能服务;通过API接口或其他方式直接调用已备案模型能力的生成式AI应用或功能,由地方网信办开展登记,新增133款完成登记。截至8月31日,累计有1112款生成式AI服务完成备案,731款生成式AI应用或功能完成登记。公告要求已上线的生成式AI应用或功能在显著位置或产品详情页公示所使用已备案或登记服务情况,注明模型名称、备案号或上线编号。

法律合规解读
■
备案义务:提供具有舆论属性或社会动员能力的生成式AI服务,应依据《生成式人工智能服务管理暂行办法》第十七条履行备案手续;通过API调用已备案模型的应用或功能,由地方网信办登记管理。
■
公示义务:已上线应用须在显著位置公示模型名称、备案号或上线编号,未公示或使用未备案模型的,面临监管处置风险。
■
端侧AI纳入:本次首次纳入7款手机端侧生成式AI服务备案,标志着端侧AI应用正式纳入备案管理体系,手机厂商和端侧AI应用开发者须履行备案或登记义务。
■
合规建议:开展生成式AI服务的企业应核查自身模型或所用第三方模型是否已完成备案/登记;API调用方应在产品页公示底层模型备案信息;新上线服务应在上线前通过属地网信部门完成备案或登记,避免"先上线后备案"。

三、国家网信办9月15日通报两起AI合规执法案例:未标识被下线、未安全评估被处罚
事件概况

在2026年9月15日国家网信办发布的网络安全、数据安全、个人信息保护领域10起执法典型案例中,有两起直接涉及AI合规:其一,四川某科技公司运营的微信小程序提供AI文本对话、图片生成服务,但未对AI生成合成内容添加显式标识,未在文件元数据中添加包含服务提供者名称、内容编号等制作要素的隐式标识,未在导出功能时添加显式标识,且未按规定落实安全评估要求,被网信部门依法责令下线;其二,江苏某科技股份有限公司运营的2个网站以"API中转站"方式调用多个大模型产品接口提供对话、问答服务,未按规定开展安全评估,被属地网信办责令改正、从严处理责任人,予以警告处罚。

法律合规解读
■
标识义务:依据《人工智能生成合成内容标识办法》(2025年9月1日施行),服务提供者应在生成合成文本、图片、音频、视频中添加显式标识和隐式标识;未落实标识要求的,依据《互联网信息服务深度合成管理规定》第二十二条予以处罚。
■
安全评估义务:提供具有舆论属性或社会动员能力的AI生成合成服务,应依据《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》开展安全评估;"API中转站"调用多个大模型对外提供服务,属于自担责任的服务提供者,不能以"调用第三方模型"为由免责。
■
下线与处罚:未标识且未安全评估的小程序被直接责令下线,是AI生成内容标识办法施行以来具有代表性的执法案例,表明标识与安全评估两项义务均已进入实质执法阶段。
■
合规建议:AI应用开发者应在产品上线前完成安全评估;在生成内容输出、文件导出、元数据三个环节同步落实显式与隐式标识;通过API中转方式提供大模型服务的,应自行承担服务提供者责任并完成备案/登记。

四、2026年人工智能技术赋能网络安全应用测试结果在国家网络安全宣传周发布
事件概况

2026年9月14日,在2026年国家网络安全宣传周开幕式上,由国家互联网应急中心(CNCERT)组织的"2026年人工智能技术赋能网络安全应用测试"结果正式发布。测试活动旨在推动AI技术在网络安全领域的赋能应用,挖掘高应用价值网络安全业务场景,遴选优秀AI技术产品,提高重要行业领域网络安全防护水平。测试涵盖网络系统及源代码漏洞智能挖掘、网络安全告警日志降噪等核心场景。在9月15日举行的分论坛上,为表现优秀团队颁发证书,奇安信等企业在相关场景中获得第一名。

法律合规解读
■
产业导向:该测试由中央网信办网络安全协调局、最高人民法院相关部门指导,体现监管层鼓励AI在网络安全防护、漏洞挖掘、威胁检测等正向场景应用的政策导向。
■
合规参照:企业在采用AI赋能网络安全产品时,应关注测试结果反映的技术成熟度方向,优先选择通过国家权威测试认证的AI安全产品。
■
风险边界:AI用于漏洞挖掘、渗透测试等安全技术时,应遵守《网络安全法》《数据安全法》关于网络攻击、入侵检测的法律边界,不得将AI技术用于未经授权的系统入侵或数据窃取。
■
合规建议:金融、能源、医疗等重点行业可借鉴测试遴选的AI安全产品升级防护体系;同时关注"AI+安全"与"AI自身安全"的双重合规,即既用AI防护网络,也防AI被滥用。

本周共性风险小结与通用防范提示

本周AI合规领域呈现"治理框架迭代+备案常态化+执法落地"三线并进的格局:《人工智能安全治理框架3.0》发布,将智能体等新风险纳入治理视野;7—8月新增124款生成式AI服务备案,累计备案破千,端侧AI正式纳入监管;9月15日执法案例首次集中展示AI生成内容未标识被下线、API中转站未安全评估被处罚两类执法实践,标志着《人工智能生成合成内容标识办法》(2025年9月1日施行)已满一年并进入实质执法期。

通用防范提示:

1.
提供生成式AI服务的企业应立即核查模型备案状态,新上线服务须先备案后上线,API调用方须公示底层模型备案号。
2.
AI生成内容(文本、图片、音视频)须同时落实显式标识和元数据隐式标识,导出环节不得遗漏。
3.
通过API中转、套壳方式调用大模型对外提供服务的,不能以"技术中立"免责,须自行完成安全评估与备案。
4.
部署AI Agent、多智能体系统的企业,应在框架3.0指引下开展工具调用权限、外部数据接入、越权操作风险评估。
5.
AI安全产品选型应参考国家权威测试结果,同时防范AI技术本身被用于非法网络攻击。

备注
权威信息来源
1.
中央网络安全和信息化委员会办公室:《〈人工智能安全治理框架3.0〉发布》,2026-09-14,https://www.cac.gov.cn/2026-09/14/c_1791137092283345.htm
2.
新华网:《〈人工智能安全治理框架3.0〉发布》,2026-09-14,http://www.xinhuanet.com/politics/20260914/0f93b1721c90406280b866da6f20b0a3/c.html
3.
中央网络安全和信息化委员会办公室:《关于发布生成式人工智能服务已备案信息的公告(2026年7月至8月)》,2026-09-14,https://www.cac.gov.cn/2026-09/14/c_1791136833136332.htm
4.
央视新闻客户端:《国家网信办发布近期网络安全、数据安全、个人信息保护等领域执法典型案例》(案例九、案例十),2026-09-15,http://m.toutiao.com/group/7685688812290277898/
5.
中央网络安全和信息化委员会办公室:《2026年人工智能技术赋能网络安全应用测试结果发布》,2026-09-15,https://www.cac.gov.cn/2026-09/15/c_1791223917393375.htm
核心法律依据
■
《生成式人工智能服务管理暂行办法》(2023年8月15日施行)第十七条
■
《互联网信息服务深度合成管理规定》(2023年1月10日施行)第二十二条
■
《人工智能生成合成内容标识办法》(2025年9月1日施行)第二条至第十七条
■
《互联网信息服务算法推荐管理规定》(2022年3月1日施行)
■
《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》(2018年施行)
■
《中华人民共和国网络安全法》《中华人民共和国数据安全法》相关条款
■
《人工智能安全治理框架3.0》(全国网安标委,2026年9月14日发布)
Sept. 20, 2026, 11:40 a.m.