知恒资讯

法律咨询热线:0755-8889-0066

知恒法观丨从WAIC 人工智能大会1117家参展企业看:企业AI治理最容易缺的三张图
发布日期:2023-12-12 浏览22次

2026年7月17日–20日,世界人工智能大会暨人工智能全球治理高级别会议在上海召开,我们收集了1066 个展商主体记录,以了解最新的AI技术与治理,以下是具体的分析,以期为企业AI合规治理提供实务参考

先说这1066条记录是什么

官方公布本届 WAIC 2026 共有 1117 家企业参展,我取到其中 1066 条可逐条分析的展商主体记录。这次分析基于一份 WAIC 2026 展商总览。

  • 630条属于行业AI应用,占比接近六成;
  • 144条属于大模型与生成式AI;
  • 102条属于AI技术与算法;
  • 62条属于机器人与具身智能;
  • 其余 128 条分布在智能制造、芯片算力、智能网联汽车、通信、科研高校和服务机构等板块。

这个结构很重要。

它说明,今天企业讨论AI,已经不只是讨论模型本身。

更多项目正在把AI放进真实业务:知识库、客服、营销、财务、医疗、制造、机器人、汽车、城市管理和科研。

AI一旦进入业务,问题就会改变。

过去我们问:模型能不能回答?

现在企业必须问:

数据能不能进去?

AI能不能动手?

发生异常时能否实现可解释性与责任追溯?


0812.1.png


第一张图:数据流图

很多企业的AI项目,是从一个很简单的动作开始的:

把资料交给AI。

一份合同上传到助手里;一批内部文件进入知识库;一段家庭视频被用来训练机器人;一场会议录音被自动转写。

在使用者眼里,动作只有一步。

但在系统里,数据可能经过很多层:

员工设备 → 企业平台 → 云服务 → 模型服务商 → 内容安全或插件服务 → 知识库与标注供应商 → 训练与评估环节 → 日志、缓存与备份 → 删除与退出

真正的问题,不是界面上有没有一个"删除"按钮。

而是企业能不能回答:

  • 数据从哪里来;
  • 经过哪些系统和主体;
  • 谁能看到原始内容;
  • 是否用于训练、评估或产品改进;
  • 保存多久;
  • 是否发生跨境处理;
  • 退出和删除覆盖哪些副本;
  • 企业怎样证明控制真的执行了。

举一个家庭机器人场景。

家政服务人员戴上头显采集家务动作。设备采到的不一定只有动作,还可能有声音、人脸、儿童、空间布局和家庭物品。

客户签字,只解决了问题的一部分。

数据离开家庭以后,到平台、机器人公司、标注供应商和训练环境,每一步仍然需要边界和记录。

所以,企业的第一张图不是"系统架构图"。

它应该是一张以数据为主角的流向图

你们公司能不能在一张图上,标出一份客户资料从进入AI到最终删除的完整路径?

如果不能,合同里的"妥善保护数据"就很难被验证。

0812.2.png


第二张图:权限调用图

AI能生成内容时,风险主要在输出。

AI开始调用工具、连接系统、执行动作以后,风险会进入业务本身。

AI能写邮件,不代表它有权发送。

AI能生成报价,不代表它有权批准折扣。

AI能读取合同,不代表它有权对外发函。

AI能连接财务系统,更不代表它有权发起付款。

这也是很多智能体(Agent)最容易混淆的地方:

AI有能力做什么,是技术问题。

公司授权它做什么,是治理问题。

一张合格的权限调用图,至少要画清五件事:

  1. AI能够读取哪些数据;
  2. 能够调用哪些系统和工具;
  3. 能够执行哪些动作;
  4. 哪些动作必须由人确认;
  5. 出错以后,谁能停止、接管和回滚。

权限还不能只看"员工账号"。

很多智能体(Agent)使用的是服务账号、API密钥或者系统级权限。它可能在没有人实时看着的情况下,连续完成检索、生成、发送和修改。

如果公司只管"谁登录了系统",却没有管"AI代表谁做了什么",审计链条仍然是断的。

你们能不能说清楚,这个AI看得到什么、动得了什么,哪一步必须有人说"可以"?

如果不能,所谓"人工复核"很可能只剩下最后一次点击。

0812.3.png

第三张图:责任电子存证图

AI项目没做成时,大家讨论技术问题。

AI项目一旦做成,利益和责任就会同时出现。

比如技术公司提供机器人大脑,场景公司提供真实业务、员工流程和数据。

项目跑通以后,技术公司能不能把同样的能力卖给其他客户?

场景公司是否享有、优先合作权或者销售分成?

如果机器人损坏物品、AI客服作出错误承诺、智能体(Agent)发错合同,谁先向客户解释?谁先赔?谁保存日志?谁牵头复核?最后怎样追偿?

很多协议喜欢写:

如发生争议,双方友好协商解决。

这是一种态度。

不是机制。

真正的机制,要把这些问题提前分清:

  • 业务负责人、技术负责人、法务、安全和供应商分别负责什么;
  • 哪类事件由谁启动响应;
  • 谁拥有暂停系统的权限;
  • 谁保存输入、输出、版本和工具调用记录;
  • 谁负责客户沟通和先行处置;
  • 赔付、责任上限和追偿怎样安排;
  • 项目结束后,数据、模型改进和客户关系怎样退出。

因此,第三张图不只是责任矩阵。

它还必须是一张电子存证图

因为出了事以后,责任不是靠记忆判断的。

企业需要知道,当时用了哪个模型版本、哪套知识库、谁给了权限、AI调用了什么工具、是否有人确认、供应商保存了什么日志。

如果今天发生AI事故,你们能不能在24小时内还原"谁在什么时间,让哪个系统,用了什么数据,做了什么动作"?

如果不能,企业连问题是怎样发生的都说不清。

0812.4.png

三张图为什么比一份制度更重要

很多企业开始AI治理时,第一反应是写制度。

制度当然需要。

但制度解决的是"应该怎样做"。

三张图解决的是"现在到底怎样运行"。

没有数据流图,企业不知道数据去了哪里;

没有权限调用图,企业不知道AI能做到哪一步;

没有责任电子存证图,企业不知道出事后由谁接住。

所以,企业AI治理的第一步,通常不是再写一份更长的文件。

而是把真实系统画出来。

图画清以后,制度才知道管什么;合同才知道约定什么;技术团队才知道配置什么;审计才知道验证什么。

结语:三个核心检视问题

下一次你参加AI项目会,可以只问三句话:

第一,这份数据最终会留下几个副本?

第二,这个AI除了"回答",还能代表公司做什么?

第三,出了问题,我们拿什么证明当时发生了什么?

如果三个问题没有答案,项目不是不能做。

但它还没有准备好进入真实业务。

企业AI治理,不是给AI增加一层形式。

它是让一个新能力进入公司以后,仍然有边界、有记录、有人负责。

先画清数据流。

再画清权限链。

最后画清责任和证据。

三张图画清,企业才是真的敢用AI。

0812.5.png

【免责声明】:本文内容仅为法律知识科普与实务经验分享,不构成针对任何具体案件或项目的法律意见。企业AI治理需结合自身业务场景、技术架构及合规义务进行个案评估,具体法律问题请咨询专业律师。

律师简介

0812.6.jpeg

耿宏伟律师

知恒(广州)律师事务所 

管委会委员

青年律师工作委员会主任

香港律师会注册律师

擅长公司合规治理与商事争议解决——客户含政府单位、大型国央企、知名三甲医

院、专精特新“小巨人"与“独角兽”公司,目前是公司AI治理研究的践行者。

法律咨询电话:0755-8889 0066

电话:0755- 8889-0066
传真:0755-83184636
地址 :广东省深圳市福田区广电金融中心22层
邮编:518000
微信公众号:知恒律师事务所
微博:知恒律师事务所