很多企业在试用生成式 AI 时,先讨论“能不能用”,却没有先回答“这项任务出错后会造成什么影响”。更可执行的做法,是把每一项 AI 任务放进一张风险分级表,再根据数据敏感度、输出影响、自动执行程度和错误可逆性,决定谁来审批、记录什么,以及人工必须介入到哪一步。

先定义“任务”,不要只给 AI 工具贴标签
风险分级的对象不应只是某个模型、平台或应用,而应是“谁用 AI、处理什么数据、生成什么结果、结果是否会自动产生后果”的完整任务。例如,同一个生成式 AI 工具,用来整理公开资料,和用来生成面向客户的处理意见,风险并不相同。
因此,企业建立清单时,至少应把以下信息写在同一条记录中:任务名称、使用部门、输入数据、输出对象、是否进入正式业务流程、是否触发后续动作,以及最终由谁负责确认。这样做可以避免把“工具风险”误认为“任务风险”,也方便后续审批和复盘。
用四个维度给任务打分
不必一开始就设计复杂的模型。每个维度可以先按低、中、高三级判断,再根据最高风险维度确定任务等级。风险分级的目的不是算出一个看似精确的总分,而是避免某个严重因素被其他低风险因素抵消。
| 判断维度 | 低风险表现 | 中风险表现 | 高风险表现 |
|---|---|---|---|
| 数据敏感度 | 公开信息或不涉及业务机密的内容 | 内部资料、未公开经营信息或可识别的业务数据 | 重要个人信息、核心商业秘密、凭证或大范围敏感数据 |
| 输出影响 | 仅供个人参考,不直接对外或进入决策 | 供员工修改、审核后用于内部流程 | 影响客户、员工、合作方权益,或影响重要经营判断 |
| 自动执行程度 | 只生成文本、摘要或建议 | 输出会进入后续流程,但仍需人工确认 | AI 可直接发送、修改记录、调用系统或触发业务动作 |
| 错误可逆性 | 错误容易发现,修改成本很低 | 需要人工排查,可能造成一定返工 | 错误可能扩散,事后难以撤回或恢复 |
这里的“高”并不等于任务一定不能使用 AI,而是意味着不能按普通办公工具的方式放行。尤其要注意两种情况:一是输入数据不敏感,但输出会直接影响他人;二是输出内容看起来只是建议,却会被自动流程直接采用。这两类任务都不能仅凭“AI 不做最终决定”来降低等级。
建议采用四级任务表
企业可以先用四个等级建立最小可用版本。等级名称是内部管理标识,不应直接当作某项法律分类或合规结论。
| 任务等级 | 典型判断 | 审批要求 | 留痕要求 | 人工复核要求 |
|---|---|---|---|---|
| 一级:低风险辅助 | 公开内容整理、格式调整、头脑风暴,结果只供本人参考 | 员工遵守通用使用规则即可,必要时由部门负责人确认范围 | 记录使用场景和责任人;不要求保存每次普通对话 | 使用者自行检查,不得把未核验内容当作事实发布 |
| 二级:受控内部使用 | 使用内部资料生成草稿、摘要或分析,结果影响内部工作但不直接产生外部后果 | 首次启用由部门负责人或流程负责人审批 | 记录数据类型、使用时间、任务目的、输出去向和最终使用人 | 由业务人员核对关键事实、数据和引用内容 |
| 三级:重要业务辅助 | 输出面向客户、员工或合作方,或参与重要判断、重要文件和正式沟通 | 业务负责人审批,必要时增加信息安全或合规人员会签 | 保存输入范围、模型或服务版本标识、输出结果、修改记录、审批记录和复核结论 | 必须由具备业务权限的人员逐项复核,AI 不能直接作出最终决定 |
| 四级:高影响或高自动化 | 处理高敏感数据,直接影响他人权益,或可自动执行不可轻易撤回的动作 | 上线前进行跨部门评估,由业务、信息安全、合规和系统负责人共同确认 | 形成完整审计记录,包括触发条件、输入输出、审批、执行结果、异常和回滚情况 | 人工必须在执行前确认;无法有效暂停、撤回或追责的任务原则上不得自动运行 |
表中的关键不是等级数量,而是每一级都要绑定具体控制措施。如果审批人、日志内容和人工复核方式没有写清楚,分级表就只是风险名词清单,无法真正进入流程。
一套可以落地的判断步骤
第一步:把任务拆成输入、生成和执行
先不要问“这个 AI 项目风险高不高”,而要沿着流程逐段看:输入了什么,AI 生成了什么,生成结果接下来会做什么。
例如,AI 生成一封内部会议纪要,风险主要集中在数据是否包含敏感内容、纪要是否会被当成正式记录。若同一系统还能自动把纪要发送给外部人员,风险就从“内容生成”延伸到了“自动执行”。任务边界一旦变化,等级也应重新判断。
第二步:四个维度逐项判断,并记录依据
每项判断都要写一句理由,而不是只勾选“低、中、高”。“内部资料”不能自动等同于中风险,“客户可见”也不能自动说明全部内容都是高风险。真正有用的记录应接近这样的表述:
输入包含内部经营资料,输出供客户沟通使用,发送前由业务负责人确认,错误可以在发送前撤回,因此数据敏感度为中,输出影响为高,自动执行程度为低,错误可逆性为中。
这种记录能让审批人知道风险来自哪里,也能在任务改造后快速更新分级。
第三步:用最高维度触发升级
四个维度不建议简单取平均值。只要有一个维度达到高风险,就至少进入三级评估;如果高风险同时出现在输出影响、自动执行程度或错误可逆性上,通常应按四级任务处理,直到企业证明已有足够的隔离、审批和回滚措施。
这是为了防止“多数维度很低”掩盖关键风险。比如,输入只是内部文字,输出却能直接改变业务记录,而且执行后难以撤回,这项任务仍然需要严格控制。
第四步:把等级转换成系统和流程限制
分级表最终要落到操作权限上,而不是停在文档里。不同等级至少应对应不同的使用边界:哪些数据可以输入,哪些输出必须脱敏,谁可以批准,是否允许连接业务系统,是否允许自动发送,以及出现异常时由谁暂停任务。
对于三级和四级任务,还应明确“人工复核完成”的定义。人工复核不是点击确认按钮,而是由负责人员检查关键事实、对象、金额、结论和执行范围,并留下可以追溯的确认记录。
留痕不只是保存聊天记录
企业常见的误区,是把保存 AI 对话当成全部审计记录。对风险管理来说,更重要的是能够还原一次任务是如何被发起、判断和执行的。
至少应记录任务负责人、使用目的、数据类别、审批人、人工复核人、输出去向和最终执行结果。对于可能影响外部对象或正式业务记录的任务,还应保留修改前后的内容,并记录是否发生异常、是否暂停以及采取了什么补救措施。
如果出于数据安全原因不能保存完整输入,也可以保存数据分类、脱敏状态、摘要指纹或其他能够证明检查已发生的信息。重点是让后续复盘能够回答三个问题:当时用了什么数据,谁看过结果,最终发生了什么。
哪些变化会触发重新分级
风险等级不应一次确定、长期不变。下面几类变化出现时,应重新评估:
- 输入数据从公开或内部普通资料,变成更敏感的数据;
- 输出对象从内部员工变成客户、合作方或其他外部人员;
- AI 从“生成草稿”变成“自动写入、发送或调用系统”;
- 原本可以人工撤回的操作,变成错误后难以恢复的操作;
- 任务从试点扩大到更多部门、更多人员或更大数据范围;
- 业务流程、使用权限或模型服务发生变化。
重新分级不一定意味着增加审批层级。有时,把自动执行改为人工确认,或者缩小输入范围,就能降低任务风险。治理的重点不是让所有任务都走最复杂的流程,而是让控制措施与实际后果相匹配。
让分级表真正进入日常管理
落地时,可以先从企业已经在使用的 AI 任务开始,而不是等待所有场景设计完毕。数字化负责人负责维护任务目录和流程,业务部门负责判断输出影响,信息安全团队关注数据和系统连接,合规团队负责审查高影响场景,最终由明确的业务责任人承担使用责任。
分级表还应设置复核周期和异常升级路径。对于一级、二级任务,可以通过抽查和培训维持管理;三级、四级任务则需要在流程变化、异常事件或使用范围扩大时及时复审。新任务如果无法判断,先按更高一级控制,等数据范围、执行边界和人工责任明确后再降级。
一张好用的风险分级表,不是把所有 AI 风险都写进去,而是让团队在接入流程前迅速做出四个判断:数据是否敏感,结果会影响谁,AI 能否直接行动,错误是否容易挽回。只要这四个问题都有记录,并且每个等级都对应审批、留痕和复核动作,企业就有了一个可以持续更新、而不是只用于汇报的 AI 使用控制入口。



