到2027年12月2日,欧盟人工智能法案下的部署方义务将适用于生物识别、关键基础设施、教育、就业、移民、庇护和边境管控中使用的高风险人工智能系统[1]。2026年的合规团队不会等到2027年12月才开始布局。他们现在正在编写供应商尽职调查问卷,而企业人工智能采购正因这些问卷而停滞,其原因与所采购技术几乎无关。解决方案不是更好的演示,而是重新定义采购对话的真正内容。

2026年“停滞”实际表现

技术概念验证通过。模型在客户自身工作负载上产生有用输出。技术评估员写下积极评价并将文件交给采购部门。然后文件就搁置了。三周后,客户的合规团队回复备忘录:“如果推理发生在我们无法控制的终端上,我们无法证明在此工作流中履行部署方义务。”

a16z的企业调查识别出这一模式形成时的形态:符合新要求的产品,“过去需要一年多才能完成的交易周期,现在被压缩到2到3个月内完成”[4]。反过来,这也意味着不符合新要求的产品采购仍需一年时间。强有力的技术试点无法改变这一点。

采购实际上被要求证明的内容

欧盟人工智能法案区分了人工智能系统的 提供者部署者 [1]。一家银行使用第三方大型语言模型API对贷款申请进行评分即为部署者。部署方义务包括人工监督、监控、事件报告,并应要求展示这些能力。这些义务适用于银行,而非大型语言模型供应商——银行的采购团队是决定供应商架构是否能实际满足这些义务的关键环节。

这一趋势并非欧盟独有。美国国家标准与技术研究院(NIST)于2026年4月7日发布了关于关键基础设施可信赖人工智能的AI风险管理框架(AI RMF)配置文件概念说明[2],这是美国联邦首次对关键基础设施运营商的AI RMF部署方义务进行范围界定。经合组织人工智能政策观察站维护着一个“涵盖80多个司法管辖区和组织”的动态资料库[3]。跨司法管辖区对部署方义务的趋同是趋势,而非例外。

受监管行业的采购团队读取这些信号并提前布局。他们不能等到2027年12月2日才知道供应商架构是否能让他们满足义务。

为什么“我们通过了SOC 2认证”不是正确答案

历史上解决企业采购对话的供应商控制答案——SOC 2 Type II、ISO 27001、符合GDPR的DPA——关注的是供应商端的控制。这些是必要的,但对于当前部署方的义务来说还不够。

部署方的义务要求部署方能够根据请求展示通过AI系统流动的数据。这是关于部署方自身日志的问题,而非供应商的日志。一个符合SOC-2标准、在托管云中保存提示和响应的供应商无法弥补这一差距,因为差距存在于部署方的边界一侧:部署方无法生成他们未见过的日志。

这就是阻碍采购对话的结构性不匹配。合规团队针对部署方义务撰写备忘录,供应商则以供应商端的认证作出回应,双方擦肩而过。

解决僵局的框架

部署架构的三个属性,在供应商问卷中提前命名,能够打破僵局:

  1. 推理本地化于部署方。 无论是在用户设备上还是部署方运营的服务器上,提示和响应永远不会离开部署方的边界。
  2. 部署方拥有的无内容审计日志。 每个管理操作都带有时间戳和执行者信息,记录在部署方的SIEM中。审计行中不包含提示或响应内容。该审计行即为证据;内容由部署方根据自身保留政策保存。
  3. 通过部署方的身份提供者(IdP)进行身份认证。 使用针对Microsoft Entra ID或Google Workspace的OIDC。部署方现有的访问控制和单点登录策略保持不变。

这些不是供应商需要认证的属性,而是需要明确的部署架构属性。一旦供应商问卷围绕这些属性设计,合规备忘录便能自然而然地完成:每项部署方义务都有对应的架构属性可供部署方指认。

我们交付的形态示例

Software Tailor的AI Suite 以桌面安装程序形式交付,连接本地推理进程。 AI Admin Console 是部署方IT团队用来执行策略、管理许可证和展示审计的管理界面。自2007年以来,来自制药、金融、政府、法律、国防和能源领域的六家财富全球500强客户(过往客户)已基于此形态完成部署,每次合作均在签约前经历上述框架的版本。

将其具体化的最快方式是通过真实工作负载演示。免费一周试用将模型部署在客户硬件上,审计行记录在客户的SIEM中,身份认证通过客户的IdP——这足以让合规团队针对他们实际面临的义务撰写备忘录。

参考文献

  1. 欧洲委员会。“人工智能法案——人工智能监管框架。” https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai。访问日期 2026-06-03。
  2. 美国国家标准与技术研究院(NIST)。“人工智能风险管理框架。” https://www.nist.gov/itl/ai-risk-management-framework。访问日期 2026-06-03。关键基础设施概念说明于2026年4月7日发布。
  3. 经合组织人工智能政策观察站。“政策导航仪表盘。” https://oecd.ai/en/dashboards。访问日期 2026-06-03。
  4. Andreessen Horowitz。“企业生成式人工智能现状。” https://a16z.com/generative-ai-enterprise-2024/。发布于2024年3月21日。访问日期 2026-06-03。