Agent 合规治理:
做到审计就绪
EU AI Act 的义务已经到来。多年之后,你还能证明你的 AI 今天做了什么决策吗?
EU AI Act 时间线
- 2025-02 第 5 条——禁止性实践生效。社会评分、利用弱点实施操纵等被禁止的使用方式已属违法。
- 2026-08 高风险 AI 义务开始适用——包括高风险系统的治理、透明度和人工监督义务。
- 第 19 条 自动日志保留——高风险 AI 系统必须自动记录事件,保留期限不少于 6 个月。
不合规的代价
EU AI Act 罚款按违规类型分级:
- 第 5 条(禁止性实践):最高 €3,500 万 或全球年营业额的 7%。
- 其他义务(含日志保留):最高 €1,500 万 或全球年营业额的 3%。
「这个决策是怎么做出的」这一举证要求不会随季度结束而消失。证据必须经得起审计。
MAREF 如何帮你合规
- 防篡改审计链——每个操作都用 Ed25519 签名并做 Merkle 链接,日志无法被静默篡改。
- 离线验证 CLI——在你的自有基础设施上验证审计链完整性,无需把数据交给第三方。
- 可追责身份——每个 Agent 有独立身份(工牌),每个操作都绑定到它。
- 人工复核通道——4 级决策树只把少量操作交给人审,保证高风险决策有人监督。
- 保留就绪的日志——自动事件日志,对齐 6 个月保留要求。
- 商用密码支持——SM2/SM3/SM4-GCM(SM 系列:GB/T 32918 SM2、GB/T 32905 SM3、GB/T 32907 SM4),适配需要国产密码标准的部署场景。
审计就绪检查清单
- ✓ 记录每个 AI 决策,留下防篡改的证据链
- ✓ 自动保留日志至规定期限(高风险 AI 系统 6 个月)
- ✓ 把每个操作绑定到可审计、可追责的身份
- ✓ 为高风险操作保留人工复核通道
- ✓ 能够离线复现「这个决策是怎么做出的」