大数跨境

刚刚,《贸易合规领域负责任使用AI原则》发布,提出15项AI使用原则

刚刚,《贸易合规领域负责任使用AI原则》发布,提出15项AI使用原则 出口管制合规研究
2026-09-15
37

 


当地时间9月14日,国际制裁与出口管制协会(International Sanctions and Export Control Society)发布《贸易合规领域负责任使用AI原则》(Principles for Responsible AI Use in Trade Compliance),提出15项原则,系统阐述贸易合规场景下AI系统的部署、治理与监控建议。

国际制裁与出口管制协会是一个专注于国际制裁和出口管制领域的全球专业网络,成员分布在约30个国家地区,包括企业从业者、现任和前任政府监管及执法官员、律师和资深合规专业人员。该协会主要开展制裁与出口管制领域的专业交流、培训和职业认证。

这份文件覆盖人工监督、风险分级部署、数据治理、持续监控、供应商管理和法律特权保护等多个环节,整体定位是一套建议性原则。与一般性AI治理文件相比,这份文件将讨论进一步延伸至贸易合规中的几个具体问题:

一是区分误报与漏报的风险,指出漏报可能导致涉及受制裁方或受限制最终用途的交易通过审查,并产生较大的法律和执法风险;

二是建议企业对AI自动放行的交易开展定期抽样检查,而不能只审查AI已经标记的交易;

三是指出第三方供应商人员远程访问受控数据可能构成出口或其他受管制技术转移,企业应识别能够访问相关数据的人员及其所在地,并在适用法律要求的情况下取得授权。

原则一:人工监督与问责(Human Oversight and Accountability)。 AI应辅助而非取代合格的贸易合规专业人员。涉及关税或出口管制分类、估值、许可证、制裁筛查、转运风险和监管申报的最终决定,应经过适当的人工审核、确认和书面批准。组织应明确谁有权审核、批准、否决、升级处理或放行AI辅助形成的合规判定,问责不应转移给自动化系统。

原则二:基于风险的部署(Risk-Based Deployment)。 AI工具的部署应与相关活动的法律、监管和运营风险相称。常规、低风险事务可适度自动化;复杂分类、敏感最终用途评估、高风险交易对手、新的复杂交易情形及受限制目的地交易,应接受更严格的审查和更多人工介入。组织应根据产品、服务、客户、交易对手、目的地、交易类型和地理风险评估拟使用AI的具体场景。

原则三:透明度与可解释性(Transparency and Explainability)。 AI辅助的合规决策应具备充分的透明度和可解释性,并保留相应记录,以支持内部审核,并在必要时接受监管机构、审计方、客户或其他授权方的审查。合规人员应能够理解并解释AI产出的关键输入、数据来源、假设和处理流程。

原则四:数据质量与治理(Data Quality and Governance)。 贸易合规中使用的AI工具应依赖准确、权威、相关且保持更新的信息,包括制裁和受限制方清单、出口管制规则、关税税则、海关裁定、产品规格、客户信息和交易数据。组织应建立数据质量、验证、溯源、访问、存储、保留和使用方面的控制措施。在AI系统处理受出口管制的技术数据、个人数据、机密商业信息或受本地化和跨境传输限制的信息时,应给予特别关注。AI风险评估还应考虑制裁、出口管制、产品线、市场和业务运营的变化。

原则五:持续监控、测试与事件响应(Continuous Monitoring, Testing, and Incident Response)。 AI系统应在部署前接受测试,并在使用期间持续监控。测试应评估准确率、可靠性、误报率、漏报率、模型漂移以及与专家审核的历史决策相比的表现。文件指出,误报与漏报的风险并不相同。误报可能延误正常交易并增加运营负担,漏报则可能使涉及受制裁方、受限制最终用途或其他违规情形的交易通过审查,产生潜在的重大法律和执法风险。

该协会建议,组织不应只审查AI标记的交易,还应对AI自动放行的交易开展定期、基于风险的抽样检查,以确认是否遗漏了受限制主体、红旗信号、分类错误或其他合规问题。组织应记录抽样方法、频率、样本量、发现的问题、纠正措施和负责审核的人员。

组织还应建立反馈机制,允许用户报告错误、改善数据质量并支持系统重新校准。AI相关故障应纳入组织的合规事件响应程序。该协会建议,组织针对系统性错误、数据投毒事件、重大模型漂移或无法接受的漏报率等情况,预先设定暂停或禁用AI系统并恢复人工流程的触发条件,同时评估受影响期间已经处理或自动放行的交易是否需要回溯审查。

原则六:法律与监管协调(Legal and Regulatory Alignment)。 该协会认为,企业使用AI时仍应遵守适用的制裁、出口管制、海关法、隐私要求、记录保存义务、合同承诺以及AI专项法律法规。由于贸易合规涉及多个司法辖区,AI系统可能需要处理相互重叠甚至冲突的法律体系,包括单边制裁、多边出口管制框架、阻断法规、地区隐私法律和数据传输限制。组织还应评估AI模型、算法、训练数据、软件、半导体、技术数据或云访问本身是否可能触发出口管制、制裁、科研安全或技术转让义务。

原则七:文件记录与可审计性(Documentation and Auditability)。 组织应保留充分记录,以还原每项重要AI辅助合规判定的形成、审核和批准过程。留存内容包括模型版本、筛查清单或管制清单版本、规则集、系统配置、数据来源、提示词或查询、输入数据、输出结果、置信度评分、时间戳、审核意见、人工修改、批准记录和最终判定。当筛查清单或其他外部数据源发生变化时,组织还应保存交易评估时所依据的相关版本、带日期的快照或其他可靠记录。文件承认部分AI系统具有非确定性,还原不要求生成完全相同的输出,但组织应能够识别判定时使用的系统、模型、清单、规则、输入、配置和人工审核流程,并证明已经开展的尽职调查。

原则八:偏差与公平性缓解(Bias and Fairness Mitigation)。 组织应评估AI系统中的非预期偏差、缺乏依据的假设和系统性错误。制裁筛查尤其敏感,因为其经常依赖模糊匹配以及中文、西里尔字母、阿拉伯文等文字的转写。相似度阈值校准不当、转写不完整、拼写差异、别名及姓名顺序差异均可能造成误报或漏报。沿复杂公司股权链条判断所有权和控制权,包括持股比例汇总和间接控制,例如美国制裁中的“50%规则”及欧盟类似的控制权测试,也是文件所称最敏感、最容易产生系统性错误的AI应用场景之一。

原则九:安全与系统完整性(Security and System Integrity)。 贸易合规中的AI系统应在整个生命周期中防范未经授权的访问、操纵、披露和破坏。通过跨境或多租户环境处理受出口管制的技术数据、专有设计或个人数据,可能造成未经授权的转移,或者违反数据本地化要求。安全控制还应覆盖提示词注入、数据投毒、未经授权的模型篡改、受污染的训练数据和恶意输入等AI特有风险。

原则十:生成式AI的受控使用(Controlled Use of Generative AI)。 生成式AI在贸易合规中应谨慎使用,不应成为最终法律或监管判断的唯一依据。组织应区分公共或开放AI应用与经企业批准的安全环境。对于输入信息可能被保留、披露或用于训练外部模型的情况,合规人员不应使用未经批准的公共AI工具、浏览器扩展或个人账户处理正式合规工作。

原则十一:对外沟通、依赖与法律风险(External Communications, Reliance, and Legal Risk)。 当AI工具用于准备可能对外提供的分类结果、合规证明、筛查报告或其他分析时,组织应评估第三方依赖这些内容可能产生的法律和商业风险。披露相关内容由AI辅助生成在某些情况下可能适当,但免责声明不能替代准确性审核和负责任的决策。组织仍应对其对外提供的信息承担责任。

原则十二:与现有合规体系整合(Integration with Existing Compliance Programs)。 AI工具应融入现有合规框架运行,而不应作为独立或非正式系统存在。AI识别的涉及受制裁方、受限制最终用途、军事或情报最终用户、异常转运模式、受管制技术、禁运目的地或交易数据不一致的红旗信号,应进入既有的升级和调查程序。自动化应加强而非削弱客户尽职调查、风险升级、许可证管理和防转运控制。

原则十三:第三方供应商管理(Third-Party Vendor Management)。 使用第三方AI系统的组织应对供应商和相关工具开展基于风险的尽职调查,评估内容包括数据使用、模型训练方式、安全性、托管和处理地点、供应商人员访问权限、更新频率、变更管理、可解释性和审计权。文件指出,非欧盟供应商人员在提供远程支持、维护多租户云环境、排除故障、查看提示词或输出、访问日志、备份或训练数据时,可能接触受控技术数据。根据适用法律、信息分类、人员所在地和访问方式,这种访问可能构成需要授权的出口或其他受管制技术转移。依赖第三方供应商不会转移组织自身承担的监管责任。

原则十四:法律特权与机密信息保护(Protection of Legal Privilege and Confidential Information)。 组织应制定政策和技术措施,保护律师与客户之间的保密特权、律师工作成果、机密商业信息、商业秘密和其他受到法律保护或具有敏感性的信息。用户不应将特权通信、法律建议、内部调查材料、自愿自我披露材料、诉讼文件或监管往来文件输入未经专门批准,或者缺乏适当安全、保密、保存和数据使用保护的AI系统。在AI用于涉及特权或高度敏感信息的事项之前,文件建议组织征求法律顾问意见。

原则十五:相称收益与持续治理(Proportional Benefits and Ongoing Governance)。 组织应定期评估AI系统是否带来与其成本、复杂程度和风险相称的可衡量合规收益,相关考量包括准确性、效率、一致性、错误减少、风险升级处理质量以及系统对整个合规体系有效性的影响。AI治理应贯穿系统整个生命周期,从采购和开发到部署、监控、修改和停用。

其他

文件同时将ISO/IEC 42001、美国国家标准与技术研究院(NIST)AI风险管理框架以及《欧盟AI法案》(EU AI Act)列入“国际协调”部分,并列出7名贡献者。

这份文件本身不具有法律约束力。国际制裁与出口管制协会在免责声明中明确表示,这些原则仅供一般信息和教育用途,不构成法律、监管、技术或合规建议,发布也不代表该协会对任何AI系统、供应商、产品或合规方案的背书或认证,也不能保证企业实现合规、避免违规,或者在监管调查和执法行动中构成抗辩依据。

https://img1.wsimg.com/blobby/go/b9d07f7d-677f-4005-b9da-68dd37b70021/ISECS%20Principles%20for%20Responsible%20AI%20Use%20in%20Tra.pdf

 

【声明】内容源于网络
0
0
出口管制合规研究
1234
内容 730
粉丝 0
出口管制合规研究 1234
总阅读20.0k
粉丝0
内容730