生成式人工智能行业网络数据安全风险评估工作手册
本手册旨在指导生成式人工智能行业开展网络数据安全风险评估工作,依据《网络安全法》《数据安全法》等法律法规,明确评估流程、方法和内容。手册核心目标聚焦于“三类核心资产”:训练数据集、生成内容输出、用户交互数据,构建系统化、场景化、合规化的风险评估框架。
评估流程分为五个阶段:
- 评估准备:明确评估范围(覆盖全业务链条或聚焦特定环节/场景)、组建评估团队(企业内部或委托第三方)、制定评估方案。
- 信息调研:调研企业基本情况、全业务链条及技术架构、数据资产、数据全生命周期处理活动、安全防护措施。
- 风险识别:从数据安全管理、数据处理活动、数据安全技术、个人信息保护等方面识别风险源,参考手册提供的风险识别项。
- 综合分析:分析风险隐患可能造成的风险,从危害程度和发生可能性两个维度进行风险评价。
- 评估总结:编制评估报告,提出整改建议,制定整改方案。
手册重点关注生成式人工智能行业特有的风险:
- 数据依赖性高:训练数据来源复杂,涉及敏感信息,易引入恶意内容或偏见数据,增加数据泄露和滥用的风险。
- 模型与生成内容的不可控性:模型可能生成虚假信息、有害内容、版权侵权内容,易受攻击,导致恶意输出或数据泄露。
- 合规与伦理挑战:训练数据可能涉及不同隐私法规,生成内容可能被用于非法用途,企业需承担连带责任。
手册引入“行业基础+场景特点”的多层次风险评估体系:
- 生成式人工智能服务基础风险识别表:继承通用评估表的全面性,确保基础合规要求得到覆盖。
- 三大专项风险识别表:
- 预训练数据和优化训练数据风险识别表:聚焦数据采集源头合规性、预处理过程中的安全与伦理风险、数据使用阶段的管控。
- 生成内容风险识别表:重点关注生成内容本身的有害性、知识产权侵权风险、内容滥用带来的社会危害。
- 用户交互数据风险识别表:确保用户隐私和数据在交互过程中的安全性,聚焦用户输入的敏感性与风险、会话日志的留存与保护、用户反馈数据的使用合规性。
评估结果形成数据安全风险清单,并提出整改建议和方案,以降低风险,确保合规运营。