以下是国际上较权威的AI安全分类与分级标准,以及相关供应链安全实践的梳理:
一、国际权威AI安全分级标准
-
欧盟《人工智能法案》(AI Act)
将AI系统风险明确分为四个等级:不可接受风险(禁止使用)、高风险(需严格评估后投放市场)、有限风险(需透明度要求)和低风险(基本无需监管)。其中,高风险系统(如医疗、教育、交通等领域)需通过安全合规评估,确保技术安全性与伦理合规性[3]。
-
ISO/IEC 23894:2023《人工智能风险管理指南》
作为ISO/IEC 42001:2023(AI管理体系标准)的配套文件,该标准从风险管理角度提供框架,帮助组织识别、评估和缓解AI全生命周期风险,虽未直接分级,但为风险分类与应对提供了国际通用方法论[2]。
二、国际权威AI安全分类标准
-
美国NIST《对抗机器学习》(NIST.AI.100-2e2023)
聚焦AI系统面临的安全威胁,将攻击类型分为数据投毒、模型窃取、模型规避等,并对应提出缓解措施。例如,数据投毒攻击可能污染训练数据导致模型决策错误,该标准为这类风险提供了分类与技术防御指导[4]。
-
研究领域风险分类(七大类)
国际研究机构将AI风险分为歧视与毒性、隐私与安全、虚假信息、恶意行为与滥用、人机交互、社会经济与环境危害、AI系统安全性故障与局限性,覆盖技术、伦理、社会等多维度,为政策制定和风险评估提供参考框架[8]。
三、AI供应链安全相关实践
-
供应商合规与风险管控
瓦韦斯顿AI网络安全基准建议,在选择AI供应商时需验证其安全合规性(如训练数据使用、模型安全措施),通过合同明确数据共享要求,并配置监控机制确保供应链生态安全[11]。
-
第三方认证支持
新加坡等地区的第三方AI认证公司(如SEA-Guard早期版本)提供模型级、系统级或组织级认证服务,帮助供应链中的开发者或用户满足市场安全需求,尤其适合内部缺乏全面认证能力的企业[15]。
以上标准和实践覆盖了风险分级、威胁分类及供应链安全,为全球AI安全治理提供了可落地的框架与工具。