为什么员工 AI 培训如今已是一项治理义务,而不只是良好实践
三大转变使员工 AI 培训从一项可选的投入变成了治理上的必需。如今,监管要求明确规定了能力方面的义务。对于那些在未确保员工理解 AI 局限性的情况下就部署 AI 的雇主,AI 出错所带来的法律责任可能落到其头上。而在每一个主要的 AI 治理框架中,包括欧盟《人工智能法案》、NIST AI RMF、ISO 42001、APRA(澳大利亚审慎监管局)的 AI 指南,都出现了"人在回路"(human-in-the-loop)的要求,它们要求处于回路中的人真正具备实施有意义监督的能力。
欧盟《人工智能法案》对此有明确规定:高风险 AI 系统的部署方必须确保被指派操作或监督 AI 的员工具备必要的能力、培训与权限。ISO 42001 第 7.2 条要求组织识别 AI 相关岗位的能力要求,并采取措施以获得所需的能力。OAIC(澳大利亚信息专员办公室)2024 年 10 月关于商用 AI 产品的指南要求组织对员工进行培训,使其理解 AI 系统的设计与局限性,能够核验输入数据并批判性地评估输出,并能够解释接受或拒绝某项 AI 输出的决定。APRA 2026 年 4 月 30 日致行业的函件发现,许多董事会仍在培育对 AI 相关风险提出有效质疑所需的技术素养,并期望董事会保持对 AI 的充分理解与素养,以便确定战略方向并实施有效的质疑与监督。
不同员工群体需要了解的内容
有效的 AI 培训会因岗位而异。一刀切的做法注定失败,它要么用与工作无关的细节把一线员工压得喘不过气,要么让高管因理解不足而无法实施监督。
全体员工需要理解:本组织的 AI 政策以及哪些工具已获批准;哪些内容可以、哪些不可以输入 AI 工具(尤其是敏感数据和个人数据);AI 输出需要经过核验,未经审查不得提交给客户或用于决策;如何报告涉及 AI 的隐患或事件;以及在其岗位上使用 AI 所适用的基本法律义务。
经理和团队负责人还需要额外掌握:了解与本团队工作相关的 AI 局限性和失效模式;如何审查 AI 输出的质量与准确性;如何管理对 AI 使用心存顾虑的团队成员;以及团队中的 AI 监控如何带来职业健康与安全(WHS)义务,尤其是社会心理危害风险。
技术人员(开发人员、数据科学家、IT 人员)需要:本组织的 AI 开发与部署标准;包括训练数据来源在内的数据治理义务;偏见测试与公平性评估方法;模型监控与事件响应流程;以及适用于他们所负责的每个 AI 系统的具体监管框架。
高管和董事会成员需要:适用于本组织 AI 使用的监管格局;针对 AI 风险的治理架构与问责机制;用于 AI 风险监督的关键指标;以及他们应就 AI 治理向管理层提出的问题。
各司法管辖区的监管培训要求
在欧盟,欧盟《人工智能法案》第 4 条要求提供方和部署方采取措施,支持员工在其岗位所需的范围内提升 AI 素养,2026 年《数字综合法案》(Digital Omnibus)已将这一义务从此前确保达到足够水平的要求中放宽。对于高风险 AI(附件三),部署方必须确保负责人工监督的人员就具体系统接受充分的培训,不过《数字综合法案》已将包括这一义务在内的附件三高风险相关义务的适用时间,从 2026 年 8 月 2 日推迟到 2027 年 12 月 2 日。这些仍然是法律要求,而非愿景式的表述,只是适用期限已经改变。
在澳大利亚,虽然法律上(截至 2026 年 5 月)尚无专门针对 AI 的培训要求,但若有文档记录的员工培训,《隐私法》中"合理措施"抗辩就更容易成立。职业健康与安全(WHS)义务包括确保工人经过培训以安全地开展工作;当 AI 带来社会心理风险或安全风险时,培训就是注意义务的一部分。受 APRA 监管的实体面临更严格的运营与治理风险管理方面的要求(CPS 230、APRA 2026 年 4 月的 AI 行业函),这些要求隐含地要求管理 AI 风险的人员具备相应能力。
在美国,目前没有联邦层面的 AI 培训要求。EEOC(美国平等就业机会委员会)已于 2025 年 1 月从 eeoc.gov 撤下其专门针对 AI 招聘的《民权法案》第七章相关指南,相关页面至今仍未恢复,因此相应义务如今依据的是第七章及 UGESP(统一雇员甄选程序指南)的一般原则,而非该指南;纽约市第 144 号地方法(NYC Local Law 144)的偏见审计要求则另外暗示,参与 AI 招聘决策的员工需要理解相关工具的用途与局限性。FTC(美国联邦贸易委员会)2023 年 12 月针对 Rite Aid 的执法行动指控该零售商未采取合理措施来培训或监督操作其人脸识别系统、并根据匹配警报采取行动的员工;和解令要求对操作此类系统的人员至少每年开展培训,内容涵盖系统已知的局限性、偏见的类型,以及如何判断输出结果的有效性(Arnold and Porter 律所的分析、IAPP 的分析)。
构建切实可行的培训项目
从培训需求分析入手:将正在使用的每个 AI 工具与使用或监督它的员工群体一一对应,并明确每个群体需要了解的内容。优先处理高风险 AI,也就是那些最直接影响个人、承担最大法律敞口的系统。采用分层的方法:面向全体员工的简短基础模块(30 分钟,涵盖政策、已获批工具、数据规则和事件报告);面向技术和管理人员的岗位专属模块;以及面向董事会的战略层面简报。将培训设为新员工的强制要求,并每年更新一次,或在部署重要的新 AI 工具时更新。记录培训完成情况,这是采取了合理措施和治理成熟度的证据。在可能的情况下,将 AI 相关考量整合进现有的隐私、数据保护和 WHS 培训中,而不是另起炉灶创建完全独立的项目。
延伸阅读:经合组织人工智能原则
相关阅读
- AI 治理框架模板:完整实施指南
- AI 与外包:AI 如何重塑 BPO、治理应是什么样子,以及组织常犯的错误
- 2026 年 AI 合规清单:你的组织究竟需要落实哪些内容
- 如何审计你的 AI 系统:一个实用框架
延伸阅读:经合组织人工智能原则