数据治理与人工智能治理:为何两者都不可或缺,以及它们如何相互作用
数据治理与人工智能治理是相关但彼此有别的两个领域,它们应对不同的风险,也需要不同的问责结构。把两者混为一谈,或把人工智能治理当作数据治理的一个子集,会留下监管机构与审计人员必然会指出的重大缺口。
数据治理关注数据资产在其整个生命周期中的管理:数据如何被收集、分类、存储、访问、使用、留存与处置。一个成熟的数据治理计划包括数据字典、数据所有权与数据管家问责机制、数据质量标准、访问控制,以及与法律义务相一致的留存与销毁时间表。数据治理适用于所有数据,而不仅仅是人工智能系统所使用的数据。
人工智能治理关注的是,当人工智能系统利用数据作出决策或为决策提供依据时所引入的特定风险。它涵盖人工智能系统的数据输入(训练数据、推理数据)、模型本身(设计、训练、验证、偏见评估、上市后监测)、人工智能系统产生的决策(准确性、公平性、可解释性、人工监督),以及组织对这些决策的问责(当人工智能系统造成损害时由谁负责)。人工智能治理引入了一整套在数据治理中并无对应物的控制措施与问责结构,即模型风险管理、算法审计、人工智能专属的事件响应,以及针对人工智能专门立法的合规工作。
两者之间的关系在于:良好的数据治理是良好的人工智能治理的前提,因为人工智能输出的质量直接取决于数据输入的质量。但数据治理并不能替代人工智能治理。一家数据治理成熟、却尚未处理人工智能特有风险的组织,包括模型偏见、幻觉、自主决策、人工智能供应商问责等,仍然存在大量未受管理的风险敞口。
人工智能治理对数据治理提出了哪些要求
人工智能系统对数据治理基础设施提出了特定要求,随着人工智能应用不断扩大,组织必须予以应对:
训练数据的质量与血缘。人工智能模型的准确性与公平性取决于其训练所用数据的质量。数据治理必须延伸到训练数据集:记录训练数据的来源、哪些人口群体得到了体现(以及哪些群体体现不足)、数据如何被清洗与准备,以及应用了哪些质量控制措施。欧盟《人工智能法案》针对高风险人工智能系统的数据治理要求(第 10 条)规定,训练、验证与测试数据集必须具有相关性、足够的代表性,并且相对于预期用途尽可能不含错误。若缺少底层的数据治理基础设施,这些要求根本无法满足。
推理数据与隐私。推理过程中发送给人工智能系统的数据,也就是驱动系统输出的那些输入,与其他个人数据一样受到相同的隐私义务约束。如果发送给人工智能模型的提示词中包含个人信息(无论该模型是内部部署还是通过供应商 API 调用),都必须按照《1988 年隐私法》(澳大利亚)、GDPR(欧盟)或其他适用的隐私法律来处理。这包括确保处理行为具备适当的同意或合法依据、落实数据最小化,并确保供应商的数据处理实践符合本组织的合同与监管义务。
自动化决策的透明度。澳大利亚《2024 年隐私及其他立法修正法》引入了自动化决策(ADM)透明度义务,自 2026 年 12 月 10 日起生效。APP 实体将被要求在其隐私政策中载明:在对个人产生法律效果或类似重大影响的实质自动化决策中,所使用的个人信息类别。要履行这项义务,就需要具备能够追踪哪些个人信息被用于哪些人工智能辅助决策流程的数据治理基础设施。
面向人工智能系统的数据访问与最小权限。人工智能系统,尤其是能够自主访问数据并据以行动的代理型人工智能,必须受到与人类用户相同的访问控制约束。澳大利亚审慎监管局(APRA)在 2026 年 4 月的信函中指出,身份与访问管理尚未适应人工智能代理这类非人类行为主体。数据治理框架必须扩展到覆盖人工智能系统的身份:把访问范围限定为特定功能所必需的数据、记录人工智能的数据访问日志,并落实权限撤销能力。
构建一体化的数据治理与人工智能治理
最有效的做法,是把数据治理与人工智能治理视为一体化但彼此有别的两套计划,共享基础设施并协同问责:
在数据层面,既有的数据治理基础设施,包括数据目录、数据质量控制、访问管理、留存时间表,应当加以扩展,以明确覆盖人工智能用例。这意味着为数据资产标注其人工智能用途(用于训练、用于推理)、增加人工智能专属的数据质量要求,并把访问管理扩展到人工智能系统的身份。
在人工智能层面,人工智能治理补上了数据治理无法提供的模型层面问责:模型风险管理(模型验证、偏见评估、性能监测)、人工智能事件响应、人工智能供应商尽职调查,以及针对人工智能专属义务的合规。这些都需要问责结构,通常是一个模型风险委员会或人工智能治理委员会,由法务、风险、技术与业务部门共同派员组成。
关键的整合点是人工智能清单:一份登记所有在用人工智能系统、每个系统所使用的数据、每个系统所影响的决策,以及每个系统问责责任人的台账。这份清单同时服务于数据治理(了解哪些数据被用于哪些人工智能系统)与人工智能治理(了解哪些人工智能系统需要监督)。APRA 要求受监管实体维护这样一份清单,而在 2026 年 4 月的监管互动中,清单缺失正是其发现的问题之一。
从监管合规的角度看,把数据治理能力作为人工智能合规组成部分的框架包括:欧盟《人工智能法案》(针对高风险人工智能的第 10 条数据治理要求);澳大利亚《隐私法》的自动化决策透明度义务(2026 年 12 月);CPS 230 关于关键运营中数据质量的操作风险管理要求;以及 NIST《人工智能风险管理框架》(该框架在"映射"与"测量"职能下,把数据质量视为人工智能可信度的核心维度)。
相关阅读
- 数据科学与人工智能团队需要了解的人工智能治理知识(没有人告诉过他们)
- 会计师事务所中的人工智能:审计、税务与咨询业务的治理
- 什么是人工智能治理?写给企业领导者的完整指南
- 你的董事会应当就人工智能提出哪些问题?
延伸阅读:ISO/IEC 42001