附件 I
法律与监管合规
附件 I 法律与监管合规对照(v 1.3-RC2)
本对照表仅供参考,不构成法律意见。在第 §3 条覆盖叠加的任何行业部署之前,均须进行司法管辖区的法律审查。
0. 目的与范围
附件 I 将 CIRIS 职责与具有约束力的法律相衔接,使一套控制措施同时满足伦理合规与法律合规的要求。
覆盖领域:
- 全球数据保护制度(GDPR、CCPA/CPRA、LGPD、PIPEDA)。
- 行业法规(HIPAA、GLBA、FINRA、FDA‑SaMD、NERC‑CIP)。
- 产品安全与人工智能专项法律(EU‑AI‑Act、ISO/IEC 42001)。
- 责任分配与证据义务。
本附件附有两份配套文件共同承担对照任务。持续更新、承载证据的对照文件是 CIRISAgent 的 compliance/ 目录,该目录按段落粒度将 27 个维度与 Magnifica Humanitas、欧盟 HLEG 指南、IEEE EAD 及东盟指南进行交叉对照(见协议附录 1)。附件 C 仍是法规映射(欧盟 AI 法案条款、NIST AI RMF、ISO/IEC 42001)的未来承载位置,待法律审查完成后填充;本附件不重复附件 C 的表格内容。
0.1 合规覆盖的多边基础
MH §201:"为保护所有人民共同未来理念和全球公共利益而建立的机构,似乎已遭削弱……我们非但没有取得进展,反而正在从二十世纪那个重要转折点退步。"
MH §225:"网络空间也已成为战场。借助人工智能精心策划的网络攻击、数据操纵与影响力行动,甚至可以在公开武装冲突爆发之前就令整个国家陷入动荡……外交必须能够在这一新环境中有效运作,就数字技术使用的共同规则展开谈判。"
附件 I 的覆盖范围不局限于现行已颁布的法规。联邦将多边监管机构的弱化(MH §201)视为合规风险因素,要求主动追踪而非被动补救。因此,监管变化追踪器(§6)不仅监测已颁布的法律,还监测活跃的国际监管对话——包括国际电信联盟人工智能标准进程、经合组织人工智能政策观察站成果、欧洲委员会人工智能公约批准状态,以及联合国秘书长人工智能咨询机构建议——并通过"突发"升级路径在 WA 待处理事项中呈现重大动态。
lexwatcher.py 来源信息列表至少必须包括:EUR‑Lex、Federal Register API、ISO 投票追踪器,以及 itu.int/en/ITU-T/AI、oecd.ai、coe.int/ai 和 un.org/techenvoy。参与联邦级监测是一项首要合规义务,而非路线图事项。
0.2 网络领域条约敞口范围说明
MH §225:"当无法确定攻击系何方所为时,过度反应、误判与局势升级的风险便随之增大。"
包含面向网络的推理、API 暴露或联邦传输的 CIRIS 部署,即便当前尚无已颁布的法规适用,也须遵从新兴的网络领域条约义务。CYBER_OFFENSIVE 禁令(ACCORD §I Ch1,prohibitions.py)是内部防火墙;本附件 §6 追踪外部条约面。当 WA 待处理事项收到与网络领域条约批准相关的"突发"标签(例如《布达佩斯公约》延伸、拟议中的联合国网络犯罪公约),CRE 协议(附件 D)必须在下一个 F‑Audit 周期之前重新评估所有具有面向网络组件的 ST ≥ 3 部署。
1. 数据保护对照表("DP‑Map")
| DP 主题 | GDPR 条款 | CCPA § | CIRIS 条款 | 实施钩子 |
|---|---|---|---|---|
| 合法依据 / 目的限制 | 5 & 6 | 1798.100(b) | 第 II 部分第 1 步(情境化) | PDMA 上下文中的 processing_basis 字段 |
| 数据最小化 | 5(1)(c) | 1798.140(e) | 附件 G §2 TX‑6 | 提示词净化程序剥离多余个人身份信息 |
| 透明度通知 | 12‑14 | 1798.100(a) | 第 II 部分第 6 步,KPI F‑T‑3 | /privacy/notice.md 从 PDMA 元数据自动生成 |
| 访问权 | 15 | 1798.110 | 附件 J API → /results/{run_id} | 经身份验证的用户门户 |
| 更正 / 删除 | 16‑17 | 1798.105 | 第 IV 部分第 3 章职责 | 带哈希墓碑的数据删除服务 |
| 可携性 | 20 | 1798.130(a)(2)(B)(ii) | 第 II 部分第 6 步 | export.json 符合 ISO CSV‑A 标准 |
| 自动化决策保障 | 22 | 1798.185(a)(16) | 附件 F 自主层级 | 条件覆盖与解释面板 |
LGPD、PIPEDA 的镜像映射见 /legal/dp-map.yaml。
1.1 问责链:每个阶段的责任
MH §105:"为使人工智能尊重人类尊严并真正服务于公共利益,必须在每个阶段明确界定责任:从设计和开发这些系统的人,到使用它们并依赖它们做出具体决策的人……这正是问责制至关重要之处:能够识别谁必须为决策'负责'、为其辩护、对其进行监督,并在必要时质疑并纠正由此造成的损害。"
上述 DP‑Map 将个人数据主体权利映射至 GDPR 条款和 CIRIS 条款。MH §105 要求问责链在设计、部署和决策的每个阶段均可追溯。以下补充内容完善了该链条:
| DP 主题 | GDPR 条款 | CIRIS 条款 | 阶段 | 问责钩子 |
|---|---|---|---|---|
| 设计阶段偏差文档 | 35(DPIA) | 第 VI 部分第 3 章创建者台账 | 设计 | 创建者意图声明中的 cis_bias_assessment 字段;ST ≥ 3 须有独立审查者签名 |
| 部署阶段处理记录 | 30 | PDMA 第 1 步 processing_basis 字段 | 部署 | processing_basis 以 ISO 8601 时间戳记录至 CIRISPersist 防篡改存储 |
| 决策阶段可争议日志 | 22(3) | 附件 F 自主层级 A3+ 覆盖面板 | 决策 | 每个自动化决策响应体中返回 contestability_url;哈希锚定于透明度日志 |
| 控制者识别 | 4(7) | 附件 E 结构性影响力(SI)评分 | 所有阶段 | SI ≥ 0.6 → 附控制者义务;SI < 0.6 → 附处理者义务;记录于 dp-map.yaml |
LGPD(Lei 13.709/2018)第 37–40 条(问责与记录)及 PIPEDA 原则 1(问责)与本映射相对应;/legal/dp-map.yaml 包含管辖区专项字段。
1.2 算法非中立性:审计义务
MH §104:"每一种技术工具都通过其所测量、忽略和优化的内容,以及对人员与情境的分类方式,体现出选择与优先取向。若一个系统在设计或使用上将某些人的生命视为不那么值得珍视,或在没有申诉可能的情况下将其排斥在外,则它决非仅仅是一种'有待善用的工具',因为它已然引入了与人的不可剥夺之尊严相悖的标准。"
MH §104 点明了设计阶段的偏见问题,而GDPR第35条DPIA及EU-AI-Act第9(7)条在程序层面对此作出回应。DP-Map必须包含:
dp-map.yaml中的bias_audit_ref字段,指向最新的偏见审计报告(附件G,TX-6)。- 对于PDMA第1步触发
DISCRIMINATION禁止性审查的部署,无论该部署是否按EU-AI-Act附件III另行构成"高风险",均须进行DPIA。 - CCPA §1798.185(a)(16)自动化决策法规(2026年生效)要求披露逻辑、输入数据类别及退出权;当
processing_basis=automated_profiling时,附件F可解释性面板即满足此要求。
2. 数据主体权利(DSR)钩子
- 端点:
POST /dsr,附{right, identifier, scope}。 - **SLA:**响应时限≤ 30天(GDPR);≤ 45天(CCPA);追踪KPI F‑T‑4。
- **处理者与控制者:**使用结构性影响力(SI)(附件E)推导哪一方承担控制者职责。
2.1 政治责任钩子
MH §103:"在这一过程中,政治责任也随之丧失,而非仅仅是对被排斥者的同理心——毕竟同理心是可以被模拟的。对弱势群体的排斥被包裹在中立性与客观性的外衣之下,令人难以提出异议。"
DSR基础设施必须暴露任何自动化判定背后的原因代码,而不仅仅确认判定已作出。POST /dsr端点附{right, identifier, scope}的功能得到扩展:
- **访问请求(GDPR第15条;CCPA §1798.110):**响应必须包含
decision_logic_summary(非技术性语言,≤300字)及input_data_categories[]列表。KPI F‑T‑4扩展为追踪包含逻辑摘要的访问响应占比;目标≥ 95%。 - **异议/退出请求(GDPR第21条;CCPA §1798.120):**系统必须在72小时(GDPR标准)或15个工作日(CCPA)内暂停该具体处理路径,而非仅标记请求。暂停情况以
suspended_pathway_id记录于DSR台账CSV中。 - **可争议性(GDPR第22(3)条):**在请求人工审查的情况下,审查中的智慧权威(附件B §9)须在Wisdom Bank Database(WBD)中记录其审查结果,形成从自动化判定到人工纠正的可审计链条。
3. 行业专项叠加层
3.1 作为行业分层架构的辅助性原则
MH §107:"我们不能仅满足于呼吁机器的道德化——即所谓AI与人类价值观的'对齐'——而不同时鼓起勇气坚持一个进一步的条件:能够公开讨论所涉及的伦理框架,并将其置于共同的社会正义标准之下。否则,掌控AI者将强加其自身的道德愿景,而这将成为这些系统不可见的基础设施。"
MH §109:"谈及辅助性原则,就是要保护社区作出选择与纠正的能力,而非让决定从上而下强加于它们。"
MH §§107–109确立了伦理治理必须在适当尺度上运作——不应向上汇聚至掌控AI者,而应分散至受影响的社区。以CIRIS术语言之:行业专项叠加层是这一辅助性原则的操作性表达。叠加层架构并非合规附加项,而是部署领域社区保留对其自身风险参数治理权威的机制。
这意味着:
- 某一行业的
overlay.yaml载有本地伦理约束,对该领域的通用CIRIS默认设置具有优先效力。 - 推翻行业叠加层所需的智慧权威法定人数,高于通用PDMA裁决所需的法定人数:行业叠加层推翻须经超级多数(≥ 2/3)智慧权威投票,而非简单多数,恰恰因为该推翻行为违背辅助性原则,将治理权向上聚合。
- PDMA上下文对象中的
deployment_domain字段是触发叠加层加载的条件;对于ST ≥ 2部署而言,该字段不可省略。
3.2 行业覆盖层对照表
| 行业 | 法规 / 规则 | 额外管控措施 | CIRIS附加项 | MH锚点 |
|---|---|---|---|---|
| 医疗健康 | HIPAA(45 CFR §164) | ePHI静态及传输加密;BAA合同 | identity_id:"hipaa_cls_a" 护栏;审计标签 PHI=true | — |
| 金融 | GLBA、FINRA 2210 | 审计追踪保留6年;适当性检查 | PDMA第1步要求KYC上下文 | — |
| 儿童 / 教育科技 | COPPA、FERPA | 家长同意;数据年龄门控 | 护栏 gr_child_content;提示词模式中含COPPA标志 | MH §§165–169 |
| 关键基础设施 | NERC‑CIP、TSA SDs | 15分钟网络事件报告;实物访问日志 | 自主权上限为A2,除非CRE通过 | — |
| 劳动 / 人力资源 / 招聘 | EEOC指南;欧盟AI法案第6条 + 附件III §4 | 部署前需进行偏见审计;须履行工人告知义务 | ST修正项:deployment_domain:"labor_hr" → ST下限 = 3;CIS须包含 worker_impact_assessment 字段;DISCRIMINATION 禁令在第1步强制执行;按人口统计跟踪自动拒绝率作为KPI | MH §§148–156 |
| 零工 / 平台经济 | NLRA(美国);《平台工作指令》(欧盟) | 算法管理透明度;申诉权 | gr_gig_transparency 护栏启用;算法管理决策记录并附人工审核选项;ST修正项:deployment_domain:"gig_platform" → ST下限 = 2 | MH §§150, 154–155 |
| 青少年 / 教育服务 | COPPA;FERPA;DSA第28b条(未成年人) | 禁止成瘾性设计;禁止暗黑模式;发展适宜性审查 | gr_child_content + gr_no_dark_patterns 同时启用;自主权上限为A2,除非教育机构WA签字批准;教育科技部署的创作者意图声明中须跟踪青少年失业影响 | MH §§165–169 |
| 社会服务 / 福利 | 州/国家福利法律;GDPR第22条 | 所有福利裁定须具备可异议性 | 自动福利拒绝须在15天内经人工审核;WA须在WBD中记录审核;异议时签发 suspended_pathway_id | MH §§102–103, 152 |
ST下限修正项:上述 deployment_domain 字段值设定了最低ST,不受CIS × RM计算结果影响。若公式所得ST低于该下限,则以行业下限为准。若公式所得ST高于该下限,则以公式结果为准。
进入任何新行业的产品,必须在发布PR中附上"覆盖层表单"(overlay.yaml)。劳动/人力资源、零工/平台及青少年覆盖层还须在创作者意图声明中附 worker_impact_assessment 或 youth_impact_assessment 章节。
3.3 司法管辖区WA法定人数要求
MH §109:"谈论辅助原则,意味着保护社区自主做出选择与纠错的能力,而非将决定从上至下强加于人。"
行业覆盖层治理的WA法定人数按司法管辖区分层:
| 适用范围 | 法定人数类型 | 门槛 | 理由 |
|---|---|---|---|
| 单一司法管辖区部署 | 本地WA小组 | 简单多数(> 50%) | 按辅助原则取最低可行治理层级 |
| 跨司法管辖区部署(≤ 3个国家) | 区域WA小组 | 简单多数 + 各受影响司法管辖区至少1名WA | 保留跨境辅助原则 |
| 跨司法管辖区部署(> 3个国家) | 联邦WA小组 | 超级多数(≥ 2/3) | 影响规模需提高门槛 |
| 推翻任何行业覆盖层 | 联邦WA小组 | 超级多数(≥ 2/3) | 向上聚合治理权属例外行为 |
| 专门推翻劳动/人力资源覆盖层 | 联邦WA小组 + 独立劳工权利审查员 | 超级多数(≥ 2/3)+ 外部签字 | MH §155指明劳工机构具有本构性承载意义 |
4. 产品安全与《AI法案》对齐
MH §105:"然而,在许多情况下,产生结果的内部过程仍不透明,使得责任归属与错误纠正更为困难。"
MH §106:"仅仅在抽象层面援引伦理是不够的;需要健全的法律框架、独立监督、知情用户,以及不推卸自身责任的政治体制。"
仅靠输出层透明度(第13条)和人类监督(第16条),并不足以满足MH §§105–106的要求——后者要求对每一内部阶段具备可追溯性。对齐表格据此扩展如下:
| 欧盟AI法案条款 | 风险等级 | CIRIS映射 | MH锚点 | 附加管控 |
|---|---|---|---|---|
| 第9条 风险管理 | 高风险 | 第II节PDMA + 附件D CRE | MH §105 | — |
| 第13条 透明度 | 通用 | KPI F‑T‑3,可解释性面板 | MH §105 | 透明度载荷中含PDMA阶段ID;API响应中含 stage_trace[] 字段 |
| 第16条 人类监督 | 高风险 | 附件F 自主权分层 | MH §105 | 监督须为实质性而非程序性;A3‑A4须在≤ 2秒内向监督仪表板推送实时 {stage_id,decision,risk_band} |
| 第15条 稳健性 | 高风险 | 附件G RS ≥ 0.97 | — | — |
| 第12条 日志记录 | 高风险 | CIRISPersist防篡改存储 | MH §103 | 日志须对任何不利裁定包含 rejection_reason_code;留存期7年(A3‑A4) |
| 第14(4)条 人类监督(劳动) | 高风险(附件III §4) | 劳动/人力资源覆盖层(§3.2) | MH §§148–152 | 人力资源/招聘部署须在CEP中呈现 worker_notice_sent 布尔值 |
| 符合性评估 | 高风险 | F‑Audit(附件H)兼作欧盟AI法案MDR | MH §106 | F‑Audit报告须包含监管变更滞后分析:最近一次重大法规变更日期与最近一次CIRIS更新日期的对比 |
| 第61条 上市后监测 | 高风险 | 每24个月一次F‑Audit | MH §106 | 监测计划须指明§0.1中的信息来源;"无可监测内容"不构成有效监测计划 |
各法规条款逐条映射(欧盟AI法案、NIST AI RMF、ISO/IEC 42001)正在整合至附件C,待法律审核;上表作为操作层面的对齐视图予以保留。
4.1 ISO/IEC 42001:2023对齐
MH §107:"如果道德标准由少数人决定,更有道德的AI也远远不够。所需的是更积极的政治参与……"
ISO/IEC 42001 §6.1(AI风险处置)和 §9.1(监测与测量)与CIRIS的对齐关系如下:
- ISO 42001 §6.1 → PDMA第1‑3步 + CRE协议(附件D)。
- ISO 42001 §9.1 → KPI F‑T‑1至F‑T‑5(附件G)+ DSR台账KPI F‑T‑4。
- ISO 42001 §10.2(不符合项)→ WA档案"Breaking"上报路径。
- ISO 42001 §8.4(AI系统影响评估)→ 创作者意图声明中关于
worker_impact_assessment和youth_impact_assessment的章节(§3.2)。
5. 责任矩阵
MH §105: "必须在每个阶段明确界定责任:从设计和开发这些系统的人,到使用它们并依赖它们作出具体决策的人。"
MH §105要求责任矩阵明确涵盖设计、部署和决策各阶段:
| 失效向量 | 阶段 | 主要责任方 | 参考法律 | CIRIS角色参考 | SI分摊说明 |
|---|---|---|---|---|---|
| 设计缺陷(算法/创建时嵌入的偏见) | 设计 | 创建者/开发者 | Prod‑Liab Dir(欧盟);Restatement §402A(美国);欧盟人工智能法案第25条 | Book VI Creator Ledger;cis_bias_assessment字段 | SI ≥ 0.8 → 创建者单独承担责任 |
| 设计缺陷(偏见审计不足) | 设计 | 创建者/开发者 | GDPR第35条DPIA义务 | Creator Intent Statement;ST ≥ 3时强制DPIA | — |
| 操作疏失 | 部署 | 部署机构 | 侵权法;OSHA;欧盟人工智能法案第26条 | Section IV Ch 2 | SI 0.4–0.8 → 共同责任;依Annex E进行SI分摊 |
| 监督失职 | 部署/决策 | 智慧权威(如属重大过失) | 信义/过失责任 | Annex B §9;WBD可质疑性记录 | 审查并批准的WA承担问责 |
| 数据泄露 | 部署 | 控制者(依SI ≥ 0.6规则) | GDPR第82条;CCPA私人诉权 | Annex G TX‑6 | — |
| 非法自动化画像 | 决策 | 控制者 | GDPR第22条;欧盟人工智能法案第13条 | Annex F Autonomy Tier;contestability_url | — |
| 未进行劳动者影响评估的劳动力替代 | 设计 | 创建者/开发者 | Platform Work Directive;NLRA;欧盟人工智能法案附件III §4 | 劳动/人力资源叠加层(§3.2);worker_impact_assessment字段 | MH §§151–152;新向量 |
| 针对青少年的有害设计(成瘾模式) | 设计/部署 | 创建者+部署机构(共同) | DSA第28b条;COPPA;FERPA | 青少年叠加层(§3.2);gr_no_dark_patterns护栏 | MH §§165–167;新向量 |
| 导致局势升级的网络事件误归因 | 部署 | 部署机构+联邦(如ST ≥ 4) | 布达佩斯公约;拟议联合国网络犯罪公约 | CYBER_OFFENSIVE禁令;CRE协议重新评估触发器 | MH §225;新向量 |
连带责任可能适用;SI评分(Annex E)指导分摊。新向量(劳动力替代、青少年设计、网络误归因)须在各司法管辖区部署前经法律审查。
6. 法规变更跟踪器
- 来源订阅: EUR‑Lex、Federal Register API、ISO投票跟踪器,以及§6.1的扩展订阅。
- 机器人:
lexwatcher.py每日运行;以reg‑update标签创建GitHub议题。 - 合规影响标签:
minor(轻微)、material(实质性)、breaking(重大)、multilateral-erosion(多边侵蚀)(见下方升级表)。
6.1 在监管对话中的联邦层面参与
MH §201: "为维护所有民族共同未来理念和全球公益而设立的机构似乎已被削弱。"
MH §226: "国际组织,尤其是联合国,是促进爱的文明的重要工具,因为它们能够促进国家间对话,推动冲突的和平解决……国际社会可以致力于减少不平等,捍卫难民和少数群体的权利,将资源从军事支出转向人类发展,并保护我们共同的家园。"
MH §221: "迫切需要从'权力文化'转向真正的'谈判文化',使对话与外交成为解决冲突的标准手段。"
MH §§201、221、226确立了对已颁布法律的被动合规不足以应对的立场——当产生这些法律的多边机构本身遭到削弱之时尤为如此。因此,法规变更跟踪器从被动工具(跟踪已颁布的变更)扩展为主动参与机制。
扩展来源订阅(对现有EUR‑Lex、Federal Register、ISO投票跟踪器的补充):
| 订阅源 | 覆盖范围 | CIRIS行动触发条件 |
|---|---|---|
itu.int/en/ITU-T/AI(人工智能/机器学习焦点组) | 国际电信人工智能标准 | ISO投票跟踪器逻辑:若已批准标准与CIRIS默认设置冲突,则为material |
oecd.ai(OECD人工智能政策观察站) | 38个成员国的政策趋同 | 仅监测时为minor;若OECD建议修订影响ST系统或劳动叠加层,则为material |
coe.int/ai(欧洲委员会人工智能公约) | 首部具有约束力的国际人工智能条约(2024年开放签署) | 任何CIRIS部署司法管辖区批准时为breaking;WA案卷自动开启 |
un.org/techenvoy(联合国人工智能咨询机构) | 联合国层面的人工智能治理建议 | 若年度报告点名具体架构义务,则为material |
budapestconvention.org(网络犯罪公约) | 网络领域条约批准情况 | 新批准时为breaking;ST ≥ 3的面向网络部署须重新评估CRE |
| 各国人工智能战略登记册(欧盟、美国、英国、日本、澳大利亚、巴西、印度、南非) | 具有法律效力的国内人工智能战略更新 | 战略层面为minor;若战略产生强制合规义务,则为material |
联邦层面的参与:
CIRIS联邦不仅仅是合规的被动接受者。MH §§219–221将对话与谈判定名为共存的主要方式。在CIRIS运营层面:
- WA委员会应为上述每个活跃国际标准机构至少指定一名监管对话联络员(RDL)。
- RDL在公开征询意见期间审查法规草案,并通过联邦公共渠道提交意见。意见记录于智慧银行数据库(WBD)作为监管对话记录。
- 如法规草案与CIRIS默认设置冲突,RDL提交WA案卷项目,并启动微型PDMA,评估CIRIS是否须适应,或是否应倡导不同的监管路径。结果须在征询意见截止日期前作为公开意见提交。
- 参与仅限于公开征询意见和多方利益相关者磋商程序。CIRIS联邦不从事适用法律所定义的游说活动。
升级路径:
| 标签 | 触发条件 | 行动 |
|---|---|---|
minor | 仅监测性变更 | 年度审查;记录于监管对话WBD记录 |
material | 需更新CIRIS控制 | 90天内进行S‑Dive审计;如征询意见期开放,RDL提交公开意见 |
breaking | 规范补丁或立即WA案卷 | 紧急WA会议(≤30天);对受影响ST层级重新评估CRE;RDL提交公开意见 |
multilateral-erosion | 关键多边机构或条约遭削弱(依MH §201) | RDL升级至WA进行战略审查;联邦考虑就支持该机构发表明确公开声明 |
7. 合规证据包(CEP)
MH §105: "识别谁必须为决策'负责'、为其提供理由、对其进行监督,并在必要时质疑并补救所造成损害的可能性。"
每份 F‑Audit(附件H)必须导出包含以下内容的CEP压缩包:
dp-map.yaml— 实时交叉对照表,包含controller_si_threshold字段和bias_audit_ref指针(§1.1)。- PDMA日志(已脱敏),证明合法依据——包含
processing_basis字段值及所有ST ≥ 3决策的stage_trace[]。 - DSR台账CSV——包含
decision_logic_summary完成率(KPI F‑T‑4扩展)及suspended_pathway_id日志。 - 所有模型构件的签名捆绑包(
.sigstore)(附件G)。 - 各行业覆盖层表单——包含适用领域的
worker_impact_assessment及youth_impact_assessment。 - 经法务签署确认的责任矩阵——包含新向量:劳动力替代、青少年设计、网络误归因。
- 监管变化滞后分析——最近一次重大监管变化日期与最近一次CIRIS控制更新日期之间的差距;差距 ≥ 90天须提供说明。
- 监管对话参与记录——审计期间任何监管对话提交的WBD条目;若审计期间无重大法规处于公众征询阶段,"无提交"亦可接受。
- 可申诉完成记录——审计期内所有A3‑A4决策中:请求人工复审的百分比,以及在15天内完成WBD文档的百分比;KPI目标 ≥ 90%。
CEP经哈希处理后上传至 /compliance/cep/{version}.zip;根哈希值锚定于透明度日志。CEP背后的维度级证据存储于CIRISAgent compliance/ 目录(协议附录1)。
8. 附件间勾稽关系
- 附件F: 自主层级确保符合GDPR第22条及欧盟人工智能法第16条关于人在回路的要求。
- 附件G: TX‑6隐私防护满足GDPR假名化建议(序言第28条)。
- 附件H: F‑Audit时间安排为欧盟人工智能法第61条定期重新评估义务提供证据。
- 附件J: 基准说明为自动化决策查询提供"有意义的信息"(GDPR第15(1)(h)条)。
- §3.2 劳动/人力资源覆盖层 → 附件D CRE: ST基准3以上的劳动力部署须在上线前通过CRE协议。
- §6.1 RDL参与 → 附件B WA结构: RDL为指定的智慧权威角色;任命、回避及轮换程序遵循附件B §9。
- §5 责任矩阵(新向量) → 附件E SI: 青少年设计联合责任使用与现有向量相同的SI分摊公式。
- §7 CEP第8项(监管对话) → §6追踪器: WBD监管对话记录为CEP第8项的来源;不设独立日志系统。
- 附件C: 法定映射(欧盟人工智能法条款、NIST AI RMF、ISO/IEC 42001)的未来归宿,待法务审查。
9. 参考文献
- GDPR (2016/679),CCPA/CPRA(加州民法典 §1798),LGPD(Lei 13.709/2018)
- HIPAA隐私规则(45 CFR §164),GLBA保障措施(16 CFR 314)
- 欧盟人工智能法(2024年文本),ISO/IEC 42001:2023
- 《侵权法重述(第三版)》,产品责任
- 平台劳动指令(欧盟)2024/2831
- 数字服务法(欧盟)2022/2065,第28b条(未成年人)
- 欧洲委员会人工智能框架公约(CETS 225,2024年开放签署)
- 布达佩斯网络犯罪公约(ETS 185)及第二附加议定书(2022年)
- 经合组织人工智能建议(2019年,2024年修订)
- 国际电信联盟-T人工智能/机器学习焦点组——技术标准成果
- 联合国秘书长人工智能咨询机构报告(2024年起)
- Magnifica Humanitas,教皇利奥十四世(2026年5月15日),§§102–111,§§148–156,§§165–169,§§201–203,§§219–227
附件I终