跳至内容
📦 采购包(HTML)

AI采购包:条款、SLA、RACI、审计

可直接粘贴到AI采购/RFP中:把“我们要AI”转化为可验证要求可审计证据

1) 基础要求(可复制)

目的:避免“影子AI”,确保主权、合规与可退出。

领域要求证据/交付物
架构支持本地/专有云VPC/隔离/边缘(按范围)。避免被阻断依赖。架构方案+图+依赖清单+SBOM。
数据分级、最小化、加密、留存、DLP、驻留要求(如有)。数据政策+分级矩阵+加密证明+访问日志。
访问RBAC/MFA/最小权限、环境隔离、密钥管理。IAM配置+日志+访问评审流程。
评估可复现测试(质量/安全/偏差/幻觉)+ go/no-go阈值。测试套件+报告+验收标准签署。
可审计审计追踪(提示词/版本/数据集/部署/事件)并可导出。日志导出+版本追踪+变更工单。
事件预案、响应时限、通报、复盘、紧急停止开关。流程文件+演练记录+复盘报告。
退出可逆性计划:数据/工件可迁移+时间表+支持。退出计划+导出格式+退出测试。
本页为运营模板:请结合贵单位法务/合规/安全审查与行业监管要求进行定制。

2) SLA / SLO(示例)

按业务关键性分层,并纳入变更管理(模型/提示词/数据集版本)。

指标目标(SLO)测量/证据补救
可用性月度99.5%(或分级)监控+月报服务补偿/整改
延迟P95 ≤ X ms(按接口)APM/Tracing优化+容量规划
P1事件15分钟确认 · 60分钟控制工单+复盘根因分析+纠正措施
安全修复高危补丁≤72小时漏洞报告补丁计划+部署证明
质量测试集阈值(准确率/幻觉等)评估报告回滚/重训/护栏

3) 条款示例(摘录)

非法律文本,用于加速起草;需由法务最终确认与修订。

3.1 审计与透明

供应方应维护可导出的、带时间戳的审计追踪(访问、提示词、版本、数据集、部署、事件)。采购方可在合理提前通知下进行审计或委托第三方审计,以验证安全控制、评估证据与要求符合性,同时不要求披露供应方商业秘密。

3.2 数据与驻留

采购方数据仅用于提供服务。任何分包或跨境传输须经书面批准。供应方应执行数据最小化、加密、留存与删除策略,并提供相关证明。

3.3 安全与外泄防护

供应方应实施RBAC/MFA、网络分段、密钥管理、传输与静态加密,并部署外泄防护(DLP、白名单)。应提供紧急停止开关与事件响应预案,并定期演练。

3.4 退出/可逆性

合同终止时,供应方应提供开放格式的数据与工件导出、运维文档及X周迁移支持。时间表与费用须预先约定。可要求上线前完成退出演练/测试。

4) RACI(模型)

角色关键职责工件/交付物
项目发起人预算、优先级、最终验收验收签署
项目负责人交付、风险、治理机制RACI、评审纪要、风险清单
安全负责人(CISO)安全基线、红队、事件安全政策、报告、预案
合规/隐私数据合规、合法性基础数据政策、评估材料
IT/MLOps部署、可观测性、运维架构、监控、变更管理
业务部门质量目标、测试集、验证测试集、成功指标
采购/法务合同、SLA、退出、分包条款、SLA、退出计划

5) 审计检查清单(示例)

控制项证据频率
模型/依赖清单版本+许可+SBOM每月
权限评审IAM报告+日志+批准记录每季度
质量/安全评估可复现报告+验收阈值每次发布
红队/滥用测试报告+修复+复测季度/半年
事件预案+工单+复盘按事件
退出演练导出测试+文档+时间表每年
需要更严格的版本(行业监管/隔离环境)?欢迎联系我们,按贵单位约束进行定制。