先看要完成的工作,再决定如何组合。
本服务域属于“在控制中扩展”。具体模块围绕目标、输入、风险与责任组合,不预设固定工具套餐。
先确认真正的问题
AI 治理体系、风险分级与影响评估;TEVV、红队、对抗 ML 与模型安全;隐私、安全、供应链、监管与审计准备
再组合所需能力
AI 管理体系与政策控制;威胁建模、红队与安全测试;质量、鲁棒、公平与可解释评价;隐私工程、数据保护与供应链审查;合规映射、证据包与独立验证支持
最后写清交付成果
AI 风险/控制登记册;影响评估、威胁模型与红队报告;评价协议、测试结果与限制声明;合规/审计证据包与整改计划
把“完成”写成可以复核的证据。
每项指标都要有基线、方法、数据来源、有效窗口、具名责任人与停止条件。指标帮助作出决定,不构成结果保证。
风险/控制覆盖率
在项目范围确认时定义基线、测量方法、责任人和证据要求。
严重缺陷与修复时间
在项目范围确认时定义基线、测量方法、责任人和证据要求。
回归、红队和鲁棒性通过率
在项目范围确认时定义基线、测量方法、责任人和证据要求。
证据完整性与审计可追溯性
在项目范围确认时定义基线、测量方法、责任人和证据要求。
没有依赖与决定权,就没有真实范围。
进入服务前需要具备
风险所有者与适用规则;独立测试权限;整改和停止权
具名人员保留最终决定
风险、法律、安全和业务负责人共同批准高风险用途、例外、整改与生产授权。
描述目标,形成第一版服务组合。
匹配结果只是起点。最终范围仍由目标、输入、责任、交付物、评价协议、人工决策点与停止条件共同确认。
公开服务域说明 · 按项目确认范围 · 不构成全能力自营、生产就绪或结果保证
