# 企业生成式 AI 使用规则讨论模板

更新：2026-07-31  
用途：企业在开放生成式 AI 工具、开展培训或启动业务试点前，用于梳理内部使用规则与责任。  
边界：本模板不是法律、信息安全、保密、数据合规或行业监管意见，正式制度应由企业相应责任人审查。

## 1. 适用范围

- 适用企业、部门与岗位：
- 适用员工、外包人员与合作方：
- 适用业务场景：
- 不在本规则范围内的系统或任务：
- 规则责任人：
- 当前版本、生效日期与下次复核日期：

## 2. 工具与账号

- 批准使用的工具：
- 限制使用的工具及条件：
- 禁止使用的工具：
- 允许使用的账号类型：
- 是否允许个人账号处理工作任务：
- 工具采购、批准和停用责任人：
- 供应商条款、数据使用和模型训练设置的核验记录：

## 3. 资料分级与禁止输入

按企业既有制度列出具体示例，不要只写“注意保密”。

- 公开资料：
- 内部资料：
- 敏感资料：
- 禁止输入的资料：
- 密码、密钥和访问凭据：
- 涉密信息：
- 个人信息与敏感个人信息：
- 客户资料、合同、财务、源代码和商业秘密：
- 允许使用真实资料的批准人：
- 匿名化、替换或合成材料的要求：

## 4. 允许与禁止的用途

- 允许直接开展的低风险任务：
- 需要批准后开展的任务：
- 必须使用指定系统的任务：
- 禁止让 AI 自动作出的决定：
- 涉及招聘、绩效、财务、合同、法律、健康和客户承诺的处理规则：
- 需要技术、法务、安全或行业专业人员参与的情形：

## 5. 输出复核

- 事实与来源核验人：
- 个人信息与隐私核验人：
- 版权、商标与素材授权核验人：
- 合同、政策和专业判断核验人：
- 价格、交期、退款和客户承诺核验人：
- 对外发布批准人：
- 不确定、无法核验或高风险输出的回退方式：

## 6. 对外发布与生成内容标识

- 适用的发布渠道：
- 文字、图片、音频和视频的标识要求：
- 不得删除、篡改或隐匿的标识：
- 对外发布前需要保留的来源和修改记录：
- 对外发布批准流程：
- 发现错误后的更正与撤回流程：

## 7. 记录、权限与保留

- 需要记录的任务与使用者：
- 需要保留的输入、来源、输出、修改和批准信息：
- 日志与文件的访问权限：
- 保存期限：
- 到期删除或匿名化方式：
- 员工查询、更正、撤回或投诉的处理入口：

## 8. 异常、停止与上报

- 敏感信息误传的立即处置：
- 严重事实错误或不当内容的处置：
- 越权访问、账号异常或供应商事件的处置：
- 需要立即停止的任务：
- 上报渠道：
- 事件责任人：
- 通知、复盘和规则更新方式：

## 9. 培训与持续更新

- 新员工和新工具上线前的培训：
- 岗位工作流与人工复核练习：
- 规则最新版的公开位置：
- 工具、模型、条款或法规变化后的复核：
- 典型错误与事件怎样进入后续培训：
- 员工反馈与改进入口：

## 10. 发布前核验

- [ ] 工具、账号和责任人明确
- [ ] 资料分级与禁止输入有具体示例
- [ ] 高风险用途和人工复核责任明确
- [ ] 对外发布与生成内容标识经过核验
- [ ] 日志、权限、保存和删除方式明确
- [ ] 异常停止、上报和纠正流程可执行
- [ ] 正式规则已经过企业法务、信息安全、数据或行业责任人审查

## 参考

- NIST 生成式 AI 风险管理框架应用指南：https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence
- 《生成式人工智能服务管理暂行办法》：https://www.cac.gov.cn/2023-07/13/c_1690898327029107.htm
- 《中华人民共和国个人信息保护法》：https://www.cac.gov.cn/2021-08/20/c_1631050028355286.htm
- 《人工智能生成合成内容标识办法》：https://www.cac.gov.cn/2025-03/14/c_1743654684782215.htm
- 万臻企业 AI 咨询与培训：https://y65nd7rp.qwenwork.host/enterprise-ai-consulting-training/
