top of page

面向 AI 监管的 CFIUS 式模式将问责机制置于考验之中

8月12日
讀畢需時 15 分鐘

尽管华盛顿整体上仍抵制全面的科技监管规则,Google News 近日呈现了一项针对先进 AI 监管的尖锐提案。

这篇 WSJ 评论文章 的标题主张,政策制定者应借鉴 CFIUS 模式。CFIUS 是负责审查特定外国投资是否存在国家安全风险的联邦委员会。

这一类比改变了监管问题的提法。华盛顿不必为每一种 AI 产品制定规则,而可以审查数量较少、影响重大的模型,并施加量身定制的保障措施。

这一构想提出之际,美国已通过自愿协议测试前沿系统。官员们也在考虑更正式的监管架构,包括仿照金融监管建立的独立机构。

CFIUS 式方法提供了另一条路径。它将集中跨机构专业能力,保护敏感发现,并在达到明确的安全门槛时进行干预。

不过,CFIUS 的许多工作也在闭门状态下进行。若将这种文化应用于通用 AI,就会在证据、申诉、公共问责和行业影响力方面引发棘手问题。

因此,真正的竞争并非监管与创新之间的对立,而是基于审查的定向监管与已在影响哪些模型能够触达用户的非正式干预之间的较量。

CFIUS 类比究竟改变了什么

CFIUS 模式将监管特定决策,而不是每一行代码或每一个普通 AI 应用。

美国外国投资委员会是由财政部牵头的跨部门机构。它审查受管辖交易可能带来的国家安全影响。

其成员来自负责国防、商务、司法、能源和国土安全的部门,汇集相关专业能力。情报机构提供威胁评估,但不主导最终政策决定。

这一结构很重要,因为前沿 AI 并不完全属于任何一个机构的管辖范围。单一模型就可能涉及网络安全、生物安全、出口管制、情报、竞争和消费者保护等问题。

官方 CFIUS 使命结合了两个目标:保护国家安全,同时维护开放的投资环境。

这种平衡是该类比中最有力的部分。委员会并不预设每一笔外国投资都不可接受。

相反,它审查某一特定交易是否构成明确风险。它可以批准交易、进一步调查、协商缓解措施,或建议采取更强硬行动。

应用于 AI 时,审查机构可以聚焦于跨越可衡量能力或部署门槛的模型。大多数软件将不在其监管范围内。

准备发布受管辖模型的开发者,可在部署前向评估人员提供受控访问。审查人员可以测试其网络、生物、化学或欺骗能力。

随后,该机构可以批准发布、要求采取保障措施、限制敏感能力,或将未解决的国家安全问题提交给高级官员处理。

这不同于广泛的许可制度。传统许可证可能演变为每位开发者都必须取得的反复性许可,即使其基础风险有限也是如此。

CFIUS 式流程则会审查一组范围狭窄的高后果案件。其权限将取决于能力、访问权限、部署方式和可信的威胁路径。

这一类比也支持以缓解措施替代禁止。CFIUS 经常通过附加条件来应对风险,而非自动阻止交易。

对于 AI,缓解措施可能包括分阶段部署、更强的访问控制、事件报告、持续监测,或限制发布某些模型组件。

这些措施应以证据为依据。监管者不应仅因模型规模大、成本高、陌生或具有政治争议,就限制其使用。

这种定向结构解释了为何该提案值得获得超越 Google News 标题的关注。它在法定真空与覆盖普通软件的规则之间提供了一条中间道路。

但比喻并非制度。政策制定者仍必须界定哪些模型需要审查、由谁开展测试,以及何种证据足以证明干预合理。

在这些问题得到回答前,“效仿 CFIUS”仍只是一个吸引人的口号。它尚未提供一套可操作的前沿 AI 治理体系。

Google News 为何此时聚焦这场辩论

该提案此刻之所以重要,是因为华盛顿已通过碎片化行动监管前沿 AI,尽管它仍拒绝将其称为监管。

特朗普政府强调 AI 采用、国家竞争力,以及反对繁重规则。与此同时,国家安全担忧正推动联邦政府更直接地介入。

2026 年 6 月的一项行政命令要求政府制定针对先进网络能力的机密基准,并引入“受管辖前沿模型”的概念。

这项 行政命令 并未设立全面的 AI 监管机构。但它建立了一套联邦机制,用于识别具备安全相关能力的模型。

这是一个重要转变。一旦政府将特定系统归类为受管辖对象,开发者便需要可预测的测试、披露和审查标准。

AI 标准与创新中心,即 CAISI,已经提供了部分基础。CAISI 隶属于美国国家标准与技术研究院。

其职责包括与开发者达成自愿协议,以及对可能带来国家安全风险的能力开展非机密评估。其关注范围包括网络安全、生物安全和化学武器。

官方 CAISI 职责 还涵盖对美国及外国 AI 系统的评估。这项工作让政府在任何永久性监管机构成立前积累实际评估经验。

自愿测试具有优势。它让评估人员和实验室能够发展方法,而不必立即将尚不确定的基准转化为法律门槛。

但它也有一个根本弱点:模型访问可能取决于公司是否愿意合作、私下协议的条款,以及围绕某次发布的政治环境。

当政府关系有利时,开发者可能支持评估。当测试威胁到发布时间表,或暴露出不便公开的弱点时,同一开发者也可能抵制。

这会形成不稳定的体系。官员拥有影响力却缺少透明规则,而企业承受压力却没有既定程序来质疑决定。

报道描述了一种更广泛的“影子”政策,它由出口管制、采购要求、测试安排和针对特定公司的干预构成。每种工具都针对真实问题。

但这些工具叠加起来,可能让开发者无所适从。模型会受到何种对待,可能取决于哪个机构注意到它、哪种风险主导讨论,以及谁掌握决定权。

这种不确定性会影响 OpenAI、Anthropic、Google DeepMind、Microsoft、xAI 及未来的竞争者。大型实验室比小型开发者更容易承受政策谈判。

同样的不确定性也会影响企业买家。采用 AI 智能体的企业需要知道,某个模型是否会持续可用,以及其保障措施是否具有可信的独立支持。

开发者还需要保留测试、访问控制和模型变更的长期记录。可搜索的 知识库 可以帮助团队在工程与合规工作中保存这些证据。

因此,Google News 的报道恰好落在真正的政策节点上。华盛顿已不再完全不干预,但尚未建立稳定的审查架构。

CFIUS 式机构承诺将非正式影响力转化为明确流程。正因为临时性干预已经存在,这一承诺才格外具有吸引力。

定向审查与临时控制

CFIUS 方法最有力的理由是可预测性,而其最大危险在于让缺乏实质制衡的不透明决定获得正当性。

核心政策之争在于结构化审查与非正式行政干预之间,而非完全自由与欧式规则手册之间。

在结构化审查下,国会将界定管辖范围、相关风险、程序性权利和可用救济措施。各机构随后将在这一授权范围内评估受管辖案件。

在临时控制下,政府仍可延迟发布、影响采购、限制出口或协商自愿访问,但并不存在统一的决策框架。

第二条路径看似限制较少。实际上,它可能造成更多不确定性,因为开发者无法可靠预测干预何时开始或结束。

CFIUS 提供了程序方面的经验。审查遵循法定授权,各机构贡献明确的专业能力,国家安全分析也与一般政治分歧相分离。

该流程还可以形成量身定制的缓解措施。这一特点适合 AI,因为模型风险很少是非黑即白的。

一个系统在连接自主工具时,可能带来严重的网络安全问题。同一系统若受到权限限制、监测和人工批准的约束,则可能处于可控状态。

另一种模型或许适合内部研究,却不适合无限制访问生物设计工具。审查流程应当区分这些情境。

这种方法避免将基准分数视为普遍结论。模型行为取决于支撑框架、工具访问权限、部署条件和后续更新。

政府评估人员已开始直接应对这些衡量问题。CAISI 公布的评估采用多个基准,并说明了方法论假设。

这优于隐藏的通过或不通过评分。尽管如此,现有任何基准都无法证明一个不断变化的通用模型在每一种部署情境下都安全。

因此,持久的监管机构需要持续性义务。开发者应报告重大模型变更、新发现的危险能力以及严重的控制失效。

审查人员还需要有权重新审视早先的决定。部署前获准的模型,可能会在微调、工具整合或扩大访问后发生变化。

只要安全条件允许,政府应公布门槛定义和非机密评估方法。开发者需要理解哪些证据会影响决定。

企业也应收到书面结论,并获得质疑事实错误的途径。国家安全不能成为自动否定程序公正的措辞。

这一流程必须容纳小型实验室。要求每一家受管辖开发者都建立私有合规部门,会巩固既有企业的优势,并阻碍新进入者。

共享测试基础设施可以降低这一负担。独立评估机构可采用通用方法,同时保护模型权重、敏感数据和专有系统细节。

Google DeepMind CEO Demis Hassabis 提出了不同的制度类比。他的框架呼吁建立一个类似金融业自律组织的前沿 AI 标准机构。

根据 2026 年 7 月的一篇政策分析,该提案起初将采取自愿参与机制,之后审查可能成为部署的前提条件。

CFIUS 和金融监管机构的做法具有重要共同点。两者都倾向于专业化监管、专家测试,并将注意力集中于少数具有重大影响的参与者。

二者在治理方式上有所不同。CFIUS 是一个跨部门政府委员会,而金融自律机构则获得行业的大量资金支持和参与。

这一差异至关重要。前沿实验室拥有大量技术专长,但它们不应自行界定用于评判其发布产品的安全标准。

行业参与对于获取访问权限和测试工具至关重要。行业控制则会削弱新监管机构本应建立的合法性。

一个可行的模式可以借鉴 CFIUS 的政府权威,同时借助外部技术评估机构。它不应照搬现有任一机构的所有特征。

保密是模型监管中最棘手的权衡

国家安全审查流程需要保密,但过度保密会使 AI 监管容易受到利益俘获、标准不一致和政治滥用的影响。

CFIUS 处理机密商业信息和敏感情报。这种保密性鼓励相关方披露一旦公开便可能造成危险或损害的事实。

前沿 AI 审查面临更复杂的安全问题。评估人员可能会提前接触多家竞争实验室最强大的系统。

他们还可能发现新的网络攻击技术、生物领域辅助能力,或绕过安全防护的方法。监管机构自身会成为颇具吸引力的间谍活动目标。

信息披露不可能毫无限制。公开可复现的危险能力,会违背识别此类能力的初衷。

然而,完全保密也会带来不同的危害。用户、研究人员、立法者和受影响企业将无法评估监管机构是否采用了一致的标准。

审查机构需要分层披露机制。一般标准和汇总结论应保持公开,而漏洞利用细节和模型机密则应得到更严格的保护。

公开报告可以说明评估了哪些风险类别、采用了哪些方法,以及是否要求采取缓解措施。它无需披露敏感提示词或权重。

受保护的附件可以向获得许可的官员和开发者提供技术结论。最敏感的威胁情报则可维持机密等级。

这种结构既能保留问责机制,又不会传播有害指令。它还能让独立专家评估评估科学是否在进步。

另一个担忧是职责扩张。CFIUS 起点是国家安全,但 AI 还影响就业、隐私、歧视、教育、言论和市场集中度。

一个前沿审查机构无法解决与 AI 相关的所有社会问题。赋予其无限管辖权,只会造成模糊的权限和无休止的审查。

其职责范围应保持狭窄。它应处理与先进能力、高影响力访问和敏感部署相关的、已得到证明的安全风险。

其他机构应保留其现有职责。联邦贸易委员会可以处理欺骗性商业行为,行业监管机构则可以监管医疗、金融和交通领域。

法院和立法机构必须处理权利、责任和正当程序问题。AI 安全委员会不应悄然变成国家的全能技术部。

该提案还面临时效问题。较短的审查期限可以减少商业延误,但复杂评估可能需要更长时间的调查。

CFIUS 在此提供了有用先例。当担忧仍未解决时,其交易流程可以从初步审查进入更详细的调查阶段。

AI 监管也可采用类似顺序。大多数受监管模型将接受有时间限制的初步评估,而明确的发现结果可触发更深入的审查。

政府需要制定严格规则,防止策略性拖延。官员不应因为机构之间存在分歧或不喜欢开发者,就无限期搁置一个模型。

开发者必须披露足够的信息,审查才能有效进行。这包括系统架构、评估结果、访问控制、部署计划和相关内部测试。

但信息披露应遵循必要性原则。当更有限的证据已能回答安全问题时,监管机构不应收集完整训练数据集或源代码仓库。

保留和访问控制与收集本身同样重要。监管机构一旦遭到入侵,可能会同时暴露多家美国企业的专有技术。

独立安全审计、分区访问和明确的删除时间表应成为强制要求。处理敏感模型的员工需要接受适当审查和技术培训。

人才也会带来另一种风险。最有能力评估前沿系统的人,往往受雇于被评估的公司。

临时行业借调可以转移有用的专业知识。薄弱的利益冲突规则也可能让监管机构沦为实验室岗位之间的招聘中转站。

离职冷却期、财务披露、混合评估团队和外部同行评审可以降低这种风险,但没有任何一项能将其完全消除。

这正是制度设计比 CFIUS 标签更重要的原因。一个缺乏独立监督的秘密委员会,可能只是将今天的不确定性正式化。

CFIUS 模式仍需可衡量的边界

该提案能否成功,取决于管辖权是否建立在可观察风险之上,而非企业名称、政治影响力或单凭训练预算。

政策制定者首先需要明确“受监管前沿模型”的定义。该定义应结合能力、部署条件以及通往严重危害的可信路径。

算力门槛可以帮助识别需要初步申报的系统。但它们无法替代证据,因为训练效率和模型架构不断变化。

较小的模型可以通过蒸馏或微调继承先进能力。大型模型也可能因工具有限和访问受控而仍受到约束。

能力测试提供了更直接的证据。它们可以衡量模型在漏洞发现、自主利用、生物领域辅助以及规避控制等方面的表现。

这些测试也存在不确定性。基准可能泄露、饱和、奖励狭窄优化,或无法代表真实部署条件。

NIST 研究人员警告,基准分析可能依赖隐藏假设,并混淆“性能”的不同含义。他们还强调了量化不确定性的必要性。

因此,监管机构应避免以单一数值进行认证。其结论应描述受测系统、测试条件、置信界限和未解决的缺口。

审查还应考察周边防护措施。配备强身份控制部署的高能力模型,与在没有访问限制的情况下发布的同一模型并不相同。

对于 AI 智能体而言,工具权限尤为重要。能够浏览网页、执行代码、发送消息和访问凭据的智能体,其风险超出语言输出本身。

监管机构应将这些系统视为已部署的配置进行评估。若只测试基础模型而不测试其工具,可能会错过造成实际危害的路径。

部署后的证据也应纳入流程。开发者应追踪严重事件、滥用尝试、控制失效和意外的能力变化。

这些信息可以更新未来的审查标准,也能帮助官员区分理论担忧与可重复观察到的失效。

强制缓解措施需要很高的适用门槛。没有能力证据和合理访问路径的推测性情景,不应成为阻止发布的理由。

反过来,当受控测试发现可重复且严重的漏洞时,监管机构也不应等到公开灾难发生。预防性审查的存在,就是为了在危害发生前采取行动。

书面的风险标准可以平衡这些考虑。它应考量严重程度、发生可能性、可用防护措施、可逆性以及错误结论的代价。

监管机构还必须将限制措施与负担较轻的替代方案进行比较。有限访问条件可能在不延迟整个模型的情况下应对风险。

在可行情况下,重大决策应由独立复核提供支持。尤其在基准和威胁模型仍不成熟时,单个评估团队可能会犯错。

政府可以授权获得认可的外部组织,在安全条件下重复敏感测试。它们的角色是补充而非取代公共权力。

任何强制性系统都必须定期审查自身门槛。若标准在模型能力变化时仍一成不变,就会变得武断。

国会应要求公开报告案件量、审查时间、缓解措施类别、申诉和后续事件。报告可以保护机密细节,同时揭示机构表现。

CFIUS 记录说明了此类报告为何重要。2023 年,该委员会审查了 342 件申报,包括声明和通知。

233 份通知中,超过一半进入了调查阶段。43 份通知采取了缓解措施,另有 14 宗交易因担忧未获解决而被放弃。

这些数字表明,有针对性的审查可以产生多种结果。它不必成为自动禁止的机器。

它们也显示了逐案审查制度背后的行政负担。前沿 AI 最初或许涉及较少的受监管案件,但更新和部署变化可能会使审查数量倍增。

该机构需要足够的技术人员,才能在不完全依赖企业证据的情况下快速推进。资金不足的监管机构只会制造延误,而不会增加可信的监督。

因此,资金应来自稳定拨款和经过审慎设计的申报费用。直接依赖最大的实验室会造成显而易见的利益冲突。

三个信号将表明该提案是否成为政策

下一阶段将取决于管辖权、获得保障的模型访问权,以及审查能否比非正式干预带来更好的决策这一证据。

第一个信号是界定受监管前沿模型的法定措辞。国会必须决定新机构审查的是能力、部署、算力,还是某种组合。

狭窄且可衡量的定义将强化 CFIUS 类比。基于一般性担忧的开放式定义则会削弱这种类比,并招致政治性针对。

第二个信号是实验室是否必须提供发布前访问。自愿合作帮助政府评估人员积累了经验,但无法保证监管的一致性。

7 月的报道称,政府正在考虑建立一个有行业参与的独立 AI 监管机构。据报道,财政部长 Scott Bessent 协助制定了该提案。

据该监管机构提案称,拟议机构将类似金融业监管局,并向美国证券交易委员会报告。

该计划并不等同于 Google News 所强调的 CFIUS 模式。行业自律与跨部门政府审查之间的差异仍未得到解决。

在严格保密规则下保障访问权限,将强化任何一种架构。若将访问权留给私人协商,则会延续当前自愿性安排的弱点。

第三个信号是,官员是否会公布评估标准和决策摘要。审查机构需要具备足够的透明度,才能让外部人士检验其一致性。

公开标准将强化这样一种论点:政府正在以可预测的监管取代临时干预。秘密门槛和无法解释的延误则会削弱这一论点。

读者还应关注政府如何对待下一次重大模型发布。实际做法比又一场政策演讲更能说明问题。

如果一款模型获得及时评估、书面结论和相称的缓解措施,这将证明有针对性的审查能够发挥作用。

如果一次发布因私下施压、不断变化的要求或无法解释的安全主张而被推迟,则表明根本的治理问题依然存在。

对开发者而言,这场辩论会影响发布规划、文档编写和系统架构。团队应预期,模型访问、智能体权限和事件响应将受到更多审查。

企业买家应询问供应商是否能够提供评估记录,并解释模型的重大变更。一个易于识别的监管标签无法替代这些证据。

知识工作者也应关注,因为审查决定可能影响哪些模型继续可用,以及哪些功能会进入他们使用的工具。监管可能影响可靠性,即使这一过程并不显眼。

通过 Google News 发现的这项提议值得认真考虑,但 CFIUS 并不是现成的模板。它证明了有选择性的联邦审查可以与开放市场共存。

有益的教训是制度纪律。政府机构需要明确的授权、相关专业能力、相称的补救措施,以及处理敏感证据的程序。

危险的教训则是只强调保密。闭门审议不会仅仅因为官员援引国家安全就变得值得信赖。

美国如今有机会以一套持久的制度取代碎片化干预。该制度应从有限范围开始,尽可能公开信息,并衡量自身表现。

随着辩论不再局限于其 Google News 标题,读者应提出一个实际问题:政府会在下一次存在争议的模型发布之前建立审查规则吗?

这一期限比所选择的类比更重要。关注拟议的门槛、访问要求和公开结论,然后判断监管究竟是在减少不确定性,还是仅仅为它设立一个永久办公室。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page