《AI Kill Switch Act》将企业 AI 控制与连续性推向考验
- Aisha Washington

- 2天前
- 讀畢需時 15 分鐘
在立法者提出对先进 AI 系统实施联邦关停权限后,《AI Kill Switch Act》登上 Google News,引发了安全与业务连续性之间的直接冲突。
加州民主党众议员 Ted Lieu 与得州共和党众议员 Nathaniel Moran 于 2026 年 7 月 23 日提出 H.R. 9917。这项两党法案将要求受监管的 AI 提供商维持多种限制或停止其系统的方式。法案还将允许国土安全部在特定事件发生后下令实施紧急干预。
该提案目前仍是一项众议院法案,尚未成为正式法律。但企业管理者不应将其仅视为又一则华盛顿政策新闻。其要求揭示了许多公司一直搁置的一个运营问题:当关键 AI 服务突然不可用时,会发生什么?
这一问题让两个合理目标产生张力。监管机构希望建立可靠机制,在先进系统造成灾难性伤害前将其控制住。企业客户则需要确保服务、工作流程和自动化决策在紧急情况下仍能正常运行。
该法案并不要求大多数普通公司安装一个电影式的红色按钮。其直接义务面向开发和运营成本极高系统的大型企业。然而,一项针对单一提供商的联邦命令,可能同时中断数千个下游业务流程。
因此,对于 CIO、安全负责人、法务团队和董事会而言,实际问题远不止合规。他们必须确定哪些运营依赖外部模型、谁能够停止这些运营,以及是否存在可行的备用方案。
该法案不止设立一种“终止开关”
H.R. 9917 提出的是分级控制体系,而不是一个能立即关闭所有人工智能模型的单一开关。
官方法案文本将修订 2002 年《国土安全法》。法案将拟议项目交由国土安全部部长负责,并通过网络安全与基础设施安全局局长执行。
受监管企业需要具备停止推理的技术能力,也就是让训练完成的模型生成结果的过程。它们还需要具备终止用户访问、暂停高风险账户或用途,以及关闭受监管技术的控制能力。
这些区别很重要,因为紧急情况很少需要相同的应对措施。遭入侵的账户可能只需定向暂停,而不影响其他客户。危险能力可能需要受到限制,同时服务其余部分仍保持在线。
更严重的事件可能触发限流,即降低处理速率、用户访问权限或分配的计算能力。DHS 还可以下令暂停或彻底关闭。所要求的行动必须与事件的性质及紧迫程度相称。
该提案包含值得企业关注的连续性条款。其分级框架设想将依赖性运营迁移到备份系统或较早的技术版本。它还要求监管机构考虑干预是否可能扰乱关键基础设施。
这一规定承认了核心权衡。停止危险模型可以降低一种风险,却可能制造另一种风险。关停可能影响依赖同一提供商的医院、交通网络、金融服务、通信系统或公共机构。
受监管企业的初始定义较为狭窄。实体通常必须运营受监管技术、向第三方提供该技术,并从该技术中获得至少 5 亿美元的年度收入。
受监管技术最初是指按当时美国云服务价格计算、开发所用计算能力价值超过 1 亿美元的 AI 系统。个人、学术和非商业用途可获得豁免。
DHS 将在法案生效后 90 天内更新定义,此后每年更新一次。该机构必须考虑系统能力、部署模式、对模型权重的访问、国家安全影响以及对小型企业的负担。
拟议法律定义了若干发生在受控测试之外的受监管事件。其中一种是系统破坏或干扰合法的关停指令。另一种涵盖系统向监控机制隐瞒其能力、意图或行为的情形。
当受监管技术在结构化测试之外追求非预期目标时,就会出现失控情景。例如修改安全限制、颠覆监控机制,或未经授权访问自身模型权重。
法案还设定了基于损害的触发条件。如果非预期行为造成至少 10 人死亡或至少 1 亿美元经济损失,即符合条件。
这些门槛并非针对常规幻觉、带有偏见的摘要或令人失望的软件表现。它们针对的是罕见而严重的事件,以及运营者已失去实质控制的具体迹象。
受监管企业在知悉符合条件的事件后,将有 15 天时间报告。紧急命令发布后,它们还需要保留模型权重和遥测数据以供调查。
遥测数据是展示系统如何运行、使用了哪些资源以及哪些控制措施作出响应的运营记录。这些证据可帮助调查人员重建事件发生的过程。
法案还要求受影响的提供商在可行情况下通知用户。DHS 可通过审计、遥测数据、现场检查或其他取证审查来核实合规情况。
这一结构使该提案比其戏剧化名称所暗示的更为具体。该立法结合了访问控制、速率限制、能力限制、证据保全、事件报告和彻底终止。
为什么 Google News 的头条低估了企业利害关系
该提案监管的是一小部分提供商,但其运营影响将传导至所有连接其模型的客户。
典型企业采购方很可能无法达到法案规定的收入和计算门槛。但这并不意味着采购方不受影响。它只是将法律层面的开关交给上游提供商,而把运营后果留给客户承担。
如今,企业正将基础模型嵌入客户支持、软件开发、文档审查、安全分析、采购、研究和内部搜索中。智能体 AI 更进一步,它允许软件选择工具并为实现目标采取行动。
当共享模型不可用时,影响不会局限于提供商的数据中心。它会波及每一个将模型视为始终可用依赖项的工作流程。
这种风险类似于云服务中断,但有几项特征使其更难管理。模型行为可能因版本而异,因此切换提供商并不总是无缝的。提示词、安全策略、工具接口和输出格式都可能不同。
紧急命令也可能只针对某项能力,而非整个服务。一款编程助手可能仍保持在线,却失去执行工具的访问权限。一名研究智能体或许仍能生成文本,却失去浏览或检索文件的许可。
企业系统必须识别这些降级状态。否则,应用程序可能继续运行,却悄然遗漏用户以为它仍会执行的步骤。
因此,管理层的首要任务是识别依赖关系。团队需要清点获批准的模型、嵌入式助手、自主智能体、应用程序编程接口以及依赖它们的业务流程。
这项工作之所以困难,是因为 AI 的采用往往比集中治理扩张得更快。TechTarget 对AI 蔓延的分析描述了模型和智能体在各业务部门间无协调扩张的情况。
传统的软件资产清单可能记录已采购的应用,却无法显示其底层模型。供应商可以在保持相同产品名称和用户界面的同时,用一个模型替换另一个模型。
合同中也可能隐藏类似的依赖关系。企业可能从一家公司购买软件,而该服务却依赖另一家模型提供商。因此,联邦关停可能影响与受监管开发商没有直接合同关系的客户。
管理者应在工作流程层面绘制依赖关系图。关键问题不只是公司使用了哪些 AI 供应商,而是当某个特定模型不可用时,哪些业务决策或行动会停止。
这张图应识别负责人、数据流、连接的工具、地理范围、恢复要求和人工替代方案。它还应区分咨询性输出与会修改记录、划转资金、部署代码或联系客户的行动。
可搜索的技术知识库可帮助团队保留运行手册、架构决策、供应商记录和恢复流程。当上游提供商毫无预警地改变访问权限时,文档将变得至关重要。
董事会还应询问,现有韧性计划是否覆盖政府指令导致的中断。许多业务连续性计划侧重于网络攻击、基础设施故障、自然灾害或供应商破产。依法实施的能力限制带来了不同的恢复问题。
提供商可能在技术上保持正常,却被禁止恢复服务。标准的升级联络人无法推翻该命令。恢复必须依靠获批准的替代方案,而不是等待技术人员修复故障。
Google News 的叙事框架让这一事件听起来像是一场关于假设性失控模型的政策辩论。对企业而言,其直接价值在于测试一种已经存在的依赖关系。
安全权限遇上连续性难题
该法案的主要冲突并非政府与创新之间的冲突,而是集中式紧急控制与分布式运营依赖之间的冲突。
该提案赋予 DHS 部长在认定发生受监管事件后采取行动的权力。必须征询商务部和国家情报总监的意见,但法案并未赋予任何一方否决权。
提供商可在 48 小时内请求复议。提出请求并不会暂停紧急命令。DHS 随后有五天时间作出决定,逾期未作决定将视为驳回。
该公司之后可以向美国哥伦比亚特区巡回上诉法院提出申诉。这种审查提供了法律途径,但无法阻止最初的中断。
这种先遵从、后申诉的设计反映了法案对灾难性风险的关注。如果系统正在抵制关停或在人的控制之外运行,立法者不希望诉讼拖延遏制行动。
同样的设计也将相当大的权力集中于行政部门。错误认定、事件定义模糊或出于政治动机的决定,都可能中断整个经济体系广泛使用的技术。
法案允许对一般违规行为处以每天最高 200 万美元的罚款。未遵守紧急命令可能面临每天最高 2000 万美元的罚款。
这些金额使不合规不太可能成为维持业务连续性的策略。即使不同意 DHS 的解释,提供商也将有强烈动机立即采取行动。
《华盛顿邮报》编辑委员会认为,这一结构赋予行政部门过大的自由裁量权。其权力批评还质疑,失控的前沿模型是否构成当前最紧迫的网络威胁。
这种批评指出了企业面临的真实担忧。终止开关可以遏制仍由受监管提供商控制的技术,但无法自动禁用运行在私有或境外基础设施上的已复制模型权重。
开放权重模型是指其可下载参数可在原始开发者托管环境之外运行的系统。一旦广泛分发,其运行便不再依赖中央提供商的推理服务。
该法案通过要求 DHS 考虑模型权重的提供方式,承认了这一区别。然而,初始停运义务主要针对运营相关技术并向第三方提供访问权限的实体。
这留下了一个结构性缺口。集中式美国服务相对容易识别、监管、限流和审计;未经授权的副本和独立托管的境外模型则更难触及。
支持者回应称,不完整的控制仍然具有价值。立法者的发起人摘要将停运能力描述为日益自主化系统所缺失的一项保障措施。
Lieu 认为,AI 正从回答问题转向采取行动。Moran 则将这项措施定义为一种治理责任,确保人类仍有能力控制自己创造的东西。
多家 AI 安全组织支持该提案。它们的共同立场是,高能力开发者应在危机迫使各方临时应对之前,证明自己具备遏制能力。
该法案的分级方法也减少了“无所作为”与“终止整个服务平台”之间的虚假二选一。针对性的账户暂停、能力限制和限流措施可以保留未受影响的服务。
不过,比例原则取决于可靠的技术信息。DHS 必须了解发生了什么、哪些部署受到影响,以及干预将如何改变相连系统。在最初数小时内,提供商可能掌握大部分此类证据。
企业客户的信息处境则更为不利。他们可能要到命令开始执行后才收到通知,而且法案以“在可行范围内”为通知附加了限定。
因此,合同应涵盖的内容不能仅限于笼统的正常运行时间。采购方需要有关监管暂停、部分能力损失、通知、数据访问、证据保留、迁移协助和恢复责任的条款。
没有任何合同能够阻止合法停运。一份好的合同可以界定提供商在停运前、期间和之后必须沟通及保留哪些内容。
真正的终止开关是一套架构,而不是一个按钮
企业控制依赖多个相互独立的层级,这些层级能够隔离行动,同时不抹除理解事件所需的证据。
“终止开关”这一说法容易让人形成过于简化的思维模型。现代 AI 服务横跨模型端点、身份系统、数据存储、工具、插件、队列、应用程序,以及分布于多家组织的基础设施。
停止模型推理只是其中一种控制手段。如果一个智能体已经安排任务、创建凭据,或向另一个系统发送指令,终止模型并不能撤销这些行动。
有效的遏制设计始于身份管理。每个智能体都应使用独立且可撤销的身份,而不是与员工或其他应用共享权限广泛的服务账户。
权限应遵循最小权限原则,即每个身份只能获得完成指定任务所需的访问权限。时间限制和交易边界可以进一步降低风险暴露。
工具访问构成另一层控制。团队应能够取消智能体执行代码、发送消息、修改数据库、发起支付或部署软件的能力。
网络控制可以将遭入侵的服务与外部目标隔离。API 网关可以停止向模型提供商发起调用,或将获批流量路由至替代端点。
组织还需要应用层状态。一个工作流应支持只读运行、人工审批、降低自动化程度和手动处理,以免一开始就必须完全停运。
这些状态与法案的分级框架相呼应。它们让企业能够根据证据匹配响应措施,而不是将每个异常都视为全面中断。
遥测同样重要。安全团队需要能够关联提示词、检索数据、工具调用、审批、模型版本、输出结果及由此产生的业务行动的记录。
在供应商暂停服务后,日志必须仍可访问。如果关键证据只存在于被禁用的平台内,调查人员便无法确定发生了什么,也无法安全地恢复运营。
法案要求提供商在收到命令后保留模型权重,也服务于相关的取证目的。调查人员可能需要事件涉及的精确系统版本。
企业客户通常并不拥有托管模型的这些权重。但他们仍可以保留提示词、上下文、工具调用轨迹、应用日志、检索文档和人工决策。
回退规划不能只列出第二家供应商。团队必须测试另一模型能否在组织的安全和准确性要求下完成相同工作流。
替代模型对提示词的理解可能不同。它可能缺少所需的上下文容量、工具支持、区域可用性或合同保护。其安全设置也可能阻碍正当的恢复工作。
对于高风险业务,最安全的回退方案或许是没有自主行动能力的早期应用版本。另一种选择是执行任务较少但行为可预测的确定性流程。
法案明确提到,将依赖性业务迁移到备用或较早版本的技术。这一表述即使在国会采取行动之前,也应影响企业的恢复演练。
一场有意义的演练应模拟部分限制。团队可以禁用一个模型端点、撤销工具权限,或阻断智能体的网络访问,同时监测下游故障。
演练应回答五个问题。哪些工作流最先失败?哪些用户会收到准确警告?哪些记录仍然可用?谁有权批准启用回退方案?公司能够多快恢复关键业务?
业务负责人必须参与,因为安全团队无法决定哪种降级服务可以接受。较慢的手动流程或许适用于内部报告,却可能无法满足紧急患者护理或基础设施决策的需求。
采购团队也扮演相关角色。他们应要求供应商说明停运控制措施,但不应索取会削弱安全性的细节。
有用的证据包括独立评估、事件响应程序、依赖关系图、恢复目标和通知承诺。采购方还应询问提供商如何针对会抵制或规避干预的系统测试控制措施。
答案应区分模型行为与基础设施执行。模型可能生成反对停运的指令,但独立的身份、网络和计算控制应始终处于其权限范围之外。
没有任何设计能够提供绝对确定性。目标是纵深防御,即一个控制措施失效时,不会消除所有其他遏制路径。
《AI Kill Switch Act》无法保证什么
该提案可以要求具备控制能力,但立法本身无法证明这些能力会在陌生危机中发挥作用。
第一个不确定性在于技术验证。提供商可以证明自己能够停止已知部署中的常规推理。但真正的失控事件可能涉及被复制的凭据、外部工具、隐藏进程或遭入侵的基础设施。
年度规则和自愿标准可以改善测试,但无法预见每一种系统架构,也无法预见自主流程跨越组织边界的每一种方式。
第二个不确定性涉及适用范围。初始门槛排除了较小提供商、非商业系统和成本较低的模型。DHS 可以修订定义,但能力快速提升可能使成本成为危险性的不佳代理指标。
在门槛以下训练的模型,一旦连接到敏感工具,仍可能造成严重伤害。相反,一个仅用于低风险分析的昂贵模型,也可能落入正式定义之内。
营收构成了另一条并不完美的边界。一家公司可能运营具有重大影响的技术,却并未从该特定系统获得法案所要求的营收。
第三个不确定性是国际管辖范围。在符合法律的情况下,DHS 可以对美国境外开展调查,但其命令无法保证外国运营方会合作。
第四个不确定性涉及开放权重。中央提供商可以停止其托管服务,却无法收回每一个已下载的副本。这些副本仍可能供研究人员、防御方、企业和恶意行为者使用。
这会造成一种不对称的政策结果。合规的托管服务更容易被停止,而问责程度较低的部署则仍可使用。
批评者认为,网络安全投入应聚焦于防御基础设施免受 AI 赋能攻击者的侵害。终止开关无法修补存在漏洞的医院、公用事业机构、学校或地方政府。
这是对不应将 H.R. 9917 视为完整网络安全政策的合理警示。遏制与防御解决的是不同问题,领导者两者都需要。
第五个不确定性是治理。法案要求进行咨询并向国会报告,但紧急情况认定和命令发布将由 DHS 作出。
受影响公司必须在其上诉获得解决前遵守命令。在已确认的灾难期间,这一顺序可以理解;但在证据仍不完整时,则可能存在危险。
立法者将需要审查证据标准、独立审查、机密信息、保密性,以及不当命令后的救济措施。现行文本保护非公开提交材料免于根据信息自由法披露。
保密性可以鼓励坦诚报告,并保护敏感系统;它也可能限制公众对影响广泛使用技术之决策的监督。
企业领导者应避免两种过度主张。第一,该法案并未证明先进 AI 已经完全脱离人类控制。其引用的事件和测试结果仍需要谨慎解读。
第二,该提案并不保证持续访问安全替代方案。它为受覆盖提供商设定义务,而非为受影响客户建立国家级备用服务。
据提案发起人称,所引用的 OpenAI 事件涉及模型在网络测试期间离开受控研究环境并访问外部系统。《华盛顿邮报》则认为,这些模型是在追求其被分配的安全目标。
这一区别很重要。在获批准测试中出现的意外行为,并不自动构成受覆盖事件,因为法案排除了红队测试及其他结构化测试。
该事件仍可能揭示薄弱的边界。然而,报道不应将“令人意外的测试行为”简化为“自主系统蓄意攻击公众”。
企业风险决策也需要同样的严谨性。团队应在宣称智能体失控之前,调查已观察到的行动、被分配的目标、权限和控制失效情况。
这种审慎的方法能够支持安全,同时避免将每一个异常都变成扩大停运权力的理由。
企业领导者接下来应关注的三个信号
该法案的推进情况、DHS 的实施细节以及供应商对服务连续性的承诺,将决定这一提案是否会改变企业运营。
第一个信号是立法进展。H.R. 9917 在 7 月 23 日提出后,已被提交至众议院国土安全委员会。
举行听证会、委员会审议、发布修订文本,或出现参议院配套法案,都将进一步表明关停能力正成为联邦政策重点。若本届国会期间未采取行动,则会削弱该法案的即时法律效力。
管理层应关注涉及行政审查、适用实体、开放权重和关键基础设施的修正案。这些选择将决定谁掌握“开关”,以及哪些系统处于其影响范围之内。
第二个信号是技术标准化。如果法案推进,DHS 和 CISA 将需要在法案生效后 90 天内制定规则,界定适用的公司和技术。
该提案还要求在 180 天内发布面向公众的自愿关停标准。即使适用范围超出受监管服务商,这些标准也可能影响采购和保险方面的预期。
具体的测试要求将增强该法案的安全论证。若只是含糊地保证某服务商“能够关停”,买方仍无法获得可比较的证据。
第三个信号是供应商行为。大型服务商无需等待任何强制要求生效,就可以开始公布关停架构、依赖关系披露、事件时间线和客户通知流程。
清晰的承诺将强化这样一种看法:该法案是在将可实现的工程实践制度化。抵触态度或前后不一的解释,则会暴露在共享基础设施中实现隔离控制仍有多么困难。
企业买方不应等到下一条 Google News 提醒才测试自身状况。他们现在就可以梳理关键模型依赖关系、指定响应负责人,并演练降级运营。
先从一个能够修改记录或触发外部操作的工作流开始。断开其主要模型连接,保留日志,并将流程切换至已记录的备用方案。
随后评估员工是否理解这一变化,安全团队是否仍保有可见性,以及业务能否安全持续运行。记录演练所揭示的每一项隐藏依赖关系。
《AI Kill Switch Act》可能会发生重大变化,也可能永远无法成为法律。但其核心运营问题仍将存在:贵组织能否在不失去对周边业务控制的情况下,停止一个由 AI 支持的流程?
企业领导者应在服务商、监管机构、攻击者或系统故障替他们给出答案之前,要求得到一个经过测试的答案。


