人工智能立法应是一部“创新组织法”
原创 洪延青 2026-08-13 09:36 福建

另一种视角看立法:对创新的组织
编者按
关于我国对人工智能技术和应用的监管发展,本公号发布过以下文章:
本文首发于2026年8月12日的《中国社会科学报》上,非常感谢编辑部老师的大力支持。

当前,中国人工智能立法正在由分领域、分场景规则逐步走向综合性制度建设。《国务院2026年度立法工作计划》提出,“完善人工智能治理,加快推进人工智能健康发展综合性立法;加快完善保障数据、算力、算法、产权、网络安全、供应链安全等人工智能共性要素及规范重点应用场景方面的立法”。《网络安全法》(2025年修正)第20条,则将人工智能基础理论研究、关键技术研发、训练数据资源、算力基础设施、伦理规范、风险监测及应用发展统合于同一条款。由此可见,人工智能立法面对的时代任务,已不能由单纯的风险防范加以概括。
算法歧视、虚假信息、隐私侵害、技术滥用等风险,当然是人工智能立法须规制的现实问题。但人工智能不是一种只需限制危害的既成产品,而是由数据、算力、算法模型、开源成果、行业知识和应用场景持续组合形成的技术体系。立法如果只规定禁止事项、合规义务和法律责任,虽能够划出风险边界,却未必能够形成创新秩序。
因此,人工智能综合立法还应承担一种“创新组织法”功能,即通过权利、程序、标准、责任和公共基础设施安排,保障创新要素合法进入,支持研发活动持续试验,推动技术成果落地转化与普惠扩散。现行制度中促进发展的内容较少,多数发展条款仍表现为原则性的“鼓励”“支持”和“推动”。因此,综合性人工智能立法需要进一步把政策方向转化为市场主体可以实际利用的制度机制。
人工智能立法的组织创新
创新首先取决于数据和算力能否合法、稳定地进入研发过程。现行规则要求训练数据具有合法来源,并遵守个人信息保护和知识产权制度。这些要求是必要的,但“不得违法使用”并不等于已经回答“如何合法使用”。公共数据、企业数据、个人信息、公开网络信息和受著作权保护的作品具有不同的权利结构。合法路径不明晰,研发主体面对的将不是一般的合规成本,而是能否开展训练、评测和改进的不确定性风险。
综合立法应把抽象的合法性要求转化为具体的操作路径。对于公共数据,应完善分类开放、授权使用和质量保障机制;对于企业数据,应发展标准合同、可信流通和商业秘密保护机制;对于个人信息,应明确匿名化、受控计算以及其他法定处理事由的适用条件;对于受著作权保护的内容,应进一步明确许可、集体管理和法定使用边界。数据制度的目标不应只是“来源合法”,还应使研发者能够说明数据从何而来、依据何在、经过何种处理、由谁承担责任,形成“可用、可管、可证明”的数据供给秩序。
算力规则同样不能停留在鼓励建设层面。公共投入或者政策支持形成的算力资源,应有透明的接入条件、收费规则和分配程序,并为科研机构、中小企业和初创团队保留合理的使用机会。否则,公共资源可能转化为少数主体的竞争优势,而不能转化为社会整体的创新能力。
创新还需要稳定的试验空间。人工智能从基础研究、模型训练、内部测试到行业部署和面向公众提供服务,外部影响逐步扩大。综合立法应区分不同阶段:封闭研发原则上保留充分试验自由;有限测试可以通过限定用户、限定场景和持续监测开展;一般风险应用以内部评估、信息记录和事后监管为主;涉及生命健康、重大财产利益、公共决策或系统性风险的应用,配置更为严格的验证、准入并持续监督。分类分级不能只有“风险越高、义务越重”的一面,也应明确“风险较低、程序相应简化”的原则,防止面向公众服务的责任不加区分地向研发前端延伸。
开源则是连接不同创新主体的重要协作机制。源代码、模型权重、训练数据、技术文档和应用接口,开放后赋予获取者的能力存在差异,不宜被简单归入同一规则。立法应根据开放对象、模型能力和实际控制程度分配责任。发布者须承担发布前评估、技术说明、已知风险披露、许可证设置和漏洞响应等义务;下游主体改变模型、接入新数据或部署于特定场景后,应对新增风险承担责任。对于已经无法控制下游行为的发布者,不宜要求其对所有改造和用途承担无限责任。清晰的分类规则和责任边界,才能使开源既保持协作能力,又不形成责任缺口。
人工智能立法的组织运用
人工智能的价值最终要在实际运用中体现。但从人工智能模型形成到医疗、教育、制造、金融、政务等领域运用,并不是纯粹的市场作用过程。行业许可、技术标准、采购规则和责任分配不确定,都可能成为技术转化的障碍。使用者如果不知道何种系统可以使用、需要完成何种评测、发生错误由谁负责,即使存在明确需求,也可能因法律风险而拒绝运用。
综合立法应建立连接研发成果与真实场景的转化通道。首先,要根据应用场景、影响对象和后果严重程度建立评测、认证和标准互认机制,避免同一系统在不同地区、部门之间反复接受实质相同的审查。其次,要明确基础模型提供者、系统集成者、部署者和使用者的责任边界,使责任落到能够识别、控制和降低相应风险的主体。基础模型提供者原则上应对模型本身及其已知能力负责,系统集成者应对功能组合和接口设计负责,部署者应对具体场景、数据接入和运行管理负责,使用者则应保留必要的判断和复核。最后,要为尚未成熟但具有公共价值的应用提供试点、监管沙盒和有限部署机制,并通过规范的公共采购、示范应用,使通过评测的创新产品获得进入市场的机会。责任规则在这里不只是追究责任的工具,清晰的准入条件和责任分配,本身就是降低采用风险、促进技术运用的制度保障。
人工智能立法的组织扩散
人工智能进入少数头部企业,并不等同于技术扩散的实现。真正的扩散,是中小企业能够以合理成本使用模型和算力,传统行业能够获得适合自身需求的技术服务,公共机构能够依法稳妥使用人工智能,各地区各群体能够在技术进步中获益。为此,立法应关注创新基础设施的公平接入。公共算力、公共数据、评测平台和基础模型支持,应形成公开、透明和可申请的使用规则。对于具有平台地位的模型和云服务提供者,还应关注接口歧视、排他协议、捆绑服务和生态锁定,推动数据、模型和应用的可迁移,防止使用者一旦进入特定技术体系便丧失更换服务提供者的自由选择权。
扩散不仅是技术供给问题,更关乎运用效能。人工智能进入教育、医疗和公共服务,需要配套的职业培训、素养提升、无障碍使用和人工复核机制;对于可能显著影响个人权益的应用,还须保留必要的解释、异议和人工替代渠道。这些安排不仅属于风险治理举措,也在建立社会信任。若缺少可预期的责任、复核和救济机制,技术越是深入重要社会领域,公众越可能保持警惕。
国务院“人工智能+”行动提出推动人工智能与经济社会各行业各领域广泛深度融合,并使全体人民共享人工智能发展成果。要实现这一目标,技术扩散不能被视为风险得到控制之后自然出现的结果,而应成为立法主动组织的对象。
(作者系北京理工大学法学院教授)
END
文章索引
数据保护官(DPO)社群主要成员是个人信息保护和数据安全一线工作者。他们主要来自于国内头部的互联网公司、安全公司、律所、会计师事务所、高校、研究机构等。在从事本职工作的同时,DPO社群成员还放眼全球思考数据安全和隐私保护的最新动态、进展、趋势。2018年5月,DPO社群举行了第一次线下沙龙。沙龙每月一期,集中讨论不同的议题。目前DPO社群已超过400人。关于DPO社群和沙龙更多的情况如下:
关于我国《个人信息保护法》的立法、标准化和执法等内容,本公号发表的相关文章包括:
DPO线下沙龙的实录见:
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
网络空间的国际法适用问题系列文章:
《网络数据安全管理条例(征求意见稿)》系列文章:
《数据安全法》的相关文章包括:
赴美上市的网络、数据安全方面的两国监管乃至冲突方:
个性化广告或行为定向广告(behavioral targeting advertising)系列的文章:
内容安全方面的文章如下:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
数字贸易专题系列:
关于中国数据出境安全管理制度的文章
美国方面的个人信息保护立法的文章:
关于印度的数据保护和数据治理政策和技术文件的文章有:
关于数据的安全、个人信息保护、不正当竞争等方面的重大案例:
关于保护网络和信息系统安全的相关文章包括:
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
关于我国数据跨境流动监管体制变革的系列文章:
针对审计在数据安全、个人信息保护、AI安全的作用与落地实操,本公众号发布过的文章:
关于中国的网络安全审查制度,本公号发表过的文章:
关于个人信息安全影响评估的文章如下:
围绕供应链安全,本公众号发表文章:
关于AI与标准化工作,本公号发表的文章:
关于新加坡数字化(包括个人信息、网络安全、人工智能等)方面的改革,本公号发表的文章:
关于健康医疗数据方面的文章有:
关于欧盟技术主权相关举措的翻译和分析:
美国利用法律和政策工具单边化地维护或强化美国的安全和经济利益,本公众号曾发表文章:
关于AI技术的系列读书笔记:
本公号发表过的关于数据执法跨境调取的相关文章:
地缘政治与跨国科技公司运营之间的互动影响:
关于AI“情感交互”和“拟人化互动”,本公号发布过以下文章:
关于业务场景中数据跨境流动的文章如下:
关于欧洲的人工智能监管方面的立法、政策和实践方面的文章:
关于人工智能安全和监管,本公号发布过以下文章:
本公号曾发表的人脸识别系列文章:
针对美国的人工智能监管政策发展,本公众号发表过如下文章:
通过技术增强对个人信息的保护,例如匿名化、假名化技术,隐私增强技术,以及通过技术手段或模式强化个人信息主体的权利实现和意思表达,越来越成为值得关注的主题。本公号曾经发表的文章包括:
关于域外在数据、电信、外国投资方面所建立的国家安全相关的审查机制,本公号发布过以下文章:
本公号发表过的关于数据要素治理的文章有:
关于数据抓取和公开数据保护,本公号发布过以下文章:
关于AI能力扩散议题,本公号发表过以下报告:
关于AI风险治理和数据保护的交叉,本公号发表过的文章:
关于智能体,本公号发表过以下文章: