开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


要用 AI 建立合规义务登记册,先汇集获批的权威来源,保留其版本和精确定位,只提取候选的义务文本,再把适用性和解释交给合格的法律或合规审核人。把每项获批的义务与负责人、控制、证据、复核日期和变更触发条件相连接。
负责任使用 AI 的流程可以帮助整理受控的证据集。它无法判断哪部法律管辖某个实体,不能提供法律意见,也不能让一条无依据的政策表述变得权威。
关键要点
- 从受管控的来源清单开始,而不是依赖模型对法规的记忆。
- 把来源原文、解释、适用性和实施分开。
- 记录版本、司法辖区、实体、触发条件、生效日期和定位。
- 由法律和合规审核人批准义务,由负责人批准控制。
- 把登记册当作索引和工作流,绝不能取代法律原文。
合规义务登记册是一份持续维护的索引,列出组织已经审查并认定可能适用于其活动的要求。它把权威文本和适用性决定,与运营责任、控制、证据、保证工作和复核联系起来。审核人应能从登记册中的一行回溯到确切的来源,也能向前找到实施记录。
它不是从互联网生成、听来像法律的摘要清单,也不同于风险登记册:风险登记册记录的是不确定事件、影响、处置和接受,而义务登记册记录的是有来源支持的责任及其实施状态。一项义务可能关联多个风险,反之亦然。
美国司法部的企业合规材料强调,合规计划要结合具体情况评估,并涉及设计、资源投入、运行、调查、激励和持续改进等问题。[1]英国 ICO 的问责材料把文档与职责、政策、控制、记录和复核联系在一起。[2][3]这些来源支持治理设计,但不能证明某项要求适用于你的组织。
收集来源前,先写范围说明,包括法律实体、业务单位、产品、处理活动、员工、客户群体、司法辖区、合同、监管关系和生效日期的时间范围。写明谁可以批准来源纳入、适用性、法律解释、控制责任、证据是否充分以及关闭事项。
使用明确的角色:
| 决定 | 通常承担责任的角色 |
|---|---|
| 法律或合同是否适用 | 合格的法律或合规审核人 |
| 权威来源/版本 | 法务、监管事务或合同负责人 |
| 运营负责人 | 业务或控制负责人 |
| 控制设计 | 控制负责人及相关专家 |
| 证据是否充分 | 合规、保证或审计部门(在其职责范围内) |
| 风险接受 | 获授权的治理机构 |
AI 可以提出问题、找出空白字段,但不得根据网站访客、邮寄地址、币种或语言悄悄推定司法辖区。
按照组织的来源层级,收集官方法律、监管机构刊物、有约束力的命令、已签署的合同、许可证和获批的内部政策。记录规范的 URL 或受控文件、发布机构、标题、司法辖区、版本、发布和生效日期、修订状态、语言、负责人、获取日期和访问分级。
不要把搜索摘要、供应商博客、二手总结或模型以前的回答当作义务文本。二手材料可帮助找到来源或构思问题,但审核人必须回到权威文件。若只有合并版或译本,记录提供者及其法律地位。
维护来源之间的关系:对母法的修订、解释某条规则的指南、属于某份协议的合同附表,或实施某项获批要求的政策。绝不要合并成一条没有出处的“法规”。
以能够负责任地解释的最小单位建立来源片段:节、条、款、附表项目、段落或表格行。每个片段都需要稳定的来源 ID、版本、精确定位、标题、文本或受控摘录、上下文窗口和获取证据。
页码在 HTML、PDF 和合并版之间未必稳定。优先使用来源自身的结构标识,例如条、节、款、段或要求编号,页码作为辅助。如果规定依赖别处的定义或例外,就链接那些片段,而不是只复制命令句。
对于篇幅长的合同,先用合同版本比较流程找出候选的变更,再由合同负责人核实每一条款和生效版本。
请 AI 找出可能构成责任、禁止、条件、通知、记录、批准、保留期限、截止日期或权利的措辞。在合格审核人确认含义和适用性之前,输出只是候选。
只根据提供的来源片段,按给定结构提取候选义务。
保留来源 ID、版本、精确定位、行为主体、行为、对象、
触发条件、期限、例外、限定语和引用的术语。不要推断
司法辖区、受约束的实体、法律解释、适用性、控制、
负责人、证据或合规状态。标出含糊之处和交叉引用,
交由合格人员审核。不要使用模型记忆或外部来源。
把来源原话与工作解释分开。简洁的义务表述在运营上有用,但绝不能覆盖权威文本,或抹去例外、定义、阈值、裁量空间和交叉引用。
一行站得住脚的记录可以包括:
| 字段组 | 字段 |
|---|---|
| 身份 | 义务 ID、状态、修订版本 |
| 来源 | 发布机构、来源 ID、版本、定位、来源原文 |
| 范围 | 司法辖区、实体、活动、产品、人群 |
| 规则 | 行为主体、要求或禁止的行为、对象、触发条件、时间 |
| 限定 | 定义、例外、阈值、依赖关系 |
| 适用性 | 决定、理由、审核人、日期、下次复核 |
| 实施 | 负责人、政策、流程、控制、系统 |
| 证据 | 证据类型、存放位置、期间、保留、审核人 |
| 保证 | 测试负责人、方法、结果引用、问题链接 |
| 变更 | 生效日期、修订触发条件、影响评估 |
使用允许的状态,例如 Candidate、Under legal review、Applicable、Not applicable、Superseded 和 Archived。空白绝不代表“不适用”。重要的状态转换须写明理由和审核人。
这与需求追溯矩阵相似,但法律来源和适用性决定是特殊控制,不要把法律解释简化成通用的需求验证勾选框。
审阅整部相关文件和事实,而不只是提取出的那一句。判断来源是否有效、覆盖哪个实体和活动、适用哪个司法辖区、是否达到定义和阈值、是否适用例外,以及义务何时开始或结束。
把决定记录为注明日期的理由,写明审核人、所依据的事实、未决问题和复核触发条件。“因为提到了数据所以适用”是不够的。“不适用”同样需审慎,因为商业模式、司法辖区、合同和监管立场都会变。
如果来源相互冲突或层级不清,就保留冲突并上报。AI 不得靠选择较新的措辞、听来更具体的条款或搜索结果更多的答案来解决冲突。
适用性获批后,指定该义务的负责人和实施人员。把义务与政策、程序、预防性或检查性控制、系统、培训、告知、合同条款、监控和升级路径联系起来。
不要把政策的存在等同于运行有效。可使用内部政策起草流程依据获批的权限准备文字,同时保留法律、隐私、安全、人力资源和运营方面的批准。
为每项控制记录目标、负责人、频率或触发条件、输入、程序、预期输出、证据、总体、例外处理、依赖关系和变更历史。一项控制支持多项义务时,分别保留每条对应关系,以便来源变化时准确评估影响。
写明预期用来证明控制运行的证据:获批的记录、日志、工单、审核输出、培训记录、告知、合同、报告或系统配置。记录存放位置、负责人、期间、保留规则、访问权限和核实程序。
预期证据不证明控制已运行。把 evidence design(证据设计)、evidence requested、evidence received、evidence verified 和 exception 作为独立的状态。AI 不得为了填满空白单元格而编造文件名、工单、签名、日志条目、完成日期或测试结果。
NIST 指出了生成式 AI 中的虚构内容和信息完整性风险。[4]把模型输出视为对所提供材料的不可信转换,尽量减少敏感输入,并保留人工审核。
测试“来源到登记册”和“登记册到来源”两个方向的链接。从某个来源片段出发,审核人能否找到所有候选和获批的义务行?从某一行出发,能否打开确切的版本和定位?从某项义务出发,能否找到负责人、控制、预期证据、保证工作、例外和未决问题?
运行确定性检查:
覆盖率有助于管理工作,但不能证明合规。已对应的控制可能设计不良、没有运行或证据不足。
监控官方来源更新、合同修订、政策批准、新的司法辖区、产品变化、事件、保证发现和组织重组。把每条提醒分派给能够判断该变化是否影响来源、适用性、义务、控制、证据或培训的人。
为各行建立版本,不要覆盖。保留旧的来源、解释、决定、对应关系和生效期间。对影响重大的义务按既定周期和触发条件复核。ICO 的记录指南要求记录准确、及时,并随处理活动的变化而维护。[2]
以抽样和走查挑战登记册,但不要让它自证。法律、合规、控制负责人、保证和内部审计各有不同的职责和独立性要求。
不能。它可以整理获批的材料和问题,但适用性取决于现行法律、司法辖区、实体、活动、合同以及合格的法律或合规分析。
可以相互链接,但要保留各自的来源类型、发布机构、版本和法律地位。不要把指南当作有约束力的法律呈现,也不要让法律脱离相关的解释。
使用一个包含单一责任主体、行为或禁止、触发条件、时间和一致适用性决定的单位。如果不拆分就会掩盖不同的负责人、期限或例外,就拆成多行。
不够。政策可以显示设计和意图。要评估相关控制是否执行且有效,还需要运行证据和适当的保证工作。
使用条、节、款、段、标题或要求编号等结构性定位,保留来源版本,并在有用时补充页码或获取信息。
不能。它是索引和管理工具。解释和决定时,审核人必须回到权威来源和当前事实。
设定基于风险的周期,并为法律更新、合同变更、新产品或新司法辖区、事件、审计发现和控制变化设置事件触发条件。
合格的法律或合规人员批准来源解释和适用性;承担责任的业务和控制负责人在治理框架下批准实施职责。
免责声明: 本文提供的是一般性的教育信息,不构成法律、监管、合规、会计或审计建议。法律、指南、合同和事实都会变化。请向合格的专业人员寻求意见,并由获授权的组织负责人作出决定。
Sources checked 2026 年 9 月 6 日。
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。