400-803-0798 0755-86141230
聯系 我們
電話咨詢 聯系百思特

AI CHARTER · V1.3

百思特AI憲章

讓AI服務管理進步,讓技術創新經得起責任檢驗

下載《百思特AI憲章》正式發布版 PDF
01
管理進步高于技術堆疊
02
客戶價值高于模型指標
03
人的責任不因自動化而轉移
04
客戶數據不因合作而失去邊界
V1.32026年7月17日公開發布
VALUE PRINCIPLES

八項價值原則

百思特AI咨詢的共同價值標準,是所有顧問、專家和合作伙伴在AI項目中必須遵循的基本立場。

P1

經營價值優先

從客戶戰略、經營問題和使用者需要出發,不以采用模型、購買平臺或追逐概念作為項目目標。AI只有在改善決策質量、客戶體驗、運營效率、風險控制或組織能力時,才具有部署價值。

P2

人的尊嚴與責任

AI可以輔助判斷、執行任務,但不得取代管理者、專業人員和法定責任主體的最終責任。涉及人的權益、重大經營決策和公共利益時,必須保留有意義的人工監督、復核、申訴和糾正機制。

P3

真實、準確與專業審慎

明確區分事實、假設、估算和建議;對重要結論核驗來源,對系統能力、準確率、成本、局限和風險如實說明。不得用看似完整的內容掩蓋證據不足,也不得把演示效果包裝成穩定生產能力。

P4

客戶數據主權與最小使用

客戶數據、知識和業務記錄始終受客戶授權、合同和適用法律約束。只處理完成約定任務所必需的數據,不擅自擴大用途,不用于其他客戶、公共模型訓練或百思特管理咨詢有限公司產品改進。

P5

安全、韌性與可停止

系統必須具備身份認證、最小權限、審計留痕、異常監測、人工接管、停止和回退能力。越接近核心經營、資金、生產、安全和人員決策,控制要求越高。

P6

公平、包容與適當性

識別AI對不同人員、群體和地區可能造成的差異影響,減少不當偏差、歧視和排斥。對不適合使用AI的場景,明確建議不用、緩用或限制使用。

P7

透明、可解釋與可追溯

向管理者和使用者明確說明AI參與的環節、適用范圍、使用限制和責任主體。保留數據、模型、提示、規則、版本、評測、審批和關鍵操作記錄,使重要結果能夠追溯和復核。

P8

長期主義與能力轉移

項目不得以客戶持續依賴單一顧問、模型或平臺作為交付結果。通過開放接口、可替換架構、方法固化、人員培養和運營機制,把持續改進能力留在客戶組織。

CUSTOMER COMMITMENTS

十項客戶承諾

百思特對每一位AI項目客戶的公開承諾——從判斷是否值得做,到把能力和成果留給客戶。

C1

先判斷是否值得做

在提出技術方案前,先說明經營目標、受益對象、必要性、替代方案、預計投入和不做的后果。對價值不足或風險不可接受的場景,明確建議停止。

C2

共同劃定使用邊界

與客戶書面確認適用場景、禁限用場景、目標用戶、數據范圍、輸出用途、人工復核點和責任人,避免技術能力被擴大到未經評估的用途。

C3

保護數據、知識和商業秘密

使用客戶批準的環境、賬號和工具;落實分類分級、最小權限、隔離存儲、加密、留存期限和安全刪除。未經書面授權,不向第三方披露或用于合同以外目的。

C4

保持獨立、客觀和技術中立

依據客戶需要選擇模型、平臺和供應商,說明不同方案的能力、風險、總成本和退出條件。主動披露可能影響判斷的商業關系、利益沖突和限制條件。

C5

按風險等級設置治理強度

建立AI系統登記冊和風險分級。高影響場景必須增加法律合規、數據安全、業務專家、獨立評測和高級管理層審批,不以項目進度為由降低要求。

C6

用證據驗證,不用演示替代結論

在真實業務條件下建立基線、評測集和驗收門檻,驗證準確性、穩定性、安全性、偏差、成本和業務成效。重要結論保留可復核證據。

C7

保證人的監督有效

人工復核必須具有實質作用。復核人員應當能夠理解相關信息、質疑結果、拒絕執行、停止系統和糾正錯誤,并為受影響人員保留合理的反饋與申訴渠道。

C8

對能力、限制和事件如實溝通

提供適用范圍、已知限制、殘余風險和使用注意事項。發現重大錯誤、安全事件、數據泄露或不當影響時,按約定及時通知、止損、調查和整改。

C9

確保系統可運營、可變更、可退出

上線前明確負責人、監控指標、告警閾值、變更審批、回退方案、供應商替換和退役安排,避免形成無法維護、無法停止或無法遷移的系統。

C10

把能力和成果留給客戶

在項目中完成方法、流程、制度、模板、評測集、運行手冊和人員能力的移交。客戶專屬成果和知識資產的權利按合同約定清晰落實。

QUALITY GATES

六道項目質量關

從價值立項到運營改進,每一道關都有核心判斷、最低證據和階段決定。未通過質量關不得進入下一階段。

G0

價值立項關

立項、調整范圍或停止

該經營問題是否適合使用AI,預期價值是否足以支持相應投入和風險?

最低證據

AI必要性說明、利益相關方清單、替代方案、價值基線、風險初篩、禁限用檢查

G1

數據與風險關

允許設計、補充條件或禁止使用

數據來源、處理目的、知識產權和跨境安排是否合法、必要且經授權?

最低證據

數據清單與分類分級、授權/合法來源證明、個人信息影響評估、知識產權檢查、風險等級

G2

方案設計關

允許構建、要求整改或重新選型

技術方案是否明確業務責任、人工監督、安全控制和退出機制?

最低證據

業務方案、系統架構、模型/供應商評估、人工監督圖、智能體權限矩陣、風險控制矩陣

G3

構建驗證關

進入試運行、限范圍驗證或退回整改

系統在真實條件下是否達到功能、質量、安全、公平、成本和業務效果門檻?

最低證據

評測集、功能與性能報告、安全測試、偏差評估、紅隊測試、限制說明、殘余風險清單

G4

上線準備關

批準上線、附條件上線或不予上線

負責人、使用者、監控、告警、人工接管、事件處置和回退是否已經就緒?

最低證據

上線評審記錄、責任人、運行手冊、監控閾值、停止/回退測試、事件預案、用戶說明與標識

G5

運營改進關

繼續、優化、暫停、更換或退役

系統是否持續創造價值并保持可控,重大變化是否重新評測,退出是否完整?

最低證據

價值與風險報告、漂移監測、事件與整改記錄、變更復評、模型/供應商復核、數據刪除與退役證明

RED LINES

十二條不可逾越的紅線

紅線事項不設例外。對紅線事項不以"未造成實際損失"作為免除責任的理由。

01
紅線一

未經授權處理客戶數據

不得超出合同、書面授權和明確目的收集、復制、上傳、分析、留存、共享或使用客戶數據、知識、代碼、文件、圖像、音視頻和業務記錄。

02
紅線二

把敏感信息輸入未經批準的工具

不得將國家秘密、商業秘密、個人信息、重要數據、源代碼、賬號憑證或客戶敏感材料輸入公共模型、個人賬號、未經評估的插件或外部服務。

03
紅線三

擅自跨境、轉交或形成影子副本

不得繞過客戶審批、法律要求和安全控制向境外或第三方提供數據;不得在個人設備、網盤、郵箱、聊天工具或測試環境保留未經授權的副本。

04
紅線四

把客戶資產用于其他目的

未經書面授權,不得使用客戶數據或客戶專屬成果訓練公共模型、改進百思特管理咨詢有限公司產品、服務其他客戶、制作案例或對外宣傳。

05
紅線五

編造事實和證據

不得偽造來源、數據、評測、案例、客戶評價、系統能力、準確率、收益、資質或項目進展;不得隱去會影響客戶判斷的重要限制。

06
紅線六

AI生成成果未經專業復核即交付

不得將模型輸出直接作為診斷結論、管理建議、法律合規判斷、財務數據、代碼或客戶正式材料交付;重要成果必須由具備相應能力的人負責。

07
紅線七

讓AI替代高影響事項的最終責任

不得讓AI獨立決定招聘、解聘、晉升、績效、授信、醫療、安全、重大采購、重大投資或其他影響個人和組織重大權益的事項。

08
紅線八

智能體越權執行關鍵動作

不得讓AI或數字員工在缺少明確授權、人工確認、限額、日志和回退的情況下執行付款、簽約、刪庫、生產變更、對外發布、發送承諾或調用高權限系統。

09
紅線九

未通過質量關不得上線

沒有責任人、風險等級、數據授權、評測證據、監控、停止與回退能力、事件預案的AI系統,不得進入生產環境或擴大使用范圍。

10
紅線十

不當畫像、歧視、操縱和冒充

不得開發或建議使用違法歧視性畫像、欺騙性操縱、社會評分、未經同意的敏感推斷、深度偽造、冒充他人或規避依法應當履行的內容標識。

11
紅線十一

侵犯知識產權或規避安全控制

不得使用來源不明或無權使用的數據、模型、軟件和內容;不得規避授權、審計、內容安全、網絡安全、出口管制或客戶管理制度。

12
紅線十二

隱瞞利益沖突、重大風險和事件

不得隱瞞供應商關系、商業回報、重大缺陷、已知攻擊、數據泄露、錯誤影響或監管風險;發現后必須立即停止擴大影響并按約定上報。

STANDARDS & CONTROLS

顧問行為標準與系統最低控制

十項顧問行為標準(R1—R10)和十項系統最低控制要求(01—10),確保AI咨詢過程中的專業性和系統安全性。

顧問行為標準R1—R10
R1
勝任后再承諾

只承擔具備相應行業、管理、數據、技術、安全或合規能力的工作;對能力缺口及時配置專家或說明限制。

R2
事實、推斷與建議分開

引用權威來源,保留關鍵依據;對不能核實的信息明確標注假設和不確定性,不用模型生成內容代替專業判斷。

R3
客戶批準后再使用工具

項目開始前確認可使用的模型、平臺、插件、代碼倉庫、存儲和協作工具,不在個人賬號或未經批準的服務中處理客戶資料。

R4
重要成果必須人工復核

面向客戶的診斷、方案、數據分析、代碼、模型配置和管理建議,必須由具備相應能力的顧問復核并承擔責任。

R5
高影響事項必須雙人或獨立評審

涉及人員權益、核心經營、資金、生產安全、重大合規或外部公眾影響的成果,應由獨立于直接制作人員的專家評審。

R6
保留必要工作記錄

記錄關鍵數據來源、模型與版本、重要提示和規則、人工修改、評測結果、審批和異常,做到重要結論有據可查。

R7
主動披露沖突和限制

披露與供應商、合作方或推薦方案有關的商業關系,以及任何可能影響獨立判斷的利益、限制和假設。

R8
不用AI替代客戶溝通

AI可以輔助準備和整理,但關鍵訪談、共識形成、沖突處理、責任確認和重大決策必須由顧問與客戶當面完成。

R9
發現風險有權暫停

任何顧問發現紅線風險、重大安全隱患或違法違規可能時,有權立即暫停相關工作并按規定上報,不因提出風險受到不利對待。

R10
項目結束即清理和移交

按合同完成資料歸檔、權限回收、數據返還或刪除、賬號關閉、成果移交和保密延續,不保留未經授權的客戶資料副本。

系統最低控制01—10
01
系統登記與責任人

所有AI應用、模型、智能體和外部服務進入統一登記冊,明確業務所有者、技術所有者、數據責任人和風險責任人。

02
用途與風險分級

按影響對象、決策后果、數據敏感度、自主程度和可逆性確定風險等級,并據此配置審批、評測和監督。

03
數據與知識治理

明確來源、權利、質量、敏感度、用途、留存和刪除;對知識庫建立版本、權限、引用和失效管理。

04
模型與供應商治理

評估能力、限制、數據條款、安全、服務連續性、成本、地域、合規和退出;持續關注版本變化和供應鏈風險。

05
智能體身份與權限

每個數字員工和智能體擁有獨立身份、崗位邊界、最小權限、金額/頻次/范圍限額、人工確認點和可撤銷授權。

06
測試、評測與紅隊

建立貼近真實業務的測試集,驗證準確性、完整性、魯棒性、偏差、越權、提示注入、數據泄露和濫用風險。

07
透明說明與內容標識

向使用者說明AI參與、適用范圍、限制和人工責任;依法落實生成合成內容的顯式、隱式標識和來源追蹤。

08
安全、韌性與恢復

落實身份認證、加密、隔離、密鑰管理、日志、異常檢測、備份、降級、停止、回退和災難恢復。

09
運行監測與事件處置

持續監測質量、成本、漂移、偏差、安全和業務效果;建立發現、分級、止損、通知、調查、糾正和復盤機制。

10
變更、退出與資產清理

模型、數據、提示、規則、接口和用途發生重大變化時重新評測;退役時回收權限、歸檔證據、返還或刪除數據。

APPENDIX

附錄與參考資料

每位顧問開工前必須回答的八個問題

  1. 01

    這個經營問題真的需要AI嗎,是否有更簡單、更穩妥的辦法?

  2. 02

    本次使用的數據、知識、模型和工具是否已獲授權,范圍是否最小?

  3. 03

    關鍵事實和來源是否可核驗,哪些內容仍是假設或估算?

  4. 04

    誰對最終判斷和行動負責,人工監督是否擁有實際否決權?

  5. 05

    受影響的人員是否知道AI的作用、限制,并能反饋、申訴和糾正?

  6. 06

    系統是否經過貼近真實業務的功能、質量、安全和偏差評測?

  7. 07

    出現錯誤、攻擊或失控時,能否及時發現、停止、回退和恢復?

  8. 08

    項目結束后,客戶組織獲得了哪些制度、工具、數據、方法和能力?

國際規則、標準與行業實踐映射

本憲章吸收全球共識,但不復制任何單一法規或機構原則。以下參考源涵蓋政府間原則、管理體系標準、風險管理框架、行業行為準則和領先企業實踐。

OECD AI Principles以人為本、包容增長、透明、安全和問責的政府間原則
UNESCO Recommendation on the Ethics of AI人的尊嚴、數據治理、人工監督、影響評估、審計與補救
NIST AI Risk Management Framework 1.0Govern、Map、Measure、Manage與全生命周期風險管理
NIST Generative AI Profile生成式AI治理、內容來源、部署前測試和事件披露
ISO/IEC 42001:2023人工智能管理體系的建立、實施、保持和持續改進
ISO/IEC 23894:2023AI專門風險管理及其與組織管理活動的整合
ISO 20700:2017管理咨詢服務的透明、有效交付與客戶期望管理
EU AI Act風險分級、數據質量、記錄、透明、人工監督、準確性、韌性和網絡安全
G7 Hiroshima Process International Code of Conduct高級AI系統全生命周期的安全、可信與風險導向行動
Singapore Model AI Governance Framework以人為本、透明、可解釋、公平與可落地的組織治理
《生成式人工智能服務管理暫行辦法》生成式AI服務、數據、個人信息、知識產權、安全評估和責任要求
《人工智能生成合成內容標識辦法》顯式標識、隱式標識和生成合成內容傳播責任
《中華人民共和國個人信息保護法》合法、正當、必要、最小范圍、透明和跨境個人信息處理
《中華人民共和國數據安全法》數據處理、安全治理和分類分級保護
ICMCI Code of Conduct for Consultants客戶利益、獨立客觀、保密、利益沖突和專業勝任
McKinsey Responsible AI Principles準確可靠、問責透明、安全韌性、數據治理、供應商監督和持續監測
BCG Responsible AI戰略、治理、流程、技術工具、文化與價值創造
Microsoft Responsible AI Standard原則轉化為影響評估、數據治理、人工監督、透明說明和工程要求
← 返回AI與數字化