kentaz/ai-governance-toolkit
GitHub: kentaz/ai-governance-toolkit
面向企业的 AI 合规治理模板工具包,覆盖 EU AI Act、NIST AI RMF 和 ISO 42001 三大框架的评估、治理、运营与审计全流程。
Stars: 0 | Forks: 0
# AI 治理工具包
[](#框架覆盖范围)
[](LICENSE)
[](CHANGELOG.md)
这是一套由从业者构建的治理产出物集合,专为部署 AI 系统的
组织而设计。这里的所有内容都旨在开箱即用——
复制一个模板,填入组织特定的字段,你就能得到一份
可直接使用的文档,而不是从头开始编写。
模板与当前主导企业级 AI 治理的三大框架保持一致:**EU AI Act**、
**NIST AI Risk Management Framework (AI RMF 1.0)** 和
**ISO/IEC 42001:2023**。在各项要求存在重叠的地方,这些
模板能够同时满足这三个框架。
## 仓库结构
```
ai-governance-toolkit/
├── 01-assess/ Risk classification, impact assessment, vendor due diligence
├── 02-govern/ Policies, AI system inventory, risk register
├── 03-operate/ Incident response, ongoing monitoring
├── 04-audit/ ISO 42001 clause-by-clause audit checklist
└── docs/ Framework comparison, NIST AI RMF implementation guide
```
数字前缀反映了治理的生命周期。当从零开始建立一套体系时,请按顺序
遍历这些文件夹;如需获取特定的产出物,可直接跳转到
相应的模板。
## 工具包内容
### 01 — 评估
| 文档 | 用途 | 框架 |
|----------|---------|------------|
| [EU AI Act 风险分类器](01-assess/eu-ai-act-risk-classifier.md) | 将系统归类到正确的 EU AI Act 风险层级,并识别适用的义务 | EU AI Act |
| [AI 系统影响评估](01-assess/ai-system-impact-assessment.md) | 对跨安全、公平性、隐私和安保的潜在危害进行结构化评估 | ISO 42005, NIST AI RMF MAP |
| [AI 供应商评估问卷](01-assess/ai-vendor-assessment-questionnaire.md) | 针对第三方 AI 供应商和基础模型提供商的尽职调查 | ISO 42001 §8.4, EU AI Act |
### 02 — 治理
| 文档 | 用途 | 框架 |
|----------|---------|------------|
| [AI 系统清单](02-govern/ai-system-inventory.md) | 所有 AI 系统的登记册,包含风险层级、所有者、状态和审查日期 | ISO 42001 §8.4, EU AI Act Art. 11 |
| [AI 风险登记册](02-govern/ai-risk-register.md) | 风险识别、评估、处理和责任追踪 | ISO 42001 §6.1, NIST AI RMF MANAGE |
| [AI 治理策略](02-govern/policies/ai-governance-policy.md) | 确立治理原则、范围和问责机制的顶层策略 | ISO 42001 §5.2, NIST AI RMF GOVERN |
| [AI 合理使用政策](02-govern/policies/ai-acceptable-use-policy.md) | 规定员工和承包商对 AI 工具的允许和禁止用途 | ISO 42001 §7.3, EU AI Act |
### 03 — 运营
| 文档 | 用途 | 框架 |
|----------|---------|------------|
| [AI 事件响应手册](03-operate/ai-incident-response-playbook.md) | 针对 AI 特定事件的检测、分类、升级和事后审查 | ISO 42001 §10.2, NIST AI RMF MANAGE |
| [AI 监控检查清单](03-operate/ai-monitoring-checklist.md) | 针对模型性能、偏见漂移、数据质量和访问控制的定期检查 | ISO 42001 §9.1, NIST AI RMF MEASURE |
### 04 — 审计
| 文档 | 用途 | 框架 |
|----------|---------|------------|
| [ISO 42001 审计检查清单](04-audit/iso-42001-audit-checklist.md) | 逐条款的内部审计检查清单,包含证据标准和符合性评级 | ISO 42001 完整标准 |
### 文档
| 文档 | 用途 |
|----------|---------|
| [框架对比](docs/framework-comparison.md) | EU AI Act、NIST AI RMF 和 ISO 42001 的并排比较 |
| [NIST AI RMF 实施指南](docs/nist-ai-rmf-guide.md) | 包含实操案例的 NIST AI RMF 四大核心功能实用指南 |
## 框架覆盖范围
### 欧盟 AI Act
涵盖风险分类系统(禁止类、高风险、有限风险、最小风险)、提供商和部署方的义务、附录 III 中的高风险系统类别,以及第 5 条中的禁止行为。
### NIST AI Risk Management Framework (AI RMF 1.0)
涵盖所有四大核心功能——**GOVERN**、**MAP**、**MEASURE**、**MANAGE**——及其子类别。模板映射到具体的 NIST 子类别标识符(例如 GOVERN 1.1, MAP 2.3)。
### ISO/IEC 42001:2023
涵盖 AI 管理体系标准的所有规范性条款(4–10)。
该审计检查清单专为内部审计和认证前的差距评估而设计。模板在适用的地方引用了附录 A 的控制措施。
## 如何使用此工具包
**启动新的 AI 治理计划:**
按顺序遍历各个文件夹。使用 EU AI Act 风险分类器对系统进行分类 → 在 AI 系统清单中登记它们 → 采用相应的策略
模板 → 建立风险登记册 → 运行 ISO 42001 审计检查清单以衡量准备情况。
**准备进行 ISO 42001 认证:**
`04-audit/` 中的检查清单是主要工具。逐项研读每个条款,
收集证据,追踪符合性。差距分析结果将直接反馈到风险
登记册中。
**响应 AI 事件:**
直接转到 `03-operate/ai-incident-response-playbook.md`。涵盖生产环境中最常遇到的五种 AI 特定事件类型。
**评估第三方 AI 供应商:**
针对提供 AI 系统、基础模型或 AI 驱动的 SaaS 的任何供应商,使用 `01-assess/ai-vendor-assessment-questionnaire.md`。
## 作者
Kenneth Zendera — Cloud & AI Governance Engineer
AWS Solutions Architect Professional · AWS Security Specialty ·
ISO/IEC 42001:2023 Lead Auditor · ISO/IEC 27001:2022 Lead Auditor · ISC2 CC
- GitHub: [@kentaz](https://github.com/kentaz)
- 网站: [kennethzendera.dev](https://kennethzendera.dev)
## 许可证
Apache License 2.0 — 参见 [LICENSE](LICENSE)。
模板可自由改编用于组织内部用途。
标签:EU AI Act, ISO 42001, NIST AI RMF, 人工智能治理, 模板库, 防御加固