合规检查经常要查"某员工某天问了 AI 什么"、"AI 回了什么"、"引用了哪份文档"。如果只存 IM 平台本地存档,等于把合规凭据放在别人数据库里——监管不认。
✅ 修法:所有 AI 对话在两端镜像存:(1) IM 平台本地存档(飞书/企微自带的);(2) 公司自己的存储(关系数据库 + 对象存储),结构化记录:(a) 用户、(b) 提问原文、(c) AI 回答原文、(d) 引用的知识库片段(含文件名 + 段落)。前者应付平台合规,后者应付监管审计。两份存档,不是冗余,是法律要求。
硬要求 4:权限隔离,部门 × 工具双维度
客户经理能用 AI 查客户资料 = 安全;客户经理能用 AI 跑 sql = 灾难
权限隔离是金融行业老话题,但 AI 把它放大了 10 倍:传统给人分配权限,现在还要给 AI 分配的可用工具分配权限。两层权限错配是事故高发区。
✅ 修法:双维度授权:员工岗位 × AI 可用工具。例如:客户经理 → AI 工具 = ["查制度", "查客户公开信息"];风险分析师 → AI 工具 = ["查制度", "查询内部数据(需审批)"]。不能改 / 跑代码的岗位,绝不能让 AI 改 / 跑代码。**审批流要从工具维度走,不要从 AI 维度走。**
硬要求 5:最小化输出,敏感信息主动脱敏
AI 直接回了客户身份证号给另一个客户 → 监管重罚
AI 助手最容易"翻车"的不是答错,而是把客户 A 的资料回给客户 B——尤其在 RAG 检索时引用错了文档。最小化输出的意思是:AI 永远不应该在回复里出现超出问题必要的敏感字段。
✅ 修法:输出端加过滤器——在 AI 服务最后一步,过滤所有敏感信息(身份证 / 卡号 / 手机号 / CVV)。同时,知识库检索必须用当前用户的 ID 作为查询条件,不能 "无脑搜索"。比如客户问"我的额度多少",AI 必须按当前用户的 ID 查他自己的额度,**不能查所有客户的额度再让 AI 选**。
SOP:金融行业落地 6 个月到位的清单
M1:网络与部署架构评审 — 安全部门、合规部门、法务部门评审部署方案。
M2:私有 LLM 部署 — 推荐 vLLM + Qwen2.5 72B 起;或商用专属 AZ。
M3:工具白名单配置 — 哪怕 M1 时只用 3 个工具(M2 上线前不接外部),全留接口。
M4:审计字段 + 双存档 — 两条存档链路 + 字段定义标准 + 数据保留 5 年。
M5:权限矩阵 — 部门 × 工具矩阵,第一次配就要审计签字,不能后补。
M6:试点 1 个部门、30 天 — 选风险控制部 / 合规部,他们对 AI 接受度高、出错率敏感。