AI 模型清單範本:追蹤您的組織在生產環境中運行的每個模型
SR 11-7、歐盟 AI 法案和 ISO 42001 都要求模型清單。這裡提供完整範本,包含您需要的每個欄位,以及有關捕獲什麼和為何捕獲的指導。
監管機構不接受「我們使用 AI」作為治理立場。他們想要一份清單——每個模型、其版本、其負責人、其風險等級、誰驗證了它,以及上次審查是什麼時候。如果您無法按需提供該清單,您就存在合規差距。
本文為您提供完整範本。複製它,將欄位名稱調整為您的工具,然後今天就開始填寫。
為什麼監管機構要求模型清單
三個主要框架都匯聚到同一個要求:您必須維護您操作的每個 AI 系統的正式登記冊。
SR 11-7(美聯儲 / 美國貨幣監理署) 要求銀行及其控股公司維護業務決策中使用的所有模型的全面文件。「模型」被廣泛定義——任何產生估計或決策的定量方法。這包括信用評分、欺詐偵測、用於貸款發起的聊天機器人,以及任何觸及受監管結果的 LLM 輔助工作流。
歐盟 AI 法案第 11 條 要求高風險 AI 系統在投放市場或投入使用之前提供技術文件。該文件必須在系統整個生命週期內保持最新。對於部署者(使用高風險系統的組織),第 26 條要求維護日誌並實施人工監督——只有在您知道您在運行什麼系統的情況下才有可能。
ISO/IEC 42001(AI 管理體系標準)要求組織建立 AI 系統登記冊作為其 AI 管理體系的一部分。第 6.1.2 條明確要求識別 AI 系統及其相關風險。
對於受上述任何框架約束的組織,清單不是可選的。它是其他一切建立在 其上的基礎。
模型清單是什麼(以及它不是什麼)
模型清單是您的組織在生產環境中操作的每個 AI/ML 系統的結構化登記冊。它包括:
- 您內部構建的模型
- 供應商的模型(包括 API 存取的模型,如 GPT-4、Claude、Gemini)
- 微調模型,即使基礎是供應商的
- 在本地和雲端上運行的模型
- 嵌入在您部署的第三方軟體中的模型
它不僅僅是您調用的 API 清單。如果供應商的模型做出或影響業務決策,它就屬於您的清單——包括固定的版本、上次更改的日期,以及如果失敗誰擁有結果。
影子 AI——由個別團隊在正式採購流程之外部署的模型——是最常見的差距。您的清單只有在誠實反映實際運行情況時才有用。
模型清單範本
每個模型部署使用一行。如果同一個模型版本部署在兩個 不同的生產環境中(例如,一個用於客戶服務,一個用於內部運營),請創建兩行。
| 欄位 | 說明 |
|---|---|
| 模型 ID | 唯一識別碼(例如 MDL-2024-047)。使用序列或結構化方案。 |
| 模型名稱 | 人類可讀名稱(例如「客戶流失預測器 v3」、「支援聊天 LLM」) |
| 版本 | 精確版本字符串——模型版本,不僅僅是您的應用程式版本。對於 API 模型:固定的模型 ID(例如 gpt-4-0613)。 |
| 類型 | 判別式 / 生成式 / 強化學習 / 集成 / 基於規則的混合型 |
| 供應商 / 來源 | 「內部」,或供應商名稱(OpenAI、Anthropic、Mistral 等)或開源項目 |
| 部署環境 | 生產 / 預演 / 影子(運行但不行動) |
| 業務目的 | 一句話:這個模型支援什麼決策或輸出? |
| 風險等級 | 高 / 中 / 低——基於您的分類政策 |
| 負責人 / 問責團隊 | 負責該模型性能和合規性的團隊和具名個人 |
| 驗證狀態 | 未驗證 / 初始驗證完成 / 持續監控 / 驗證逾期 |
| 上次驗證日期 | 最近正式驗證或審查的日期 |
| 下次審查日期 | 計劃的下次審查日期——高風險:每季度;中:每半年;低:每年 |
| 資料輸入 | 輸入此模型的資料類型(例如客戶交易歷史、自由文本支援票據、圖像) |
| 資料輸出 | 模型返回的內容(例如概率分數 0-1、分類標籤、生成文本) |
| 監管範圍 | 適用的法規:SR 11-7 / 歐盟 AI 法案 / HIPAA / GDPR / CCPA / 未識別 |
| 人工監督級別 | HITL(人在迴路中,批准每個輸出)/ HOTL(人在迴路上,帶覆蓋監控)/ HOOTL(人在迴路外,完全自動化) |
| 事件日誌連結 | 此模型的事件日誌的 URL 或參考 |
| 退役日期 | 模型已或計劃停用的日期(如果活躍則留空) |
填寫範例行
| 欄位 | 範例值 |
|---|---|
| 模型 ID | MDL-2026-012 |
| 模型名稱 | 貸款資格篩選器 |
| 版本 | internal-v2.3.1 |
| 類型 | 判別式(二元分類器) |
| 供應商 / 來源 | 內部 |
| 部署環境 |