企业主权 AI:2026 年它的含义和重要性
主权 AI 是在不依赖外国基础设施、供应商或法律管辖区的情况下开发、部署和控制 AI 系统的能力。本指南涵盖主权的三个层次、驱动采用的法规和企业买家清单。
“主权 AI”这个词出现在供应商的推介材料、政府政策文件和分析师报告里,而每一处的含义往往都不一样。对正在评估 AI 基础设施的企业买家来说,这种含糊本身就是问题:定义不清的东西,没法采购。
本文给出主权 AI 的准确定义,说明企业部署真正需要关心的三个主权层次,梳理推动其落地的监管环境,并给出一份判断某套 AI 系统是否称得上主权的具体清单。
主权 AI 究竟指什么
主权 AI 是在不依赖外国基础设施、外国供应商或外国法律管辖区的情况下开发、部署和控制 AI 系统的能力。
这个定义包含三个要点:
- 开发:能够用本地算力和本地数据训练与微调模型,训练数据无需送往外部服务。
- 部署:能够在自己拥有或控制的基础设施上运行推理,运行时不依赖任何外部 API。
- 控制:能够修改、更新、审计和关停 AI 系统,无需向供应商、云厂商或外国政府申请许可。
“外国”这个词是关键。主权天然带有管辖属性。一家法国医院使用 Azure 托管的 AI,而患者数据经由美国境内的数据中心处理,那么无论合同怎么写,它都不具备数据主权:美国法律(CLOUD Act、FISA 第 702 条)可以强制 Microsoft 交出这些数据,哪怕数据存放在欧洲。
主权和“自托管”是两码 事。部署在 AWS GovCloud 上的自托管系统,依然受制于 Amazon 的基础设施、Amazon 的法律义务和 Amazon 的运营决策。主权要求整个技术栈,包括数据、模型和算力,全部落在你所属的法律管辖区之内,并处于你的运营控制之下。
AI 主权的三个层次
主权 AI 有程度之分,分布在三个各自独立的层次上,每一层的要求不同,合规含义也不同。
层次 1:数据主权
数据主权关心的是数据存在哪里、在哪里被处理,以及哪些法律管辖区可以强制取得它。
| 问题 | 含义 |
|---|---|
| 训练数据存储在哪里? | 存储介质的物理位置 |
| 训练数据在哪里处理? | 训练期间算力所在的物理位置 |
| 哪部法律管辖访问权? | 可以传唤或强制披露的法律管辖区 |
| 数据可以跨境吗? | 是否允许向其他管辖区传输数据 |
| 谁拥有物理访问权? | 云厂商员工、政府机构或承包商能否接触到存储设备 |
数据主权是被讨论得最多的一层,因为它直接对应现有的隐私法规(GDPR、HIPAA、PIPL、DPDP Act)。但只做到数据主权还不够:数据留在本地、模型却由外国供应商掌控,那也只是部分主权。
层次 2:模型主权
模型主权关心的是谁控制模型行为、谁能修改它、谁决定它何时发生变化。
这一层出现得比数据主权更晚,理解它的人也更少,但重要性在快速上升:
- 模型权重归属:训练好的权重存放在你的基础设施上,还是留在供应商手里?
- 更新控制权:供应商能否未经你批准就推送模型更新?(大多数云 AI API 都是这么做的。)
- 行为保证:你为某个特定任务微调过模型之后,底层基座模型会不会在你不知情的情况下发生变化,从而拖垮效果?
- 可审计性:你能否检视模型在每一步推理中做了什么,还是说它只是跑在别人服务器上的黑箱?
- 可迁移性:你能否把模型导出到另一套运行环境,还是被锁死在供应商的平台上?
现实中的风险是:把云 AI API(OpenAI、Anthropic、Google)用于生产负载的组织,已经遇到过供应商更新之后模型行为发生变化的情况。周一还能以 94% 准确率分类法律合同的模型,到了周四可能只剩 82%,原因是供应商更新了基座模型。权重不在自己手上,就挡不住这件事。
层次 3:基础设施主权
基础设施主权关心的是谁拥有、谁运营承载 AI 系统的物理算力。
| 部署方式 | 基础设施主权 |
|---|---|
| 公有云(AWS、Azure、GCP) | 无:硬件由厂商拥有和运营,适用厂商所属法域的法律 |
| 主权云(本土厂商) | 部分:硬件由本土厂商在本地法域内运营,但你依赖其经营连续性 |
| 本地部署(自有硬件) | 完全:算力由你拥有、运营并实际掌控 |
| 隔离网络本地部署 | 最高:与所有外部网络物理隔离 |
基础设施主权是代价最高的一层,因为它要求在硬件上做资本投入。它同时也是唯一能让你彻底摆脱外部供应商和外国法律管辖的一层。
为什么主权 AI 现在变得紧迫
主权 AI 的概念由来已久,而 2026 年有几股力量同时发力,把它推成了必须马上处理的事。
监管加速
- EU AI Act 的执法将于 2026 年 8 月 2 日对高风险 AI 系统生效。第 10 条要求训练数据“相关、足够有代表性,并尽可能不含错误”,第 11 条和附件 IV 要求提供详尽的技术文档。当训练数据跨越法域时,这两项都会难满足得多。
- GDPR 的域外执法范围仍在扩大。奥地利数据保护机构在 2022 年裁定 Google Analytics 违反 GDPR,理由是传输到美国的数据受美国监控法律约束。同样的逻辑适用于在美国云基础设施上处理的 AI 训练数据。
- 印度的 DPDP Act(《2023 年数字个人数据保护法》,执法在 2025 至 2026 年分阶段落地)对“重要数据受托人”提出数据本地化要求,并把跨境传输限制在政府批准的法域范围内。
- 沙特阿拉伯的 PDPL(个人数据保护法)要求个人数据处理必须在王国境内进行,除非满足特定的传输条件。
- 阿联酋的数据驻留规定要求政府和受监管行业的数据留在阿联酋境内,并对 AI 处理作了专门规定。
地缘政治层面的 AI 竞争
各国已经把 AI 能力当作战略资产。美国限制先进 AI 芯片(NVIDIA H100、A100)向部分国家出口;中国要求面向中国用户的 AI 模型部署在中国境内的基础设施上;欧盟则通过欧洲芯片法案和 AI Factories 计划,向主权 AI 基础设施投入超过 200 亿欧元。
对跨多个法域经营的企业来说,这带来一个很实际的麻烦:在一个国家合法合规的 AI 基础设施,到了另一个国家可能被禁止或受到限制。
企业回迁趋势
数据很能说明问题:
- 93% 的企业正在把工作负载从云上迁回,或正在评估回迁(2024 年云回迁调查)
- 91% 的组织对敏感数据负载更倾向于本地部署
- 58% 的 AI 项目因数据驻留和合规顾虑而出现延期
- 79% 已经把至少一部分 AI 负载从 云迁到了本地基础设施
做出这些选择的都是主流企业组织。它们得出的结论是:只靠云来部署 AI,会带来监管、经济和运营上无法接受的风险。
主权 AI 的真实落地案例
Microsoft 的 Foundry Local 与主权技术栈
2026 年 2 月,Microsoft 让 Foundry Local 正式上线,这是一套完全在本地硬件上运行 AI 模型、运行时不依赖云的框架。它与 Azure Local(基础设施)和 Microsoft 365 Local(生产力工具)组合起来,构成了全球最大云厂商提供的一整套主权技术栈。
这里释放的信号和产品本身同样重要:Microsoft 承认了主权、断网的 AI 部署是一项正当的企业需求,而非小众诉求。
Red Hat 与 Telenor 的主权 AI 工厂
挪威电信企业 Telenor 与 Red Hat 合作,在挪威建成了一座运行在 NVIDIA 基础设施上的主权 AI 工厂。这座工厂处理电信数据,用于网络优化、欺诈检测和客服 AI,全部在挪威境内、挪威自有硬件上、依挪威法律运行。
这就是基础设施主权在实践中的样子:为特定 AI 负载专门建设的算力,落在特定法域内运行,不依赖任何外国云厂商。
Shunya Labs 的 CPU 优先主权平台
Shunya Labs 提供的主权 AI 平台专为 CPU 基础设施设计,无需昂贵的 GPU 硬件。它瞄准的是那些受出口管制、NVIDIA GPU 供应受限的法域里的政府和企业部署。买不到 GPU,就需要一个没有 GPU 也能跑起来的平台。
各国的主权 AI 计划
多个国家正在建设国家级的主权 AI 基础设施:
- 法国:估值 60 亿欧元的 Mistral AI,为美国的基座模型提供了欧洲替代选项
- 阿联酋:Technology Innovation Institute 推出 Falcon 模型系列,在本地掌控的基础设施上完成训练
- 印度:BharatGPT 以及多项政府支持的本土 AI 能力建设计划
- 日本:向本土 AI 算力基础设施投入超过 2000 亿日元
企业买家的主权 AI 清单
如果你正在为主权部署评估 AI 系统,下面是需要当面问清的具体问题,以及什么样的回答才算得上主权。
数据主权要求
| 要求 | 符合主权的回答 | 不符合主权的回答 |
|---|---|---|
| 训练数据存储在哪里? | 在你自有的基础设施上,在你所属的法域内 | 在云厂商的基础设施上,可能位于外国法域 |
| 训练数据会跨境吗? | 不会 | 会,或者“取决于服务所在区域” |
| 外国政府能否强制取得访问权? | 不能:数据只受你所属法域的法律约束 | 能:适用 CLOUD Act、FISA 或同类外国法律 |
| 数据访问是否有完整的审计记录? | 有,含时间戳和操作者 ID | 只有部分,或者“可按需提供” |
模型主权要求
| 要求 | 符合主权的回答 | 不符合主权的回答 |
|---|---|---|
| 模型权重存储在哪里? | 在你的基础设施上 | 在供应商的基础设施上 |
| 供应商能否未经你批准改变模型行为? | 不能 | 能(所有云 AI API 的默认状态) |
| 你能导出模型权重吗? | 能,以开放格式导出(GGUF、ONNX、SafeTensors) | 不能,或只能导出为绑定供应商平台的专有格式 |
| 模型在运行时会调用外部 API 吗? | 不会 | 会,或者“目前不会,但我们保留这个权利” |
| 推理过程中是否有供应商遥测? | 没有 | 有,或者“匿名化的使用数据” |
基础设施主权要求
| 要求 | 符合主权的回答 | 不符合主权的回答 |
|---|---|---|
| 算力硬件归谁所有? | 归你,或归你所属法域内的本土厂商 | 归外国云厂商 |
| 系统能否在隔离网络下运行? | 能,且核心功能不打折扣 | 不能,或者“功能会缩水” |
| 谁能实际接触到硬件? | 只有你自己的人员 | 云厂商员工、承包商或政府机构 |
| 供应商是否握有关停开关? | 没有:没有供应商你也能一直运行下去 | 有:许可证到期、SaaS 终止或 API 下线都会让系统停摆 |
主权 AI 可以分级实施
三层全部做到完全主权,代价高、运维负担也重,而且不是每一种 AI 负载都需要。务实的做法是按负载的敏感度匹配相应的主权级别:
| 负载类型 | 建议的主权级别 |
|---|---|
| 面向非敏感数据的内部分析 | 数据主权即可(数据留在法域内,云端推理可以接受) |
| 处理个人数据的对客 AI | 数据主权加模型主权(数据本地、模型行为可控,基础设施若用本土厂商的云也可接受) |
| 处理受监管数据的 AI(医疗、金融、法律) | 建议完全主权(数据本地、模型本地、基础设施本地) |
| 处理涉密或国防相关数据的 AI | 必须完全主权,并在隔离网络下运行 |
真正要回答的问题是:哪些负载需要哪几层主权。跨法域经营的企业,往往需要为受监管负载做到完全主权,为对客应用做到部分主权,而内部分析则可以不设主权约束。
这对企业 AI 基础设施意味着什么
监管执法、地缘竞争和企业回迁三股力量叠加,主权 AI 能力正在从“有更好”变成许多组织的采购硬性条件。
具体到数据准备环节,也就是把非结构化的企业文档变成可训练数据的那一步,主权意味着流水线的任何阶段都不应让任何一份文档、任何一条标注、任何一个训练样本离开你的基础设施。需要把文档上传到外部服务器的云端数据准备工具,本身就构成主权破口,供应商在合同里怎么承诺数据处理都改变不了这一点。
本地、隔离网络下的数据准备是主权 AI 的地基。数据有主权而数据准备没有,主权链条在第一环就断了。
延伸阅读
- 如何为受监管行业搭建隔离网络 AI 流水线:在零联网条件下构建 AI 流水线的技术架构。
- Microsoft Foundry Local:它对企业 AI 部署意味着什么:解析 Microsoft 的主权 AI 技术栈,以及它向市场释放的信号。
- 主权 AI 与云 AI:各国和各地区的数据驻留要求:逐国梳理 AI 系统的数据驻留要求。
Turn unstructured data into AI-ready datasets — without it leaving the building.
On-premise data preparation with full audit trail. No data egress. No fragmented toolchains. EU AI Act Article 30 compliance built in.
Keep reading
AI 中的数据主权:为什么受监管行业不能使用云数据准备工具
数据主权要求正在阻止受监管企业使用云 AI 工具。这就是数据主权对 AI 训练管道的实际意义——以及为什么本地部署是唯一可行的路径。
受监管行业里,云端数据准备的真实成本(2026)
云端数据准备工具需要走合规审批,代价是 5 万到 15 万美元、6 到 18 个月。本地方案把这些成本全部抹掉。这是受监管行业需要看到的总拥有成本对比。
隐私优先 AI 意味着数据层的隐私——而不仅仅是推理层
大多数'隐私优先 AI'讨论关注的是模型在哪里运行。更大的隐私风险在于训练数据在哪里准备。如果你的数据准备在云端进行,你的隐私保证就是表演。