涉密单位 AI 工具分级准入与 3 层管理框架:技术规范与实施指南
涉密单位AI工具分级准入与3层管理框架:技术规范与实施指南
摘要
涉密单位AI工具分级准入管理是指基于AI工具的数据流转路径和安全可控程度,将其划分为禁止类、审批类、可用类和特殊类(本地化部署)四个等级,并结合场景涉密属性和人员涉密等级建立3层管理框架的保密管理实践。本文梳理分级准入标准、3层管理框架(工具层/场景层/人员层)、BYOD设备管控策略、5项制度文件要求及应急响应流程,提供可直接落地的配置示例和管理规范。
关键词:涉密单位;AI工具分级准入;保密管理框架;本地化部署;保密护栏;BYOD管控;数据流转路径;应急响应
1. 背景与合规基线
据国家保密局主管刊物"保密观"解读,涉密单位使用AI工具并非简单的"能"或"不能",核心是划清使用红线、分级分类管控、严守保密底线。
《中华人民共和国保守国家秘密法》第三十一条规定:任何组织和个人不得使用非涉密信息系统、非涉密信息设备存储或者处理国家秘密。
上述规定构成涉密单位AI工具管理的合规基线:公共AI工具严禁处理国家秘密;AI使用需按工具、场景、人员三个维度分级管控。
2. AI工具分级准入标准
分级依据:工具的数据流转路径(是否传输至第三方服务器)和安全可控程度(是否本地化部署、是否经安全评估)。
2.1 四级分类定义
| 等级 | 类别 | 数据流转路径 | 典型工具 | 准入状态 |
|---|---|---|---|---|
| L1 | 禁止类 | 数据经网络传输至第三方服务器 | DeepSeek、豆包、Kimi、元宝、文心一言、ChatGPT、Claude等所有公共大模型 | 涉密终端严禁安装/访问 |
| L2 | 审批类 | 经网信办备案的国产AI,数据仍传第三方 | 备案国产AI工具(非涉密场景) | 安全评估+保密办审批后可用 |
| L3 | 可用类 | 公共AI,仅限非涉密终端/网络 | 白名单内公共AI工具 | 非涉密环境下可用,限公开信息 |
| L4 | 特殊类 | 本地化部署,数据不出内网 | 单位自建/私有化部署AI系统 | 安全评估+审批+护栏后限定使用 |
2.2 各级管控要求配置
# AI工具分级准入管控配置
ai_tool_classification:
L1_prohibited:
description: "禁止类:公共AI工具"
controls:
- "涉密终端严禁安装"
- "涉密网络严禁访问服务网页"
- "涉密场所严禁使用语音功能"
- "安装涉密应用或连接涉密网络的设备严禁安装"
legal_basis: "保守国家秘密法第三十一条"
L2_approved:
description: "审批类:网信办备案国产AI,非涉密场景"
controls:
- "使用前经保密办审批"
- "仅限处理公开信息或已脱敏数据"
- "关闭'数据用于模型训练'选项"
- "使用记录留存备查"
approval_flow: "申请人→部门负责人→保密办→备案登记"
L3_allowed:
description: "可用类:公开信息处理场景"
controls:
- "仅限非涉密终端、非涉密网络"
- "不得输入工作单位/岗位/职务/涉密等级等敏感信息"
- "不得在涉密场所使用语音类AI功能"
environment_requirements:
device_type: "非涉密终端"
network_type: "非涉密网络"
location: "非涉密场所"
L4_special:
description: "特殊类:本地化部署AI工具"
controls:
- "部署前安全风险评估+保密办审批"
- "训练数据保密清洗过滤"
- "加装输入/输出保密护栏"
- "关闭不必要的公网访问"
- "仅可输入商密二级以下信息"
prohibited_input:
- "国家秘密"
- "工作秘密"
- "商密一级信息"
3. 三层管理框架
3.1 第一层:工具管理——白名单制度
建立AI工具使用白名单,包含三类清单:
| 清单类型 | 字段 | 更新频率 |
|---|---|---|
| 批准使用清单 | 工具名称、版本、使用场景、审批人 | 每季度 |
| 禁止使用清单 | 工具名称、禁止原因 | 每季度 |
| 本地化部署清单 | 部署位置、安全评估状态、负责人 | 每季度 |
管理规则:未在白名单内的AI工具,一律不得在办公设备上安装和使用;新增工具必须经审批后方可纳入。
3.2 第二层:场景管理——按涉密属性划分
| 场景分类 | 涉密属性 | AI使用要求 | 审批层级 |
|---|---|---|---|
| 涉密文件起草/润色/改写 | 涉密 | 一律禁止 | — |
| 涉密会议纪要整理 | 涉密 | 一律禁止 | — |
| 涉密数据分析/处理 | 涉密 | 一律禁止 | — |
| 涉密方案撰写 | 涉密 | 一律禁止 | — |
| 涉密场所内任何AI使用 | 涉密环境 | 一律禁止 | — |
| 非涉密工作总结起草 | 非涉密 | 审批后可用 | 部门负责人+保密办 |
| 公开信息文案撰写 | 公开 | 白名单工具可用 | 部门负责人 |
| 脱敏后数据整理 | 已脱敏 | 审批后可用 | 保密办 |
| 公开文献翻译 | 公开 | 白名单工具可用 | 部门负责人 |
| 通用知识查询 | 公开 | 可用 | 无需审批 |
3.3 第三层:人员管理——按涉密等级差异化管控
| 人员类别 | 办公设备管控 | 个人设备管控 |
|---|---|---|
| 核心涉密人员(知悉绝密/机密级) | 严禁安装任何公共AI工具 | 使用AI时不得提及任何工作相关信息 |
| 一般涉密人员(知悉秘密级) | 经审批可安装白名单AI,仅限非涉密场景 | 使用AI时不得提及工作单位、岗位、涉密等级 |
| 非涉密人员 | 可使用白名单AI | 不得在涉密场所使用语音类AI功能 |
4. BYOD(员工自带设备)AI管控
4.1 风险分析
涉密单位AI使用管理中,最大的技术管控盲区在员工自带设备。员工手机上的AI应用,单位无法通过技术手段直接管控,但员工使用手机AI处理工作内容或在对话中提及工作信息,同样构成泄密风险。
碎片信息关联推断风险:AI的大数据分析能力可通过对话碎片进行用户画像。员工在AI对话中提及"工作单位"“负责项目”"单位近期活动"等碎片信息,经AI关联分析可能推断出涉密信息。
4.2 管控措施
{
"byod_ai_controls": {
"training": {
"content": "将员工个人设备AI使用行为纳入保密培训",
"frequency": "年度≥1次"
},
"commitment": {
"clause": "不在公共AI工具中提及工作相关信息",
"binding_document": "保密承诺书"
},
"case_education": {
"source": "国安部披露案例(如小李案)",
"purpose": "用真实案例建立风险认知"
},
"core_personnel": {
"agreement_clause": "不得在个人设备上使用与工作内容相关的AI功能",
"binding_document": "保密协议"
}
}
}
5. 五项制度文件规范
| 序号 | 制度文件 | 核心内容 | 责任部门 |
|---|---|---|---|
| 1 | 《AI工具使用管理办法》 | 工具分级、场景分类、人员分类总体框架和审批流程 | 保密办 |
| 2 | 《AI工具白名单》 | 批准使用/禁止使用/本地化部署三类清单 | 保密办+信息化部门 |
| 3 | 《AI使用场景清单》 | 按涉密属性列出所有工作场景的AI使用要求 | 保密办 |
| 4 | 《AI工具安全评估规范》 | 本地化部署AI工具的安全评估标准和流程 | 信息化部门+保密办 |
| 5 | 《AI泄密应急响应预案》 | 涉密信息输入AI后的报告流程、处置措施和追责机制 | 保密办+法务 |
6. 本地化部署AI安全评估流程
需求提出 → 安全风险评估
├── 数据流转路径评估
├── 存储位置评估
├── 访问权限评估
├── 训练数据来源审查
└── 模型输出可控性评估
→ 训练数据保密清洗
→ 加装保密护栏(输入拦截+输出审查)
→ 关闭公网访问+身份认证+访问控制+加密+审计
→ 保密办审批
→ 部署上线
→ 定期安全审计(建议每半年1次)
7. 应急响应流程
发现涉密信息被输入公共AI工具后,按以下流程处置:
- 立即停止使用该AI工具
- 评估泄露信息范围和密级
- 按规定向上级保密管理部门报告
- 配合调查处置
- 事后追责与整改
关键原则:不得隐瞒不报——隐瞒本身构成违规,会加重追责后果。
8. 常见问题
Q1:员工在个人手机上用DeepSeek处理工作内容,单位能管吗?
从制度层面可以管也应该管。涉及涉密信息同样构成泄密。建议在保密承诺书中增加相关条款,并通过定期培训建立风险认知。实操层面对个人设备的技术管控能力有限,核心依靠意识教育和制度约束。
Q2:单位部署本地化AI工具需要走什么流程?
至少四个步骤:安全风险评估(数据流转、存储位置、访问权限、训练来源、输出可控性)→训练数据保密清洗→加装输入/输出保密护栏→保密办审批。部署后需定期安全审计。
Q3:经网信办备案的AI工具是否就安全了?
备案不等于安全。备案是对AI服务提供者的合规要求(数据安全、内容安全等),但数据仍需传输至第三方服务器,严禁用于处理国家秘密。备案工具仍属公共AI服务,按分级准入清单管理。
Q4:员工用AI翻译公开资料需要审批吗?
资料确属公开信息(已公开发布、无密级标注、不涉及工作秘密),使用白名单工具翻译无需审批。关键在于"确实公开"的判定——部分资料未标密但属内部工作信息,输入AI同样构成泄密。建议单位在场景清单中明确"公开资料"判断标准。
Q5:员工拒绝签署AI使用承诺书怎么办?
处理思路:承诺书定位为"明确使用边界"而非"限制使用AI",措辞避免引发抵触;与保密培训绑定,先培训后签署;仍拒绝签署的,按保密管理规定暂缓其涉密工作安排,由保密办与人事部门协同处理。制度要有刚性,执行要有温度。
Q6:发现员工已将涉密信息输入公共AI工具如何处置?
立即启动应急响应:停止使用该工具→评估泄露范围和密级→按规定向上级保密管理部门报告→配合调查处置。不得隐瞒不报。
参考来源
- 《中华人民共和国保守国家秘密法》第三十一条
- 国家保密局主管刊物"保密观"相关解读
- 国家安全部披露的AI泄密典型案例
- 裕晟信息科技整理(截至2026年8月)
本文为技术交流用途,不构成主管部门认定意见。不同单位的涉密等级、业务方向和管理现状对应的要求可能存在差异,具体保密管理要求应以主管部门现行规定为准。
更多推荐


所有评论(0)