生成式AI备案到底备什么?2026年政策趋势与合规要点
一家初创公司刚做出对话模型,首个拦路虎就是“备案”。这备案到底备什么?是审批还是登记?2026年会有哪些新变化?
备案不是审批:生成式AI备案的法律定位
很多公司一听到“备案”,第一反应是“难不难过审”。实际上,生成式AI备案并不是行政许可,而是一种事后登记制度。它的法律依据是《生成式人工智能服务管理暂行办法》(以下简称《办法》),2023年8月生效。备案的核心目的是让监管部门知道“谁在提供服务、提供什么服务”,以便后续监督。
从定位看,备案和审批有本质区别。审批是“不批准就不能干”,备案是“你先干,但要告诉我”。也就是说,只要你的生成式AI服务不涉及新闻、出版、金融等特殊行业准入,原则上不需要事前许可,但必须在提供服务前完成备案。这降低了创业门槛,但并不意味着放松监管——后续的内容审核、安全评估才是重头戏。
实际操作中,很多企业把备案和算法备案混淆。算法备案针对的是“推荐算法、排序算法”,属于互联网信息服务算法备案,由网信办管理;生成式AI备案则是针对“生成合成内容”服务,依据《办法》单独登记。两者不同,但部分企业可能需要同时完成。
哪些AI需要备案?——备案范围判断的三个关键点
不是所有用到大模型的应用都要备案。判断是否需要备案,主要看三个维度:服务性质、技术路线、用户范围。
第一,看服务是否面向“公众”。如果你是内部工具,比如企业内部客服系统,只给员工用,不向公众开放,通常不需要备案。但一旦通过网站、APP、API等形式向外部用户提供服务,就落入备案范围。
第二,看是否“生成合成”内容。纯对话、图片生成、视频生成、音频生成等,只要输出是模型生成(而非预先设定),就需要备案。简单的关键词回复、规则引擎不在此列。
第三,看技术是否为“生成式”。这点容易忽略:如果你只是调用第三方API(比如调用百度、阿里的模型),且没有自行微调或二次训练,备案责任通常在API提供方;但如果你用自己的数据微调了模型,或者自己训练了基础模型,那就必须自行备案。
常见争议点在于“插件”和“智能体”。比如用户开发了一个基于大模型的问答插件,接入微信,算不算服务?从监管实践看,只要插件最终输出给用户,就视为服务提供方,需要备案。所以2025年之后,很多平台要求开发者先备案才能上架插件。
备案流程实地走:从材料准备到公示
备案的流程并不复杂,但材料准备需要一定时间。核心步骤有三:安全评估、材料提交、审核公示。
首要环节,安全评估。这是最耗时的环节。你需要委托第三方机构或自行评估模型的安全性,包括内容安全、数据安全、算法透明度等。评估结果形成报告,作为备案附件。评估重点包括:模型是否存在生成违法信息风险、是否具备过滤机制、训练数据是否合规等。
第二步,材料提交。通过“互联网信息服务算法备案系统”或各省网信办指定系统提交。材料清单通常包括:主体信息(营业执照、法人信息)、服务信息(名称、功能、用户规模)、算法信息(模型名称、训练数据来源、安全措施)、安全评估报告。注意,如果服务涉及多个模型,需要分别备案。
第三步,审核公示。网信办在收到材料后,会进行形式审查,一般20个工作日内给出结果。审查通过后,会在网信办官网公示备案编号。备案号需要在服务页面显著位置展示,比如APP设置页、网站底部。
实际中,不少企业卡在安全评估环节。评估标准除了《办法》,还有《生成式人工智能服务安全基本要求》等国家标准(GB/T)。常见问题有:数据来源合法性说明不清、内容过滤机制不够细、用户隐私政策缺失等。建议在开发初期就参照这些标准搭建合规框架。
备案后并非高枕无忧:内容安全与持续合规
备案完成只是起点,不是终点。监管要求备案主体持续履行内容安全主体责任,包括:
- 实时过滤:输入输出均需经过敏感词、风险内容过滤。过滤规则需定期更新。
- 人工巡检:对模型输出进行抽样检查,尤其对高风险类目(如医疗、法律、金融建议)。
- 投诉处理:建立用户投诉渠道,对涉及违法内容的反馈需在24小时内响应。
- 年度报告:每年提交年度合规报告,说明服务运行情况、安全事件等。
如果模型版本升级或功能重大变更(比如从对话升级到图像生成),需要重新进行安全评估并更新备案信息。否则可能被认定为“未备案提供服务”,面临警告、罚款甚至服务下架。
2025年,某省网信办曾通报多起因未及时更新备案信息导致的处罚案例。到2026年,监管部门可能会建立更自动化的监测系统,比如通过爬虫扫描未备案服务,或要求云平台提供API调用方备案情况。所以备案后的动态管理非常重要。
2026年备案风向:从“有没有”转向“好不好”
2026年是《办法》实施满3年后的关键节点。监管重心正在从“是否备案”转向“备案后服务质量”。预计趋势包括:
第一,分类分级监管。对通用大模型和垂直模型采取不同要求。比如,拥有过亿用户的大模型可能需要更严格的定期评估;而小型创业公司的内部工具可能简化年审。
第二,标准细化。现有的《安全基本要求》是推荐性标准,未来可能升级为强制性国家标准,或推出行业细分标准(如教育、医疗、法律)。企业需要提前对标。
第三,跨境合规。如果模型服务海外用户,可能涉及数据出境评估。2026年相关细则可能更加明确,备案时会要求说明服务器位置、数据流向。
第四,国际合作。我国正推动与欧盟AI法案、美国AI监管框架的互认。备案可能成为企业出海的“信用护照”,通过备案证明合规水平,降低海外审查壁垒。
对于企业来说,2026年不仅是合规年,更是竞争年。备案完善的企业更容易获得投资和合作伙伴信任,因为合规就是信任背书。
给企业的操作建议:合规前置与动态管理
基于以上政策趋势,给技术团队和创业者三点实用建议:
- 在模型训练前就做备案规划。训练数据来源、标注流程、内容过滤策略等,从一开始就按照备案要求搭建。否则后期返工成本高。
- 建立合规档案。保存训练数据来源证明、安全测试记录、用户协议版本等。这些材料既是备案所需,也是后续应对检查的凭证。
- 关注地方细则。各省市网信办在备案审核中可能附加地方要求(比如要求数据本地化)。建议提前咨询当地网信办,或找专业法务协助。
- 设立合规岗位。哪怕只有5人团队,也建议指定一人负责合规动态跟踪。政策变化快,不及时更新可能触发风险。
总之,生成式AI备案不是拦路虎,而是行业健康发展的基础设施。把它当作产品的一部分,而不是麻烦。
常见问题
生成式AI备案需要多长时间
从安全评估到审核公示,通常需要2-4个月。安全评估最耗时,建议提前3个月启动。
备案失败后还能再提交吗
可以。根据网信办反馈修改材料后重新提交,但需注意服务期间不得继续面向公众提供服务。
调用第三方大模型需要备案吗
如果直接调用API且未二次训练,通常由API提供方备案;但若自行微调模型或面向用户提供输出,则需自行备案。
备案号怎么展示才算合规
在服务首页或设置页面显著位置公示备案编号,可点击跳转到网信办备案查询页面。
2026年备案规则会有大变化吗
预计会细化分类分级标准,并可能推出强制国家标准。建议关注网信办年度法规计划。
个人开发者能做生成式AI备案吗
可以,但需以个体工商户或公司名义。个人名义无法通过主体审核,建议注册公司或挂靠合规平台。