AI治理中的最终权威:前沿提供者主权与以行动为中心的部署者治理

arXiv cs.AI 论文

摘要

本文比较了两种AI治理模型——前沿提供者主权和以行动为中心的部署者主权,认为对于具体的企业行动,最终权威应归属于部署者而非提供者,并且基于证明的智能体行动框架更符合企业需求。

arXiv:2607.13040v1 Announce Type: cross 摘要:本文探讨了当能力强大的AI系统嵌入组织工作流时,最终权威应归属何处。它比较了两种治理模型。第一种是前沿提供者主权,它将特权权威赋予能力最强模型的提供者,并体现在当代关于前沿模型测试、发布门控、透明度义务以及计算相关控制的论证中。第二种是以行动为中心的部署者主权,它将高影响力行动的最终权威赋予授权行动、将其嵌入业务流程并承担后续法律、运营和商业后果的组织。本文结合了公共治理框架的比较阅读与基于实施的运行时异构性和企业控制需求分析。它比较了EU AI Act指南、NIST AI风险管理框架、新加坡的智能体AI模型治理框架、近期日本AI政策工具以及加拿大的自愿准则与管理指南。通过这些材料,本文发现分布式运营问责制比单边前沿提供者控制获得更强支持。文章进一步论证,企业快速采纳、提供者透明度下降以及控制差距扩大,增加了以受治理行动而非提供者原生会话对象为中心的可移植治理层的价值。结论是分层而非绝对:强上游权威对于前沿能力门控仍然合理,但具体企业行动的最终权威更应置于部署者和后果承担者。
查看原文
查看缓存全文

缓存时间: 2026/07/16 04:25

# 前沿提供者主权与以行动为中心的部署者治理
来源:https://arxiv.org/html/2607.13040(2026年6月)

######  摘要
本文探讨了当能力强大的AI系统被嵌入实际组织工作流程时,最终权威应归属于谁。论文比较了两种治理模型。第一种,*前沿提供者主权*,将特权权威赋予最强大模型的提供者,这反映在当代关于前沿模型测试、发布门控、透明度义务以及算力相关控制的论据中[4 (https://arxiv.org/html/2607.13040#bib.bib4),3 (https://arxiv.org/html/2607.13040#bib.bib3)]。第二种,*以行动为中心的部署者主权*,将高影响行动的最终权威归属于授权该行动、将其嵌入业务流程并承担后续法律、运营和商业后果的组织。方法论上,本文结合了对公共治理框架的比较阅读,以及基于实施的对运行时异构性和企业控制需求的分析。比较范围涵盖欧盟AI法案指南、NIST AI风险管理框架、新加坡代理型AI模型治理框架、近期日本AI政策工具,以及加拿大自愿性准则与管理指南[10 (https://arxiv.org/html/2607.13040#bib.bib10),1 (https://arxiv.org/html/2607.13040#bib.bib1),2 (https://arxiv.org/html/2607.13040#bib.bib2),25 (https://arxiv.org/html/2607.13040#bib.bib25),26 (https://arxiv.org/html/2607.13040#bib.bib26),15 (https://arxiv.org/html/2607.13040#bib.bib15),24 (https://arxiv.org/html/2607.13040#bib.bib24),7 (https://arxiv.org/html/2607.13040#bib.bib7),12 (https://arxiv.org/html/2607.13040#bib.bib12),16 (https://arxiv.org/html/2607.13040#bib.bib16),17 (https://arxiv.org/html/2607.13040#bib.bib17)]。在这些材料中,本文发现更多支持分布式运营问责制的证据,而非单边的前沿提供者控制。论文进一步表明,快速的企业采用、提供者透明度的下降以及不断扩大的控制缺口,增加了以受治理行动为中心而非以提供者原生会话对象为中心的可移植治理层的价值[29 (https://arxiv.org/html/2607.13040#bib.bib29),14 (https://arxiv.org/html/2607.13040#bib.bib14),21 (https://arxiv.org/html/2607.13040#bib.bib21),8 (https://arxiv.org/html/2607.13040#bib.bib8)]。得出的结论是分层而非绝对化的:强大的上游权威对于前沿能力门控仍是合理的,但具体企业行动的最终权威更适合由部署者和后果承担者掌握。在当代企业条件下,类似于PCAA的路径-审查-证明系统——源于先前以受治理行动和可重放证明为中心的*Proof-Carrying Agent Actions*表述——似乎比以提供者为中心的AI主权理论更符合企业治理要求[31 (https://arxiv.org/html/2607.13040#bib.bib31)]。

**关键词:** AI治理,代理治理,前沿模型,企业AI,Proof-Carrying Agent Actions,运行时治理

## 1. 引言

关于AI治理的辩论通常被描述为安全与加速之争,或开放获取与负责任的约束之争。这些区分在政治上具有突出意义,但它们留下了一个潜在的制度问题尚未明确。一旦AI系统能够在组织工作流程内部采取或调解具有重大后果的行动,最终权威应归属于谁?本文将这个问题视为*治理主权*问题:谁应持有授权、延迟、升级、拒绝以及事后证明高影响AI行动的最终决定权?

这一问题之所以重要,是因为现代AI系统已不再局限于模型层面。它们现已嵌入代理运行时、托管基础设施、工具生态系统、企业数据层以及长周期工作流中。Anthropic提供托管在基础设施中的托管代理框架。微软提供部署和扩展代理的托管平台。LangSmith跨多种提供者和框架提供以追踪为中心的观测能力。NVIDIA提供可编程护栏作为应用层控制界面[5 (https://arxiv.org/html/2607.13040#bib.bib5),23 (https://arxiv.org/html/2607.13040#bib.bib23),19 (https://arxiv.org/html/2607.13040#bib.bib19),27 (https://arxiv.org/html/2607.13040#bib.bib27)]。这些并非稳定统一控制栈的迹象,而是异构生态系统的标志——同一受治理行动可能表现为模型调用、运行时转换、工具调用、审批事件、追踪跨度或事后审计工件。在这样的格局中,最终权威的位置变得更为重要,而非更不重要。提供者可以说自己最了解模型家族;运行时可以说自己最直接地看到执行过程;观测产品可以说自己保留了最丰富的追踪信息。但这些说法本身都无法解决企业权威问题。仍然需要有人来决定某项受治理行动是否可以继续进行,是否需要审查,暂停是执行前强制性的还是仅为建议性的,以及行动完成后必须保留哪些证据。

本文通过结合三类材料进行治理比较分析,评估两种竞争性答案:公共框架文件、提供者政策声明以及关于企业运行时异构性的实现可见证据。目标并非裁决所有AI安全问题,而是识别哪种主权模型更符合企业AI行动的治理要求,以及在哪些边界条件下竞争模型仍保留合理效力。

第一种答案可称为*前沿提供者主权*。根据这种观点,最强大模型的提供者应享有特权治理地位,因其最了解模型的能力、故障模式和灾难性风险特征。在当代实践中,这种观点清晰地体现在近期与Dario Amodei相关的政策写作以及Anthropic的负责任扩展政策中。该系列论点主张前沿AI模型应接受技术测试和审计,当未达到足够高的安全标准时,其发布应被阻止或撤销。它还支持对前沿AI公司提出更强的透明度要求,以及对先进芯片实施更强的出口管制[4 (https://arxiv.org/html/2607.13040#bib.bib4),3 (https://arxiv.org/html/2607.13040#bib.bib3)]。而Anthropic的负责任扩展政策则将能力阈值、风险报告、高管审批以及在部分情况下针对前沿风险决策的外部审查规范化[6 (https://arxiv.org/html/2607.13040#bib.bib6)]。善意地解读,这是一套连贯的上游治理理论:前沿提供者应被信任最先了解危险、最先看到能力前沿,因此持有异常强大的把关权力。

第二种答案可称为*以行动为中心的部署者主权*。根据这种观点,提供者安全仍然重要,但关乎后果的AI行动的最终权威应归属于授权该行动、将其嵌入实际工作流并在出问题时承担后果的组织。实际而言,这意味着企业、机构、医院、银行、律师事务所或基础设施运营商——它决定一项受治理行动是否应被路由、审查、批准、拒绝、推迟或按照明确证据语义记录。这种第二种理论的一种面向实现的形式是*Proof-Carrying Agent Actions*(PCAA),在先前工作中被引入为一种以行动证书(而非供应商原生会话记录)为中心的运行时中立治理模型[31 (https://arxiv.org/html/2607.13040#bib.bib31)]。其核心举措是将受治理的行动本身,而非提供者会话或运行时对象,作为主要信任承载对象。

本文的论题比一般的“去中心化”论证或一般的前沿实验室批判更窄。它主张:*提供者安全应约束模型能做什么,但提供者主权不应垄断谁有权决定一项受治理的企业行动是否能够发生*。在企业环境中,通常更可辩护的主权者是后果承担者,而非前沿模型实验室。

本文做出五项贡献。第一,它区分了*提供者安全*和*提供者主权*,这一区分在公开辩论中常被模糊化。第二,它引入了一套比较性词汇,将AI治理视为权威分配问题,而非仅仅是安全控制清单。第三,它通过该视角比较了欧盟、美国、新加坡、日本和加拿大的主要公共框架。第四,它论证了像PCAA这样的以行动为中心的治理原语比以提供者为中心的主权模型更符合当代企业治理要求。第五,它阐明了上游权威最有力的存续理由,并利用这一澄清来辩护一种分层解决方案,而非简单的反提供者反转。

## 2. 分析视角与方法

本文是一项定性比较治理分析,而非因果识别研究。其分析单位并非单独模型或单独公司,而是*关于后果性AI行动的最终权威所在*。核心问题是制度性的:当AI中介的行动能够改变生产系统、披露信息、对外约束组织,或以其他方式产生重大下游后果时,合法的最终权威应归属于谁?

分析结合了四类材料来源。第一,它阅读了来自欧盟、美国NIST、新加坡、日本和加拿大的公共治理框架。第二,它分析了提供者方面的政策声明和扩展治理材料,其中以Anthropic作为前沿提供者主权当前突出的表述。第三,它使用实现可见的运行时材料来捕捉异构执行层的操作事实,包括托管代理服务、观测产品和可编程护栏系统。第四,它纳入了方向性的市场和从业者证据,以检验制度压力是向上游集中化移动,还是向下游权威闭合移动。

选择逻辑是刻意比较性的而非穷举性的。所选管辖区并非唯一发布相关AI指导的管辖区,但足以检验当代公共治理是否趋同于排他性的前沿提供者权威。Anthropic并非唯一的前沿实验室,但它是公开发文阐明强大上游把关立场的案例之一。运行时材料并非完整的市场调查,但足以显示企业AI行动现在跨越多个控制表面,而非单一稳定栈。

比较通过六个标准评估竞争性主权模型:后果对齐性、情境敏感性、运行时可移植性、证据闭合性、前沿风险可见性以及反集中性。这些标准不同对谁最聪明或最抽象地具安全意识的询问,而是询问在真实部署条件下,哪个行动者最适于对受治理的企业行动行使合法且持久的权威。

此方法有一个明显的局限。它在识别制度匹配方面强于预测长期均衡。即便如此,这对于当前论点而言是恰当的分析层次。本文无需证明每个未来的治理体制都会变得类似PCAA。它只需证明,在当代企业条件下,强前沿提供者主权与行动治理的实际要求相比,以行动为中心的部署者模型匹配度较差。

## 3. 相关工作与分析空白

近期文献已超越狭隘的模型级治理,但尚未解决本文所关注的主权问题。Goemans等人认为,前沿AI治理不能仅依赖模型级范式,因为能力进步日益受到非模型因素(包括推理时扩展、系统级框架和资产集成)的影响[11 (https://arxiv.org/html/2607.13040#bib.bib11)]。他们的贡献很重要,因为其削弱了默认假设——即随着能力扩散到系统和流程中,上游模型治理本身可以保持足够的控制点。

Dux等人从企业角度提出了相关论点。通过研究代理系统的组织部署,他们论证治理是通过具体的架构和工作安排来实现的,这些安排决定了系统被允许做什么、可以使用哪些工具和数据、如何处理记忆以及如何引入迭代改进[9 (https://arxiv.org/html/2607.13040#bib.bib9)]。这有助于将讨论从抽象的AI伦理转向操作性治理-by-design。

先前的PCAA论文从更偏向实现的系统角度进入这一讨论。在那里,*Proof-Carrying Agent Actions*(PCAA)被引入为一种以行动证书(而非供应商原生会话记录)为中心的运行时中立治理模型[31 (https://arxiv.org/html/2607.13040#bib.bib31)]。该模型围绕五个检查点组织控制——行动前可准入性、行动开始、假设捕获、批准和结果闭合——并将这些检查点绑定到一个可移植的行动信封、批准和运行时收据以及可重放证明上[31 (https://arxiv.org/html/2607.13040#bib.bib31)]。换言之,PCAA不仅仅被呈现为另一个策略层。它被呈现为一种决定当异构代理系统在混合控制表面上执行时,主要信任承载对象应该是什么的方式。

该先前贡献在这里很重要,因为PCAA还不是一个广泛流通的类别术语。因此,在本文中,我们以特定且有限的方式使用“PCAA”:一种先前的运行时治理表述,其中受治理行动本身成为权威、审查和证明的可移植对象[31 (https://arxiv.org/html/2607.13040#bib.bib31)]。我们不假设读者已经知道该术语,也不将其视为已是通用行业标签。

因此,本文中的策略分歧比一般文献综述要窄。我们不主张提供者安全无用,或模型评估应被放弃。我们主张,既然近期文献已经承认系统级收益、企业架构和运行时异构性,那么下一个未解决的问题是*最终权威*应归属于谁。这正是本文直接填补的空白。

## 4. 两种竞争性主权模型

### 4.1 前沿提供者主权

前沿提供者主权始于一个严肃的直觉。最强大的模型提供者往往比下游用户更了解评估方法论、内部能力阈值、扩展行为、训练流程和灾难性风险指标。如果主要担忧的是不可逆的前沿错误,那么朝上游看是理性的。这一直觉支撑着越来越多以提供者端测试、审计、发布门控、透明度义务和算力治理为中心的提案,以及——在澳

相似文章

在自主系统时代确立AI和数据主权

Reddit r/ArtificialInteligence

随着生成式AI和代理系统成为业务运营的核心,企业正优先考虑AI和数据主权,以重新掌控专有数据和模型,减少对集中式云提供商的依赖。