监管、标准与合规演进

共 20 题
#

1. AI 系统进入欧盟 AI Act 高风险分类后,开发流程需追加哪些文档

A 需持续维护技术文档、风险管理、数据治理与日志等合规材料,并贯穿全生命周期 ✓ 正确答案
B 高风险系统只需在交付时提交一份说明书
C 日志记录仅用于调试,与合规无关
D 文档是合规的充分条件,无需其他措施
#

2. GDPR、CCPA、中国《数据安全法》、《个人信息保护法》对架构设计的具体约束清单

A 只需在存储时加密即可全面合规
B 合规完全不影响架构设计
C 数据跨境无需任何机制
D 需在数据最小化、权限控制、驻留跨境、删除、审计等全生命周期环节纳入合规设计 ✓ 正确答案
#

3. GPAI(通用目的 AI)模型在欧盟 AI Act 下的真实合规边界

A GPAI 完全不受 AI Act 约束
B 开源 GPAI 完全豁免所有义务
C 任何 GPAI 都等同于高风险系统
D GPAI 聚焦模型透明与版权义务,有系统性风险时追加更重义务,且与高风险系统按角色分层治理 ✓ 正确答案
#

4. NIST AI RMF、ISO/IEC 42001、ISO/IEC 27001 在企业的真实落地难度

A NIST AI RMF 是较轻量框架,ISO 42001 与 27001 是可认证的重体系,落地需差距分析分阶段推进 ✓ 正确答案
B 三者落地难度完全相同
C ISO 27001 无需已有安全基础
D 拿认证证书就等于合规落地
#

5. 等保 2.0、关基条例的真实工程影响

A 等保 2.0 只影响政府系统
B 关基条例对工程无实际影响
C 等保按等级要求安全防护与测评,关基有更严格的要求,安全基线需进入日常工程与运维 ✓ 正确答案
D 日志留存与安全合规无关
#

6. 面向医疗(HIPAA)、金融(PCI-DSS、SOX)的 SaaS 系统哪些审计要求应在架构层落地

A 应在架构层内建不可篡改审计日志、细粒度访问控制、数据隔离与变更可追溯等能力 ✓ 正确答案
B 审计日志只需记录成功操作
C 特权操作无需审批
D 审计合规与数据加密无关
#

7. AI Act 罚款上限对企业 AI 投入的真实业务影响

A 罚款上限只影响大型企业
B 罚款按违规类型与全球营业额分档,把合规风险量化,促使企业把合规投入作为风险管理成本 ✓ 正确答案
C 罚款上限对企业 AI 投入毫无影响
D 合规投入与罚款风险无关
#

8. CCRC、信息安全服务资质在企业的真实价值

A 资质主要作为招投标门槛与合规背书,是准入资格而非技术能力证明 ✓ 正确答案
B 有资质即代表安全技术能力强
C 资质对市场准入毫无作用
D 资质可以完全替代实际安全能力
#

9. HashiCorp BSL、Elasticsearch SSPL、AGPLv3 等协议变化的真实企业影响

A 使用开源项目无需关注许可证
B 影响取决于使用形态(内部使用/依赖/再分发/托管服务),需做许可证合规审查并区分场景 ✓ 正确答案
C BSL 与 SSPL 对内部使用有严格限制
D AGPL 的传染性对任何使用都触发
#

10. ISO 27001、SOC 2、HIPAA 等认证对工程团队日常工作的实际增量

A 认证把变更管理、访问控制、日志监控等制度化,要求持续合规而非一次性过审 ✓ 正确答案
B 认证过审后即可永久有效
C 认证只需安全团队负责,工程团队无增量
D 认证与工程流程无关
#

11. 中国《生成式 AI 服务管理暂行办法》对模型部署的真实工程影响

A 暂行办法只影响模型效果
B 备案与合规无关紧要
C 面向公众的生成式服务需内建内容安全审核、备案与数据合规,并把合规纳入上线流程 ✓ 正确答案
D 所有模型部署都受相同严格约束
#

12. NIST SSDF 在软件供应链的真实应用

A SSDF 是强制认证,不符合即违法
B SSDF 只关注漏洞响应
C SSDF 是安全开发框架,将组织准备、代码保护、安全开发与漏洞响应融入 SDLC,落地需与 CI/CD 与 SBOM 集成 ✓ 正确答案
D SSDF 与供应链安全无关
#

13. 监管变化影响通常滞后 6-12 个月进入业务讨论,如何提前布局

A 监管变化无法提前预判
B 可通过建立监管雷达、评估影响与储备可复用合规能力,在监管细则落地前具备应对能力 ✓ 正确答案
C 只要等监管落地再应对即可
D 监管变化与架构设计无关
#

14. 本地化合规(GDPR、CCPA、PIPL)的真实多区域部署挑战

A 一套全球统一架构即可满足所有区域合规
B 各区域法规要求完全相同
C 需权衡数据驻留与统一体验,通常用"统一平台+区域合规层"与数据分类路由集中管理合规逻辑 ✓ 正确答案
D 数据跨境无需任何机制
#

15. 深度合成与 AI 内容标识的合规要求如何落地,中国《深度合成规定》的显著标识义务与 C2PA 内容凭证技术方案怎么实施?

A 只需在生成时加一个水印即可全面合规
B 中国规定要求显著标识,C2PA 提供来源凭证技术,需在生成端标识与传播端校验的完整链路落地 ✓ 正确答案
C 内容标识与可追溯性无关
D C2PA 与中国规定完全等同
#

16. AI 训练数据的版权与授权合规如何界定模型厂商与使用方的责任边界,企业自建 RAG 知识库时怎么规避?

A 企业 RAG 只需关注模型能力
B RAG 输出不会涉及版权问题
C 抓取网页内容无需遵守网站条款
D 厂商负责训练数据来源,使用方负责输入输出授权,自建 RAG 需从输入授权核查、输出版权控制与合同责任三层规避 ✓ 正确答案
#

17. 欧盟 DSA 与 DMA 对平台型 AI 应用的合规影响如何体现在透明度报告、算法问责与互操作义务上?

A DSA 要求内容透明度与算法问责,DMA 要求互操作与数据可移植,均需内建到平台与 AI 系统设计中 ✓ 正确答案
B DSA 只影响线下平台
C DMA 只约束小型平台
D 透明度报告与 AI 应用无关
#

18. 模型备案与算法备案的工程流程如何规划,适用范围、材料准备与上线前的时间成本怎么安排?

A 备案与工程开发无关联,可上线后再做
B 面向公众的生成式服务需准备主体信息、安全评估、算法说明等材料,且应把备案与开发并行并预留缓冲期 ✓ 正确答案
C 备案只需提交营业执照
D 所有 AI 服务都需相同备案
#

19. AI Act 与 GDPR 的协同要求与冲突地带

A AI Act 完全替代 GDPR
B GDPR 只约束非 AI 系统
C 两者互不相关
D AI 系统处理个人数据需同时满足两者,需做联合评估并处理定义与责任划分的冲突地带 ✓ 正确答案
#

20. 欧盟 AI Act 的分级时间表与合规窗口如何把握,高风险分类的过渡期安排与企业分阶段差距分析怎么推进?

A AI Act 一次性全部生效
B 过渡期内无需任何准备
C AI Act 分阶段生效并为高风险系统设过渡期,企业应按"现状盘点-差距识别-优先级排序-分阶段整改"推进差距分析 ✓ 正确答案
D 高风险分类无需整改即可合规