AAIA手册图解精讲流程图 · 对比表 · 标签法映射

注:流程图由 mermaid 在线渲染,需要联网加载;离线时图可能不显示,文字表格不受影响。

使用说明 · 全书地图

本页是《ISACA AAIA 考试官方复习手册》的图解精讲版:在文字梳理版基础上,增加了 16 张流程/结构图、几十张对比表,并给每个知识点打上了标签法徽章(偏见 这类),方便你用老师的标签推理法对应复习。

第1章 人工智能治理与风险
考试权重 33% · 定规则
第2章 人工智能运营
考试权重 46% · 建系统、管系统
第3章 人工智能审计
考试权重 21% · 独立检查

建议顺序:先看 标签法 × 手册章节对照总表 建立"题型→章节"映射,再按第1→2→3章精读,考前只刷 易混淆辨析 和 术语速查。更详细的文字版见《AAIA手册知识梳理.md》。

第1章 人工智能治理与风险

本章对应考试领域1:人工智能治理与风险,权重 33%(约25题),是全书最重的一章。核心逻辑:治理定规则 → 运营照规则建系统、管系统 → 审计独立检查前两者是否有效。本章的治理逻辑链是:战略及角色职责 → 政策和程序 → 培训和安全意识 → 计划指标,再串起风险管理(识别→评估→监控)、数据治理与隐私、标准法规伦理。备考抓手:AI类型辨析、生命周期七阶段、NIST AI RMF四功能、风险偏好/容忍度、EU AI Act四级风险、三类偏见是反复命题的考点。

A部分 · 人工智能模型、考虑因素和要求

1.1 人工智能的类型

表1-1 · 按功能分的四类AI
类型核心特点典型示例
反应式机器最早最基本;对一组特定的、有限的输入自动生成响应,功能有限深蓝、ELIZA、智能家居设备、工业机器人
有限记忆记忆回忆短暂;有静态记忆库(对世界的特定再现)+动态存储器(短暂记忆),利用最近经验完成特定任务自动驾驶、Siri/Alexa、推荐系统、聊天机器人
心智理论(ToM)理解和模仿人类思维模式、想法和决策过程,懂情感对社会互动的影响ChatGPT、CoPilot、社交机器人 Pepper/Sophia(手册注:仅早期例子)
自我意识AI感知他人及自身的情绪和精神状态;目前没有分类的AI类型,仍是前沿研究方向无
表1-2 · 按能力分的AI类型
类型定义状态/关键点
狭义AI(ANI)"弱人工智能",仅限特定领域,可模拟人类认知的特定部分;缺乏自我意识、意识、情感和真正的智能目前大多数AI属此类;大多数AI属于有限记忆类别;可分为反应式AI和有限记忆AI
通用AI(AGI)能承担人类能完成的任何智力任务;需感官知觉、精细运动技能、解决问题、导航、自然语言理解、创造力、社会情感参与仍停留在理论层面;视觉和NLP进展大,但精细动作、常识、社会情感参与仍缺失
超级AI(ASI)未来AI超越人类智能的假设阶段,不仅能完成任何智力任务,还能超越人类理论概念

考点标签:算法类型 AI系统最大风险 透明度

1.2 机器学习/人工智能模型

表1-3 · ML学习范式对比(核心考点)
范式数据与原理子类型/技术审计关注的风险点
监督学习用标注数据把输入映射到输出标签,预测新数据回归(定量,如房价)/分类(定性,如垃圾邮件过滤)最大风险是数据质量与偏差问题(需大量尽可能无偏差的高质量数据)偏见
半监督学习标注+未标注数据并用;标注贵/少时有利用未标注数据更好理解问题空间假设依赖风险
无监督学习从未标注(原始)数据中学习,无人为干预;擅长发现潜在模式聚类(K-均值/分层/基于密度等)、关联规则(Apriori)、降维(PCA、t-SNE、UMAP等)结果缺乏可解释性;评估时必须确保人机回环(HITL)透明度
强化学习智能代理在不确定环境中通过最大化预期累积奖励、从奖惩中自主学习;侧重决策制定和运动控制Q学习、深度Q网络(DQN)、基于策略风险源于模型自主性;探索阶段考虑安全道德;生产中用HITL避免危害

考点标签:算法类型 偏见 透明度 模型验证

1.3 算法

考点标签:算法类型 模型验证

1.4 人工智能生命周期

flowchart LR A["阶段1 规划与设计
业务用例与初步风险评估"] --> B["阶段2 收集和处理数据
获取同意与数据清理"] --> C["阶段3 建立和或调整模型
选择校准训练与可解释性"] --> D["阶段4 测试评估核实和验证
偏见公平性检查"] --> E["阶段5 可供使用或部署
试点与兼容性"] --> F["阶段6 运行和监控
性能指标与合规审计"] --> G["阶段7 退役或弃用
数据迁移或删除"]

考点标签:模型验证 目标一致性 漂移 隐私 透明度 变革管理

1.5 业务考虑因素

表1-4 · 内部托管 vs 云托管
效益限制
内部托管更多控制和定制能力;针对特定任务优化性能;更易控制数据安全和隐私需额外计算资源且无法扩展;功耗资源消耗增加;需更多员工或技能组合
云托管按需弹性扩缩资源;减少运维管理开销;减少前期实施成本基础设施控制少、供应商锁定风险;网络延迟/共享资源性能问题;数据离开受控环境的安全隐私问题;成本波动不受企业控制;训练数据受隐私法保护时云提供商物理位置更受关注

考点标签:目标一致性 变革管理

B部分 · 人工智能治理与计划管理

1.6 人工智能战略

表1-5 · 战略示例(图1.14)
层面战略示例
国家/地区使道德规范与国家/地区价值观一致、指导性法律和法规、促进国家安全
行业促进行业创新、指导性原则和最佳实践、解读AI法规和指南
企业确定竞争优势机会、确保符合适用要求

考点标签:目标一致性 透明度

1.7 其他角色和职责

表1-6 · AI治理角色四大类别(图1.17)
类别角色职责要点
领导和战略执行管理层 / 首席人工智能官(CAIO)/ AI指导委员会定愿景、目标和路线图;高层定调,签署AI战略,对AI影响负最终责任;CAIO向执行管理层报告;指导委员会提供跨职能战略见解(可纳入IT指导委员会或创新委员会)
发展和业务IT开发 / IT运营 / 产品管理创建、实施、维护AI解决方案;数据科学家/工程师/开发人员;产品管理在技术人员和最终用户间架桥
用户最终用户 / 人力资源 / 客户服务实际使用AI;HR做岗位分类和培训;客服支持客户最终用户
治理和监督治理委员会 / 风险管理 / 信息安全和隐私 / 内部审计确保AI符合道德规范、组织原则和合规要求;内部审计作为审计计划一部分评估AI相关风险审计如何利用AI

考点标签:目标一致性 审计如何利用AI

1.8 人工智能相关政策和程序

考点标签:目标一致性 变革管理

1.9 人工智能培训和安全意识

考点标签:变革管理

1.10 计划指标

考点标签:模型验证 偏见 透明度

C部分 · 人工智能风险管理

flowchart LR A["Govern 治理
建立治理和风险管理计划"] --> B["Map 映射
识别和了解风险及其潜在影响"] --> C["Measure 衡量
量化分析和处理风险"] --> D["Manage 管理
持续监督更新风险管理计划"]

考点标签:AI系统最大风险

1.11 人工智能相关的风险识别

表1-7 · AI威胁行为者(图1.21)
行为者威胁示例
内部威胁员工有意或无意利用AI伤害企业;如把机密信息输入公共AI解决方案;利用内部AI提取敏感数据谋利
民族和国家推进战略利益:网络间谍、监视、战争;如用AI对公民监视、审查、监控,侵犯权利
网络犯罪分子让攻击更有效、更难发现;如更有说服力的钓鱼邮件;开发高级恶意软件
AI开发人员创造不符合普遍道德标准的AI;如信用评级机构AI开发人员设计有偏见或不公平算法,不合理拒绝消费者信贷
flowchart TB A["不可接受风险
禁止使用
如生物特征识别与社会评分"] --> B["高风险
严格监管要求
如关键基础设施与执法部门"] --> C["有限风险
透明度义务
如聊天机器人"] --> D["最小风险
无额外义务
如游戏与垃圾邮件过滤器"]

考点标签:AI系统最大风险

1.12 人工智能风险评估

flowchart TD A["步骤1 方法和衡量标准
明确记录风险识别阶段确定的衡量标准
咨询独立专家评估一线开发人员结论"] --> B["步骤2 评估可信特征
道德使用 偏见和公平性
透明度和可解释性 信任和安全性
数据安全与知识产权 人权 环境影响"] --> C["步骤3 建立AI风险跟踪机制
积极跟踪现有 未预见到
和新出现的AI风险"] --> D["步骤4 纳入利益相关方反馈
对测量措施效果的反馈促进机制"]
表1-8 · 风险偏好 vs 风险容忍度(必考)
维度风险偏好(Risk Appetite)风险容忍度(Risk Tolerance)
定义企业为实现战略目标而愿意承担的风险;接受风险是高层领导深思熟虑的决定与风险偏好的可接受偏差;不损害战略目标实现前提下能承受的风险(常指愿意冒风险的资金量)
性质战略性,企业层面设定战术性,可在部门或项目层面设定
示例自动驾驶汽车开发商可能有较高风险容忍度(对其AI可能造成的任何伤害负责,包括人类意外死亡)
表1-9 · 四种风险处理方案(必考)
方案含义示例
避免不开展产生风险的活动/流程/业务关系以消除风险出于监管考虑不在产品开发中使用任何AI
缓解定义、实施、监控适当控制,降低风险事件可能性或影响制定强大AI政策、把AI考虑纳入现有安全控制
共担或转移合作分散影响,或以保险、合同协议转移给第三方与AI供应商签订责任分担协议
接受管理层承认风险存在并同意推进;风险不可避免时;容忍度内企业可独立吸收;实施正式监控尽管客户对AI持负面意见仍推进聊天机器人计划

考点标签:AI系统最大风险

1.13 人工智能风险监控

flowchart LR A["识别风险
纳入整体风险管理计划"] --> B["评估风险
概率乘影响
对照风险偏好"] --> C["响应风险
避免 缓解
转移 接受"] --> D["监控风险
KRI阈值预警
事故错误响应"] --> E["持续改进
补救工作 性能指标
第三方 事故教训"] --> A
表1-10 · 聊天机器人KPI示例(图1.25,阈值要背)
KPI目标值
客户满意度得分≥95%
解决率(无人工干预解决咨询的百分比)至少90%
误解率(无法理解或准确回应的交互百分比)低于1%
上报率(上报至人工支持的百分比)少于10%

考点标签:AI系统最大风险 漂移 模型验证 偏见

D部分 · 隐私和数据治理计划

1.14 数据治理

表1-11 · 信息分类示例
级别示例说明
公开营销材料、新闻稿—
内部业务计划、企业结构图、报告—
机密未公开财务信息、客户名单、支付卡信息、泄露有负面影响的合同可能受HIPAA、PCI DSS管辖
受限专有信息、受州和联邦法规保护的研究和数据高度敏感,泄露可致刑事指控或法律罚款
表1-12 · 数据类型(图1.28)
大类子类含义示例
定性数据(分类)名义命名/标记,无法排序无法测量男性/女性、眼睛颜色
序数数据有顺序,除顺序外无其他含义A/B/C、1/2/3
定量数据(数字,可测量)离散有限单项、相互排斥每周天数、儿童人数
连续任何无限/有限数量年龄/体重/大小
表1-13 · 硬聚类 vs 软聚类
硬聚类(排他性聚类)软聚类
归属每个数据点只能属于一个簇每个数据点以0到1的概率关联,确定所属簇及隶属程度,可属于多个簇
典型示例K-均值聚类(K值代表分成多少个不同簇)模糊C-均值(FCM)
特点分组清晰明确更灵活,捕捉微妙关系

考点标签:隐私 偏见

1.15 隐私考虑因素

表1-14 · 隐私法规中的AI条款(图1.31)
法规AI相关条款
GDPR(欧盟)个人有权不受自动决策技术制约;加强透明度和问责制,促进决策可解释性
CPRA(加州)要求披露自动决策技术使用并提供选择退出功能;明确纳入推断攻击
PIPL(中国个人信息保护法)使用AI系统决策时告知公民,并应要求对所做决定进行解释

考点标签:隐私 透明度

E部分 · 人工智能的领先实践、伦理、法规和标准

1.16 与人工智能相关的标准、框架和法规

表1-15 · 行业标准和框架(1.16.3)
标准/框架内容要点
ISO/IEC 23053使用机器学习的AI系统框架;描述使用ML技术的通用AI系统
ISO/IEC 42001(手册作ISO/IEC 27001,疑为OCR误识)自愿性标准;信息技术-人工智能-管理系统;关注AI治理的道德使用、透明度和问责制;建立、实施、维护和持续改进AI管理系统的要求
IEEE 7000-2021系统设计过程中解决伦理问题的标准;在AI中植入人类价值观
OECD人工智能原则成员国建议;主要原则:透明度、包容性、可持续性、问责制
NIST人工智能风险管理框架(AI RMF)协助企业识别、评估、降低AI系统风险
新加坡模型AI治理框架(PDPC制定)协助企业负责任地部署AI
表1-16 · 法律和法规示例(图1.33)
法规内容要点
《欧盟人工智能法案》根据风险程度对应用程序分类并提出相应要求(四级风险)
《欧盟人工智能责任指令》明确AI所致损害民事责任的指令提案
《美国算法问责法案》要求公司评估自动决策系统影响并缓解风险
《美国国家人工智能法案》加强AI研究、开发和部署;NIST AI RMF背后的推动力
中国《人工智能发展计划》国家AI发展战略纲要(含道德准则和监管措施);以2021年《数据安全法》为依据

考点标签:AI系统最大风险 透明度

1.17 伦理考虑因素

表1-17 · NIST SP 1270三类AI偏见(必考)
类型成因案例缓解
系统性偏见源于特定机构的程序和做法,导致某些社会群体有利、其他不利;算法放大数据模式而不懂道德含义2018年 Amazon AI招聘工具性别偏见(男性候选人更受青睐)部署前公平性限制或偏见审计
统计/计算偏见样本不能代表总体而产生错误2018年人脸识别研究:白人男性错误率0.8%、黑人女性34.7%改进训练数据集多样性
人为偏见人类思维系统性错误,基于有限启发式原则(锚定偏差、确认偏差)不同用户为GenAI精心设计提示导致截然不同的结果和解释用户意识培训;确保输出可引用、可解释

考点标签:偏见 透明度 隐私 AI系统最大风险

本章高频考点速记

  1. AI类型辨析(功能 vs 能力):反应式/有限记忆/心智理论/自我意识 vs ANI(弱AI,限特定领域)/AGI(理论层面)/ASI(假设阶段)。聊天机器人=有限记忆AI(静态记忆库+动态存储器),是狭义AI的一种、是大多数AI所属类别。算法类型
  2. 三类偏见:系统性(机构程序/数据固有偏见,性别歧视)vs 统计(样本不具代表性,0.8% vs 34.7%)vs 人为(主观判断、启发式)vs 过拟合(捕捉噪声,影响准确性而非公平性)。差异性影响阈值80%。偏见
  3. 生命周期七阶段:规划与设计→收集和处理数据→建立和/或调整模型→测试评估核实验证→部署→运行和监控→退役/弃用;每个阶段都要考虑风险。核实=按规范正确构建;验证=符合预期用途、输出准确可靠。模型验证
  4. NIST AI RMF:治理(建立计划)→映射(识别了解风险)→衡量(量化分析处理)→管理(持续监督更新)。威胁四行为者:内部、民族国家、网络犯罪分子、AI开发人员。风险评估+专业怀疑态度。AI系统最大风险
  5. 风险偏好 vs 容忍度:偏好=战略性、企业层面、愿意承担的风险;容忍度=战术性、部门/项目层面、与偏好的可接受偏差(常指资金量)。风险处理:避免(消除)/缓解(降低)/转移(保险合同)/接受(承认+正式监控)。AI系统最大风险
  6. EU AI Act四级风险:不可接受(社会评分)→高风险(关键基础设施、执法)→有限风险(聊天机器人)→最小风险(游戏、垃圾邮件过滤器);监管水平与风险等级一致。AI系统最大风险
  7. 隐私法规AI条款:GDPR(不受自动决策制约权)/ CPRA(披露+选择退出+明确纳入推断攻击)/ PIPL(告知公民+应要求解释)。DPIA(GDPR数据保护影响评估)vs FRIA(EU AI Act第27条、高风险AI基本权利影响评估)。同意三情形:开始搜集前、超原目的使用前、转移给第三方前。隐私
  8. 数字阈值:聊天机器人KPI(满意度≥95%、解决率≥90%、误解率<1%、上报率<10%);KAIRI的SAFE(可持续性、准确性、公平性、可解释性);Google调查(2500人、74%获ROI、84%在6个月内投产、86%收入增幅≥6%);Cambridge Analytica(5000万用户);数据限制(5%/25%);环境(耗电10倍、爱尔兰35%、耗水6倍丹麦)。AI系统最大风险 模型验证
  9. 治理角色:AI指导委员会只做战略建议,不碰预算审批/开发监督/技术审查;CAIO向执行管理层报告;内部审计评估AI相关风险。AUP四要点:简单易懂、明确批准的解决方案、数据使用指导、培训。战略制定须高层认可、跨职能团队、不需要AI专家。目标一致性 审计如何利用AI

考点标签:偏见 透明度 模型验证 隐私 AI系统最大风险 算法类型 漂移 变革管理 审计如何利用AI 目标一致性

第2章 人工智能运营

本领域在AAIA考试中占 46%(约34道题),是全卷权重最高的领域,必须吃透。七个部分:A.针对人工智能的数据管理(2.1–2.7)、B.人工智能解决方案的开发方法和生命周期(2.8)、C.针对人工智能的变更管理(2.10)、D.人工智能解决方案的监督(2.11)、E.人工智能解决方案的测试技术(2.12–2.13)、F.针对人工智能的威胁和漏洞(2.14–2.15)、G.针对人工智能的事故响应管理(2.16–2.20)。

2.1 数据收集

2.2 数据分类

2.3 数据机密性

2.4 数据质量

2.5 数据平衡

2.6 数据稀缺

2.7 数据安全性

2.8 人工智能解决方案开发生命周期

AI开发是高度迭代的过程,每阶段依赖前一阶段;数据治理控制的可操作性至关重要;瀑布式和敏捷式都不能完全满足AI开发,混合使用两者效果更好。模型验证

graph TD A["1.用例开发"] --> B["2.设计"] B --> C["3.开发"] C --> D["4.评估"] D --> E["5.部署"] E --> F["6.监控和维护"] F --> G["7.弃用"] D -.未达标则调整超参数重训.-> C F -.漂移或用户反馈.-> C F -.持续监控.-> F
graph LR A["部署上线"] --> B["持续监控性能"] B --> C["检测数据或模型漂移"] C --> D["诊断漂移原因"] D --> E["用新数据更新重训练"] E --> F["验证集评估"] F -.达标.-> A B -.AI可观测性反馈回路.-> B

↑ 漂移监控闭环(2.8.6 监控维护 + 2.11.2 AI可观测性)。题眼:"模型随时间性能下降" → 漂移,应对是持续监控 + 重新训练,注意与"验证(部署前)"区分。漂移

2.9 隐私和安全设计

2.10 变更管理考虑事项

传统软件和AI系统的共同目标:所有参与/受影响方了解正在发生什么;服务质量和可用性影响微乎其微。实现要素:受控且结构化的变更流程与程序、测试的角色与重要性、回滚计划、利益相关方管理实践。AI带来额外差异,需针对AI变更管理风险实施额外控制。变革管理

graph TD A["变更请求"] --> B["评估影响与风险"] B --> C["审批授权"] C --> D["实施变更"] D --> E["测试验证"] E -.验证通过.-> F["关闭变更"] E -.验证失败.-> G["执行回滚计划"] G --> H["恢复原状并复盘"] B -.AI差异1.-> I["审查数据输入要求是否变化"] B -.AI差异2.-> J["审查模型版本行为是否变化"] B -.AI差异3.-> K["评估监管和社会影响"]

↑ 通用变更流程 + 手册2.10的AI三点差异。说明:手册未给出逐字流程步骤,上图是把2.10要求的"受控且结构化流程、测试、回滚计划"与AI特有考虑结合的备考框架。

2.11 人工智能自主行为能力

AI技术赋予AI自主行为能力(独立行动和决策的能力);AI代理常被用于执行特定任务、自主决策并据此行动。随着代理权和自主权增大,企业应立即实施指导和指示,监督AI的决策、输出和影响。AI系统最大风险

2.12 将传统软件测试技术应用于人工智能解决方案

2.13 针对人工智能的测试技术

graph TD T["AI解决方案测试技术"] --> A["传统软件测试技术"] T --> B["AI特定测试技术"] A --> A1["A/B测试"] A --> A2["单元测试和集成测试"] A --> A3["目标核实"] A --> A4["代码审查"] A --> A5["黑箱测试"] B --> B1["模型卡"] B --> B2["偏差测试"] B --> B3["对抗性测试"]

↑ 测试技术分类图。备考边界:代码审查对大型非确定性模型不可行 → 黑箱测试可能是唯一方法;偏差测试要"左移";模型卡提高透明度但不能完全依赖。模型验证

2.14 人工智能相关威胁的类型

背景数字:2010年代AI采用率徘徊在 20%–30%,自2023年以来飙升至 70%以上。按 OWASP AI Exchange,AI威胁分布于三大攻击面:开发时威胁(工程环境和供应链)、运行时安全威胁(传统IT漏洞,如SQL注入、密码猜测、绕过访问控制)、使用过程威胁(正常使用期间的输入输出活动)。AI系统最大风险

graph TD T["OWASP三大攻击面"] --> Dev["开发时威胁"] T --> Run["运行时安全威胁"] T --> Use["使用过程威胁"] Dev --> D1["训练数据泄露"] Dev --> D2["数据投毒"] Dev --> D3["模型投毒"] Dev --> D4["模型窃取"] Use --> U1["提示注入"] Use --> U2["模型规避"] Use --> U3["模型反演"] Use --> U4["解决方案颠覆"]
威胁(手册小节)原理影响应对
2.14.1 训练数据泄露供应链系统访问控制薄弱(数据源、预处理平台、Jupyter等);训练平台缺数据外泄控制,一行Python代码即可把数据拷出企业控制范围敏感/个人数据外泄强大的基础设施和网络访问控制 + 应用级监控
2.14.2 数据投毒训练数据集中插入恶意/错误数据;入口:数据源头、供应商、传输过程、预处理① 创建后门/木马改特定行为;② 破坏模型(安全、信任、性能)数据完整性控制、供应链访问/变更日志监控、数据集版本和哈希值审查
2.14.3 模型投毒三法:① 对数据投毒;② 直接改模型参数/架构/训练库;③ 从第三方预训练模型供应商处投毒模型行为被操纵访问控制并定期审查
2.14.4 模型窃取攻击者进存储文件/内存/代码库;或运行时精心制作输入、分析输出,推断参数、特征甚至训练数据重建模型副本知识产权损失;被窃模型助长后续对抗攻击模型工件访问控制和最小特权
2.14.5 提示注入针对GenAI的对抗性攻击;专门制作的文本提示让模型忽略原始指令、转而遵循攻击者指令(类似SQL注入);含直接注入和经由外部来源/RAG内容的间接注入模型被诱导执行恶意操作提示模板(强制结构、净化输入)+ 输入/输出验证
2.14.6 模型规避攻击者专门修改数据以规避AI模型的正确预测并导致错误错误分类、错误检测(如恶意邮件被误判为安全)输入验证/净化、鲁棒性设计
2.14.7 模型反演攻击者研究输入输出、调整输入观察反应,提取敏感或私人信息;可实现属性推断、成员推断(特定记录是否在训练集中)、重建训练数据集训练数据隐私泄露正则化(模糊决策边界)、防御性蒸馏
2.14.8 使用供应商AI的威胁企业用开箱即用(OOTB)GenAI模型;开发阶段威胁或非企业责任,但数据和模型中毒的影响仍会传导给企业供应链风险外溢OWASP针对OOTB场景调整的威胁模型和控制
2.14.9 AI解决方案的颠覆发送大量或计算密集型推断请求拒绝服务(DoS)或性能下降速率限制、资源节流

区分记忆:模型规避 = 欺骗模型(让它判错);模型反演 = 提取信息(从输出反推输入/训练数据)。提示注入的案例考点:GenAI发出逐步提高生产线速度、超越安全限制的指令 → 最可能提示注入(而非模型窃取/数据泄露/过拟合)。AI系统最大风险 隐私

2.15 人工智能相关威胁的控制措施

2.16–2.20 人工智能事故响应(ISO/IEC 27035-1:2023 五阶段)

传统事故原因易理解;ISO/IEC 27035-1:2023 概述处理安全事故的五阶段流程:准备 → 发现和报告 → 评估 → 响应 → 事故后。AI事故包括:滥用AI输出危害社会;披露训练数据中的机密/个人数据;错误、幻觉或有偏差的预测。AI系统最大风险

2.16 准备(阶段一)

2.17 识别和报告(阶段二)

2.18 评估(阶段三)

2.19 响应(阶段四)

2.20 事后回顾(阶段五)

附:ML学习范式分支图(手册1.2.1/1.2.2)

机器学习主要有三大范式,另附深度学习(神经网络的延伸)。三大范式内容源自手册1.2.1正文,此处供2.8开发阶段"模型选择"时对照。算法类型

graph TD ML["机器学习三大范式"] --> S["监督学习"] ML --> U["无监督学习"] ML --> R["强化学习"] S --> S1["用标注数据教模型"] S --> S2["分两类:回归和分类"] S --> S3["回归出定量结果,分类出定性结果"] U --> U1["无标签数据中自学"] U --> U2["聚类、降维、关联规则"] U --> U3["风险:输出缺乏可解释性"] R --> R1["试错学决策"] R --> R2["最大化预期累积奖励"] R --> R3["风险:模型自主性"] ML -.神经网络延伸.-> D["深度学习"] D --> D1["自动提取特征"] D --> D2["图像语音文本处理的引擎"]

第3章 人工智能审计工具和技术

本章是领域3的核心(考试比重 21%,约16题),有两个主线:一是怎么审计AI(审计规划、测试、抽样、证据、报告),二是怎么用AI做审计(LLM、数据分析、持续监控提效)。手册把本章分成 A~E 五个部分:A.审计规划和设计(3.1~3.5)→ B.审计测试和抽样方法(3.6~3.9)→ C.审计证据搜集技巧(3.10~3.12)→ D.审计数据质量和数据分析(3.13~3.15)→ E.人工智能审计输出和报告(3.16~3.18)。

3.1 识别人工智能资产

3.2 人工智能控制类型

审计师的角色是验证控制措施,而不是执行控制措施——验证"有没有用偏差检测工具、有没有做公平性测试",而不是亲自去跑工具。这是本章最高频的角色边界考点。

控制类别核心内容备考抓手
治理与组织问责制(RACI矩阵)、CDO/CAIO、AI政策、AI资产管理(登记表:目的、利益相关方、成果、版本和生命周期)、风险管理(风险委员会、KRI、供应商风险)、AI法律合同每项AI资产都要有明确的、记录在案的所有权
技术、安全与隐私数据质量阈值与监控、访问控制(数据分类+MFA+定期重认证)、配置管理、测试框架(端到端、场景分析、偏见和公平性测试)、隐私(加密、哈希、去标识化、匿名化、密钥管理、隐私影响评估)、数据管理、AI事故管理隐私三件套:加密、去标识化、匿名化
运行和生命周期管理数据流图DFD(逻辑流、物理流、上下文流)、AI决策文件(可解释性文件讲清"数据输入→决策输出")、模型文档、版本控制、变更管理DFD三种流;可解释性文件
SDLC控制取决于开发方法(DevOps/DevSecOps vs 瀑布式);大多数项目失败是因为需求不明确或不完整、领导力不佳项目失败首因
法律、合规和监管风险与影响评估(《欧盟人工智能法案》、纽约市地方法律第144条);高风险系统必须做FRIA基本权利影响评估;DPIA数据保护影响评估专管隐私风险;AI举报程序FRIA管高风险,DPIA管隐私
伦理与人文价值伦理影响评估、同意管理(选择退出权、被遗忘权)、偏差管理、透明度和可解释性、人力监督(人工监督程序、AI决定的上诉流程、内部独立AI伦理审查、公平性指标的人为审查)可解释性工具三件套见下

3.3 人工智能审计用例

本节是"用AI做审计"的集中展示,记住"AI能替审计师干什么"。

3.4 人工智能使用内部培训

3.5 设计人工智能审计

3.6 人工智能审计测试方法

图3.6把AI审计测试分成五个领域,按生命周期走:

flowchart LR D1["定义
AI的用途"] --> D2["开发
如何创建AI方案"] --> D3["测试
AI方案的性能"] --> D4["部署
如何发布使用"] --> D5["运行
如何监控使用"]

3.7 人工智能抽样

AI审计与传统审计的最大区别是数据量大、种类多,审计师测不完所有数据,必须抽样。抽样分两类:

flowchart TB R["AI审计抽样方法"] R --> P["统计抽样
概率抽样"] R --> N["非统计抽样
非概率抽样"] P --> P1["随机抽样
全部记录中随机选取"] P --> P2["分层抽样
按关键特征分层后抽取"] P --> P3["数据分割考虑
按训练验证测试比例抽取"] N --> N1["判断抽样
依审计师专业判断选取"]
方法适用场景优点缺点/注意
随机抽样总体同质、快速抽查(如100份简历选10份)每个数据点被选机会均等,简单无偏可能覆盖不到复杂领域的特定特征
分层抽样需保证代表性的场景,如医疗诊断AI要确保训练数据代表部署人群(按"经验/任职年限"等关键特征分层)划分为同质子群体后再抽,保证样本代表所有相关特征要先识别出关键分层特征
数据分割考虑数据已分为训练-验证-测试段按原分割比例抽样,保持一致性依赖原分割本身合理
判断抽样(非概率)验证结果准确性、训练数据是否真代表部署总体特征;如医疗诊断审计中审计师凭专业知识"筛选"样本发挥专家经验,定位关键风险点主观性强、有潜在偏差,需要学科专业知识

3.8 测试人工智能成果

审计师不亲自算错误率,但要引用测试结果、验证训练过程、分析训练和测试结果、询问数据质量和多样性。

维度欠拟合(Underfitting)过拟合(Overfitting)
本质模型太简单,识别不出训练数据中的模式模型训得太精确,"记住"了数据(含噪声、异常值、误差)
表现训练和测试数据上都差;不准确预测显示出偏差训练数据上优异,新数据上差;对新数据错误预测时可能出现偏差
审计动作确保有评估欠拟合原因并定解决方案的流程:是数据问题?数据太少?模型太简单/参数太少?

3.9 人工智能审计流程示例

图3.7给出高风险系统(按《欧盟人工智能法案》分类)的AI审计九步流程,可按"规划→执行→报告"三阶段记:

flowchart LR subgraph 规划阶段["规划阶段"] S1["范围界定"] end subgraph 执行阶段["执行阶段"] S2["数据收集"] --> S3["模型评估"] --> S4["偏见与公平性评估"] --> S5["透明度和可解释性"] --> S6["性能和结果"] --> S7["合规性评估"] end subgraph 报告阶段["报告阶段"] S8["报告"] --> S9["补救监控"] end S1 --> S2 S7 --> S8

手册用招聘AI工具审计实例(图3.8)把九步讲透,关键数字背下来:

3.10 数据收集

数据类型用途审计询问点
训练数据让模型学习模式和关系;监督学习有输入-输出标签对,无监督学习无标注、模型自发现模式;可结构化/非结构化/半结构化用了哪些数据?有代表性吗?识别出过拟合/欠拟合了吗?使用前征得同意并保留授权证明了吗?高质量+能代表总体是基本要求
测试数据验证模型在综合真实世界数据和场景下的功能、性能和输出;与训练数据不同,价值不同测试与训练数据是否适当分离?
合成数据AI生成的测试数据,可匿名化且多样全面;可用GAN(生成式对抗网络)、VAE(变分自动编码器)等生成合成数据如何生成?是否遵守严格统计准则?
生产数据已部署模型的生产数据(可穿戴设备、购买、众包、内部收集)生产用哪些数据、如何获得、如何长期监控确保模型不漂移

3.11 穿行测试和访谈

穿行测试和访谈是审计必备动作,基本顺序:①提出文件要求 → ②审查文件 → ③要求穿行测试(由关键人员执行)。穿行测试帮审计师发现潜在控制薄弱环节,评估控制的设计和实施。

图3.9按审计领域给了访谈问题示例,备考抓每类的"灵魂问题":

3.12 使用人工智能的收集工具

审计部门已经在用的含AI组件的收集工具:

C部分(审计证据搜集技巧)三节的关系总览:

flowchart TB A["C部分 审计证据搜集技巧"] A --> B["3.10 数据收集
训练 验证 测试 合成 生产数据"] A --> C["3.11 穿行测试和访谈
文件要求 审查文件 关键人员穿行"] A --> D["3.12 使用AI的收集工具
SIEM日志 语音转文字 OCR"] B --> E["审计证据"] C --> E D --> E

3.13 数据质量

七维含义(数据质量保证流程评估数据集是否符合标准)
准确性数据真实正确
完整性数据没有缺失
有效性数据符合格式和业务规则
一致性多处数据不矛盾
唯一性没有重复记录
及时性数据是最新的、不过期
适用性数据适合当前用途

3.14 数据分析

3.15 数据报告

D部分数据链条(3.10→3.16)一图流:

flowchart LR A["3.10 数据收集
含ETL提取转换加载"] --> B["3.13 数据质量
七维检查"] --> C["3.14 数据分析
事实性可操作见解"] --> D["3.15 数据报告
可视化与仪表板"] --> E["3.16 审计报告"]

3.16 报告

AI审计报告和传统审计报告细节和深度相同,再加数据和报告要点。图3.14结构:

报告部分内容
执行摘要主要调查结果和行动项目概述
审计结论和意见总体审计评分
范围和目标范围内的责任、系统、模型、数据、流程、控制措施;方法和目标(数据管理/质量/完整性、数据隐私、模型性能测试、F1分数等性能衡量、偏见和公平性结果、透明度和可解释性、安全测试、技术和流程测试、SDLC、变更管理、配置管理、发布管理、伦理测试、合规和监管、内外部政策义务)
详细调查结果与风险评估和控制评估映射;建议的行动项目和补救时间表;运营实践和财务考虑;管理层负责人及响应
附录技术/统计细节等更多信息

3.17 审计跟踪

3.18 质量保证

标签法 × 手册章节对照总表

这是标签推理法的"作战地图":读题干找关键词 → 定细化标签 → 在本表找到对应行 → 按"一句话考点"在选项里找对应词。24个细化标签全覆盖,建议打印或收藏。

主标签细化标签手册章节一句话考点题型提示
偏见偏见·来源1.17.2 偏见与公平性答案找训练数据:数据分布不真实、本身带偏见,推理就产生偏见"偏见产生的根本原因/来源是什么"
偏见偏见·检测2.13.2 偏差测试答案找80%阈值(差异性影响分析)/分层分析;分层准确度(=召回率)有用,总体准确率没用"如何检测/评估偏见""各群体检出率用什么指标"
偏见偏见·场景1.17.2 偏见与公平性见到招聘(简历筛选)/医疗/面部识别/信贷审批 → 答案找"偏见"场景型题干,关键词一出直接锁定偏见
透明度透明度·解释工具1.17.3 透明度和可解释性答案找LIME / SHAP / 热力图(特征归因三件套)"黑箱模型如何解释""哪种技术能解释单个预测"
透明度透明度·可追溯2.11.1 记录和监控答案找日志 / 审计轨迹 / 制度说明"如何落实问责制/可追溯性"
模型验证模型验证·部署前2.8.4 评估验证两件事:是否按批准的设计构建、泛化能力/性能好不好"部署前应验证什么"
模型验证模型验证·过拟合1.2.1 基本模型训练集极高(如0.98)、测试集低(如0.7)= 过拟合;训练测试都差 = 欠拟合题干给出训练/测试准确度数字对比,问是什么问题
隐私隐私·三件套2.9.1 隐私设计答案找最小化 / 脱敏(去标识化)/ 同意(知情同意)对应控制"姓名手机号等个人数据如何处理"
隐私隐私·PIA1.15 隐私考虑因素高敏感数据系统上线前 → 首选 PIA(隐私影响评估;手册称 DPIA,专对数据保护风险)"上线前应进行哪项评估"
隐私隐私·泄露2.14.1 训练数据泄露把数据粘贴进 AI 系统 → 泄露风险"员工把机密数据输入公有AI工具的最大风险"
AI系统最大风险风险·幻觉2.11.4 幻觉重大决策/决策结果场景 → 最大风险是幻觉(模型"编造"不实信息)"以下场景中AI系统的最大风险是"
AI系统最大风险风险·泄露2.14.1 训练数据泄露个人隐私/个人信息场景 → 最大风险是泄露同上,先看场景再选风险
AI系统最大风险风险·偏见1.17.2 偏见与公平性种族/民族/肤色/地区/歧视场景 → 最大风险是偏见同上,先看场景再选风险
AI系统最大风险风险·透明度1.17.3 透明度和可解释性自动化决策场景 → 最大风险是透明度不足(无法解释决策)同上,先看场景再选风险
算法类型算法·学习类型1.3.1 算法类别有标注=监督(分类)、无标签=非监督(聚类)、试错奖励=强化"以下属于哪种学习类型/三者区别"
算法类型算法·选型1.2.2 神经网络图像→CNN、序列/文本→RNN/Transformer、表格→树模型"某任务应选哪种算法"
漂移漂移·监控2.8.6 监控和维护部署后性能下降靠持续监控/阈值告警发现;记住:验证在部署前,漂移在部署后"如何发现模型性能随时间下降"
漂移漂移·重训练2.8.6 监控和维护答案找重新训练/更新模型(用能代表数据变化的新数据集)"发现漂移后应采取什么措施"
变革管理变革·流程2.10 变更管理考虑事项生产变更走审批/变更控制流程"AI系统变更应遵循什么"
变革管理变革·人员1.9 人工智能培训和安全意识失败首要原因是人的因素:答案找培训/沟通/高层支持"新系统上线员工抵触怎么办"
审计如何利用AI审计·提效3.8 测试人工智能成果答案找全量审计 / 异常检测 / 持续审计 / 提高效率"审计师用AI的主要好处"
审计如何利用AI审计·注意2.11.3 人机回环AI输出必须人工验证复核,不能完全依赖AI"使用AI审计结果时应注意什么"
目标一致性目标·对齐1.6.4 价值和一致性答案找与业务目标/组织战略对齐"如何确保AI项目创造业务价值"
目标一致性目标·问责2.11.1 记录和监控答案找问责 / 日志 / 审计轨迹;问责制是OECD五项价值原则之一"如何落实AI治理的问责要求"

口诀:偏见找数据、透明找工具、验证看部署前、隐私三件套+PIA、风险先看场景、算法看数据类型、漂移看部署后、变革看人、审计看效率+人工、目标看对齐。

易混淆概念辨析

19组"长得很像、考法很贼"的概念对:抓一个关键词区分,右边都给了手册依据。

概念A概念B一句话区别+手册依据
过拟合欠拟合过拟合是模型太复杂,记住了训练数据的奇异点和异常值;欠拟合是模型太简单,连数据的基本结构都没抓住。手册依据:词汇表"过拟合""欠拟合"定义。
考法提示:题干给训练集极高(如0.98)、测试集低(如0.7)→ 选过拟合;训练测试都差 → 选欠拟合。
数据漂移模型漂移都是"随时间推移性能下降",区别在发生位置:数据漂移是输入数据的特征变了(如季节性、偏好变化),模型漂移是模型内部发生了变化。手册依据:2.8.6"可能发生在数据内部(即数据漂移),也可能发生在模型内部(即模型漂移)"。
考法提示:问"漂移发生在哪里/如何区分"→ 抓"输入数据变了还是模型变了"。
偏见(偏差)方差偏见是算法、数据或模型中的系统误差或扭曲,导致结果有偏;方差衡量模型在不同训练数据子集上训练时的变化程度,大方差模型对训练数据敏感、易过拟合。手册依据:词汇表"偏差""方差"定义。
考法提示:问"大方差导致什么"→ 答案找过拟合。
训练集 / 验证集 / 测试集(三者互辨)训练集用来训练模型;验证集用于初步审核/调优;测试集在通过验证集审核后做最终测试。手册依据:词汇表"测试集—模型通过验证集的初步审核后,用于测试模型的数据集子集"。
考法提示:问"最终测试用什么数据"→ 测试集;问"调参用哪个"→ 验证集。
监督学习无监督学习 / 强化学习监督学习有标签,学输入到已知类别的映射;无监督学习无标签,靠数据中的共同特征发现关联;强化学习无预设目标,靠决策结果的好坏信号学习。手册依据:词汇表"监督学习""强化学习"定义;手册"无监督学习…从未标注的数据中学习"。
考法提示:题干出现"标注/打标签"→ 监督;"聚类"→ 非监督;"试错、奖励"→ 强化。
机器学习深度学习深度学习是机器学习的子集(AI ⊃ 机器学习 ⊃ 深度学习),以多层神经网络为基础。手册依据:图1.1"人工智能、机器学习、深度学习和生成式人工智能的比较视角"。
考法提示:问"三者关系/谁包含谁"→ 从大到小:AI、机器学习、深度学习。
生成式人工智能预测式人工智能生成式 AI 负责生成新原创内容(图像、代码、文本、语音等);预测式 AI(预测性分析/建模)负责分析数据、预测未来事件,协助业务规划。手册依据:手册"生成式人工智能…生成新的原创内容";词汇表"预测性分析"。
考法提示:问"写代码/画图用哪种AI"→ 生成式;问"预测销量/风险"→ 预测式。
黑箱模型白箱模型白箱内部机理可见、可审查参数;黑箱决策过程不透明。审计时两者适用的测试方法不同(图1.27 SAFE 指标:可解释性白箱看估计参数,黑箱用 Shapley 值)。
考法提示:问"黑箱模型最大的审计挑战"→ 答案找"不可解释/输出不可信"。
数据中毒模型中毒(投毒)数据中毒是篡改训练数据(源头、供应商、传输、预处理环节);模型中毒是直接改模型参数、架构或训练库,或经第三方预训练模型投毒。手册依据:2.14.2 数据投毒、2.14.3 模型中毒。
考法提示:问"攻击发生在哪个环节"→ 动数据=数据中毒,动参数/架构=模型中毒。
威胁 / 漏洞风险三者是成因与结果的关系——威胁和漏洞是安全管理的对象,风险是治理要管的结果。手册依据:领域2知识子域F"针对人工智能的威胁和漏洞"、2.15"威胁和漏洞模拟";1.12.2 风险偏好与容忍度。
考法提示:问"审计任务16评估什么"→ 威胁和漏洞管理计划。
幻觉偏见幻觉是模型"编造"出不准确或误导性信息;偏见是数据/算法/模型中固有的系统误差导致结果有偏。一个是输出失真,一个是输入/机制失真。手册依据:词汇表"幻觉""偏差"定义。
考法提示:问"最大风险"时先看场景:重大决策→幻觉,种族歧视→偏见。
DPIAPIADPIA(数据保护影响评估)专门针对隐私和数据保护风险,是 GDPR 语境下的一种风险评估形式;PIA(隐私影响评估)是更一般的隐私评估活动,需考虑相关法规。手册依据:"DPIA…专门针对隐私和数据保护风险";隐私控制清单"定期进行隐私影响评估(需要考虑相关法规)"。
考法提示:选项同时出现DPIA和PIA → 问"专门针对数据保护风险"选DPIA,问"一般隐私评估"选PIA。
风险偏好风险容忍度风险偏好是战略性概念——企业为实现战略目标愿意承担的风险,在企业层面设定;风险容忍度是战术性概念——与偏好的可接受偏差,可在部门等不同层面设定。手册依据:1.12.2。
考法提示:问"谁在企业层面设定"→ 风险偏好;问"部门层面"→ 风险容忍度。
透明度可解释性两者都是 OECD AI 原则,但侧重不同——透明度侧重信息公开、让人理解系统在做什么;可解释性侧重理解模型如何得出具体预测或决策。手册依据:1.17.3;"模型的可解释性…涉及了解模型如何得出预测或决策"。
考法提示:问"解释单个预测用哪种技术(LIME/SHAP)"→ 可解释性。
数据最小化匿名化(去标识化)数据最小化是源头控制——只收集/保留必要最少的数据;匿名化/去标识化是事后处理——去除数据中的身份标识。手册依据:隐私控制清单并列"数据最小化"与"数据匿名化"、"加密、哈希运算和去身份识别"。
考法提示:问"从源头上减少隐私风险"→ 数据最小化;问"已收集数据的处理"→ 匿名化。
变更管理配置管理变更管理管"变"——控制对 AI 系统的变更走审批流程;配置管理管"态"——对可配置项目记录在案,按风险和安全要求配置、监控和修补。手册依据:2.10 及"可配置的项目都会记录在案…"。
考法提示:审计任务14=变更管理计划,任务15=配置管理计划,对号入座。
错误肯定错误否定错误肯定是把负类判成正类(误报);错误否定是把正类判成负类(漏报)。手册依据:词汇表"错误肯定""错误否定"定义。
考法提示:3.8.1"减少错误肯定"——问"误报对应哪个"→ 错误肯定。
联邦学习集中式训练联邦学习不集中原始数据,利用分散在设备(如智能手机)上的数据做分布式训练,隐私友好;传统集中式训练先把数据收集到一处再训练。手册依据:词汇表"联邦学习"定义。
考法提示:问"哪种训练方式隐私保护最好"→ 联邦学习。
确认(Validation)验证(Verification)确认是检查模型/系统是否满足业务与利益相关方需求(做对的事);验证是检查是否按设计正确构建(把事做对)。手册依据:图1.23 AI 生命周期"运行和监控…确认和验证";任务23/21 算法模型符合业务目标、政策和程序。
考法提示:模型验证标签的"部署前验证两件事"——是否按批准设计构建(验证)+ 泛化能力(确认)。

核心术语速查

78条核心术语,按主题分组。先看中文名想英文,再看一句话解释抓考点,最后看标签联想答题套路。

模型与算法

术语(中英)一句话解释手册章节标签
机器学习(Machine Learning)根据输入数据建立(即训练)预测模型的程序或系统1.2.1 基本模型算法类型
监督学习(Supervised Learning)系统被教授将输入分为特定已知类别的一类算法,依赖标注数据1.3.1 算法类别算法类型
无监督学习(Unsupervised Learning)无需标签、靠数据中共同特征发现关联的一类算法1.3.1 算法类别算法类型
强化学习(Reinforcement Learning)无预设具体目标、通过决策结果的好坏信号来学习的一类算法1.3.1 算法类别算法类型
深度学习(Deep Learning)以多层神经网络为基础的机器学习分支1.2.2 神经网络算法类型
生成式人工智能(Generative AI)能基于训练数据模式生成图像、代码、文本等新原创内容的 AI 分支词汇表AI系统最大风险
预测性分析(Predictive Analytics)分析数据以预测未来事件,常用于业务规划;机器学习是其实现手段之一词汇表算法类型
预测性建模(Predictive Modeling)预测未来事件的统计模型词汇表算法类型
过拟合(Overfitting)模型因记住太多训练数据的奇异点和异常值而过于复杂,在新数据上表现差1.2.1 基本模型模型验证
欠拟合(Underfitting)模型过于简单、无法捕捉数据的复杂性和底层结构,训练和测试表现都不佳1.2.1 基本模型模型验证
泛化(Generalization)模型对以前未见过的新数据做出正确预测的能力1.2.1 基本模型模型验证
交叉验证(Cross-validation)用训练集中非重叠子集做测试、估计模型对新数据泛化程度的机制2.8.3 开发模型验证
训练(Training)确定模型理想参数的过程词汇表
模型(Model)机器学习中指训练过程的结果;训练好的模型可自动处理未见过的数据执行特定任务词汇表
标签(Label)监督学习中样本的答案或结果部分1.3.1 算法类别算法类型
超参数(Hyperparameter)指定学习过程细节的参数(区别于训练学到的权重)词汇表
权重(Weight)线性模型中的特征系数或深度网络中边的系数词汇表
准确率(Accuracy)分类模型预测正确的百分比词汇表模型验证
方差(Variance)衡量模型在不同训练数据子集上训练时的变化程度;大方差易过拟合1.2.1 基本模型模型验证
分类(Classification)确定某个项目所属的两个或多个类别1.3.1 算法类别算法类型
聚类(Clustering)将数据实例分成若干组的算法;组别事先未定义,按实例相似性确定1.3.1 算法类别算法类型
回归模型(Regression Model)输出连续(通常为浮点)值的模型1.3.1 算法类别算法类型
决策树(Decision Tree)用树形结构表示若干可能的决策路径和每条路径的结果1.3.1 算法类别算法类型
朴素贝叶斯分类器(Naive Bayes)基于贝叶斯定理的分类算法集,假设被分类特征彼此独立1.3.1 算法类别算法类型
逻辑回归(Logistic Regression)与线性回归类似、但输出为特定类别而非连续值的模型1.3.1 算法类别算法类型
贝叶斯定理(Bayes' Theorem)P(A|B)=(P(B|A)P(A))/P(B),已知关联事件为真时求某事为真概率的公式词汇表算法类型
K-均值聚类(K-means)按对象属性/特征将其聚类为 K 个组的数据挖掘算法1.3.1 算法类别算法类型
K-最近邻(K-Nearest Neighbors)基于样本与邻近样本相似性分类的算法,通过选择邻居数 k 和距离度量优化1.3.1 算法类别算法类型
判别模型(Discriminative Model)根据一组或多个特征预测标签的模型,定义输出的条件概率词汇表算法类型
决策边界(Decision Boundary)二元/多分类问题中模型学习到的类别分隔界面词汇表算法类型
神经网络节点/隐藏层(Node / Hidden Layer)隐藏层是输入层与输出层之间的合成层,常含激活函数(如 ReLU);深度网络含一个以上隐藏层1.2.2 神经网络算法类型
前馈神经网络(Feedforward Neural Network)没有循环或递归连接的神经网络,如传统深度神经网络1.2.2 神经网络算法类型
循环神经网络(Recurrent Neural Network)有意多次运行、每次部分结果反馈到下一次运行的神经网络1.2.2 神经网络算法类型
反向传播(Backpropagation)迭代调整神经网络权重的算法,常用于实现梯度下降词汇表算法类型
感知机(Perceptron)用 n 个二进制输入近似单个神经元的网络;计算输入加权和,达到阈值则触发词汇表算法类型

数据与隐私

术语(中英)一句话解释手册章节标签
训练集(Training Set)用于训练模型的数据子集词汇表模型验证
验证集(Validation Set)用于对模型做初步审核和调优的数据子集词汇表模型验证
测试集(Test Set)模型通过验证集初步审核后、用于最终测试的数据集子集词汇表模型验证
预处理(Preprocessing)清理、转换和格式化数据,提高数据质量与建模适用性的程序和技术1.4.2 收集和处理数据
降维(Dimensionality Reduction)提取一个或多个维度、尽可能捕捉数据主要变化信息的技术词汇表算法类型
主成分分析(PCA, Principal Component Analysis)通过识别数据最大方差方向确定首要主成分的算法词汇表算法类型
归一化(Normalization)消除冗余数据,或把数值范围转换为标准范围(通常 -1 至 +1 或 0 至 1)词汇表
异常值(Outlier)数据中可能由测量/记录错误导致的极值,也可能是真实罕见事件的准确记录词汇表
噪声(Noise)导致接收方误解消息的数据传输或数据集干扰词汇表
垃圾进,垃圾出(GIGO, Garbage In, Garbage Out)无意义或有缺陷的数据必然导致无意义输出的概念词汇表偏见
零假设(Null Hypothesis)主张观测结果基于偶然性、实际不存在影响的假设;P 值越小,反驳证据越充分词汇表
P 值(P-value)在零假设成立条件下,获得与实际观测相同或更极端结果的概率词汇表
置信区间(Confidence Interval)为估算值指定的范围,表示误差幅度及数值落入该范围的概率词汇表
正态分布(Normal Distribution)以均值为中心的对称钟形曲线,又称高斯分布词汇表
卡方检验(Chi-square Test)估计交叉表中两个变量是否相关的分析技术词汇表
DPIA(Data Protection Impact Assessment,数据保护影响评估)专门针对隐私和数据保护风险的风险评估形式1.15 隐私考虑因素隐私
PIA(Privacy Impact Assessment,隐私影响评估)评估隐私风险的评估活动,需考虑相关法规1.15 隐私考虑因素隐私
数据最小化(Data Minimization)只收集和保留实现目的所必需的最少数据的隐私控制原则2.9.1 隐私设计隐私
匿名化/去标识化(Anonymization / De-identification)去除数据中身份标识的技术;去标识化数据的合规关注度低于身份相关数据2.9.1 隐私设计隐私
联邦学习(Federated Learning)利用分散在设备上的数据训练模型、无需集中上传原始数据的分布式机器学习方法词汇表隐私

风险与治理

术语(中英)一句话解释手册章节标签
漂移(Drift)AI 系统随时间推移性能下降的现象;分数据漂移(输入数据特征变化)与模型漂移(模型内部变化)2.8.6 监控和维护漂移
数据中毒(Data Poisoning)在数据收集源头、供应商、传输或预处理环节篡改训练数据,以植入后门或破坏模型2.14.2 数据投毒AI系统最大风险
模型中毒/投毒(Model Poisoning)直接更改模型参数、架构或训练库,或经第三方预训练模型植入恶意行为2.14.3 模型中毒AI系统最大风险
幻觉(Hallucination)模型生成不准确或误导性信息的情况2.11.4 幻觉AI系统最大风险
偏见/偏差(Bias)算法、数据或模型中的系统误差或扭曲,会导致有偏见的结果1.17.2 偏见与公平性偏见
敏感属性(Sensitive Attribute)出于法律、道德、社会或个人原因可能给予特别考虑的人类属性1.17.2 偏见与公平性偏见
风险偏好(Risk Appetite)企业为实现战略目标而愿意承担的风险;战略性、企业层面设定1.12.2 风险偏好和容忍度AI系统最大风险
风险容忍度(Risk Tolerance)与风险偏好的可接受偏差;战术性,可在部门等层面设定1.12.2 风险偏好和容忍度AI系统最大风险
残余风险(Residual Risk)采取风险处理措施后剩余的风险,目标是降至可接受水平1.12.3 风险响应和优先排序AI系统最大风险
黑箱模型(Black-box Model)内部决策过程不透明的模型,输出可信度更难评估词汇表透明度
白箱模型(White-box Model)内部机理可见、可审查参数的模型词汇表透明度
可解释性(Explainability)了解模型如何得出预测或决策的程度;白箱看估计参数,黑箱常用 Shapley 值1.17.3 透明度和可解释性透明度
透明度(Transparency)OECD AI 原则之一,要求 AI 系统的运作让人可理解1.17.3 透明度和可解释性透明度
人工智能可观测性(AI Observability)对模型进行监测和分析以确保其可靠、有效和正确的做法2.11.2 人工智能可观测性漂移
模型卡(Model Card)伴随 AI 模型的文件,提供架构、训练数据集、性能指标、使用限制等简明信息2.13.1 模型卡透明度

审计相关

术语(中英)一句话解释手册章节标签
错误肯定(False Positive)模型错误预测为正类的样本(误报)3.8.1 减少错误肯定模型验证
错误否定(False Negative)模型错误预测为负类的样本(漏报)3.8.1 减少错误肯定模型验证
分层抽样(Stratified Sampling)将总体划分为同质组(层)、再从每组抽取简单随机样本的抽样技术3.7 人工智能抽样审计如何利用AI
便利抽样(Convenience Sampling)用非科学收集的数据集做快速实验的方法,后续须转用科学收集的数据集3.7 人工智能抽样审计如何利用AI
Keras一种流行的 Python 机器学习 API词汇表
TensorFlow大规模分布式机器学习平台词汇表
Pandas深受数据科学家欢迎的用于数据操作的 Python 库词汇表
Tableau数据科学项目中常用的商业数据可视化软件包词汇表