日本AI法已于2025年9月1日全面施行。这部名为《人工智能相关技术的研究开发及活用推进法》的法律,从2025年5月28日成立、6月4日部分施行到9月1日全面施行,这个节奏本身就说明它并非只做事后处罚的规则集合,而是以政府统筹、创新促进、风险应对和透明治理为主线的框架法。企业最常见的两种误读——当作与自身无关的产业政策,或当作已覆盖所有场景的技术审查清单——最终都指向同一个后果:把合规压缩成上线前的一次动作,忽视它在研发、采购、部署与运营中的持续存在。
制度框架决定合规形态
法律设立由首相担任本部长的AI战略本部,成员包括全体国务大臣,可要求相关行政机关提供必要协力;AI基本计划则覆盖研究开发、设施建设与共用、人才培养、教育振兴以及参与国际规则制定等方向。信号很明确:AI被放在经济、社会与安全的综合政策框架中处理。企业判断日本市场的政策走向,不能只看单个部门的通知,而要看战略本部、基本计划与配套指引构成的组合。
法律同时强调透明性与事案分析,但并未要求所有企业按统一格式公开模型细节。透明性不等于公开源代码或训练数据,更现实的目标是让使用目的、适用范围、责任人、数据来源与版本变化具备可说明、可追溯的能力。
四个阶段的具体落点
研发阶段的起点不是选模型,而是定义业务目标与不可接受的风险,再决定数据与测试方式;采购阶段要确认供应商的服务边界、数据处理方式、模型更新机制与事件通知安排;部署阶段落到权限控制、输出验证、人工介入与日志留存;运营阶段则持续跟踪模型表现、用户反馈、异常事件和业务规则变化。第三方模型与服务始终处于治理范围内,合同中的合规承诺条款无法替代对服务边界与数据流向的逐项确认。
起步阶段不必复杂
创业公司可以从一份简明的AI使用台账开始:系统负责人、数据类型、供应商、使用场景、风险等级、人工复核方式与应急联系人。数据治理要先区分个人信息、商业秘密、公开信息与第三方授权数据,再按研发、客户、员工等用途设置不同的审批路径。有跨境业务的企业适合采用“基础控制项加地区差异”的结构,基础控制项跨市场复用,个人信息、消费者保护与行业规则按地区补充判断。
合规如果只由法务在最后签字,成本会在返工时集中释放。把它嵌进产品流程——立项时就回答为谁服务、用什么数据、输出影响什么决定、出错谁负责——才是这部法律真正要求企业适应的部分。