马来西亚AI治理七项原则:SME与内容团队实用检查表
用企业能执行的方式解释马来西亚AIGE指南中的公平、可靠安全、隐私、包容、透明、问责和人类福祉七项原则。
Published 2026-07-18 · Updated 2026-07-18
核心结论
AI 治理不是大型科技公司的专属工作。只要企业把客户资料贴进 AI、让系统起草对外回复、自动筛选客户、推荐产品或影响员工与用户,就需要知道谁负责、资料从哪里来、错误如何纠正,以及用户是否受到不公平影响。
MOSTI 于 2024 年发布的 National Guidelines on AI Governance & Ethics 提出七项负责任 AI 原则:公平;可靠性、安全与控制;隐私与安全;包容性;透明度;问责;追求人类利益与幸福。
指南鼓励自愿采用这些原则,并强调它们应与现有法律一起使用。它不是一张“完成后就自动合规”的证书,也不取代 PDPA、消费者保护、行业监管、合同责任或专业法律意见。
适合谁阅读
- 使用 ChatGPT、Gemini、Claude、Copilot 或自动化工具的 SME。
- 用 AI 处理客户询问、简历、评分、推荐或内容的团队。
- 建立聊天机器人、知识库、Agent 或预测系统的开发者。
- 需要制定员工 AI 使用政策的负责人。
- 为客户提供 AI 自动化、培训或顾问服务的人。
原则一:公平
AI 系统不应因为年龄、性别、宗教、族群或其他特征,对目标用户产生没有正当理由的差异结果。
小生意可以这样检查: - 客户分类规则是否把语言、地区或姓名错误当成购买能力。 - 招聘或筛选工具是否让某些群体持续被排除。 - 训练示例是否只覆盖一种客户或表达方式。 - 用户能否要求人工复核或纠正资料。
公平不等于所有人得到完全相同的结果,而是差异必须有合理目的、可解释并接受检查。
原则二:可靠性、安全与控制
AI 应在预期场景和异常情况下保持足够可靠,并在可能造成伤害时让人能够停止、接管或恢复。
实用做法包括: - 上线前用真实边界案例测试。 - 自动化设置失败通知、限额和停止开关。 - 高风险回复必须经过人工批准。 - 保存原流程,系统出错时可以回退。 - 定期检查模型、Prompt、资料和接口更新后的表现。
“上次可以用”不代表系统持续可靠。模型和供应商功能会改变,业务资料也会过期。
原则三:隐私与安全
企业应减少不必要的个人资料收集,明确取得与使用资料的理由,并在整个 AI 生命周期保护数据。
开始前先问: - 这项任务真的需要客户姓名、电话、身份证或健康资料吗? - 工具会不会用输入资料训练模型? - 资料存在哪里、保留多久、谁能访问? - 员工使用个人账号还是公司受控账号? - 离职、设备遗失或链接误分享时怎样撤销权限?
最简单的保护方法之一,是在发送给 AI 前删除不需要的身份资料。无法确认工具条款时,不要上传敏感内容。
原则四:包容性
AI 服务应考虑不同语言、设备、能力、年龄和社会条件,避免只有最熟悉科技的人能够受益。
马来西亚常见检查包括: - 中文、Bahasa Melayu 和 English 版本是否由熟悉本地表达的人审核。 - 重要信息是否只放在图片中,没有可读取文字。 - 手机、低速网络和辅助技术能否使用。 - 用户是否仍可联系真人。 - 自动化是否排除没有信用卡、特定设备或高数码技能的人。
原则五:透明度
当 AI 参与生成内容、建议或决策时,应按风险程度让用户知道,并说明用途、资料来源、限制和挑战结果的方法。
不需要公开商业机密或整套模型代码,但至少要做到: - 不把 AI 生成内容冒充真实客户评价或人工专业判断。 - 说明聊天助手可能出错,并提供人工入口。 - 对重要建议列出依据和资料日期。 - 记录关键 Prompt、知识库版本和审批过程。 - 让受到影响的人知道怎样提出异议。
原则六:问责
企业不能把错误完全推给 AI 供应商。需要明确谁选择工具、谁提供数据、谁批准输出、谁处理投诉,以及谁有权停止系统。
一份最小责任表应该包含: - 业务负责人。 - 资料负责人。 - 技术或供应商联系人。 - 输出审核人。 - 事故与投诉处理人。 - 最终决定和停止权限。
如果没有一个人愿意对结果负责,这项 AI 流程就不应该自动影响客户。
原则七:追求人类利益与幸福
AI 的目标应是改善人的工作、服务和生活,而不是单纯增加监控、压力或没有价值的产量。
企业可以检查: - 员工节省的时间是否真的用于更有价值的工作。 - 客户是否更快得到准确帮助,而不是被机器人阻挡。 - 自动化是否造成过度讯息、误导或操控。 - 项目是否有明确公共或业务价值。 - 人类能否在重要决定中保持控制。
一份可执行的AI治理清单
使用前
- 写清楚用途、用户和不允许用途。
- 对资料分类:公开、内部、机密、敏感个人资料。
- 检查工具条款、保存方式、权限和数据位置。
- 指定业务、资料、技术和审核负责人。
试点时
- 使用低风险数据和有限用户。
- 测试准确性、偏差、异常输入和故障情况。
- 记录人工修改和用户投诉。
- 设置人工批准、停止条件和恢复方法。
上线后
- 定期复查资料、Prompt、模型和权限。
- 监控错误、成本、漂移和安全事件。
- 提供用户反馈与人工复核入口。
- 重大改变时重新评估风险。
示例Prompt:做AI风险预审
你是马来西亚 SME 的负责任AI风险审查助理。
项目说明:{{项目用途}}
使用者与受影响人群:{{对象}}
输入资料:{{资料类型}}
AI输出与后续动作:{{输出和自动化}}
请根据以下七项原则逐项检查:
1. 公平;
2. 可靠性、安全与控制;
3. 隐私与安全;
4. 包容性;
5. 透明度;
6. 问责;
7. 追求人类利益与幸福。
每项输出:风险、证据缺口、最低控制措施、负责人、上线前测试。
另外列出必须人工处理的高风险情境、停止条件和恢复原流程的方法。
不要判断项目已经法律合规;涉及PDPA、医疗、金融、招聘或法律决定时,标记需要专业意见。三个常见应用怎样执行
AI客服草稿
允许 AI 根据批准 FAQ 起草,但价格、库存、退款、投诉和个人资料问题由员工确认。清楚标示人工升级方式。
AI内容生产
保留事实来源和审核记录,不生成虚假评价、资历、收入或效果。涉及政府、健康、金融和法律资料时回到原始来源。
AI客户评分
先确认评分目的、数据合法性和可能偏差。不能只因为模型给出低分就拒绝重要服务,应提供人工复核和申诉渠道。
注意事项
- 指南是治理参考,不是法律许可。
- 采用国际 AI 工具仍要考虑马来西亚法律和本地用户。
- 供应商声明“安全”不代表你的配置和使用方法安全。
- 小团队可以从一页政策和责任表开始,不需要先购买治理平台。
- 高风险行业应寻求法律、隐私、安全和行业专业意见。
内部延伸阅读
FAQ
AIGE指南是否具有强制法律效力?
该文件定位为自愿采用的国家 AI 治理与伦理指南,并应与现有法律一起使用。具体项目是否受到其他法律或行业规则约束,需要专业判断。
使用ChatGPT也需要AI治理吗?
如果只是处理不敏感的个人草稿,风险较低;如果输入客户资料、自动发出内容或影响重要决定,就应该建立权限、审核、透明度和责任机制。
小公司需要成立AI委员会吗?
不一定。可以指定一名业务负责人、一名资料负责人和一名技术联系人,使用简单风险表和审批流程。重点是责任明确。
告知客户使用AI就足够了吗?
不够。透明度只是其中一项原则,还要处理资料、可靠性、公平、人工接管、安全和问责。
怎样证明系统有人类监督?
定义哪些输出必须审批、谁能修改或停止、怎样记录决定,以及投诉如何升级到真人。只有写“human in the loop”而没有流程,并不足够。
总结
马来西亚 AI 治理七项原则可以转化成很实际的问题:是否公平、能否控制、资料是否安全、所有人能否使用、用户是否知道、错误由谁负责、项目是否真正造福人。小生意不需要一开始建立复杂制度,但必须让高风险动作有人审核、资料有边界、错误能停止、责任可追踪。
如果你想继续阅读马来西亚 AI 政策、治理与执行指南,欢迎关注 AI.No1.my 马来西亚 AI 专题。
FAQ
常见问题
马来西亚AI治理七项原则:SME与内容团队实用检查表 适合新手吗?
适合,但需要根据预算、目标市场、内容能力和执行时间来判断。建议先从一个明确目标开始,再逐步比较工具、成本和执行路线。
工具是否能保证赚钱?
不能。工具只是辅助,结果取决于执行、内容质量、流量来源和转化能力。
Related
相关文章
马来西亚官方AI资源导航:政策、报告、科研与培训入口
整理 NAIO、MOSTI、MASTIC、KRSTE 的马来西亚 AI 官方政策、研究报告、科研数据库和培训资源,并说明怎样判断来源可靠性。
马来西亚SME采用AI的现实:人才、成本、数据与开源路线
根据2025年马来西亚SME开源AI采用研究,解释133家企业调查中的主要障碍,并整理适合小生意的低风险试点路线。
生成式AI会怎样改变马来西亚工作?读懂报告而不夸大
解读2023年马来西亚生成式AI未来工作研究,区分生产力潜力、工作活动变化与真实就业结果,并提供个人和SME行动方案。