一个共同的起点:NIST 的《生成式 AI 概况》
大多数针对特定行业的 AI 指导意见,并非从一张白纸开始起草。它们都源自同一份联邦文件:NIST AI 600-1,这是与《AI 风险管理框架》基础版配套的《生成式 AI 概况》,发布于 2024 年 7 月 26 日。AI 600-1 并没有取代基础框架中的四项职能——治理、映射、衡量、管理——而是在这四项职能之上,叠加了十二类专门针对生成式 AI 的风险类别:虚构编造、数据隐私、信息完整性、有害偏见与同质化、价值链与组件集成,以及其他若干类别,每一类都在文档第 3 节中对应着 200 多项建议行动。
该框架本身是自愿性的。NIST 本身并不具备执法权,而一个学区或一家医院宣称自己「遵循了 NIST 框架」,并不能证明某项具体的管控措施真的有效——本手册在股东行动与公司治理倡导一文中,针对企业董事会引用这份基础框架时,也提出了同样的警示。NIST 真正提供的,其实是一套共通的词汇体系。当某个州级教育机构、某个卫生监管部门,以及某个市级 IT 部门,各自独立发布了自己的 AI 指导意见时,它们大多都围绕着与「治理/映射/衡量/管理」相类似的结构来组织内容,这一点并非巧合——无论是否被明确归功于 NIST,这都是目前最接近一套全国共享参考架构的东西。至于哪些地方是由具有强制力的法律、而非自愿性框架在真正发挥作用,参见法律与监管杠杆与2026 年 AI 法律与执法全景。
学校:指导意见是真实存在的,强制性要求正在迎头赶上
面向 K-12(小学至高中)阶段的联邦层面指导意见,来自美国教育部教育技术办公室,该办公室于 2024 年 10 月 24 日发布了《赋能教育领导者:安全、合乎伦理、公平整合 AI 的工具包》——这是一份长达 74 页的文件,基于 2023 年 12 月至 2024 年 3 月间举行的 12 场圆桌会议、与 90 位教育工作者的座谈内容编写而成,依据拜登政府 2023 年 10 月的 AI 行政命令发布。教育部民权办公室发布的一份配套资源《避免 AI 的歧视性使用》,则处理了公民权利层面的问题。这份工具包,是在此前一份操作性较弱的2023 年 5 月教育部报告之后发布的,后者的第一条建议,仅仅是「让人类始终参与其中」。2025 年政府换届之后,特朗普总统于 2025 年 4 月 23 日签署了另一项独立的行政命令,《推进美国青少年 AI 教育》,设立了白宫 AI 教育工作组与总统 AI 挑战赛。
各州的行动比联邦政府更快,但也更加参差不齐。截至 2026 年年中,据 Ballotpedia 与 K-12 Dive 两家机构的追踪统计,已有 37 个州加上波多黎各发布了各自的 K-12 AI 指导意见。这些指导意见大多属于建议性质。路易斯安那州便是一个代表性案例:该州教育部于 2024 年 8 月 28 日发布了《路易斯安那学校中的人工智能:K-12 学校指导意见》,该文件由该州教育部专门设立的 AI 工作组编写,涵盖实施策略、安全保障措施与技术层面的考量——但具体到某一个学区是否采纳,依然是可选的。
田纳西州则采取了截然相反的做法。于 2024 年 3 月 11 日生效的《公共法案第 550 号》是一项法律强制要求:每一个地方教育委员会与公立特许学校的管理机构,都必须制定属于自己的 AI 使用政策,而不能仅仅参考自愿性的指导意见。田纳西州学校董事会协会随后推出了日期为 2024 年 6 月 26 日的《示范政策 4.214》,涵盖可接受使用范围、学术诚信、数据隐私与纪律处分;大多数学区几乎是逐字采纳了这份示范政策,而不是从零开始自行起草。加利福尼亚州则仍处于进程之中:2024 年通过的 SB 1288 法案,在加州教育部下设立了一个州级 AI 工作组,法定截止日期分别为:2026 年 1 月 1 日出台面向地方教育机构的指导意见,2026 年 7 月 1 日出台一份示范政策。截至本文撰写之时,这两个截止日期均已过去;本手册并未独立核实加州教育部是否按期发布了相关文件,因此应当直接查阅该机构的官方页面,而不应想当然地加以假定。
医疗:透明度规则叠加在既有的器械法规之上
医疗领域的 AI 治理,运行在两条容易被混为一谈的独立轨道之上。第一条,是由 FDA 负责的器械审批。第二条——出现时间更晚,也与器械审批本身不同——是针对嵌入在大多数美国临床医生已在使用的电子病历系统之中的 AI 工具所要求的透明度报告。美国卫生与公众服务部下属的国家卫生信息技术协调办公室最终确定了 HTI-1 规则,该规则于 2023 年 12 月 13 日敲定、2024 年 3 月 11 日起生效:这是首部联邦规则,要求嵌入在经认证电子病历系统中的预测性决策支持工具的开发者,披露用于训练模型的数据、其预期用途,以及其在偏见或健康差异方面的风险。HTI-1 用一项新的「决策支持干预」标准,取代了此前的「临床决策支持」认证标准;多家律师事务所的追踪报告显示,相关执法截止日期已从 2025 年 1 月推迟至 2026 年 1 月,因此其落地实施依然是一个进行中的过程,而非已经尘埃落定的常规做法。
在器械审批这一侧,FDA、加拿大卫生部与英国药品和保健产品管理局(MHRA)于 2021 年 10 月 27 日联合发布了十项「良好机器学习实践」指导原则——涵盖贯穿产品生命周期的多学科专业能力、训练数据集与测试数据集的独立性、在具有临床相关性的条件下开展性能测试,以及部署后的持续监测。这一框架此后已被扩展,以适应那些在获批之后仍会持续变化的 AI 系统:FDA 于 2025 年 1 月就 AI 赋能设备的生命周期管理发布了草案指导意见,随后又于 2025 年 8 月针对「预先设定的变更控制计划」发布了最终指导意见,允许制造商在无需提交新的上市申请的前提下,对一个已部署的临床模型进行更新——前提是这条更新路径已经在获批时被预先设定并加以披露。正是这一具体机制,决定了一家医院所使用的 AI 诊断工具,能否在下个季度改变其行为方式,而事先却不会让制造商之外的任何人知晓。
地方政府:各个城市率先写出了第一批操作手册
在大多数州或联邦机构采取行动之前,各市 IT 部门便已经开始制定相应规则,其内容大多是限制员工在使用生成式 AI 工具时能够做什么,而不是治理那些被用于居民身上的 AI 系统。西雅图市在经过一个由「生成式 AI 咨询团队」牵头、历时六个月的过程后,于 2023 年 11 月 3 日通过了其《生成式人工智能政策》;该政策要求员工为 AI 生成的内容注明出处、在发布前由人工审核所有 AI 输出内容,并禁止将个人或敏感信息输入生成式 AI 工具。波士顿市于 2023 年 3 月 18 日首次发布的《临时指导意见》,适用于波士顿公立学校之外的各市政机构,并明确将自身定位为一份在正式政策出台之前的过渡性文件——这是一种颇为罕见的坦诚承认,表明这份指导意见的编写速度,已经超过了任何人能够将其彻底想清楚的速度。
圣何塞市的《生成式 AI 指导意见》在操作层面走得更远:输入到该市生成式 AI 工具中的所有信息,都被视为可能受公共记录申请约束的内容;员工必须依据多个信息来源对输出内容进行事实核查;员工必须通过专门的内部表格记录生成式 AI 的使用情况;员工必须使用市政账户,而不是个人账户。华盛顿州的皮亚拉普市与斯波坎市,也于 2024 年各自通过了自己的生成式 AI 政策,与其他数十份类似政策一同被「市政研究与服务中心」加以追踪记录。那些内部没有 AI 法律顾问的小型市政机构,则更多依赖于密歇根市政联盟发布的《地方政府 AI 手册》,以及国际市政律师协会汇编的各州与地方 AI 使用政策合集——后者原样并列展示了真实的市县政策文本,而不是提供泛泛而谈的建议。
小型企业:一个资源中心,尚未成为一套规则手册
在这四个领域之中,小型企业是发展最为滞后的一个,这一差距值得被明确指出,而不是被含糊带过。美国小企业管理局(SBA)推出的「面向小企业的 AI」资源中心,是围绕其 2024 年 12 月 11 日在佐治亚理工学院举办的首届小企业人工智能峰会而推出的。SBA 下属的倡导办公室此后发布了自己的研究报告——《研究聚焦:企业中的 AI——小企业正在迎头赶上》,发布于 2025 年 9 月 24 日——追踪了小企业采用 AI 的比率。而截至本文撰写之时,SBA 尚未发布一份可与学校、医院或城市所拥有的操作清单相媲美的实操性核查清单。若干咨询与顾问类博客,流传着一些听起来颇为具体的所谓「SBA 核查清单」内容,涉及供应商审查与「人在回路中」等要求;但这些内容均无法追溯至 sba.gov 官方网站本身,本手册也拒绝将其归因于该机构。真正值得关注的制度性信号来自立法层面:美国众议院于 2026 年通过了要求 SBA 协助小企业采用 AI 的法案,这与其说是一份已经落地的指导意见,不如说更像是「相关指导意见仍在构建之中」的证据。
贯穿各行业的共同模式
综合来看,这四个领域展现出的是同一种形态:一套自愿性的联邦框架、在风险最高的领域中叠加了少数几项具有强制力的规则(田纳西州的学校强制令、HTI-1 规则),再加上一个规模大得多的、由各机构自行选择采纳、忽视,或只是半吊子实施的建议性指导意见集合体。这一切都无法替代本手册在其他各处反复回到的那个更为棘手的问题——当证据与部署时间表相冲突时,究竟由谁拥有行动的权力——但这里的每一份文件,都是对「究竟有哪个真实存在的机构发布过什么」这一问题给出的具体、有明确日期、可供核实的答案,而这已经比大多数关于 AI 治理的讨论所能提供的更多。