治理與合規

治理應該是一套持續運作的制度,而不是放在文件櫃裏的一疊政策。

ZYK商業計劃把中國內地的網絡安全、數據安全、個人信息及生成式AI環境視為架構輸入。content-v2進一步把法律與合規框架,和ZYK Control這個規劃中的營運控制層分開:前者界定要求,後者才可能把政策轉化為權限、紀錄及工作流程。

合規環境

按機構實際所在地、服務範圍及義務設計。

網絡安全

商業計劃把網絡安全、存取控制、日誌、數據位置及等級保護等因素列為中國內地架構與運維需要考慮的事項。

數據安全

數據盤點、分類、處理規則及風險評估,應影響AI可以存取哪些資料,以及工作負載可在哪裏運行。

個人信息

目的限制、最少化、敏感資料、未成年人、適用情況下的同意、保留及個人權利,應反映在系統及流程設計中。

生成式AI治理

內容安全、使用者資料保護、生成內容標示及其他適用要求,需要按實際部署及使用場景逐項檢視。

本頁不判定任何法律要求是否適用,也不構成合規認證。上述中國內地監管內容源自綜合商業計劃的框架,在中國內地正式推出或簽約前須由合資格中國內地法律顧問作最新審查。若服務香港機構,亦必須另行評估香港適用的私隱、資料、教育及其他法律要求;本頁目前不聲稱已完成該法律分析。

部署前的AI就緒度

先了解學校,再決定是否採購硬件。

1 · 使用場景

識別機構真正希望支援的教育及營運工作流程。

2 · 數據流

梳理每個工作流程會輸入甚麼資料、誰可以存取、在哪裏處理,以及應保留多久。

3 · 風險與差距

把現有做法、系統及政策,與擬議部署所識別的要求及風險作比較。

4 · 路線圖

在擴展之前,排列控制措施、文件、培訓、整合及架構變更的優先次序。

營運治理

把政策轉化為系統行為。

身份與權限

為學生、教師、管理層及營運團隊界定不同的模型、知識及工具存取權限。

同意與紀錄

在同意屬適當法律基礎或機構要求時,追蹤同意狀態及相關紀錄。

審計與事故覆核

保留相關日誌,並建立處理事故、政策違規或有問題輸出的結構化覆核流程。

保留與刪除

把機構的資料保留決定轉化為營運工作流程,而不是預設無限期保存。

資料當事人/個人權利流程

早期方案亦包括支援查閱、更正、刪除或其他適用個人權利要求的流程概念;實際權利與處理方式必須按適用司法管轄區確定。

內容控制與標示

在適當情況下,以機構層級設定內容控制及AI生成內容標示。

審批流程

為指定生成材料或較高風險工作流程加入教師或行政人員覆核。

檢查/治理文件

保留政策版本、風險記錄、培訓證據、覆核紀錄及其他可供內部或適當外部檢查使用的治理文件。

擬議ZYK保障計劃

四個商業級別,與政府認證清楚分開。

級別商業計劃中的核心要求覆核構想
Bronze基礎安全硬件、存取控制及員工培訓每年
SilverBronze + 數據分類、同意系統、內容控制及安全審計每半年
GoldSilver + 滲透測試、災難復原測試、數據位置控制及季度安全覆核季度 + 年度審計
PlatinumGold + 課程整合、學生AI素養、案例研究及會議參與年度 + 季度覆核

這些級別來自商業計劃中的擬議ZYK商業保障/認證方案。它們不是政府頒發的認證、法定認可、監管批准或法律保證;在香港使用任何「認證」或「保障」名稱前,亦應另行檢視其法律及市場表述是否適當。

專業支援

治理往往需要的不只是軟件。

AI就緒度評估

診斷式梳理基礎設施、數據流、風險、使用場景及治理差距。

合規實施支援

按雙方確認的項目範圍,支援數據分類、工作流程、文件及系統控制的落實。

影響評估支援

商業計劃中的影響評估支援概念,實際服務須按適用司法管轄區、方法、範圍及適當法律/專業覆核確定。

安全測試協調

需要滲透測試或其他專業安全評估時,應由具適當資格與範圍的內部人員或外部合作夥伴進行;ZYK不應把未完成的測試表述為安全保證。

機構AI政策工具包

content-v2策略概念,包括可接受使用政策、教職員/學生規則、家長溝通、同意範本及治理文件;正式使用前均需要適當法律審查。