新闻宏观经济主权AI为何正成为一项业务韧性问题

主权AI为何正成为一项业务韧性问题

作者: AI Business·

要点速览

  • Forrester报告发现,AI主权如今几乎关系到所有行业,其本质在于掌控权和业务韧性,而非孤立或监管——全球没有任何立法对此作出强制要求。
  • 对外国AI供应商的依赖会带来“关闭开关”风险:外国政府可能切断对模型或工具的访问,造成制造业停产等直接经济损失。
  • 建议组织先评估自身依赖关系,并将主权解决方案主要应用于关键任务型工作负载,可采用隔离网络环境或在采用全球供应商的同时使用本地供应商,而非完全的双栈架构。
  • 常见错误包括在寻求解决方案之前未能界定主权问题,以及将主权与美国CLOUD法案或FISA第702条等数据保护问题混为一谈。
  • 尽管多数主权指标预计将在2030年前上升,但技术人才主权预计将下降,随着更多法规对IT从业人员提出居住权或公民身份要求,合规难度将进一步加大。
主权AI为何正成为一项业务韧性问题

据Forrester最新报告《主权AI的主要趋势》,随着AI日益成为业务流程中不可或缺的一部分,围绕运营控制、韧性、供应商集中度以及地缘政治风险的担忧,正对该技术的部署方式产生越来越大的影响。

该报告基于这家科技研究机构近期发布的全球主权预测的进一步研究,主张主权议题正从数据驻留和监管问题转向业务韧性、运营控制与治理。这一转变的背景是:少数美国超大规模云服务商和模型提供商主导着全球AI基础设施,同时各国政府越来越愿意将技术准入作为国家治理的工具——包括美国近期对先进AI芯片和模型权重的出口管制。对组织而言,这并不一定意味着要与全球技术提供商切断联系,而是要了解自身的依赖关系所在、哪些工作负载最为关键,以及如果关键AI服务的访问被中断,它们如何继续运营。这也与欧洲更广泛的政策推动相契合:欧盟已将技术主权列为明确的优先事项,Gaia-X以及《欧盟AI法案》对高风险系统的要求等举措,使人们更加关注AI托管在哪里、由谁控制以及受哪个司法管辖。

在本次问答中,Forrester分析师、报告作者Dario Maisto探讨了组织应如何应对这些依赖关系,以及主权AI在实践中的含义。

Forrester研究的主要发现是什么?有没有令人意外的地方?

Dario Maisto: 我们采访了一系列组织,包括服务提供商,但主要是终端用户,以了解主权AI在过去一年的演变。第一个发现是,主权问题与几乎所有行业的组织都相关,而不仅仅是国防、政府和公共部门这些常见的重点领域。

第二个发现是,主权的含义远不止数据本地化或数据驻留。它的核心在于掌控权,而不是孤立。

第三个发现是,主权正日益成为提升韧性的一种手段。组织越是在业务、组织和关键任务流程中依赖AI,就越需要最小化或至少控制其对外国供应商、司法管辖区和政府的依赖。

最后,这从根本上说并非监管问题。世界上没有任何立法强制要求主权。这实际上是技术和业务领导者希望提升企业韧性的诉求。

AI依赖会带来什么样的危险?

Maisto: 随着AI成为业务流程的关键,依赖外国供应商——进而可能依赖外国司法管辖区——就产生了“关闭开关”的可能性。供应商所属的外国政府可能会决定不再允许你访问其模型、AI工具或解决方案。如果你的业务流程依赖这些工具,这些流程就可能中断。

这会带来非常实际的业务影响。例如在制造业,组织每停产一秒都在损失金钱。对于处理新鲜或易腐产品的行业,影响可能更为严重。因此,如果外国政府的决定中断了组织赖以开展AI业务的服务,这绝不是抽象的地缘政治问题,而是对企业产生直接的经济影响。

组织如何切实防范这些风险?

Maisto: 直到几年前,我们还常常建议某些国家的组织运行双栈:一个使用本国的供应商,另一个使用其他国家的不同供应商。现在我们看到组织采取了更细致的方法,将关键任务型工作负载与非关键任务型工作负载区分开来。

视行业而定,非关键工作负载可能不需要额外的主权资源,而关键任务型工作负载则对主权解决方案有更大的需求。

这并不一定意味着运行两套完全独立的栈。组织可以通过不同方式缓解地缘政治风险,例如将隔离网络环境连接到其公有云环境,或在采用全球供应商的同时使用本地供应商。

例如,对于在50个国家运营的跨国组织来说,使用50家不同的供应商根本不可行——除了成本之外,这在架构上也是一场噩梦。相反,组织可以根据工作负载的关键程度或数据的敏感程度,使用同一家全球供应商的不同解决方案。超大规模云服务商可以根据需求提供公有云环境、私有云解决方案或隔离网络环境。

AI使用的增加如何促使组织重新思考治理?

Maisto: 组织内部的AI部署开创了治理、风险和合规的新领域。与此同时,AI工具也可以帮助组织在几秒钟而非几个月内发现漏洞,因此需要在整个技术栈层面进行治理。

AI正在成为真正嵌入企业运营、并在某种程度上对企业至关重要的技术。这需要远远超出IT部门范围的监督。

我们已经看到一些组织为此调整结构。例如,一家客户的IT部门规模相对较小,却要应对来自每个业务部门的请求。该组织没有让所有事务都经过IT部门,而是为每个业务部门配备了一名IT人员。这缩短了IT与业务之间的距离,并确保具备相应技术技能的人员直接为业务提供支持。

这一点愈发重要,因为AI可以极大地加速流程。以前需要三个月才能完成的事情,现在可能几周内就能完成。以医学试验为例,如今损失的每一秒的价值可能是过去的许多倍,这正在彻底改变围绕AI工具构建组织模式的方式。

地缘政治的不稳定是否使主权问题变得更加紧迫?

Maisto: 是的,不过这里存在一个有趣的矛盾。随着技术变得更加专业化,组织需要本地可能无法提供的专业人才。我们的技术主权预测显示,虽然各项主权指标总体上预计将在2030年前上升,但技术人才主权实际上预计会下降。这是唯一呈相反走势的指标。

与此同时,一些法规已经对特定行业、技术领域或工作负载中的IT从业人员规定了居住权或公民身份要求。随着地缘政治不稳定性加剧,我们可能会看到更多此类要求。这使得问题更加棘手——最初作为业务连续性和风险管理的问题,在某些行业正演变为监管要求,而专业技术人才的短缺依然存在。

培训是解决途径之一。另一种途径是收购、合资和合作。我们已经看到服务提供商收购本地咨询公司和企业,从而获得法律框架和本地员工队伍,帮助满足客户的主权要求。

组织在建立AI主权时犯了哪些错误?

Maisto: 第一个错误是未能界定问题的边界。人们谈论“主权”却不一定明确其含义,谈论监管却不指明哪些法规真正适用于自己,然后在尚未清晰定义问题之前就开始寻找解决方案。当我审阅客户的云、AI或主权AI战略时,我的首要问题之一就是:你到底想解决什么问题?

另一个常见错误是认为主权只是数据问题。人们谈论主权时往往从美国CLOUD法案或FISA第702条等法规入手,但这些从根本上说是数据保护问题,而非主权问题。

例如,如果你的数据托管在美国超大规模云服务商的基础设施上,但数据经过加密,且你将加密密钥保留在该服务商环境之外,那么你的风险状况就有所不同。你可能无需将数据迁移到新的提供商就能解决问题,而迁移会带来额外的迁移和出口流量成本。

关键在于正确界定问题,并理解你真正需要应对的监管环境。一些供应商可能利用主权叙事来推销其服务,组织需要对此保持警惕。

对于希望提升AI主权的组织来说,第一步应该是什么?

Maisto: 第一步是评估你的依赖关系。这不是要孤立,也不是要实现完全独立,而是要理解并管理你的依赖关系。组织需要明确自己依赖什么、这些依赖位于何处,以及如果其中断会产生什么后果。只有这样才能确定哪些需要主权化,哪些不需要。

我要提醒的是,不要把AI主权简单视为涉及某个特定国家或供应商的双边问题。取决于你的运营地点和业务内容,你面临的问题可能完全不同。

这就是为什么主权远比一句“把数据留在本国”复杂得多。正确的方法取决于每个组织的具体风险、依赖关系和业务需求。

编者注:本次访谈经编辑以求清晰和简洁。