AI合规红线 | 汽车与新能源车企专题

1000份机密传个人账号!车企AI红线

AI泄密、商业秘密泄露、AI违规追责——这三个词在2026年8月被一份美国联邦法院判决重新推到台前。2026年8月20日,美国加州北区联邦法院法官对一起备受关注的AI技术窃密案作出裁定:一名前大型科技公司工程师此前被认定的七项经济间谍罪因证据不足被推翻,但七项盗窃商业秘密罪的认定被维持。检方指控显示,该工程师在2022年5月至2023年5月期间,把一千余份涉及AI超算数据中心的机密文件上传至个人云账号,内容涵盖AI加速芯片、集群管理系统与智能网卡等核心技术资料。

这个案子对汽车与新能源车企的警示,比它在科技圈引发的讨论更直接。理由很简单:车企今天的核心资产结构,和这起案件里被带走的东西高度相似——智驾模型的训练数据与标定参数、电池管理系统的控制策略、供应链定点信息、整车标定与台架测试记录。这些资料在过去要靠拷U盘、发邮件才能带出去,现在只需要一个网页对话框和一个员工自己的账号。

更值得注意的是同月国内的执法信号。2026年8月20日,市场监管总局公布六起侵犯商业秘密典型案例,覆盖仪器设备、重型机械、人工智能大模型、半导体材料、智能装备与短剧文创六个领域。其中一起被总局明确称为"全国首例人工智能垂类大模型商业秘密案件":杭州某AI企业一名任职十余年的资深算法专家,在职期间利用配偶身份注册并实际控制一家同业公司,2024年6月将原单位AI模型的专属提示词模板、审查规则、标注规范等资料发送给该公司研发人员,用于开发同类模型。经行业专家专项论证,这些资料组合形成一套场景智能审查一体化方案,被认定具备非公知性、商业价值与保密管控要件。2026年5月28日,杭州市市场监管局责令其停止泄密与授权使用行为,并处罚款35万元。

把这两个案子并排看,一条新的合规红线已经清晰:提示词、规则集、标注规范这类"看起来只是文档"的东西,正在被执法机关认定为商业秘密;而员工用个人账号承接工作数据,正在被司法机关认定为窃取行为的关键证据链。对车企来说,这两条同时命中。

一、车企的AI泄密风险,藏在四个具体动作里

第一个动作,把标定与测试数据粘进公网对话框。整车标定报告、台架试验记录、耐久测试异常日志,都是典型的"长文本+高结构化"内容,也是最容易被直接整段粘贴的内容。研发工程师的动机通常很朴素:让模型帮着找规律、写小结、翻译成英文提交给合作方。但这段输入一旦进入公网服务,数据去向、保留期限、是否参与模型训练,企业侧完全无从控制。

第二个动作,用个人账号处理供应链信息。定点通知书、报价对比表、零部件降本方案,是供应链岗最常见的AI辅助场景。安全厂商 Teramind 发布的《影子AI报告 2026》给出过一个量级参照:约七成员工在公司设备上使用生成式AI时,采用的是个人邮箱账号登录;这类账号完全运行在企业单点登录、多因素认证、数据保留规则与审计日志之外。同一份报告还指出,上传到生成式AI工具的文件中,约四成含有个人身份信息、健康信息或支付卡信息一类的敏感内容。

第三个动作,把内部提示词与规则库带出组织。这正是杭州那起案件的核心。车企在智驾数据标注、售后工单分类、质量问题归因这些场景里,往往已经积累了一整套内部提示词模板与判定规则——它们是花了大量人力试出来的,属于典型的"非标集成技术信息"。过去企业不把这类资料当秘密管,现在执法案例已经给出了明确答案:只要满足非公知、有商业价值、采取了保密措施三个条件,它就可以构成商业秘密。

第四个动作,用AI浏览器插件顺手处理内部文档。这一类风险最容易被低估。安全厂商 Akamai 在其《企业AI使用风险报告 2026》中披露,中型企业约有17.7%的员工至少安装了一个AI浏览器或开发环境扩展,其中近75%索要高权限或关键权限,而16.31%的AI扩展含有已知漏洞——这个比例明显高于浏览器扩展的整体水平。一个索要了完整页面读取权限的插件,等于在员工浏览内部系统时开了一条旁路。

二、为什么"发了通知、签了协议"挡不住AI泄密

几乎所有车企都签过保密协议,也都发过"禁止将公司资料输入外部AI工具"的通知。但从上述两起案件看,这两道防线在AI场景下同时出现了结构性失效。

第一重失效在于,协议约束的是意愿,管不住路径。杭州案件中的算法专家入职时已签署专项保密协议,在职及离职后均负有保密义务,这一点并未阻止资料外发。美国那起案件中,涉事工程师同样受完整的保密义务约束。协议的作用在事后追责,不在事前阻断。

第二重失效在于,通知假设员工能准确判断边界,而这个假设不成立。哪些数据属于商业秘密,员工的判断标准和法务的判断标准往往差得很远。台架测试的一段异常日志、一份供应商报价的中间版本、一套自己整理的提示词模板——大多数工程师不会把这些归入"机密"。Teramind 的报告显示,超过半数员工表示缺少清晰的AI使用政策指引;同时约六成员工承认,为了赶上交付节点,使用未经批准的AI工具是值得冒的风险。判断权交给个人,结果就是各凭理解。

第三重失效在于,企业连"发生了什么"都看不见。Akamai 的报告数据显示,近半数企业AI对话(47.11%)是通过个人身份而非公司管理账号发生的;更微妙的是,还有14.4%的企业AI对话使用了公司邮箱注册的个人免费订阅——这意味着即便账号看起来是企业身份,员工输入的敏感数据仍可能被用于公开模型训练。而 Teramind 观察到,未经批准的AI工具在企业环境中平均活跃超过四百天才被发现。IBM 的数据泄露成本研究也把影子AI列为独立类别:影子AI参与度高的组织,平均要多承担约六十七万美元的泄露成本,检测周期中位数达到二百四十七天。

把三重失效叠起来,结论就很明确了:AI合规不能只靠制度层解决,必须在调用发生的那一刻介入。

三、监管口径正在收紧:从制度文件走向证据系统

2026年8月,几项与车企直接相关的规则密集落地。《网络数据安全风险评估办法》(三部门令第24号)已于8月20日正式施行。办法要求重要数据处理者每年度开展一次风险评估;重要数据安全状态发生重大变化、可能对数据安全造成不利影响时,应及时对变化及影响部分开展评估;年度评估完成后,须按有关主管部门要求在二十个工作日内报送评估报告。对整车厂与智驾研发主体而言,"是否属于重要数据处理者"不是自我命名的问题,需要结合重要数据目录、行业主管部门认定与具体处理活动来判断。

与此同时,市场监管总局在8月18日的专题发布会上披露,2023年至2026年6月,全国检察机关共受理审查起诉侵犯商业秘密犯罪488件1242人。这个数字说明,商业秘密保护已经从民事纠纷层面全面进入行政执法与刑事追责的协同轨道。

这些规则的共同指向是同一件事:企业需要能拿出证据。年度评估要证明做过,重要数据要证明识别过,保密措施要证明落实过,AI调用要证明管控过。而证据不是回溯性地补文档能补出来的,它必须在业务发生时就自动留痕。这正是把AI治理做成系统能力、而不是做成一份制度文件的根本原因。

四、把红线做进调用链路:51Tokens 的处置分档

51Tokens 的思路是把管控点放在请求进入模型之前,而不是放在事后审计报表里。规则在 51Tokens 侧完成配置与管理,编译成规则包下发,由 51API 网关在运行时执行——管理与执行分离,这是保证规则能真正生效的前提。

对一次实际调用,处置结果分为五档:放行,正常通过并完整留痕;提醒,命中低风险规则时向使用者给出风险提示与处理建议,使用者可确认继续并留下理由;脱敏放行,把命中的敏感字段做替换或遮蔽后再送入模型;拦截,命中红线规则时直接阻断请求,不进模型;转审批,属于业务确有必要但风险较高的场景,转入在线审批流程,由指定角色决定放行与否。

落到车企的具体场景上:整车标定原始数据、未发布车型的参数配置、供应链定点与报价信息,配成红线规则直接拦截;带客户姓名与联系方式的售后工单,配成脱敏放行;对外合作方提供的技术资料,配成转审批,由项目负责人与法务共同确认。这样一来,工程师不需要每次都自己判断边界,规则替他判断,而每一次判断都留下可查记录。

需要把边界讲清楚:51Tokens 的敏感内容识别是提醒与拦截双模式,把风险判断从个人记忆搬到系统规则,让使用者在按下回车之前多想三秒;但它不替代任何保密审查流程,也不替代数据防泄露、安全信息与事件管理等专业安全系统,更不承诺百分之百拦截——误报与漏报客观存在。它解决的是"有规则、能执行、可追溯"这三件事,而不是取代整个安全体系。

五、给车企的五步收口清单

第一步,把AI入口收到一处。影子账号是所有问题的源头。收口不能只靠禁令,要让统一入口比员工自己注册更好用——模型更全、开通更快、额度透明。当统一入口是最省事的选择,个人账号自然退场。

第二步,把秘密点固定下来。不要笼统宣称"全部资料保密"。参照杭州案的认定逻辑,逐项列出智驾标定数据、电控策略、供应链信息、内部提示词与规则库的秘密点,说明其形成过程、访问范围与保密措施。能说清这些,商业秘密主张才站得住。

第三步,给红线配规则而不是配通知。把上一步列出的秘密点翻译成可执行的识别规则,明确每一类的处置动作,在网关侧运行时执行。制度文件解决"应知应会",规则包解决"实际拦住"。

第四步,管住插件与扩展这条旁路。参照 Akamai 的发现,把浏览器与开发环境的AI扩展纳入资产清单,按权限范围与漏洞状态分级,高权限未经审核的一律不允许在处理内部数据的终端上使用。

第五步,把留痕做成默认状态。每一次调用记录时间、账号、组织归属、命中规则与处置结果。这既是应对年度数据安全风险评估的材料基础,也是万一发生争议时唯一能自证的东西。

六、合规不是限制使用,而是让使用敢放开

车企管理者常有的顾虑是:管得太严会不会拖慢研发。但从这两起案件反推,真实的因果是相反的——正因为缺少可执行的管控,很多企业只能用"一律禁止"来降低风险,结果是员工绕道、企业既没提效也没管住。把红线做进链路之后,可以放心开放的场景反而更多了:因为你知道哪条路走不通会被拦住,也知道每一步都有记录。

这也是 51Tokens 三块业务需要一起落地的原因:平台系统提供统一网关、敏感识别与全量审计,把规则跑起来;培训课程让研发、供应链、售后各岗位真正理解自己手里哪些数据属于秘密点,减少无意识违规;咨询落地服务帮企业把秘密点清单、规则口径与既有保密制度、数据安全评估要求对齐。少了任何一块,管控都会停在纸面。

回到开头那个案子。一千余份文件被上传到个人账号这件事,技术上没有任何门槛,难点从来不在"能不能传",而在"传的时候有没有人知道、有没有东西挡"。对车企来说,AI泄密、AI合规、AI审计这三件事已经不是未来议题,而是这个月就摆在桌上的作业。

最后留三个问题给车企的IT、法务与研发负责人:你们能查出上个月有多少AI调用走的是个人账号吗?智驾标定数据与内部提示词库,在你们的秘密点清单里吗?如果监管要求提交年度数据安全风险评估报告,现在能拿出AI调用的完整记录吗?欢迎在评论区聊聊你们在AI合规、AI省钱、AI考核上的实际做法。

—— 51Tokens,让每一次模型调用都看得见、说得清、查得到

图:51AIPro 全流程 AI 治理一体化解决方案 · 服务架构

51AIPro 全流程AI治理一体化解决方案 服务架构

51AIPro · 企业AI治理专家

安全·合规·可控·增效,AI 全流程治理一次布防

关注公众号

长按识别 · 关注公众号

微信扫码联系51AIPro

长按识别 · 合作洽谈

官网 https://51aipro.com/