企业接入大模型API前,平台资质核验清单里必须查哪几项?
企业接入大模型API前,资质核验至少覆盖五类:主体与增值电信业务许可、生成式人工智能服务备案与算法备案、网络安全等级保护测评、数据出境合规安排、上游模型授权链条。面向公众提供服务时缺一项都属于高风险,完全私有化本地部署且不对外服务的场景可豁免其中大部分核验。
企业接入大模型API前,平台资质核验至少覆盖五类:主体与增值电信业务资质、生成式人工智能服务备案与算法备案、网络安全等级保护测评、数据出境合规安排、上游模型授权链条。该清单适用于调用外部API向公众或内部业务系统提供服务的场景;完全私有化本地部署、不面向境内公众且不涉及个人信息出境的,可豁免其中备案与测评部分。
营业执照与增值电信业务经营许可证是入口条件,仅看营业执照会漏掉关键风险。提供大模型API调用服务属于经营性互联网信息服务,平台通常需持有ICP许可证;若涉及在线数据处理与交易处理,还需EDI许可证。核查时应比对证件主体名称、业务覆盖范围与有效期,并确认许可证在工信部政务服务平台可查。
生成式人工智能服务备案是境内对外提供大模型服务的核心资质,未完成备案的平台不应承接面向公众的业务。按现行管理要求,面向境内公众提供生成式人工智能服务的平台须完成备案并在产品页面公示备案号。核查时要确认备案主体与API服务提供方一致,避免出现集团其他主体备案、实际服务由无备案子公司承载的情况。
算法备案与生成式人工智能服务备案是两项独立资质,不能互相替代。具有舆论属性或社会动员能力的算法推荐、生成合成类服务,需履行互联网信息服务算法备案。核查时应要求平台提供算法备案编号,并在国家网信办算法备案系统核对算法名称、备案主体与应用产品是否对得上。
网络安全等级保护测评报告是判断平台安全底座的关键文件,通常要求三级。大模型平台承载用户对话、提示词与业务数据,属于重点保护对象。核查时要求提供最近一期等保测评报告,确认测评对象包含API网关、模型推理集群与数据存储,且报告在有效期内、结论为良好或以上。
数据出境合规安排决定业务能否使用境外模型或境外节点。若API链路涉及境外模型、境外服务器或境外运维,需核查是否完成数据出境安全评估、订立标准合同或通过个人信息保护认证。不涉及个人信息和重要数据出境的纯境内链路,可仅核查平台的数据本地化承诺与日志存储位置。
上游模型授权链条是API中转场景最容易断裂的一环,必须逐层核对。平台转售模型能力时,应能出示与模型厂商或其授权代理的采购合同、授权书或合作证明;无法说明模型来源、仅以技术对接含糊表述的,存在使用未授权模型或盗用接口的风险。核查时应要求书面承诺并写入合同违约条款。
内容安全审核与违法信息处置机制是平台持续合规能力的体现。平台需具备输入输出双向过滤、关键词与语义拦截、人工复核通道、用户举报入口,并按法定留存期限保存日志。核查时可要求平台提供内容安全制度文件、处置流程说明以及最近一次安全评估或自查记录。
合同签约主体、发票开具主体与备案主体必须一致,否则会影响合规审计与责任追溯。常见问题是销售用A公司签约、服务由B公司提供、备案在C公司名下。核查时把三份文件的主体名称、统一社会信用代码逐字比对,不一致的应要求平台出具授权关系说明或更换签约主体。
资质有效期与动态复核常被忽略,备案和许可证并非一劳永逸。生成式人工智能服务备案、算法备案、ICP许可证与等保报告都有有效期或需定期更新。建议将平台资质纳入供应商准入档案,定期复核,并在合同里约定资质失效时的通知义务与退出机制。
核验动作要落到可查证的公开渠道,不能只看平台自己提供的截图。备案号可在国家网信办相关系统查询,电信业务经营许可可在工信部政务服务平台核验,等保报告可要求提供测评机构盖章版本并致电测评机构确认。对无法在官方渠道查到的编号,应视为未完成备案。
这套清单不适用于完全私有化本地部署且不面向公众服务的场景,但一旦调用外部API对外提供服务,清单即生效。企业内部做原型验证、不涉及个人信息、不对外发布,可简化到只核查合同与数据条款;正式上线面向客户的产品,则需按上述各项逐条留痕,形成可审计的资质档案。