

高风险分类依据该条例附件三确定。主要类别包括:生物识别、关键基础设施、教育、就业(招聘、监控、解雇)、基本服务获取(信用评分、保险、公共福利)、执法、移民以及司法。作为欧盟产品安全法所涵盖产品(医疗器械、车辆、机械)中安全组件的人工智能系统也属于高风险类别。 我们将对您的系统进行正式分类,作为每次合作的第一步——而该分类结果本身就是监管机构可能要求提供的证据之一。
ISO/IEC 42001 针对您的管理体系——即贵组织在人工智能领域的治理、政策和流程——进行审核。欧盟《人工智能法案》符合性评估则针对特定的高风险人工智能系统,依据该法规的技术和文件要求(第 9 至 17 条)进行审核。这两者相辅相成:一个成熟的 ISO 42001 管理体系能显著简化欧盟《人工智能法案》符合性的证明工作。我们可提供这两项服务,既可单独进行,也可作为整合服务项目提供。
是的——大型语言模型(LLM)和生成式人工智能目前已占我们人工智能审计项目的大部分。我们的红队专家会针对 OWASP LLM 前十大漏洞(2025 版)、MITRE ATLAS 对抗性分类法,以及 RAG 系统、代理工作流和多模态模型的特定协议故障模式进行测试。 我们的测试范围涵盖提示词注入(直接和间接)、越狱、训练数据提取、工具使用边界滥用、输出处理漏洞,以及AI代理特有的代理循环和过度代理风险。
关于欧盟《人工智能法案》合规工作,需提供附件四中的技术文档包:系统描述、预期用途、训练数据文档、评估结果、风险管理文档以及上市后监测计划。关于ISO 42001认证工作,需提供贵方的人工智能政策、适用范围声明、风险登记册及流程文档。关于技术红队测试,需提供模型访问权限(API或权重)、系统提示词以及任何部署防护措施。 在范围界定电话会议后,我们会发送一份量身定制的核对清单——大多数客户已备齐所需材料的60%至70%,我们能迅速识别出缺失的部分。
端到端周期为6至16周,具体取决于项目范围。针对单个已部署系统开展的针对性大语言模型(LLM)红队测试,可在4至6周内完成。针对整个组织进行的全面ISO/IEC 42001内部审计,通常需要8至12周。针对单个高风险系统进行的《欧盟人工智能法案》符合性评估(包括整改周期),需要10至16周。 我们将在服务协议中明确承诺具体的项目时间窗口。
定价取决于三个因素:AI系统的复杂程度(单一模型、多模型管道还是代理系统)、所需的审计深度(重点维度还是完整的STARED)以及相关专家所需的审计人日。在确定范围后24小时内提供固定价格报价。 适合中小企业的项目规模起价为五位数低段;针对企业级《欧盟人工智能法案》合规性的全面评估则在此基础上相应增加。如需了解大致价格范围,请通过 hello@auditone.io 与我们联系。
不。大多数高风险人工智能系统(附件三)遵循第43条规定的自我评估途径,即由提供商通过内部程序进行符合性评估。 我们的职责是作为独立第三方开展符合性评估,出具符合要求的文件,且无需指定机构参与。对于少数确实需要指定机构参与的高风险产品(某些生物识别身份识别系统),我们会与经认可的指定机构(包括我们认证机构网络中的合作伙伴)通力合作,并为其提供所需的证据依据。
STARED 是我们用于人工智能审计的五维框架,涵盖安全、技术评估、合规性、伦理 和数据治理五个维度。该框架的建立正是因为现有的安全或合规框架未能涵盖导致人工智能系统难以审计的关键因素——训练数据溯源、对抗条件下模型的行为、模型漂移以及代理风险。完整的方法论、评分标准及示例均收录于《STARED 简报》中。
这两项职能严格分离。我们既不制定您的政策,也不构建您的人工智能治理体系,更不实施您的控制措施——这样做会损害审计本身所需的独立性。我们提供的是审计前的差距评估(更简便、以咨询为主),随后进行正式审计(独立、基于证据)。差距评估告诉您需要整改哪些问题;审计则验证您是否已进行整改。两者的范围不同,交付成果也不同。