
01
监管新阶段的开启:从政策信号到合规框架
2026年5月,国家互联网信息办公室、国家发展和改革委员会、工业和信息化部联合印发《智能体规范应用与创新发展实施意见》。这份文件的效力层级并非正式法律,却具有重要的政策信号意义——它是我国迄今为止第一份专门面向AI Agent的综合性监管文件,标志着中国对人工智能的法律治理从"生成式AI"这一内容维度,正式延伸至"智能体"这一行动维度,开启了AI Agent监管的新阶段。
这一转变有其具体的技术背景。2025年11月,OpenClaw(面向开发者的开源AI编程智能体,俗称"龙虾")正式发布,迅速成为企业和个人部署AI Agent最广泛使用的工具之一。与此同时,安全研究人员在其公开插件市场中发现了大量恶意插件,数以万计的实例被暴露在公网并意外泄露API密钥,提示词注入攻击、供应链安全漏洞等新型风险随之涌现。更引人关注的是,2026年2月,一个自主AI智能体在开源社区中独自撰写并发布了一篇攻击文章;数月前,一个编程智能体则删除了企业生产环境,引发了长达13小时的区域级服务中断。
这些案例共同揭示了一个根本性变化:AI不再只是被动响应人类指令的工具,而是具备自主感知、规划、决策和执行能力的"行动者"。当AI Agent可以读写文件、调用外部服务、自主完成多步骤任务时,传统法律框架下关于责任归属、用户授权、数据安全的基本假设都需要重新检视。
正是在这一背景下,2026年3月,全国网络安全标准化技术委员会秘书处专门发布《网络安全标准实践指南——OpenClaw类智能体部署使用安全指引(征求意见稿)》,直接以OpenClaw类产品为规范对象,为个人用户和组织提供从安装到卸载的全周期安全指引。两份文件相互呼应,共同构成了中国应对智能体时代的初步合规框架。
本文梳理截至2026年6月,中国、欧盟、美国、新加坡、香港及东南亚其他国家在AI Agent监管领域的最新进展,并从监管路径、约束力强度、核心规制内容等维度进行比较分析。随着Agent经济加速形成,了解各主要司法管辖区的监管走向,是企业提前布局合规架构的必要前提。
02
中国:全球最具操作性的智能体专项规范体系
在主要司法管辖区中,中国是迄今在智能体监管上最为系统、颗粒度最细的。这一判断不仅体现在文件数量上,更体现在其技术精度和制度层次性上。截至2026年6月,已形成"政策文件+技术标准+既有法规延伸"三层架构,在安全底线要求、组织管理措施、全周期操作指引等方面均具备相当的实操性。
一、基本政策框架:《实施意见》的核心制度设计
2026年5月8日,网信办、发改委、工信部联合印发《智能体规范应用与创新发展实施意见》,构建了中国智能体监管的基本政策框架。文件以"安全可控、规范有序、创新驱动、应用牵引"为基本原则,核心制度设计体现在以下几个层面。
1. 决策权限分层:划定AI Agent行动的法律边界
《实施意见》第6条明确要求:在遵守法律法规、尊重社会公德和伦理规范的前提下,需厘清"仅限用户本人决策""需由用户授权决策"和"智能体自主决策"三类决策方式的合理边界及所需权限,并确保"用户对智能体自主决策享有知情权和最终决策权,智能体执行操作不得超出用户授权范围"。
这一表述在制度层面确立了三项核心合规要求:其一,AI Agent的执行范围须以用户明确授权为前提;其二,自主决策须保留用户的知情权;其三,用户对自主决策拥有最终覆盖权(override right)。对企业而言,这意味着设计AI Agent产品时必须对不同类型的操作进行权限分级,并向用户明确披露各类操作的自主化程度。
2. 行为管控:可验证、可追溯的技术要求
《实施意见》第7条要求发展"规则内嵌、行为围栏"等技术,确保智能体在不同场景下的行为合法合规,并探索利用区块链等技术建立"重要应用场景智能体行为可验证、可追溯机制"。这一要求将合规义务从事前的规则制定延伸至事后的行为审计,对部署智能体的企业提出了技术基础设施层面的要求。
3. 分类分级治理:双轨监管逻辑
《实施意见》第11条构建了差异化的治理框架:对敏感领域及重点行业,由网信部门联合行业主管部门确定开放场景,实行备案、检测、问题产品召回等管理措施;对生活娱乐、日常办公等低风险领域,则通过合规自测、信息报告、分发平台管理、行业自律等轻监管方式实现治理。
在具体场景上,《实施意见》列举了33类应用场景,涵盖科学研究(理论推演、研发辅助)、产业发展(智能制造、金融风控)、提振消费(终端应用、商业服务)、民生福祉(教育、医疗、司法服务)和社会治理(政务、公共安全)五大类。其中,医疗、交通、公共安全等领域明确支持制定强制性标准,意味着这些行业的智能体合规将从政策文件层面上升至标准约束层面。
4. 智能体注册平台:全球首创的数字身份制度构想
《实施意见》第4条提出探索建立智能体注册平台,提供智能体数字身份管理、检索发现、能力声明等服务,支持开发者、部署方式、接口协议、合规认证等信息查询和管理,并研究智能体身份标识、可信互联、合规支付、安全防护、冲突解决等基础技术。将AI Agent纳入数字身份管理体系——在全球范围内尚属首创,其落地方式将对未来Agent分发平台、合规认证服务和跨组织协同场景产生深远影响。
5. 供应链安全与合规生态
《实施意见》第9条要求制定智能体"开发、部署、应用、维护等全周期安全规范",加强模型接入、API调用、扩展工具使用等环节的安全管理,并探索建立"智能体供应链安全信息共享和预警机制"。第12条要求健全合规服务体系,包括风险监测预警、检测评估、认证等专业服务,并开展功能、性能、质量、合规等第三方评测服务。
二、技术安全规范:TC260《OpenClaw类智能体安全指引》的操作要求
2026年3月31日,全国网络安全标准化技术委员会秘书处发布《网络安全标准实践指南——OpenClaw类智能体部署使用安全指引(征求意见稿)》(TC260-PG-2026NA),由中国电子技术标准化研究院、国家计算机网络应急技术处理协调中心、清华大学、阿里云、腾讯云、华为云等多家机构联合起草。
该文件是全球首份以具体AI Agent产品类型为规范对象的技术安全文件,以安装、配置、使用、卸载四个阶段为主线,逐条提供安全指引,并专门面向组织提出安全管理措施要求。虽为征求意见稿,但其技术框架已具实质合规参考价值。
1. 核心术语定义
文件对若干关键概念作出明确定义:
智能体:能够自主感知环境、制定决策、采取行动实现特定目标的人工智能系统,一般具有记忆、规划、使用工具等基本能力。
OpenClaw类智能体:借助第三方应用传输用户指令、通过人工智能技术制定决策的开源智能体(OpenClaw俗称"龙虾")。
技能(Skills):用于支持OpenClaw类智能体操作外部工具、执行特定任务的标准化指令集合,是一种定义工具使用方法的结构化模块。
影子智能体(Shadow Agent):未经组织审批、部署、监控与管理,由员工个人在组织终端、服务器或办公环境中自行安装、运行的智能体实例。
其中,"影子智能体"是该文件最具监管创新意义的概念,在全球同类文件中属于首次正式界定,直接呼应了企业内部AI Agent管理中最难监控的合规盲区。
2. 安装阶段:部署环境与权限控制
文件建议个人使用者优先选择云环境而非日常使用的终端环境部署OpenClaw类智能体,理由是避免安全事故对个人日常生产生活造成"不可逆安全影响"。具体要求包括:安装前应配置安全防护软件;必须通过官方或可信分发入口安装,避免使用被恶意篡改的版本;安装时应使用普通用户账户,"避免OpenClaw类智能体接触过高权限",并按最小权限原则授权。
3. 配置阶段:九项核心安全配置
配置阶段的安全要求是整份文件技术密度最高的部分,共九条,核心内容包括:
• 配置非公网暴露的端口(建议监听地址设为127.0.0.1仅本机可访问),防止未授权调用;
• 仅从官方仓库或可信来源获取Skills,并对工具进行安全检查;
• 配置安全提示词,防范提示词注入攻击;
• 建立白名单机制,仅允许白名单中的Skills、插件、MCP被调用;
• 对API密钥等凭据进行加密存储,降低凭据泄露风险(具体操作为使用openclaw secrets set命令将凭据存储在加密密钥库中);
• 为高风险操作(批量删除数据、银行卡支付等)增加人工确认机制,"保障个人使用者对OpenClaw类智能体操作最终控制能力"——这一条直接将《实施意见》关于用户最终决策权的政策要求转化为具体技术设计要求;
• 配置资源使用限制(CPU、内存、Token配额),当资源消耗达到阈值时自动终止相关操作;
• 设置对话历史和缓存数据的最大保留时长,或进行上下文压缩,减少信息泄露风险。
4. 使用阶段:数据最小化与异常监控
使用阶段的核心要求围绕数据最小化原则和异常行为监控展开:应减少部署环境中敏感个人信息及应用软件的数量;对敏感个人信息进行加密存储,对关键数据定期备份,并为智能体设置最小可访问范围;应检查API调用情况,发现调用量突增、Token消耗量突增、调用来源IP异常等情况时采取安全措施(如吊销API密钥、注销用户身份);应减少将个人身份证号、银行卡信息等敏感个人信息输入智能体;定期进行漏洞扫描,及时对存在漏洞的组件进行升级修复。
5. 卸载阶段:残留数据清理
卸载阶段要求在完成数据备份后清理残留数据、密钥和凭证,具体涵盖:配置目录、缓存目录、下载目录、浏览器或系统凭据管理器中的相关令牌与保存密码、自启动项、计划任务、服务项与插件扩展等;卸载后须重启系统并检查网络连接与进程列表,确认无残留进程。
6. 云环境选择:五类安全能力要求
文件建议优先在具备以下五类安全能力的云环境中部署:
• 平台安全管理能力(资产梳理、SBOM构建、快速回滚);
• 身份安全防护能力(统一身份管理、沙箱隔离、动态凭据轮换、全链路审计);
• 网络安全防护能力(端口暴露防护、网络隔离、通信加密与完整性校验);
• 运行安全防护能力(提示词攻击防护、合规检测、异常行为实时告警、日志记录);
• 供应链安全防护能力(高危Skills意图识别、恶意插件检测、漏洞扫描)。
其中,运行安全能力的要求尤为具体:云环境应能在检测到DROP、DELETE、TRUNCATE等破坏性SQL语句,或rm-rf、格式化、sudo越权等高风险系统命令时,"自动触发告警并执行处置策略,阻断异常执行行为"。
三、组织合规管理:企业内部的四项核心义务
TC260文件第8章专门针对组织(而非个人使用者)提出了内部安全管理措施,这部分是企业合规实践中最具操作意义的内容。
义务一:制定内部使用管理制度。要求明确三类内容:禁止行为(如私自部署工作用途OpenClaw类智能体、将组织内部数据接入未经审批的智能体);审批流程(提交申请→说明目的/权限/Skills→审批后方可部署);使用边界(遵循最小授权原则)。
义务二:建立智能体资产登记表。要求对每个已审批的智能体记录以下信息:部署位置(主机IP或容器名称)、部署人、部署时间、负责人;使用的大模型及接入方式;已安装的Skills及MCP工具列表;可访问的组织内部系统和数据范围;上次安全审查时间。这一要求实质上是将AI Agent纳入了企业IT资产管理体系。
义务三:建立影子智能体发现机制。这是TC260文件中最具前瞻性的组织管理要求。文件要求定期扫描组织内网典型的OpenClaw类智能体服务端口、分析网络流量日志、识别与已知大模型API端点通信的内网主机,并检索安装了OpenClaw类智能体相关进程的终端。这意味着企业不能仅依赖正式审批流程管控智能体使用,还须主动建立技术监测手段,应对员工绕过审批的"自行部署"行为。
义务四:日志记录与行为分析。要求对受管控的智能体的所有活动进行日志记录,使用AI等技术手段对行为模式进行风险分析,并周期性检查有潜在风险行为的日志,"确保可审计、可溯源"。此外,还要求面向员工开展安全教育,重点讲解提示词注入攻击、供应链安全、凭证泄露等风险。
四、既有法规的延伸适用:多层底座
智能体专项规范之外,中国通过既有法律法规的延伸适用构建了多层合规底座。具备生成能力的智能体须适用《生成式人工智能服务管理暂行办法》(2023年);智能体生成的多模态内容须遵守《互联网信息服务深度合成管理规定》(2022年);《网络安全法》《数据安全法》《个人信息保护法》构成数据处理环节的基础约束。
内容标识方面,《人工智能生成合成内容标识办法》(2025年3月,自2025年9月施行)及配套国家标准GB 45438-2025补充了AI生成内容的显式标识义务;GB/T 45654-2025《生成式人工智能服务安全基本要求》(自2025年11月施行)则对生成式AI服务提出了系统性的安全技术基线,TC260文件明确将其列为规范性引用文件,意味着部署OpenClaw类智能体的服务须同时参照该标准中各类安全风险要求进行合规检测。
五、中国智能体合规的实务行动建议
综合《实施意见》和TC260《安全指引》的具体要求,中国境内部署AI Agent的企业应在以下维度建立合规机制:
第一,用户授权边界管理。针对不同类型的智能体操作建立明确的权限分级——区分仅限用户决策、需用户授权及智能体自主决策三类;以可留存的方式记录用户授权范围;对涉及批量删除、支付、发送等高风险操作配置强制性人工确认节点。
第二,AI Agent资产台账。参照TC260建议的资产登记表,建立覆盖部署位置、使用的模型和Skills、可访问数据范围、安全审查时间等维度的完整台账;将台账纳入企业现有IT资产管理流程。
第三,影子智能体管控机制。制定禁止员工未经审批自行部署AI Agent的内部政策;建立技术监测能力(端口扫描、流量分析)以发现已绕过审批的部署实例;明确违反政策的处理流程。
第四,供应链安全管控。仅允许员工从官方或经企业审批的可信来源获取Skills和MCP工具;建立企业内部的Skills/插件白名单;在引入新工具时进行安全检查。
第五,凭据与数据安全。对所有API密钥、令牌等凭据进行加密存储,避免以明文写入配置文件;限制智能体可访问的文件系统范围;定期轮换凭据并在发现异常调用时及时吊销;设置Token、CPU、内存等资源消耗上限。
第六,日志与审计能力。建立覆盖操作记录、工具调用、操作时间等维度的日志体系,保障日志完整性;制定周期性行为分析机制,及时发现潜在风险行为;确保日志满足可审计、可溯源要求。
第七,行业分类备案预判。医疗、公共安全、交通等领域的企业应关注网信部门与行业主管部门联合制定的强制性标准进展,提前研判本企业应用场景是否纳入备案管理范围,必要时委托第三方进行合规评测。
03
欧盟:综合立法框架下的Agent监管空白
欧盟AI Act自2024年8月1日起生效,按阶段推进:禁止类AI行为和AI素养义务自2025年2月起适用;通用人工智能(GPAI)模型义务自2025年8月起适用;高风险AI系统全套义务自2026年8月2日起全面生效。这是目前全球体系最完整的AI专项立法。
然而,这部立法在AI Agent议题上存在明显的规制缺口。AI Act的框架预设是AI系统在有限场景下执行特定任务,而AI Agent的跨场景自主规划、动态工具调用等特征难以被现有分类体系清晰捕捉。关于AI Act"尚未为智能体做好准备"的讨论在欧盟内部已成公开议题。
就现有框架对AI Agent的可适用性而言:在医疗、就业、信贷、执法等高风险场景部署的AI Agent,将在2026年8月后须承担完整的高风险AI系统义务,包括合格评定、技术文档、人类监督机制和注册登记;训练算力超过10²⁵ FLOPs的GPAI模型须承担额外的风险评估、对抗性测试和事故报告义务;《AI Act》第5条关于禁止操纵和利用脆弱性行为的规定,已可适用于AI Agent的设计与开发。2026年5月,欧盟就"AI综合修订法案"(AI Omnibus)达成政治协议,主要内容是简化规则、延长沙盒期限,并未专门针对AI Agent填补立法空白。
04
美国:联邦主导、促进优先
2025年12月,特朗普总统签署第14365号行政令《确保人工智能国家政策框架》,确立了"最低负担"原则,并通过成立AI诉讼工作组主动压制各州立法——尤其针对原定于2026年6月30日生效的科罗拉多州AI法案。2026年3月,白宫发布七部分《人工智能国家政策框架》,内容集中于数据基础设施建设和知识产权保护,并建议国会立法预占各州AI法律。
联邦层面目前尚无专门的AI Agent立法。行业监管主要依托各主管机构的分散指引推进(FTC在AI营销合规、FDA对AI医疗器械等)。整体取向为"创新促进优先、事后责任追究为主",联邦标准与州级立法之间的张力将在近期持续显现。
05
新加坡:全球首个AI Agent专项治理框架
2026年1月22日,新加坡资讯通信媒体发展局(IMDA)在达沃斯发布《Agentic AI模型治理框架》,成为全球第一个专门针对AI Agent的治理框架。框架围绕四个核心维度展开:风险预评估与边界设定(要求对自主程度、敏感数据访问范围、可调用工具广度进行场景特定的风险评估,通过"设计性约束"限制Agent行为);人类问责机制(明确开发者、部署者、运营者、终端用户各环节的责任分配);技术控制与流程(将安全控制嵌入技术架构);终端用户责任(强调用户主动判断义务)。
需要特别指出的是,该框架目前完全为自愿性质,体现了新加坡"先框架后强制"的典型监管演进路径。
06
香港:监管预警先行,专项立法待启
香港目前没有专门规制AI的法律,现行监管主要依赖《个人资料(私隐)条例》(PDPO)及软法指引。2025年4月,数字政策办公室发布《生成式人工智能技术与应用指引》,属自愿遵守性质。2026年3月16日,个人资料私隐专员公署(PCPD)发布针对OpenClaw和Agentic AI隐私风险的专项警示,认定Agentic AI具有"全新风险类别":系统访问权限更高,默认访问权限往往远超用户意识到的范围;公开插件市场中12%的插件含有恶意软件,超过21,000个实例被发现暴露在公网。同月,律政司召集首次跨部门工作组会议研究立法修订,香港已从"软法先行"进入"评估立法需求"阶段,但专项立法时间表尚不明确。
07
东南亚其他司法管辖区:进展参差,越南率先破冰
东南亚整体处于AI监管建设早期,各国进展差异显著。越南是目前东南亚唯一通过AI专项立法的国家:2025年12月通过《人工智能法》,自2026年3月起分阶段生效。印度尼西亚计划以总统令发布AI框架,采用分行业监管路径,预计2026年上半年完成。泰国草案历经数轮公众咨询后仍在修订阶段。在地区协调层面,东盟分别于2025年1月、2025年3月发布扩展版AI治理指南及负责任AI路线图(2025-2030),整体均为软法性质。
08
横向比较:六个维度
维度 | 中国 | 欧盟 | 美国 | 新加坡 | 香港 |
监管 路径 | 政策文件+技术规范 | 综合性立法 | 行政令+联邦框架 | 专项治理框架 | 软法指引+立法评估中 |
约束力 | 混合型(政策文件/技术规范/意见稿) | 具法律约束力(高风险系统) | 行政指引为主 | 完全 自愿 | 完全 自愿 |
AI Agent专项规定 | ✅ 已有 | ❌ 尚无 | ❌ 尚无 | ✅ 已有 | 警示有,专项无 |
核心关注点 | 安全底线+产业促进并重 | 风险管控+基本权利保护 | 创新促进+竞争力 | 问责机制+人类监督 | 隐私保护为主 |
智能体身份/注册 | 探索中 | ❌ | ❌ | ❌ | ❌ |
人类监督要求 | ✅ 明确(授权范围+最终决策权) | ✅ 高风险系统须具备 | 无强制要求 | ✅ 框架核心维度 | 建议性 |
09
对企业合规的主要启示
其一,中国智能体合规已进入实质操作阶段,不宜观望。《实施意见》与TC260《安全指引》共同构成了目前全球最具操作性的智能体合规框架。用户授权范围的明确界定与留存、高风险操作的人工确认机制、影子智能体的内部发现与管控,是三项最紧迫的合规着力点。敏感领域的备案要求亦值得提前研判。
其二,欧盟高风险AI义务2026年8月全面落地,不应等待Agent专门规定。在医疗、就业、信贷、执法等领域使用AI Agent的企业,应按现有高风险AI系统框架启动合规评估;等待Agent专项标准将带来合规风险。
其三,多市场运营企业面临"最严标准叠加"的合规挑战。欧盟的强制性法律义务、中国的安全底线要求、新加坡的问责框架及各市场数据保护义务构成全球AI Agent合规的最低公约数,以此为统一设计基准,是降低多地合规成本的有效路径。
其四,"影子智能体"是各司法管辖区共同关注、但立法尚未充分覆盖的盲区。员工未经企业授权自行部署AI Agent,涉及数据安全、保密义务、知识产权归属和组织责任认定等多重法律风险。建议在现有IT安全政策基础上,专门制定智能体使用管理制度,明确审批流程、使用边界和禁止行为。
10
结语
AI Agent正以远超监管节奏的速度重塑人类与数字系统的交互方式。从本文梳理可以看出,各主要司法管辖区的监管路径存在明显分化:中国以"安全底线+产业促进"双轮驱动,在技术规范的颗粒度上领先全球;欧盟以既有法律框架延伸覆盖,面临Agent专项空白;美国以促进创新、联邦统一为主调;新加坡以全球首个专项框架探索软法治理路径;香港则在预警已发、立法待启的过渡阶段。
这种分化本身,已构成跨国AI企业在全球化布局中需要认真研判的法律风险变量。如何在各司法管辖区之间构建一套既能满足最严格要求、又具备灵活适应性的智能体合规架构,将成为未来法律实务工作的核心议题之一。
本文为一般性法律信息分享,不构成法律意见。如需就具体情形获取专业建议,欢迎联系本所。