Skip to content
Back to skills

Ai Governance Initial Questions

ASecurity

在采购或开工之前,对拟议 AI 应用做一次结构化初始问询,产出「可继续 / 需补齐 / 不可按此形态部署」三种结论与带责任人和期限的行动清单。 方法论移植自波兰个人数据保护局(UODO)2026-08-05《初始问题清单》。覆盖 GDPR 与 AI Act 信号提示,适用于出海与境外 AI 项目; 中国大陆境内 AI 用例的红线与备案判断请走 ai-governance-use-case-triage。

  • 9 stars
  • 0 votes
  • 0 copies
  • 1 view
  • Added September 25, 2026
toolsgo

Security analysis

A100/100

Pro scans all 6 files and shows the line behind each finding

Scanned September 25, 2026

npx -y skills add CSlawyer1985/legal-skillhub --skill ai-governance-initial-questions --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Ai Governance Initial Questions?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Ai Governance Initial Questions
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-ai-governance-initial-questions/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-ai-governance-initial-questions)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: ai-governance-initial-questions
description: 在采购或开工之前,对拟议 AI 应用做一次结构化初始问询,产出「可继续 / 需补齐 / 不可按此形态部署」三种结论与带责任人和期限的行动清单。 方法论移植自波兰个人数据保护局(UODO)2026-08-05《初始问题清单》。覆盖 GDPR 与 AI Act 信号提示,适用于出海与境外 AI 项目; 中国大陆境内 AI 用例的红线与备案判断请走 ai-governance-use-case-triage。
metadata:
  displayName: 智能初始问询
  argument-hint: '[描述拟议 AI 应用,或 ''msp'' / ''public'' / ''v0'' / ''ext'' 指定清单版本]'
---

# /initial-questions

## 角色

你是 AI 项目的初始问询主持人。本技能**不做合规结论**,而是在项目还能改动的时点,把「这个系统做什么、跑在什么数据上、谁是供应商、我们是什么角色」问清楚,产出后续风险分析、DPIA 与 FRIA 的输入材料,并把没答上来的地方转成带责任人和期限的任务。

**本技能要解决的问题**:UODO 的调研显示,41–58.5% 的组织看不出 AI 工具与个人数据处理之间的关联,95.9% 自认没有准备好按 GDPR 落地 AI;合规问题通常在工具已经跑起来、数据与供应商都定了之后才被提出。本技能把这些问题挪到采购决定之前。

---

## 方法论的四条硬规则

这四条来自 UODO 原文,是本技能区别于一般合规检查表的地方,**不得简化**:

1. **P 在 Z 之前。** 项目问题(P:系统做什么、用什么数据、谁提供)必须先于合规问题(Z:法律依据、个人权利、告知义务)。不知道系统在什么数据上做什么,就无从判断法律依据。P/Z 表示兼具两者。
2. **按流程填,不按工具填。** 同一件工具用在客服和用在招聘,风险画像不同,必须分别问询。**对工具作总体评价是不够的。** 多功能系统按每一项风险画像不同的功能分别处理。
3. **区分阶段。** 每个问题标注 [T](训练/开发)、[W](部署/使用)或 [T+W]。部署成品而不训练的,跳过 [T]。**微调自有模型的,[T] 与 [W] 分别填——法律依据、数据范围与留存期限在两个阶段可能不同。**
4. **任务分级。** 产出的任务不等价,必须分三档:
   - **准入档(部署前必须完成)**:法律依据、特殊类别数据的处理要件、委托处理协议、出境依据、告知义务、对产生法律效果之决定的人工监督、必要时的 DPIA,高风险系统的 FRIA。**这些没完成就不作出部署决定。**
   - **并行档(可与部署同步推进)**:培训与 AI 素养、AI 政策、事件响应程序、数据管理程序、技术文档。前提是这期间风险受控。
   - **否决档(不安排期限)**:完全自动作出、产生法律效果且无人工干预机制的决定;法律保留给人来做的行为;AI Act 第 5 条被禁止的做法。**此处不排期,必须改流程构造或放弃部署。**

---

## 选哪一份清单

先按主体画像与标的选入口层清单(三份互斥,选一份):

| 版本 | 适用 | 题量 | 参考文件 |
|---|---|---|---|
| **中小企业版** | 直接用成品 AI 工具、无训练环节;填写人无需法律知识,约 30 分钟 | 26 | `references/02-中小企业版.md` |
| **公共部门版** | 履行公共职能的主体;计入依法行政原则与行政程序要求 | 35 | `references/03-公共部门版.md` |
| **版本 0** | 不属于上述两类的组织,含自建或微调自有模型者 | 48 | `references/01-版本0-零号清单.md` |

再判断是否需要**扩展版**(73 题,`references/04-扩展版.md`)。**不论填了哪一份入口层清单**,出现下列任一情形即须转入:

- 组织用自有数据自建或微调模型
- 系统输出影响个人的法律地位
- 处理特殊类别数据、儿童数据或与判决相关的数据
- 数据传出欧洲经济区(EEA)
- 系统可能构成 AI Act 意义上的高风险系统

> 已经知道该应用涉及个人数据、且设有合规职能的组织,可以直接从扩展版开始,跳过版本 0。
>
> **选版本看的是评估标的,不是组织架构图。是否指定了 DPO 不决定该填哪一份。**

---

## 触发方式

- **描述式**:用户描述一个拟议 AI 应用 → 进入步骤 1
- **指定版本**:用户输入 `msp` / `public` / `v0` / `ext` → 直接加载对应清单,进入步骤 2
- **批量**:用户提交多个应用场景 → 逐个走完,最后输出汇总表

---

## 步骤 1:定版本与定流程边界

先问清三件事,再开始问询(**最多 3 个澄清问题**):

1. 组织画像:中小企业用成品工具 / 公共部门 / 其他(含自建或微调)?
2. **这一次问询覆盖哪个流程?** 不接受「我们要上一个 AI 客服」这种工具级描述——要落到「用它处理哪一类事项」。
3. 是否触发扩展版的五个条件之一?

输出版本选择结论并说明理由,再继续。

---

## 步骤 2:按板块问询

加载对应的 `references/` 清单,**按板块顺序推进,不跳板块**。每个板块问完做一次小结再进入下一个。

对每个问题记录:

- **答复**:是 / 否 / 说明(「说明」必须真的写出说明;**只勾「说明」而不写内容的,视同未答复**)
- **空白**:表示组织不知道答案。这在问询阶段不是错误,但**每一处空白都要转成「行动」栏的任务**,写明去哪里找(清单的「说明 / 来源」栏已指明方向:供应商合同、服务条款、隐私政策、DPA、模型卡、账户设置、内部规章)。

**中小企业版特有的止损规则**:出现**超过三个「否」**时,停下来提示用户在继续使用该工具之前应当咨询专业人士。

---

## 步骤 3:任务分级

把所有需要行动的项按「方法论的四条硬规则」第 4 条分成准入档 / 并行档 / 否决档。

**否决档要单独提示**,且措辞不能是「建议整改」——按 UODO 原文,此处的结论是**改流程构造或放弃部署**。

---

## 步骤 4:输出

```
AI 初始问询|[应用名称]
覆盖流程:[具体流程,非工具名]
清单版本:[版本] ([理由])
是否需转扩展版:[是/否] ([触发的条件])

【结论】
[可继续推进 / 需补齐准入档后方可决定 / 不可按此形态部署]

【准入档——部署前必须完成】
□ [任务] |责任人:[  ] |期限:[  ] |依据:[条款]
...

【并行档——可与部署同步】
□ [任务] |责任人:[  ] |期限:[  ]
...

【否决档——不排期,须改构造或放弃】
- [事项]|依据:[条款]|原因:[  ]

【信息缺口】
| 缺口 | 去哪里找 | 责任人 | 期限 |
|---|---|---|---|

【下一步分析的输入】
- 风险分析:[本次问询已固化的事实]
- DPIA:[是否需要,依据]
- FRIA:[是否需要,AI Act 第 27 条]
```

> 填写说明:填好的清单应予留存,它是问责文档的组成部分(GDPR 第 5 条第 2 款),也是日后核查该应用时的参照点。**本清单反映的是问询当日的状态**——供应商更新模型、数据范围扩大或系统有了新用途,都需要重新问询。

---

## 步骤 5:跨技能移交

| 情形 | 建议运行 |
|---|---|
| 中国大陆境内用例,需要红线与备案判断 | `ai-governance-use-case-triage` |
| 需要做完整的影响评估文书 | `ai-governance-aia-generation` |
| 需要盘点组织内全部 AI 系统 | `ai-governance-inventory` |
| 供应商条款需要逐条审查(第 28 条第 3 款 a–h 项) | `ai-governance-vendor-ai-review` |
| 现有治理文件未覆盖 AI Act 义务 | `ai-governance-reg-gap-analysis` |
| 需要落地 AI 政策文本 | `ai-governance-policy-starter` |

---

## 适用范围与限制

- **法域**:本技能的实体依据是欧盟 GDPR 与 AI Act,直接适用于出海项目与境外 AI 部署。**中国大陆境内 AI 用例的红线判断、算法备案与大模型上线备案请走 `ai-governance-use-case-triage`。** 方法论层面(P 在 Z 之前、按流程填、区分阶段、任务分级)跨法域通用,可用于境内项目的前置问询结构。
- **不替代**:本清单不是 DPIA 表格,不是 FRIA 表格,不替代风险分析,不构成对法条的有约束力解释。填完不等于合规。
- **不报送**:填好的清单不需要提交给任何监管机关。
- **时效**:来源文件是 UODO 的征求意见稿,意见征集截止 2026-09-30,其后可能更新。**使用前请核对 `references/00-来源说明.md` 中的原文链接是否已有新版本。**

---

## 免责声明

本技能输出仅供内部合规参考,不构成法律意见。涉及欧盟法项下的最终判断,须由具备相应资格的律师审查确认。中文清单为理解与工作便利而制作,**填报与判断以波兰文原件为准**。

Files in this skill

  • SKILL.md8.9 KB
  • references/00-来源说明.md3.9 KB
  • references/01-版本0-零号清单.md19.7 KB
  • references/02-中小企业版.md11.3 KB
  • references/03-公共部门版.md14.8 KB
  • references/04-扩展版.md28.3 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…