这个提示词用来做什么

监管开始关注 AI 产品的产品风险,但团队说不清自己有哪些风险、出事时能拿出什么证据。把风险点、现有控制措施与可提供的证据列成一张表,标出仍然缺口的部分。说明产品形态与用户范围即可,可指定对应的监管口径。

提示词全文

请针对我描述的 AI 产品,做一次「如果被追问,我们答得上来吗」的自查。不要写通用的合规口号,要输出能直接补齐的清单。

## 输入
产品形态:{它是聊天、插件、还是能自己调工具办事的 agent}
它能碰到什么:{能访问哪些数据、能调用哪些外部系统、能不能花钱或对外发消息}
用户是谁:{个人用户、企业客户,是否涉及未成年人或敏感行业}
现有的安全措施:{权限控制、日志、人工确认、内容过滤,有哪些}
已经出过的事:{误判、越权、错误回复、数据泄露,有过什么}
谁能拍板:{出事后由谁决定是否上报、是否停服}

## 输出
1)风险清单:一行一个风险,列为「风险描述 / 触发条件 / 最坏后果 / 现在有没有拦得住 / 缺什么」。按后果严重度排序。
2)会被追问的问题:列出十到十五个具体问题,按「产品能力」「数据与隐私」「权限与越权」「出事后如何处理」分组。问题要具体到能回答,不要「你们如何保证安全」。
3)证据缺口:针对每个问题,指出我们现在能不能拿出证据、证据在哪、谁负责补。拿不出来的单独列一张「待补证据」表。
4)事故记录流程:写清什么级别的事故必须记录、记录哪些字段(时间、动作、工具、参数、授权范围、影响面)、保存多久、多久内上报、上报给谁。
5)对外说明口径:给出三段可直接使用的说明模板——用户通知、企业客户告知、公开发布。要求只讲事实与已采取的措施,不承诺没做过的事。
6)三十天行动表:按「本周 / 本月 / 三十天内」排优先级,每项写明负责人角色与完成标志。

怎么用

  1. 把上面的提示词全文复制到对话窗口或工作流里。
  2. 把花括号占位符(如 {任务描述})替换成你自己的内容。
  3. 条目越具体,产出越稳定;不需要的条目可以直接删掉。

输出示例

典型输出会把风险按后果排序而不是按发生概率,例如把「agent 越权对外发送内容」排在「回复不准确」之前;会被追问的问题会具体到「用户数据是否会用于训练、能否拒绝」「agent 被诱导付款时有没有硬上限」这种可回答的形式;证据缺口表通常会暴露「有日志但没按请求 id 串起来」「有审批但没有留痕」这两类问题;事故记录流程会明确要求记录授权范围与工具参数,因为这两项决定了事后能不能界定责任。

基本信息

  • 分类:安全
  • 标签:合规自查 · 产品风险 · 证据留存 · 事故上报
  • 收录日期:2026-10-02

同类提示词