桃子桃子快讯
返回首页
行业动态

数据治理管不住 AI:Agentic 时代为何需要统一治理框架

文章梳理数据治理与 AI 治理的差异与三层关联,结合 EU AI Act、DCMM 2.0 等法规,给出五步统一治理路线…

2026.07.23 · 周四6 分钟阅读

一家大型保险公司曾上线一套准确率达 96% 的 AI 核保系统,却在三个月后被发现在某欠发达县域系统性给出过低的核保通过率。事后复盘,「数据质量高」恰恰掩盖了「数据代表性不足」——训练集 97% 来自一二线城市,欠发达地区占比不到 3%。这一案例折射出数据治理与 AI 治理之间的结构性缺口:数据治理审查准确性、完整性与及时性,却不审查代表性;而 AI 治理团队接手时才发现,上游早已失控。

从数据治理到 AI 治理:边界的迁移

数据治理回答的是「这数据可信吗」,AI 治理回答的是「这模型的决策可信吗」。综合 EU AI Act、NIST AI RMF、ISO 42001 等主流框架,AI 治理聚焦四大核心领域:

  • 公平性与偏见检测:解决「准了也不公平」的问题,防范系统性歧视。
  • 可解释性与透明度:EU AI Act 明确要求高风险 AI 系统必须可解释。
  • 模型风险与持续监控:模型上线后会因数据漂移而性能下降,需持续监控。
  • 问责制与合规:明确权责归属,并将控制措施映射到具体监管要求。

Alation 在其 AI 治理白皮书中进一步区分了两种常被混淆的问题:一是「AI 合规治理」,追踪哪些模型已部署、哪些法规适用;二是「治理 AI」,确保 Agent 消费的知识——业务定义、数据质量信号、语义模型——在每个平台上都准确、一致、可辩护。即便一项 AI 系统通过所有合规检查,若基于不一致的语义模型推理,仍可能产生自信但错误的输出。

全球监管加速落地,AI 治理成为必答题

欧盟《AI 法案》按四层风险分级,核心条款于 2026 年 8 月全面适用,违规最高可罚全球营收 7%。美国于 2025 年底签署国家 AI 政策框架行政令,2026 年 6 月追加前沿模型自愿预发布审查机制。中国则通过《全球人工智能治理倡议》《人工智能全球治理行动计划》建立算法备案、大模型安全评估、生成内容标识三大制度。国内的 DCMM 2.0 自 2026 年 7 月 1 日起,对 4 级及以上认证强制要求企业具备 AI 自动化质量校验、智能安全审计与 AI 驱动的元数据发现能力。AI 治理已从「要不要做」的选择题变成「怎么做好」的必答题。

与此同时,数据治理的内涵被 DCMM 2.0 重写:安全评分从 15% 提升到 25%,新增数据资产域(产权登记、价值评估、资产入表)以及数据应用流通域(外部数据管理、AI 数据应用)。2018 年的数据治理是「守住数据不出事」,2026 年的数据治理则是「让数据变成资产增值」。

三层关联:AI 治理与数据治理的结构性咬合

OvalEdge 的白皮书用一句话概括两者关系:「AI 治理扩展数据治理,而不是替代它。」依赖关系是单向的——AI 治理无法补偿薄弱的数据治理基础。数据质量、血缘、认证定义是模型可靠性的底座。

但关系不是单向的。AI 治理反过来在三个方向「倒逼」数据治理升级:

  • 数据代表性:传统数据治理关注「准不准」,AI 时代还需关注「全不全、偏不偏」。
  • 语义一致性:同一指标在 Snowflake、Databricks、Tableau 上的定义必须统一,否则 Agent 跨平台调用会得到不一致的答案。
  • 数据使用权:Agent 读取客户数据用于分析、训练还是自动化决策,合规要求完全不同。

监管也在把两者「焊死」在一起。EU AI Act 与 GDPR 在涉及个人数据时必须同时遵守;DCMM 2.0 也将数据治理与 AI 治理能力评级整合到同一框架。未来的审计只会问一个问题:从数据到模型到决策,治理证据链是否完整?

Agentic AI 放大治理缺口

Agentic AI 不仅做预测和推荐,更会理解目标、拆解任务、调用工具、执行工作流。在治理薄弱的环境中,小的数据问题、访问失败或策略缺陷会被放大成下游实际行动。Everest Group 的研究显示,企业级 Agentic AI 试运行项目进入生产阶段的比例仅约五分之一。更值得警惕的是成本本身正在成为治理风险——Uber 在 2026 年前四个月就耗尽了全年的 AI 编码预算。推理、检索、API 调用与 Agent 工作流的消耗若没有统一视图,糟糕的数据质量与薄弱控制会持续推高成本。

五步路线图:构建统一治理

综合 IBM、OvalEdge、Everest Group 与 Alation 的实践框架,统一数据治理与 AI 治理可分五步推进:

  • 以数据治理为地基、AI 治理为楼层:并行推进,数据治理先行半步,避免 AI 在「等待期」无治理运行。
  • 建立共享清单:数据资产与 AI 系统统一管理,数据合约自动链接到模型卡片与系统卡片。
  • 延长血缘到模型端:审计证据需串联血缘、质量、访问权限、模型行为、Agent 动作与监控结果。
  • 让 AI 继承认证定义:业务术语独立于任何单一平台,集中管理并同步到所有需要它的系统。
  • 明确「中间地带」的联合所有权:血缘、敏感数据、合规等共享区域由 CDO 与 CAIO 联合拥有,弥合数据出口与模型入口之间的责任断裂。

在 Agentic AI 阶段,数据治理与 AI 治理不再是两个独立项目,而是同一条证据链的两个端点。能否打通这条链路,将直接决定企业 AI 应用从试运行走向规模化的速度与可信度。

信源