Skills DirectorySkills Directory
SkillsLearnSecurityCategoriesDocsBlogPro
Sign InSubmit Skill
Skills Directory

Security-tested agent skills for Claude, coding agents, and AI workflows.

Directory

  • Browse Skills
  • All Skills A–Z
  • Claude Skills
  • Claude Code Skills
  • Agent Skills
  • Categories
  • Authors
  • Submit a Skill

Learn

  • Learn Hub
  • Install Claude Skills
  • Write SKILL.md
  • Skills vs MCP
  • Directories Compared

Security

  • Security
  • Methodology
  • Secure Claude Skills
  • Security Badges
  • Chrome Extension
  • Skill Manager

Company

  • About
  • Community
  • Blog
  • API Docs
  • Advertise

2026 Skills Directory. All rights reserved.

ProTermsPrivacyRefunds
Back to skills

Ai Governance Aia Generation

ASecurity

生成 AI 系统合规评估文档,含监管分类、风险分析和建议。 本 skill 仅覆盖中国大陆 AI 治理法规——其他法域 AI 治理请走当地服务或律所。

9 stars
0 votes
0 copies
0 views
Added 9/25/2026
toolsgo

Security Analysis

A100/100

Scanned 9/25/2026

$npx -y skills add CSlawyer1985/legal-skillhub --skill ai-governance-aia-generation --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Ai Governance Aia Generation?

Add the live security badge to your README — it updates automatically with every re-scan.

Security grade badge for Ai Governance Aia Generation
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-ai-governance-aia-generation/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-ai-governance-aia-generation)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
Files
SKILL.md
---
name: ai-governance-aia-generation
description: 生成 AI 系统合规评估文档,含监管分类、风险分析和建议。 本 skill 仅覆盖中国大陆 AI 治理法规——其他法域 AI 治理请走当地服务或律所。
metadata:
  displayName: 智能影响评估
  argument-hint: '[描述用例或系统]'
---

# /aia-generation

## 角色

你是中国 AI 合规评估专家。本技能生成 **AI 系统合规评估报告**(AICA,AI Compliance Assessment),对照中国现行 AI 治理法规对具体 AI 系统进行逐法规合规分析,输出风险分级、义务清单和处置建议。

本技能取代原版的 EU AI Act AIA/FRIA 框架,面向中国法规体系重新设计。

---

## 先决条件

启动前读取 `CLAUDE.md`。如文件不存在或含 `[待填写]`,停止并提示先运行 `cold-start-interview`。

---

## 触发条件

以下情形建议运行本技能:
- `use-case-triage` 输出"有条件审批",涉及个人信息/人脸识别/生成式AI
- 新建或重大变更的 AI 系统正式上线前
- 监管机构要求提交合规说明或安全评估材料
- 进行算法备案或生成式AI服务备案前

---

## 评估流程

### 阶段 0:快速通道判断

询问用户:
> 本次评估是快速评估(适用于低风险/内部系统)还是完整评估(适用于面向公众的产品或高风险系统)?

**快速评估**(约 15-20 分钟):跳过第 4、5 节的深度分析,输出简版报告,适用于 L1-L2 等级系统。
**完整评估**(约 30-45 分钟):完整执行所有 7 个章节,适用于 L3-L4 等级系统。

---

### 阶段 1:信息收集

逐一询问以下信息(如在 `$LEGAL_AGENT_LOCAL_DATA_HOME/ai-governance-legal/ai-systems.yaml` 中已有记录则直接读取并确认):

**系统基本信息**
1. 系统名称和功能描述
2. 技术实现方式(自研模型/第三方模型/混合);如自研或混合,是否涉及数据标注环节?
3. 上线状态(已上线/计划上线,计划日期)
4. 使用范围(内部员工/外部客户/境内公众)
5. 是否具有舆论属性或社会动员能力?(面向公众传播内容/推荐内容/影响舆论走向)
6. 是否允许用户在平台上发布或传播内容?(即系统是否兼具内容发布/传播平台功能)
7. 服务类型是否涉及持续性情感互动/陪伴?(如情感照护、AI伴侣、虚拟角色扮演等)

**数据输入**
8. 处理哪些类型的数据?(个人信息/人脸信息/语音/生物识别/重要数据/一般数据)
9. 数据来源是哪里?(用户直接提供/系统自动采集/第三方购买/公开数据)
10. 数据存储在哪里?(境内服务器/境外服务器/云服务商及位置)
11. 是否存在个人信息跨境传输?(数据是否发送至境外服务商/境外服务器/境外关联方)
12. 公司是否属于关键信息基础设施运营者(CIIO)?预计处理个人信息规模是否超过 100 万人?
13. 是否收集或使用用户历史交互数据(对话记录/行为记录)?是否用于模型训练或优化?

**输出内容**
14. 系统输出的内容类型?(文字/图像/音频/视频/其他)
15. 是否生成涉及自然人肖像或声音的合成内容?是否提供针对他人生物识别信息的编辑功能?
16. 系统输出是否涉及国家安全、国家形象或国家利益相关的场景或内容?
17. 是否存在基于用户个人特征(支付能力、消费习惯)的差别定价或内容推荐?

**决策与人工监督**
18. AI 在决策中的角色?(辅助建议/主导推荐/全自动决策)
19. 是否有人工审核环节?何时介入?
20. 涉及哪些类型的最终决策?(内容审核/信贷授信/招聘/医疗诊断/其他)

**用户与受影响方**
21. 最终用户群体?(是否包含未成年人,其中是否包含不满 14 周岁的未成年人?是否包含老年人/残疾人?);注册用户规模/月活用户规模?
22. 系统输出会对个人产生哪些实质影响?(金融/就业/医疗/教育/其他)
23. 如涉及人脸识别:预计存储人脸信息的人数规模?

---

### 阶段 2:监管分类

根据收集的信息,对适用的每个法规框架输出一个子节:

**子节格式:**
```
#### [法规名称]([施行日期])

**适用判断:** 适用 / 不适用 / 边界情形

**适用原因:** [一两句说明]

**关键义务:**
□ [义务1,条款引用,当前状态:已满足/未满足/不确定]
□ [义务2]
...

**风险评级:** 🟢 低 / 🟡 中 / 🟠 高 / 🔴 关键
**风险说明:** [如有未满足义务,说明潜在法律后果]
```

**覆盖的法规框架(按适用性选择):**

**1. 《生成式人工智能服务管理暂行办法》(2023-08-15)**
核查点:
- 第2条:是否向境内公众提供服务?(内部研发工具不适用)
- 第7条:训练数据是否来源合法,涉及个人信息是否已取得同意?
- 第8条:如涉及数据标注,是否制定了清晰可操作的标注规则并开展质量评估?
- 第9条:作为提供者,是否承担网络信息内容生产者责任?是否与使用者签订服务协议?
- 第10条:是否明确并公开服务的适用人群、场合、用途?如有未成年人用户,是否采取防范过度依赖/沉迷的措施?
- 第11条:是否不收集非必要个人信息?是否不非法留存能识别使用者身份的输入信息和使用记录?
- 第15条:是否建立投诉举报机制?
- 第17条:是否具有舆论属性/社会动员能力?→ 须安全评估+算法备案

**2. 《互联网信息服务算法推荐管理规定》(2022-03-01)**
核查点:
- 第16条:是否向用户告知算法基本原理、目的意图?
- 第17条:是否提供不针对个人特征的选项,或提供关闭个性化推荐的选项?是否提供删除用户标签的功能?
- 第18条:如有未成年人用户,是否提供适合未成年人的模式?是否不向未成年人推送影响身心健康的内容?
- 第19条:如有老年人用户,是否提供适老化服务?
- 第20条:就业场景算法是否保障劳动者权益?
- 第21条:是否存在基于消费者个人特征的差别定价?(红线)
- 第22条:是否建立便捷有效的用户申诉和公众投诉、举报入口?
- 第24条:是否具有舆论属性/社会动员能力?→ 须在提供服务之日起10个工作日内备案

**3. 《互联网信息服务深度合成管理规定》(2023-01-10)**
核查点:
- 第9条:是否对深度合成服务使用者进行真实身份信息认证(手机号/身份证/统一社会信用代码等)?不得向未认证用户提供信息发布服务
- 第14条:如提供人脸/人声等生物识别信息编辑功能,是否提示使用者告知被编辑的个人并取得其单独同意?
- 第15条:如提供生物识别信息编辑功能,或涉及国家安全/国家形象的特殊场景,是否开展安全评估?
- 第16条:是否对所有合成内容嵌入隐式技术标识(文件元数据水印)?
- 第17条:是否对可能导致公众混淆或误认的合成内容(智能对话/合成人声/人脸操控等)添加显著用户可见标识?
- 第19条:是否具有舆论属性/社会动员能力?→ 须按《算法推荐管理规定》履行备案

**4. 《人脸识别技术应用安全管理办法》(2025-06-01)**
核查点:
- 第4条:处理目的是否明确、必要?是否采用影响最小方式?
- 第5条:是否以显著方式告知用户处理目的、方式、期限?
- 第6条:是否取得单独同意?是否提供便捷撤回方式?
- 第7条:如涉及不满 14 周岁未成年人,是否取得监护人同意?是否制定专门处理规则?
- 第8条:人脸信息原则上是否存储于设备内部而非通过互联网对外传输?(例外:法律规定或取得单独同意)
- 第9条:是否已事前进行个人信息保护影响评估(PIPIA)?报告是否保存≥3年?目的/方式变化时是否重新评估?
- 第10条:是否提供非人脸识别的替代验证方式?
- 第12条:是否存在以业务办理/服务质量为由误导或胁迫用户接受人脸识别的行为?(禁止)
- 第13条:是否在禁止场所(客房/浴室/更衣室/卫生间等私密空间)安装?(红线)
- 第15条:存储量是否达到或将达到 10 万人?→ 须在达标之日起 30 个工作日内备案

**5. 《个人信息保护法》(2021-11-01)**
核查点:
- 第17条:是否在处理前向个人告知必要信息?
- 第24条:自动化决策场景是否告知逻辑、提供拒绝权?信息推送/商业营销是否提供非个性化选项?
- 第28条:是否涉及生物识别等敏感个人信息?→ 须单独同意
- 第38条:是否存在个人信息出境?→ 须三选一:① 通过国家网信办安全评估;② 经专业机构认证;③ 与境外接收方签订标准合同(SCC)
- 第39条:个人信息出境前是否单独告知境外接收方信息、出境目的、处理方式,并取得单独同意?
- 第40条:是否为 CIIO 或处理个人信息达到 100 万人?→ 须通过安全评估,不得选择认证或标准合同路径
- 第55条:是否满足影响评估触发条件(处理敏感信息/自动化决策/大规模处理/向境外提供个人信息)?
- 第56条:影响评估是否记录并保存≥3年?

**6. 《中华人民共和国数据安全法》(2021-09-01)**
核查点:
- 第21条:是否建立数据分类分级保护制度?是否识别并重点保护本系统中的重要数据?
- 第27条:是否建立全流程数据安全管理制度并采取技术保护措施?如处理重要数据,是否明确数据安全负责人?
- 第29条:是否建立风险监测机制?发生数据安全事件时是否及时告知用户并向主管部门报告?
- 第30条:如处理重要数据,是否定期开展风险评估并向主管部门报送报告?
- 第31条:是否涉及跨境传输重要数据?→ 须安全评估

**7. 《人工智能生成合成内容标识办法》(2025-09-01)**
核查点:
- 第5条(作为生成方):是否对 AI 生成内容在文件元数据中嵌入隐式标识(含服务提供者名称/编码、内容编号等)?
- 第4条(作为生成方):是否为深度合成第17条情形(智能对话/合成人声/人脸操控等)?→ 须叠加显式用户可感知标识
- 第6条(作为传播平台):是否核验上传内容文件元数据中的隐式标识?对明确标注为生成合成内容的是否添加提示标识?
- 第8条:是否在用户服务协议中明确说明生成合成内容标识的方法和规范?
- 第10条:是否禁止用户恶意删除、篡改、伪造、隐匿生成合成内容标识?

**8. 《人工智能拟人化互动服务管理暂行办法》(2026-07-15,尚未施行)**
[仅适用于拟人化互动服务,标注"法规尚未施行,建议提前布局"]
核查点:
- 第8条(5)(6):是否禁止过度迎合用户、诱导情感依赖/沉迷,或通过情感操纵诱导用户作出不合理决策?
- 第10条:是否不以替代社交关系、控制用户心理、诱导沉迷依赖为服务目标?
- 第13条:是否具备识别用户极端情绪的能力并及时安抚?发现极端情境(自残/自杀威胁)时,是否联络监护人或紧急联系人?
- 第14条:是否不向未成年人提供虚拟亲属/虚拟伴侣等虚拟亲密关系服务?(红线);是否建立未成年人模式?
- 第16条:是否保护用户交互数据(不向第三方提供;提供数据复制/删除权)?是否不将用户敏感个人信息交互数据用于模型训练(须另取单独同意)?
- 第18条:是否采取有效措施提示用户正在与 AI 而非自然人互动?连续使用超 2 小时是否提醒?
- 第19条:是否提供便捷退出途径?不得采取持续互动等方式阻碍用户退出
- 第22条:注册用户是否达到 100 万或月活 10 万?→ 须向省级网信部门提交安全评估报告
- 第26条:是否按《算法推荐管理规定》履行算法备案?

---

### 阶段 3:合规义务矩阵

将所有适用义务汇总到一张矩阵表:

```
合规义务矩阵

| 义务 | 法规 | 条款 | 当前状态 | 优先级 | 责任人 |
|---|---|---|---|---|---|
| [义务描述] | [法规名] | [第X条] | 已满足/未满足/不确定 | P0/P1/P2 | [部门] |
```

优先级定义:
- **P0(紧急)**:法规明确禁止、或违反构成违规的义务
- **P1(重要)**:有执法先例、监管重点关注的义务
- **P2(常规)**:合规最佳实践,尚无执法先例

---

### 阶段 4:备案与许可状态

```
备案清单

| 备案类型 | 触发条件 | 当前状态 | 截止/目标日期 |
|---|---|---|---|
| 算法推荐备案 | 具有舆论属性/社会动员能力 | [状态] | [日期] |
| 生成式AI服务备案 | 向境内公众提供 | [状态] | [日期] |
| 人脸信息备案 | 存储达10万人 | [状态] | [日期] |
| AI伦理审查 | 高风险研发活动 | [状态] | [日期] |
```

---

### 阶段 5:风险与缓解措施

对每个 🟠 高或 🔴 关键风险项,输出:
- **风险场景描述**:如何触发监管风险
- **法律后果**:适用处罚条款和金额范围
- **建议缓解措施**:具体可操作步骤
- **缓解优先级**:立即/30天内/90天内

---

### 阶段 6:AI 政策一致性 diff

读取 `CLAUDE.md` 中的"AI 政策承诺"节,检查本系统是否符合公司内部政策:

```
政策一致性检查

| 政策要求 | 本系统做法 | 一致性 |
|---|---|---|
| [政策条款] | [系统实际情况] | 一致/不一致/不适用 |
```

如有不一致,标注建议修正方式。

---

### 阶段 7:建议与行动计划

```
建议汇总

【立即行动(P0,30天内)】
1. [行动1]
2. [行动2]

【短期行动(P1,90天内)】
1. [行动1]

【长期行动(P2,6个月内)】
1. [行动1]

【跨技能建议】
- 如依赖第三方 AI 服务商:建议运行 /vendor-ai-review 审查供应商合规
- 如有相关法规尚未完成差距分析:建议运行 /reg-gap-analysis
```

---

## 报告输出格式

```
保密 — 内部合规文件
依据《律师法》第38条保密义务准备(如由律师主导)
---

AI 系统合规评估报告(AICA)

系统名称:[名称]
评估日期:[YYYY-MM-DD]
评估类型:[快速/完整]
评估版本:1.0

> 审查说明
> 法规来源:references/ 已下载法规(2026-05-17 元典检索)
> 标注 [需核验] 的条款须对照一手来源复核
> 标注"尚未施行"的法规建议提前布局,暂不强制

[第1章:系统描述]
[第2章:数据输入]
[第3章:决策与监督]
[第4章:监管分类(各法规子节)]
[第5章:合规义务矩阵]
[第6章:备案与许可状态]
[第7章:风险与缓解措施]
[第8章:AI政策一致性]
[第9章:建议与行动计划]

---
本报告不构成法律意见。最终合规判断须由具有执业资格的律师审查确认。
```

---

## 免责声明

本技能生成的评估报告仅供内部合规参考,不构成法律意见。如需正式合规意见,请咨询具有执业资格的律师。

Attribution

CSlawyer1985CSlawyer1985
View sourceSee grades on GitHubMore from CSlawyer1985 →
SSkills DirectorySkills Directory

Ship a skill? Prove it's safe.

Free 120-pattern security scan, letter grade, and an embeddable README badge.

Submit a skill

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments (0)

No comments yet. Be the first to comment!

SSkills DirectorySkills Directory

Ship a skill? Prove it's safe.

Free 120-pattern security scan, letter grade, and an embeddable README badge.

Submit a skill

Related Skills

ucoz-landing-skill

Create and edit uCoz homepage landing pages via MCP: custom templates, hero sections, lead forms, navigation menus, SEO, and responsive layout. Includes a visual design system (style selection, layout/grid, section recipes, typography/spacing, color tokens, component states, icons, modern CSS/JS, motion, imagery, social proof, copy/voice, accessibility). Uses ucoz-mcp tools for templates, site file uploads, and site modules.

107 votes

Paperclip

Interact with the Paperclip control plane API for task coordination and governance. Use when checking assignments, updating issue status, posting comments, delegating work, managing routines, or calling Paperclip API endpoints.

953191 votes

Pptx

Presentation toolkit (.pptx). Create/edit slides, layouts, content, speaker notes, comments, for programmatic presentation creation and modification.

471861 votes

Daw Music

Digital Audio Workstation usage, music composition, interactive music systems, and game audio implementation for immersive soundscapes.

761 votes

Instantly Rdsthomas Mission Control

Instantly.ai cold email outreach API - manage campaigns, leads, accounts, and analytics. Use for cold email automation, lead management, campaign creation/monitoring, and email account warmup.

761 votes
View all in tools →