负责任人工智能政策
发布时间:
2026-07-24
1. 目的及方针
丽珠医药集团股份有限公司(以下简称“本公司”或“丽珠医药”)充分认识到人工智能(AI)技术在药物发现、临床研发、工艺优化、生产制造、质量控制、供应链管理及患者支持等全生命周期中的巨大潜力,同时也面临数据安全、算法偏见、决策透明度、患者安全及环境影响等风险与挑战。
为建立可信赖、负责任且可审计的AI治理体系,确保AI技术的开发、部署与使用遵循合法合规、安全可控、伦理恰当、透明可解释、公平无偏见及环境可持续的原则,切实保护患者隐私、数据安全与知识产权,降低AI能耗与碳排放,依据《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《中华人民共和国网络安全法》《生成式人工智能服务管理暂行办法》、NMPA相关规定、WHO《卫生健康领域人工智能伦理与治理指南》及欧盟《人工智能法案》(EU AI Act)核心原则,制定本政策。
2. 适用范围
本政策适用于本公司及其所有附属公司(统称“本集团”)的全体部门、员工、合同工及以公司名义开展的各类活动。所涵盖的AI系统包括公司自行开发、外部采购、合作研发或使用的所有AI模型、算法、工具、应用程序及生成式AI系统(含部署于本地、私有云或第三方平台),以及嵌入现有业务系统中的AI功能模块。
3. 治理框架与审批
本集团建立三级AI治理架构:董事会作为本政策的最高审批决策机构,承担AI治理的最终责任,每年至少审议一次AI风险与合规报告;ESG委员会履行日常监督职责;AI治理工作组负责政策执行、风险评估、培训监督与持续改进。各部门/子公司指定AI责任人落实日常合规管理。AI治理职责纳入相关部门及关键岗位的ESG相关绩效考核。
4. 核心政策
4.1 数据隐私保护
在AI的开发及使用全过程中,严格遵守《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《中华人民共和国网络安全法》等相关法律法规及欧盟GDPR等各运营区域的数据保护法规。遵循“合法、正当、必要、最小化”和目的限定原则,仅收集与AI应用场景直接相关的最小数据集,收集前须获得明确授权,禁止超出授权范围使用或向未授权第三方泄露、出售、共享数据。在AI自动化决策场景中保障数据主体依法享有的知情权、访问权、更正权、删除权及反对权。用于AI训练的个人数据应优先进行去标识化或匿名化处理,涉及患者健康信息等敏感数据的须完成数据保护影响评估(DPIA)并获相关部门审批。向第三方AI服务商传输个人数据须签订数据保护协议(DPA),明确安全措施、审计权及违约责任。
4.2 系统网络安全
建立覆盖AI全生命周期的网络安全防护体系,防范恶意攻击、数据篡改、模型窃取、对抗样本攻击、数据投毒及提示注入等安全威胁。部署多层防护(防火墙、WAF、IDS/IPS、API安全网关),实施传输与静态加密、最小权限访问控制及多因素认证,关键操作留存完整审计日志。定期开展渗透测试、漏洞扫描及AI安全专项评估,关键系统至少每半年一次。制定AI网络安全与数据泄露应急预案并每年至少演练一次。对第三方AI供应商进行安全与合规尽职调查,优先选择通过等保认证、ISO 27001等资质的供应商,合同须包含安全条款、审计权及退出机制。
4.3 人类主导与人工干预
坚持“人类代理与监督”原则,在涉及人身安全、患者健康、药物质量、重大监管决策或高风险医疗场景中,确保具备相应资质的专业人员的最终决策权、干预权与审核权。关键AI系统须预设人工干预节点(Human Override Point),当AI输出异常、不确定性高或涉及患者安全时,需要及时暂停、覆写或强制人工复核。禁止在高风险医疗健康领域部署完全自主决策且无法由人类有效干预的AI系统。
4.4 透明度、可解释性与AI标识
面向不同利益相关方落实分级透明度义务:对患者及公众,须在交互前告知其正在与AI交互,以通俗语言说明决策依据、置信度及局限性;对医疗专业人员,提供算法原理、关键输入特征、训练数据分布、模型性能指标及已知局限等技术解释;对监管机构,提供完整的技术文档(系统架构、训练数据摘要、验证报告、偏见检测记录等)。
建立AI生成内容与决策标识制度:在涉及关键信息数据或关键业务场景中,AI生成的文本、图像等内容须以显著方式标注AI生成属性;对于非关键场景或一般性辅助内容,可由业务单位根据实际风险程度灵活执行。内部AI应用须保留完整审计日志,确保可支持监管检查与事后追溯。
4.5 反偏见与公平性
在AI模型开发、训练、验证及部署运行各阶段,系统性识别和缓解算法偏见,确保在性别、年龄、民族、地域、疾病类型等维度上不对任何群体产生歧视性影响。训练数据须具有多样性、代表性与平衡性,面向中国市场的AI应用须充分覆盖中国人群主要亚组。建立定量(统计公平性指标分亚组测试)与定性(多学科专家审查)相结合的偏见审计机制,在模型上线前、重大更新时及定期运行中执行,确保AI决策符合公平、公正的核心要求。
4.6 问责机制
遵循“谁开发/采购谁负责、谁部署/使用谁负责、谁审核谁负责”的原则,明确AI全生命周期各环节责任主体的职责边界。AI开发者须确保模型合规并记录开发全流程信息;AI部署者负责运行监控与风险处置;AI使用者对基于AI输出所作的业务决策承担最终专业责任。建立AI相关事件责任追究机制:对故意违规、严重失职导致患者伤害、数据泄露或监管处罚的主体,依法依规追究其责任。针对因AI系统缺陷导致的损害情形,建立健全对应的赔偿和救济机制,保障受损方合法权益。
4.7 应用边界与禁止事项
所有AI系统部署前须完成风险等级评估,根据风险等级确定管控措施。AI产品/服务说明及用户协议中须清晰载明功能边界、预期用途、已知局限性(如幻觉、数据漂移、不确定性)、禁忌场景及用户义务。禁止夸大或虚假宣传AI功能。上述边界将落地为可执行的管控规则,具体包括AI使用场景与权限的准入许可、AI运行的风险拦截机制、AI功能调用的权限限制,以及边界异常情形的升级处置流程。每年核查AI系统实际运行是否超出已批准边界。
严格遵守法规红线,明确禁止开发、部署或使用以下AI系统:(一)采用超越个人意识的操纵性或欺骗性技术,实质性扭曲个人行为并可能造成伤害的AI系统;(二)利用特定群体(年龄、残疾、社会经济处境等)脆弱性造成伤害的AI系统;(三)基于社会行为或个人特质进行社会评分,导致不公正待遇的AI系统;(四)在公共场所为执法目的使用实时远程生物识别系统(法律明确授权除外);(五)基于生物特征推断种族、政治观点、宗教信仰等敏感属性的分类系统,以及在职场和教育机构中不当使用情绪识别的系统;(六)生成虚假医疗信息、未经临床验证的处方或监管文件且无有效人类审核的AI系统;(七)其他被中国法律及公司承诺遵守的国际准则禁止的AI应用。上述(一)至(五)项依据欧盟《人工智能法案》(EU AI Act)第5条关于禁止性实践的规定。
4.8 可持续发展与绿色AI
统筹规划AI计算资源,优先选择低能耗、高能效的方式部署和使用AI。优先采用轻量化模型架构,降低训练与推理阶段的能耗和碳排放。对自有或托管AI算力平台实施弹性调度与资源共享,提高资源利用率;优先选择通过绿色数据中心认证、PUE较低的供应商。将AI能耗与碳足迹纳入本公司ESG报告披露范围,鼓励逐步建立AI碳排放核算方法。鼓励探索AI在绿色工艺路线设计、能源管理优化、供应链减碳等方面的正向应用,衡量相关项目对本集团可持续发展目标的贡献,建立AI项目可持续发展贡献评估指标体系并定期量化披露,为决策提供数据支撑,及时向利益相关方展示责任履行情况。
5. 高风险AI能力管控
对可能对个人健康、安全或基本权利产生重大影响的高风险AI能力实施严格管控。高风险AI系统包括但不限于:用于临床辅助诊断、治疗推荐、预后评估的AI系统;用于药品质量控制关键决策的AI系统;用于药物不良反应/安全信号检测的AI系统;用于临床试验入排判定、终点评估的AI系统;涉及人脸识别、情绪分析等生物特征处理的AI系统(安全防护等正当目的除外)。上述系统部署前须完成风险评估,经AI治理工作组审核;建立高风险AI能力清单与授权管控矩阵,仅允许授权人员调用相关能力,同时明确该类技术的部署主体、使用场景限制及操作边界;定期开展运行效果监测与合规审查。
6. AI模型效果维护与监测
建立AI模型全生命周期效果监测与持续维护机制,确保AI系统持续满足性能、安全与合规要求。对生产环境中的AI模型实施持续性或周期性监测,核心维度包括:模型性能衰减、数据/概念漂移、偏见漂移、异常输出率及资源消耗异常。当监测指标触发预警阈值时,运维责任人须在规定时限内启动诊断,并通过使用新数据集对模型进行重训练、调整模型运行参数等方式采取针对性校正措施。
7. AI决策申诉机制
建立畅通、公正的AI决策申诉机制,保障受AI决策影响的个人和组织获得异议处理与救济的渠道。适用于:AI参与的临床诊断/治疗推荐存在明显争议的;AI决策涉及个人健康信息处理侵害合法权益的;AI自动化人事决策产生重大不利影响的;AI输出导致药品质量争议或不良事件判定争议等情形。申诉人可通过公司官网、举报电话(0756-8135299、0756-8135948)或书面函件提起申诉。调查评估在30个自然日内完成,处理结论在10个工作日内书面反馈。经查实AI决策确有错误的,采取纠正决策、恢复权益、改善系统或调整流程等救济措施。每年度对申诉数据汇总分析,识别系统性问题并优化改进。
8. 培训与能力建设
本集团将AI培训体系纳入整体发展战略,不断完善AI治理机制。集团根据岗位职责与风险层级,实施差异化、分层级的培训方案,培训内容覆盖合规要求、系统安全、伦理准则及负责任AI应用。AI治理工作组每年组织开展培训效果评估,并依据评估结果持续优化培训内容。针对AI使用过程中暴露的问题与缺陷,承诺及时采取整改措施,并推动治理机制的持续迭代与改进。
同时,集团积极拓展多元化学习渠道,包括但不限于通过组建AI社团、举办专题研讨与实践交流活动等多种形式,多维度提升全体员工的人工智能素养与合规应用能力,推动AI能力在各业务场景中的实际落地与价值转化。
9. 政策实施、审查与修订
本政策经董事会或其授权的ESG委员会审核批准后发布,自发布之日起生效。ESG委员会承担监督职责。每年至少进行一次全面审核,或在法律法规重大变化、AI技术演进、业务调整、披露要求更新或重大AI安全事件发生时及时修订。鼓励探索引入第三方机构对本AI管理治理体系开展评估认证,对标ISO 42001等国内外负责任AI实践相关标准开展核验,验证体系的合规性与有效性,相关核验结果可作为本制度修订、AI治理体系优化的参考依据。
本政策最终解释权和修订权归董事会所有。
上一页