企业具备 AI Native 转型条件,不等于已经采购模型或让员工使用工具。更可靠的判断是:是否有明确业务目标、可进入的流程、可用数据、责任人、技术接入条件和风险治理机制。六个维度中只要存在明显短板,就应先补约束,再扩大投入。
适用于
- 准备启动首个 AI 试点的中型企业
- 已采购工具但缺少业务结果的组织
- 需要对多个候选场景排序的管理团队
不适用于
- 替代 ISO 认证或正式合规审计
- 只评估单个模型技术性能
- 在没有业务负责人参与时单独由 IT 部门打分
方法与证据口径
本诊断框架参考 ISO/IEC 42001 的管理体系视角、ISO/IEC 23894 的 AI 风险管理指引、NIST AI RMF 的治理与测量框架,以及 OECD AI Capability Indicators 对能力边界的描述,并结合企业试点前的业务事实核验进行本地化设计。它是决策辅助工具,不是认证结论。
决策表
| 维度 | 要核验的事实 | 不足时先做什么 |
|---|---|---|
| 战略 | 经营目标、场景优先级、预算边界 | 把 AI 目标改写为经营问题 |
| 数据 | 数据来源、质量、权限、更新频率 | 建立最小可用数据清单 |
| 流程 | 当前流程、异常路径、人工判断点 | 先画现状流程和人机边界 |
| 技术 | 系统接口、身份权限、运行环境 | 做只读接入或隔离原型 |
| 组织 | 业务负责人、产品负责人、使用者 | 指定单一结果责任人 |
| 治理 | 风险分级、审计记录、退出机制 | 补齐审批、日志和人工复核 |
- 要核验的事实
- 经营目标、场景优先级、预算边界
- 不足时先做什么
- 把 AI 目标改写为经营问题
- 要核验的事实
- 数据来源、质量、权限、更新频率
- 不足时先做什么
- 建立最小可用数据清单
- 要核验的事实
- 当前流程、异常路径、人工判断点
- 不足时先做什么
- 先画现状流程和人机边界
- 要核验的事实
- 系统接口、身份权限、运行环境
- 不足时先做什么
- 做只读接入或隔离原型
- 要核验的事实
- 业务负责人、产品负责人、使用者
- 不足时先做什么
- 指定单一结果责任人
- 要核验的事实
- 风险分级、审计记录、退出机制
- 不足时先做什么
- 补齐审批、日志和人工复核
01
先判断转型条件,而不是先选工具
工具能力变化很快,但企业内部的目标、流程、数据和责任结构变化更慢。诊断的价值,是在采购或开发之前暴露真正限制项目的条件。
一次有效诊断必须要求回答者提供事实证据。例如,不问“数据基础好不好”,而问“关键数据由谁维护、多久更新、能否按角色授权”。
- 答案应基于最近 90 天的实际工作,而不是规划文件
- 业务负责人和技术负责人应分别作答后对齐差异
- 没有证据的高分项应标记为待核验
02
六个维度如何共同决定启动方式
成熟度不是六项平均分这么简单。数据与治理不足可能直接限制可使用的场景;流程与组织不足则会让技术原型无法进入日常工作。
因此总分只用于定位阶段,真正的启动建议应同时查看最低维度、证据覆盖率和高风险约束。
- 战略回答为什么做
- 数据和技术回答能否做
- 流程和组织回答如何进入现场
- 治理回答做到什么边界必须停
03
从诊断结果转成 30 天动作
诊断结束后不要立即生成一张宏大路线图。优先选择一个能在 30 天内核验关键假设的动作,并明确继续、调整和停止条件。
- 确认最低分维度及其证据缺口
- 选择一个不依赖全部条件成熟的低风险场景
- 定义基线、目标、责任人和人工兜底
- 两周后复核使用数据与错误类型
- 决定进入 90 天试点或返回补条件
方法限制
- 诊断结果依赖回答者提供信息的真实性与完整性
- 不同行业的监管、数据敏感度和容错成本不同,不能用同一阈值机械比较
- 评分不能替代场景级风险评估、信息安全评审或法律意见
本次更新
方法、适用边界与官方来源于 2026.08.14 完成复核。
下一次证据复核不晚于官方来源与核验日期
- 01ISO/IEC 42001:2023 AI management systems · ISO核验 2026.08.14
- 02ISO/IEC 23894:2023 Guidance on risk management · ISO核验 2026.08.14
- 03AI Risk Management Framework · NIST核验 2026.08.14
- 04Introducing the OECD AI Capability Indicators · OECD核验 2026.08.14
