结论先行:AI采购评分表应区分“供应商已经提供证据、承诺以后提供、企业自行验证、完全未知”。德国买方需要核对法律主体、供应链角色、模型与数据来源、性能限制、AI Act资料、个人数据处理、安全、服务连续性、知识产权和退出。权重应随用例风险调整,任何关键否决项都不能被低价格或高平均分抵消。
核对供应商与服务边界
记录签约主体、母公司、欧盟联系人、分包商、云平台、模型提供者和实际支持地点。要求架构图说明产品包含哪些自研、开源与第三方部分。
把演示功能、订阅版本和合同服务逐项对应,防止销售展示不在采购范围。财务稳定、保险和关键人员是连续性线索,但仍要有可执行的服务和退出安排。
要求模型与评估证据
询问模型版本、训练与微调概况、适用与限制、德国业务语言表现、评估方法、红队测试、已知失败和更新策略。供应商应说明哪些指标来自实验室,哪些来自类似生产场景。
企业用自己的代表性测试集独立复核,不接受精心挑选的演示。评分分开质量、鲁棒、公平、安全和可解释支持;对高后果错误设置最低门槛而非平均排名。
核对AI Act资料链
要求供应商说明其角色、系统分类、通用模型接口、技术文件、使用说明、日志、人工监督、事件与上市后管理支持。若声称不适用或低风险,应提供事实与条文依据。
证书或声明必须对应当前产品、版本和用途。下游买方仍要完成自身部署者或提供者义务;供应商拒绝提供关键资料时,记录为可上线性缺口而不是普通商务扣分。
审查数据、隐私与安全
问清输入、输出、提示、反馈和遥测是否保存、用于训练或由人工查看,列数据区域、子处理者、跨境、删除与客户控制。安全部分覆盖身份、加密、隔离、漏洞、测试和事件通知。
数据处理协议、传输机制、审计报告和技术配置交叉核对。声明“GDPR compliant”或“不会训练”必须落到合同和产品设置,并通过日志或管理控制验证。
比较服务与全生命周期经济性
记录可用性、容量、延迟、支持、版本变更、退役、修复和重大事件沟通。成本模型包含用量、峰值、专属环境、集成、审计、人工复核和替代模型。
按增长、服务中断、涨价和模型质量下降情景测试。最低报价只有在相同服务与风险边界下才可比较;未计入迁移与内部人力的报价不进入董事会基线。
设置合同与退出否决项
合同明确用途、数据、知识产权、资料提供、审计、变更通知、事故协作、责任、终止和迁移。关键条款由供应商实际技术能力支持,销售方不能承诺其上游无法做到的删除或版本锁定。
做一次数据和配置导出演练,评估替代接口与过渡期。评分表输出接受、附条件接受、重新谈判或淘汰,并保存例外批准;用例变化后重新计算,不让一次采购评审永久有效。
资料来源与核对说明
本工具依据AI供应商身份、模型来源、监管资料、数据安全、服务运营、经济性和退出证据设计字段、证据等级和责任人。AI Act、数据保护、网络安全及采购资料已于2026年7月24日核对;表格只支持治理决策,不会自行完成法律分类、技术验证或供应商审计。
- EUR-Lex:欧盟《人工智能法案》(EU) 2024/1689
- 欧盟委员会:通用人工智能模型行为准则
- EUR-Lex:欧盟《通用数据保护条例》GDPR
- EUR-Lex:欧盟《数据法案》(EU) 2023/2854
- EUR-Lex:个人数据向第三国传输标准合同条款
- 德国联邦信息安全局BSI:人工智能安全专题
- EUR-Lex:欧盟《网络韧性法案》(EU) 2024/2847
- EUR-Lex:欧盟新版产品责任指令(EU) 2024/2853
使用边界:评分不代替合同谈判、独立测试或审计,供应商品牌与认证数量不能直接转换为低风险。所有状态必须有真实文件、测试或负责人确认,未知事项保持未知,不用评分表制造虚假的合规或投资确定性。
