事件经过
2026年10月1日,认证机构EC-Council发布了ADG 2.0,即其“采用、防御、治理”框架的第二版,将原来的12项最低控制项扩展为12个控制族中的180多项控制项,映射到90多项法规、标准和框架(包括NIST AI RMF、ISO/IEC 42001、欧盟AI法案、MITRE ATLAS、OWASP LLM和智能体Top 10)。该框架新增了四个决策点(ADMIT/DECIDE/EMIT/COMMIT)的运行时治理、分级自主级别、每项控制项的明确证据要求,以及DART实施方法。EC-Council向任何政府、监管机构或标准机构免费提供该框架和映射表,并将协助将其映射到各国法规。
影响分析
ADG 2.0是一份实质性的、注明日期的控制目录发布(180多项可测试控制项及证据要求),而非博客框架。由于它预置了与主要AI安全/风险框架的映射,因此可直接用作需要同时满足NIST/ISO/EU要求的组织的协调层,并且政府和标准机构已将其作为模板接收——这意味着它可能进入国家规则制定过程,尽管它缺乏标准机构的背书。
建议行动
管理多框架AI治理的团队可以在等待ISO/IEC 27090系列发布的同时,评估ADG 2.0的控制族和映射作为映射/规范化辅助工具;标准机构应意识到国家监管机构可能采用源自ADG的控制项。