德恒探索

算力产业与算力服务法律合规指引【总览篇】

2026-09-30


人工智能时代,Token经济发展背后的算力合规:——算力全流程风险识别与合规管理


当前,随着AI大模型产业与行业垂直应用迭代发展,算力已然成为数字经济的核心生产要素与新型基础设施的能力基础,推动词元(Token)经济繁荣发展。从发展速度看,截至2026年6月底,我国智能算力规模达2185EFLOPS(FP16),同比增长177%。从结构优化看,算力正在向智能化和绿色化方向加速转型,为经济增长注入新动能。


作为新质生产力的代表,算力是集计算、网络、存储于一体的新型生产力,主要通过算力基础设施向社会提供服务。本文所称“算力服务”是指算力供给方根据具体业务模式、场景和用户需求,向算力需求方提供计算、存储等资源,以及为适配算力使用提供的技术支撑服务。


微信图片_2026-10-08_110249_446.png


从现有的算力服务产业来看,算力服务可以分为以下三层:

1.算力资源层:提供通用计算、智能计算、存储等基础资源,如云主机、GPU服务器等。

2.算力平台层:提供算力调度、互联互通、供需交易撮合等技术平台能力。

3.算力应用层:面向具体场景提供云电脑、AI Agent、行业解决方案等应用服务。


多维多层、复合叠加的服务模式,使算力服务提供者(企业)在不同业务环节可能处于不同法律地位:建设机房时是建设单位,出租算力资源时是增值电信业务经营者,承载客户数据业务时则可能涉及网络运营者与数据处理者等身份,业务向上延伸至模型服务时还可能属于生成式人工智能研发与服务提供者。这些主体身份是可以并行存在的,但应当结合具体业务模式、服务对象及法定构成要件等方面分别进行判断,不同主体身份的法定义务和监管部门可能会有所不同。


结合近年来为知名人工智能及算力平台提供合规法律服务以及政策制定相关研究工作经验,本文将从算力服务总体法律框架、重点合规领域、平台/企业合规建议等方面,为算力平台/企业提供总体合规指引。


一、我国算力服务(含平台)的法律制度框架体系


算力服务的法律制度架构,主要包括《民法典》《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》等法律法规,以及《电信业务经营许可管理办法》《云计算服务安全评估办法》等政策规章及规范性文件,覆盖“准入—建设—运营—安全—管理”等多个方面。同时,产业政策、地方性规范文件等亦会对算力基础设施布局、绿色发展等产生影响。


微信图片_2026-10-08_110508_986.png


(一)法律与行政法规:基线要求


《民法典》作为规范民事法律关系的基础法律,是算力服务各方主体从事民事活动需要遵循的基础法律;《网络安全法》《数据安全法》《个人信息保护法》作为规范网络、数据与个人信息的基础法律,为算力服务提供者明确网络安全保护、数据安全保障与全生命周期管理、个人信息保护等各方面义务。此外,《著作权法》《专利法》等为算力服务中的技术成果、相关软件及其他依法可保护的智力成果提供确权与保护依据;《生态环境法典》第一编第五章涉及算力基础设施建设的生态环境影响评价;《刑法》则为非法经营、侵犯公民个人信息、拒不履行信息网络安全管理义务等行为划定刑事责任边界。


行政法规层面,《网络数据安全管理条例》进一步规范网络数据处理活动,明确算力服务网络数据安全要求。算力服务具体业务开展过程中,还可能涉及《关键信息基础设施安全保护条例》《商用密码管理条例》《电信条例》等法规要求。


(二)部门规章与规范性文件:监管依据


以算力服务涉及的资质准入、网络与数据安全、人工智能应用等方面为例,相关部门规章及规范性文件明确了具体监管要求。


1.资质与准入:《电信业务经营许可管理办法》与《电信业务分类目录》明确相应电信业务经营活动的许可要求。对于智算中心(AIDC)、互联网资源协作服务等算力业务,是否需要取得增值电信业务许可证,应结合具体业务模式、业务内容、资源控制方式及是否属于经营性电信业务进行判断,不能仅以“云计算”“算力租赁”等业务名称直接认定。


2.网络与数据安全:《云计算服务安全评估办法》《网络安全审查办法》等构建了从安全评估到审查的递进式管控机制。


3.人工智能应用:《生成式人工智能服务管理暂行办法》《互联网信息服务算法推荐管理规定》等为相关人工智能服务规定了备案、标识与内容安全等要求。算力企业仅提供底层计算资源的,不当然成为上述规范意义上的人工智能服务提供者;只有业务进一步延伸至算法、模型或面向公众提供相关服务时,需判断是否触发相应义务。


(三)国家标准:参考指引


与算力服务有关的标准数量较多,直接与算力相关的如《分布式计算 算力资源描述》(GB/T 47518-2026)、《分布式计算 算力度量方法》(GB/T 47514-2026)等,其他相关标准按内容可分为建设标准、能效标准与安全标准。


1.建设标准:例如《数据中心设计规范》(GB 50174-2017)、《互联网数据中心工程技术规范》(GB 51195-2016)、《数据中心基础设施施工及验收标准》(GB 50462-2024)等标准,是关于算力基础设施工程建设的相关标准。


2.能效标准:例如《数据中心能源综合利用评价方法》(GB/T 45837-2025)、《数据中心能效限定值及能效等级》(GB 40879-2021)、《数据中心 资源利用 第3部分:电能能效要求和测量方法》(GB/T 32910.3-2016)等标准,明确数据中心能效指标、电能使用效率等方面要求,促进绿色节能低碳。


3.安全标准:例如《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)、《互联网数据中心(IDC)技术和分级要求》(GB/T 43331-2023)、《IPv4/IPv6网络安全防护技术规范 第3部分:互联网数据中心》(GB/T 45279.3-2025)等标准,涉及算力网络安全保护、技术服务等方面。


总体而言,我国算力行业已经形成以法律法规确定基本义务、部门规章及规范性文件细化监管要求、国家标准分别提出强制要求与技术指引,并辅以产业政策引导的制度体系。


二、算力服务多维合规风险防控


根据相关业务流程简要梳理算力服务的合规风险:立项与建设阶段集中于核准、资质、环评与节能等方面;运营与交易阶段集中于许可、履约、托管与外包等方面;网络与数据安全则贯穿始终。与此同时,跨境算力等业务还会涉及出口管制、数据跨境、人工智能服务等方面的专项合规要求。


微信图片_2026-10-08_110516_654.png


(一)立项与建设阶段:资质与基建合规风险


1.算力基础设施的投资核准


企业投资项目实行核准或者备案管理,依据《企业投资项目核准和备案管理条例》,列入政府核准目录的项目实行核准,目录外项目实行备案。此外,根据《国务院关于发布政府核准的投资项目目录(2016年本)的通知》,国际通信基础设施项目由国务院投资主管部门核准;国内干线传输网(含广播电视网)以及其他涉及信息安全的电信基础设施项目,由国务院行业管理部门核准。


算力基础设施建设如涉及上述项目范围,企业投资建设应按照规定履行核准手续,具体应结合现行国家及地方投资管理规定、项目性质及投资主体判断。


2.算力基础设施的建设合规


建设施工资质方面,根据《建筑业企业资质管理规定》等有关规定,如企业自行或者作为承包人实施相应建设施工活动,应由具备相应资质的施工主体承担,例如涉及电子与智能化工程、通信工程等专业施工的,应根据工程内容取得相应资质。


环境影响评价与节能审查方面,根据《生态环境法典》,算力基础设施建设单位应当按照建设项目环境影响评价分类管理名录确定的类别,分别编制环境影响报告书、环境影响报告表,或者填报环境影响登记表。


同时,根据现行《固定资产投资项目节能审查和碳排放评价办法》等有关规定,固定资产投资项目原则上应依法履行节能审查,并同步开展碳排放评价;建设单位还应结合项目规模、所在地实施规则及相关目录判断具体办理要求。


此外,实际项目建设还可能涉及规划选址、土地和建设手续、消防、电力接入等要求,应根据项目所在地及建设方式进行专项核查。


(二)运营与交易阶段:运营与市场合规风险


1.基础设施运营合规


算力基础设施在市场经营与常态化运营的常见风险大体可归为三类:


一是资质层面,未依规取得IDC等增值电信经营许可、超资质范围开展云算力租赁业务的,可能构成无证或超范围经营,面临没收违法所得、高额罚款乃至停业整顿等处罚。


二是客户层面,如果未落实租户准入尽调、未核验客户算力使用用途,而为网络违法违规、出口管制受限主体提供算力支撑的,则在适用的法律法规或者合同义务要求下,可能产生行政处罚或合同违约等法律风险。对于出口管制、经济制裁等域外规则,还应结合受控物项或技术、最终用户、目的地、最终用途及交易结构等因素具体判断,不能仅以服务器所在地认定是否受控。


三是运营环节,如果未建立依法适用的日志留存、分类分级及其他相关安全机制和保障措施,则涉及监管处罚问责等风险。在跨境算力业务中,未履行数据出境合规等方面要求的,还可能同时导致监管处罚、合同违约与业务中断等不良后果。


2.服务质量争议风险


实践中,因算力服务涉及硬件、软件、网络等复杂技术环节,服务质量标准难以精确量化或存在偏差,合同约定不清或未达预期时易引发履约争议。在算力服务提供方承诺产生特定的服务效果而未能实现时,可能承担违约责任。自然灾害(含其他不可抗力情形)、软硬件缺陷、网络链路故障、病毒攻击等均可能导致算力服务中断或性能下降。


3.外包相关法律风险


在业务外包场景中,存在算力服务使用者主张实际交付主体与合同签订主体不一致、未提供服务、无权代理、越权代理或主张合同无效等情况,算力服务提供方可能承担服务主体不一致或未经相对方确认等而导致的违约风险。


(三)业务全流程:网络与数据合规风险


1.网络/产品安全合规


落实网络安全保护要求。算力服务提供者在具体业务中可能具有网络运营者、网络数据处理者、个人信息处理者等不同身份,其具体义务应根据实际业务模式及所处理的数据和网络活动分别判断。如,算力服务提供者作为网络数据处理者、网络运营者,需要按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:

(1)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;

(2)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;

(3)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;

(4)采取数据分类、重要数据备份和加密等措施;

(5)法律、行政法规规定的其他义务。


2025年修正的《网络安全法》第六十一条按主体与后果分层设定处罚,加重相关责任:一般网络运营者经责令改正而拒不改正或者导致危害网络安全后果的,处五万元以上五十万元以下罚款;关键信息基础设施运营者同等情形处十万元以上一百万元以下罚款;造成大量数据泄露等严重后果的,处五十万元以上二百万元以下罚款;造成特别严重后果的,处二百万元以上一千万元以下罚款。


算力平台应重点关注网络安全保护义务对应的具体主体范围,应根据主管部门认定及具体设施、行业和业务情况判断,是否属于关键信息基础设施运营者。


落实网络产品、服务的强制性要求。如算力企业以网络产品或者网络服务形式向外提供相关产品、服务,则应当符合国家标准的强制性要求,并按照《网络安全法》第二十四条履行下列义务:

(1)不得设置恶意程序;

(2)发现其网络产品、服务存在安全缺陷、漏洞等风险时,应立即采取补救措施,按照规定及时告知用户并向有关主管部门报告;

(3)应为其产品、服务持续提供安全维护;

(4)在规定或者当事人约定的期限内,不得终止提供安全维护;

(5)具有收集用户信息功能的,其提供者应当向用户明示并取得同意;

(6)涉及用户个人信息的,还应当遵守有关法律、行政法规关于个人信息保护的规定。


落实网络安全事件应急管理要求。对于依法属于网络运营者的算力服务企业,应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险。在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。


最后,如算力平台(企业)的业务进一步延伸至模型托管、模型API、AI Agent或者面向公众提供生成式人工智能服务,还应进一步判断其是否属于算法推荐、生成式人工智能等专项监管规则的适用范围,并分别落实备案、评估、标识、内容安全等要求。


2.数据安全合规


业务全周期数据安全管理。对于属于互联网数据中心等适用场景的算力经营者,根据工信部办公厅《关于加强互联网数据中心客户数据安全保护的通知》的要求,应厘清多方安全权责、完善内部治理与客户全流程管控:

一是在合作协议内依据合作内容划定与客户、第三方服务商的数据安全权责边界;

二是搭建完备客户数据安全管理体系,设立专职数据安全负责人与管理机构夯实组织保障;

三是分级分类落实客户管理机制,匹配差异化安全防护方案;

四是围绕数据全处理链路划定访问、操作、销毁等环节安全流程,落实数据隔离举措,高危操作、对外输出数据须提前告知并取得客户授权,依托冗余设计保障业务连续稳定;

五是配套数据安全事件应急预案并常态化开展演练,在自身原因引发数据安全事件时及时处置、告知客户并依规上报监管部门;

六是按需供给配套数据安全技术、网络安全防护产品与增值服务供客户选用。


落实重点场景安全保障要求。算力服务经营主体在服务器托管场景下,需规范机房物理安防、人员值守与消防管控,消除设施安全隐患;同时完善服务器、网络设备采购台账与上架检测、定期运维流程,封堵设备侧数据窃取、篡改风险;在数据存储与计算业务场景下,依托容灾备份、加密校验、资源实时监控等技术保障存储、计算环节安全,通过传输加密、接口鉴权、流量审计等手段管控数据链路风险,针对AI数据集、算力调度等重点业务增设专项防护、异常监测与应急处置机制,防范数据集泄露污染、算力资源违规滥用问题。


对于跨境算力业务,还应在上述安全管理基础上进一步审查个人信息出境、重要数据出境以及境外监管要求等事项,按照《数据出境安全评估办法》《个人信息出境标准合同办法》等规定完成数据出境安全评估、标准合同备案或者个人信息保护认证,建立跨境业务专项准入和持续监控机制。


三、合规建议:构建体系化的算力合规架构


上述风险分布于项目/业务全流程,同时因多重法律关系而关联性较强,建议从以下四方面由事前识别到事后更新,形成合规管理的闭环。


微信图片_2026-10-08_110526_998.png


(一)合规前置:业务模式与资质准入的风险防范


在业务设计阶段,应确定企业在每一项业务中,究竟属于何种主体身份。算力服务涉及多类业务内容,因此应当先梳理自身的业务形态、拆解业务模式,明确应当具备的资质要求,逐项排查IDC、互联网资源协作服务等可能涉及的电信业务许可,以及依法适用的算法、生成式人工智能等备案要求,建立“业务—资质—场景”对应的合规流程与台账,预先防范准入风险。


(二)全流程风险控制:搭建算力全生命周期合规体系


算力服务企业,特别是算力基础设施服务提供者,在业务开展中覆盖基础设施建设、算力平台运营、算力服务与产品交易等全流程,因此应当根据业务流程而建立“项目立项核准/备案—基础设施建设能耗合规—硬件供应链风控—产品与服务合同标准化—网络与数据安全保障”等全生命周期风险常态化管控机制。


(三)重点专项合规:关键场景精准管控


在基础合规保障之外,企业还需要针对AI算力、跨境算力等重点场景,制定重点合规风险管控方案,结合不同场景的监管情况,梳理合规清单,制定差异化的合规风险防范机制、规程与措施。


如跨境算力应重点核查数据跨境合规、出口管制合规等规则;面向公众提供AI服务的,应重点核查算法及生成式人工智能相关合规义务;涉及重要基础设施和大型数据中心的,还应同步核查网络安全、能源与环境等合规要求。


(四)注重长效管理:建立动态合规与常态化自查整改优化机制


有效的内部管理机制是企业合规的重要保障。算力服务企业可以结合业务条线与环节,明确合规岗位和合规负责人的职责要求。通过跟踪和了解最新政策与执法动态,实现法律风险的动态识别与及时响应。同时,定期开展内部合规自查、第三方专项评估、审计,形成“排查—整改—复盘—优化”的合规闭环措施与机制。


结语


2026年4月2日,工信部办公厅发布《关于开展普惠算力赋能中小企业发展专项行动的通知》,提出到2028年底,基本建成覆盖广、成本低、服务优、生态活、人才强的普惠算力服务体系,在中小企业划分标准适用的15类行业中覆盖门类不少于10类,进一步加强对中小企业算力应用的公共服务力度,显著降低中小企业获取、使用算力门槛,为推动中小企业专精特新发展提供坚实算力支撑。


纵观产业实践与发展展望,普惠算力政策全面落地,算力服务将全方位赋能社会生产,同时也对算力企业提出了更高的合规要求。对于算力平台(企业)而言,合规已不再是单一经营环节的风险控制,而是贯穿项目建设、资质准入、客户管理、合同履行、网络与数据安全以及专项业务场景的全生命周期管理。建立与业务模式匹配、与风险场景衔接的合规体系,将成为算力产业安全、规范、高质量发展的重要基础。


本文作者:

image.png


声明:

本文由德恒律师事务所律师原创,仅代表作者本人观点,不得视为德恒律师事务所或其律师出具的正式法律意见或建议。如需转载或引用本文的任何内容,请注明出处。

相关律师

  • 张韬

    全球合伙人

    电话:13811992450

    邮箱:zhangt@dehenglaw.com

相关搜索

手机扫一扫

手机扫一扫
分享给我的朋友