在2026.6.27举办的第五届数字信任大会上德勤中国技术与转型总监、网络安全咨询王蓓围绕《构建企业安全底座AI供应链安全的挑战与应对》进行了分享系统梳理AI供应链的主要风险及企业应对思路。分享指出AI供应链具有高度依赖和风险快速传导的特点。第三方模型、开源组件、数据及Agent能力一旦存在漏洞、恶意植入或配置问题可能沿着AI调用链快速传导至核心业务系统。与此同时AI供应链风险已经覆盖应用/Agent层模型层数据/知识层基础设施层包括恶意MCP或插件、影子AI、模型后门与投毒、RAG数据投毒、知识产权风险、开源组件及容器镜像投毒等。针对这些风险分享提出应建立“治理 技术 运营”三位一体的AI供应链安全体系治理层——建立AI能力选型、准入、风险评估及合规管理机制技术层——加强数据安全、AI基础设施、模型输入输出以及MCP、插件和第三方API的安全控制运营层——建立AI资产清单、全链路监控、日志审计、应急响应及持续风险评估机制。值得关注的是AI供应链透明化是有效风险管理的重要基础。只有清晰掌握AI系统所依赖的模型、数据、开源组件及第三方能力才能真正实现风险识别、持续监控、审计追溯与安全治理。 现将本次主题分享PPT整理发布欢迎网络安全、AI治理、风险管理及相关领域专业人士交流探讨。PPT全文内容可在ISACA中国区官网 PPT分享获取(PPT分享 - ISACA China-ISACA中国区官网)
