极点宏观|Financial Cloud Cloud · AWS Re:cap
AWS Re:cap 09: AI技术赋能心理健康公益:可信平台的治理、架构与实践
AI赋能心理健康公益:从善意构想到可信公共能力
定位与边界
平台由匿名筛查、知识型陪伴、资源导航、风险分级、人工转介及成效追踪组成。AI只负责降低求助门槛和连接专业资源,不提供诊断、治疗或紧急救援,也不取代心理师、医师、监护人与紧急服务。
决策主线
公共服务必须同时处理价值、责任、风险、成本与可持续性。遇到未成年人、高风险信号、模型中断或供应商退出时,制度仍要能运作。
带走成果
把需求、架构、数据、模型、采购与运营落到责任人、控制点、证据和退出机制,使公益构想成为可审计、可运维、可扩展的公共能力。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
从公共服务缺口出发,而不是从大模型出发
需求辨识
真正瓶颈通常是早期识别不足、求助污名、信息分散、转介等待和专业资源不均。先访谈学生、家长、教师、社工、心理师、热线与医疗机构,画出完整服务旅程。
价值假设
每项功能都要对应可验证结果,例如匿名自评是否提高首次求助、资源导航是否缩短寻找时间、提醒是否提高转介完成。停留时间和对话轮次不是公共价值。
实务判断
先比较清晰指引、人工热线、预约整合、志愿者培训和流程再造。只有需要语言理解、内容匹配或大量重复处理时才使用AI,避免用昂贵模型掩盖组织缺口。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
服务边界:AI能做、不能做及必须转人
低风险能力
可提供经审核的科普、情绪记录提示、机构搜索、预约说明和多语无障碍辅助。回答只基于受控知识库,清楚标示一般信息性质,不包装成个性化医疗意见。
不可越线
不得宣称诊断、评估治疗效果、提供药物建议、替代危机热线,亦不得利用脆弱状态推送商业内容。未成年人不能被默认长期蒐集、标记或轮廓化。
人工接管
高风险触发后缩短自动对话,立即显示本地支持,通知指定角色并建立事件编号。人工拥有否决权,自动化不能延迟紧急处置。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
分级照护:把有限专业资源用在最需要之处
四层服务
第一层是免登录科普;第二层是匿名自评;第三层是社工、辅导员或心理专业人员承接;第四层是高风险紧急转介。各层使用不同数据、权限、保存期和服务水准。
升降规则
不确定时允许保守升级,高风险事件不得因短暂沉默或模型信心下降而自动降级。每次升降都记录原因、版本、处理人和时间。
容量约束
召回率提高会带来误报。上线前要估算每小时告警、平均处理时间、值班人数和跨机构承接能力,否则安全策略会造成真正个案排队。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
用户旅程:一次求助如何走完闭环
入口体验
入口可来自学校、社区、公益热线或公共服务平台。先说明能力、数据用途和紧急处理,再提供免登录浏览和最少字段选项,语言保持平实、非污名化。
互动出口
自评后不只显示分数,也解释限制、提供资源和人工选项。预约显示等待、联络、取消和替代渠道;跨机构只传递完成服务所需数据。
闭环定义
转介完成必须包含接收确认、成功接触、后续安排及失败原因。无人接听、名额已满、交通不便和语言不符等数据应反馈资源配置者。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
高风险处置:把最坏场景写进日常流程
多信号识别
结合明确表述、上下文、近期变化、主动求助和人工标记。输出应呈现级别、触发依据与不确定性,不只给黑箱分数;规则由专业、法务、保护和资安共同审查。
处置时序
达到门槛时停止延长陪伴式互动,以短句提供本地实时支持,同时通知值班人员。经同意只传最小摘要;法定通报按制度执行并留存依据。
演练要求
定期进行夜间值班、供应商中断、大量误报和跨机构联络演练,从告警、首响、接管、转介到关闭逐点验证。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
未成年人保护:默认更少数据、更强监督
年龄适配同意
按年龄、理解能力、服务性质和所在地要求分层,以可理解语言分开解释服务、保存、人工查看和危机通报。监护人同意不代表可无限制阅读全部对话。
拒绝永久标签
能用年龄段便不用完整生日,能用服务区域便不用精确住址,能在装置端完成便不上云。情绪数据不得用于广告、学业评价、纪律处分或无关画像。
防止依赖
限制连续使用和夜间非必要互动,不用签到、依恋语气或虚拟奖励增加黏性。平台持续鼓励连接可信成年人和专业服务。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
数据最小化:每一栏数据都要有理由
字段清册
记录数据拥有者、目的、依据、角色、共享、保存期、加密和删除方式。新增字段先回答不收集会妨碍甚麽结果、是否有低敏替代、能否延后收集。
用途隔离
个案服务、质量监测、政策分析与模型评测使用不同数据域。分析优先去识别或聚合,测试优先合成数据,禁止把完整对话任意复制到开发环境。
删除落地
删除要覆盖主库、搜索索引、快取、日志、向量库、备份和导出物,并能向用户与采购方提供完成证据。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
同意与身份:在便利、可信与匿名之间分层
匿名优先
科普、搜索和一般自评可不实名,降低污名和外泄风险。匿名仍需速率控制、日志保护和高风险处置说明;需要回访时再逐步收集联络信息。
分级保证
区分访客、已验证联络方式、机构成员和专业人员。高权限操作使用多因素认证与步骤升级,身份平台与心理内容库分离,以代码关联。
破窗治理
紧急访问必须说明理由、触发主管复核与自动告警,事后审计。客服、技术和专业人员只看完成各自任务所需数据。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
知识型陪伴:以受控内容取代自由发挥
可信来源
知识库只纳入专业审核的科普、服务目录和流程,标示发布者、地区、年龄、审核日期与到期日。电话、地址、资格和名额变化要有人定期核验。
生成约束
检索限制在批准来源,材料不足时拒答或转人。回答区分一般信息、下一步与紧急提示,不输出诊断式语句,关键资源显示更新日期。
内容运营
建立新增、审核、发布、撤回和紧急更正流程。分析未命中与错误推荐,先改善知识和流程,不把所有问题归咎模型。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
模型安全:流畅不等于可靠
错误分类
分开管理高风险漏报、危机误报、虚构资源、敏感数据泄露、依赖式语气及群体表现不均。每类错误设置衡量、容忍、人工控制和停用条件。
纵深防护
输入检查、受限检索、提示政策、输出分类、数据遮蔽、工具白名单、人工接管与速率限制共同工作,高风险路径不让代理自主通报。
持续监督
模型、提示词、知识或规则变更都要重测,以小流量发布和快速回退。发现系统性错误时先缩小能力,而不是增加安抚话术。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
评测方法:用安全案例集验证,而非靠展示
案例覆盖
测试低风险科普、含糊表述、方言、中英夹杂、未成年人语境、错误资源、提示注入、敏感数据诱导和高风险升级。只用合成内容并记录标注分歧。
指标组合
同时看任务成功、引用命中、幻觉、拒答、高风险召回、误报、人工改判、敏感泄漏和群体差异。平均值之外检查最差分组与严重错误。
发布闸门
高风险漏报、虚构紧急资源或泄露个人信息等红线未通过,只能留在封闭试验。保存案例、模型、知识快照和批准人,形成可重现证据。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
公平性:让不同群体都能安全取得服务
差异来源
偏差可能来自模型、问卷、渠道、地区供给、语言资源和人工判断。若只服务擅长书面中文、有新手机和熟悉网上流程的人,使用量再高也可能扩大不平等。
聚合评估
在合法必要前提下,按年龄段、语言、地区和无障碍需求评估拒答、误报、等待和转介成功,设置最小样本并与个案服务数据隔离。
服务整改
某群体转介低可能需要电话替代、交通支持、多语内容或增加机构,不一定是重训模型。整改要有业务责任人、期限和再次验证。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
人机协作:人工复核要有权、有时间、有工具
角色分工
AI整理摘要、推荐批准资源和标示线索;前线核实、联络与转介;专业人员作判断;管理者管容量;法务、资安、私隐与未成年人保护负责制度。
复核工作台
同时显示原文、摘要、触发依据、可信来源、历史处理和不确定性。避免只显示风险分数,高风险告警要排序、去重和快速转派。
改判闭环
记录语境误解、资源不适配或规则过敏等原因,跨专业定期查看。改判数据不得未经审核直接训练模型,避免固化个别偏见。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
跨机构协作:服务网络比单一平台更重要
承接盘点
建立学校、社区、公益、社福、医疗、热线和紧急服务目录,记录对象、地域、语言、时间、费用、轮候和条件,并准备名额满时的替代。
交接协议
定义最小转介摘要、同意、接收确认、拒收原因、回覆时限和责任窗口。完成交接不需要传整段对话,数据到期要删除。
共同治理
跨机构定期看等待、失联、拒收、重复评估和重大事件,高峰期共享容量。争议个案设升级负责人,避免人人参与却无人负责。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
云原生参考架构:按责任边界分层
多通路应用
网站、小程序、热线工作台和机构门户共用API,但依身份与场景执行不同权限。前端支持无障碍、低频宽、多语和外部服务失效时的本地紧急信息。
事件与工作流
API闸道管认证、速率和政策,工作流管理评估、转介、提醒和事件状态,事件汇流排解耦通知、审计和分析。Kubernetes与Serverless按运维能力选择。
AI与数据隔离
知识库、模型闸道、内容安全、离线评测与人工复核分开部署;身份、个案、知识和分析分域加密。每个组件设置SLO、容量、成本、驻留和退场。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
数据架构:让血缘、质量与用途可见
数据分区
原始输入进高敏区,服务区只保留工作流字段,分析区使用去识别和聚合。向量索引仍可能反映原文,必须按来源敏感度保护和删除。
质量责任
资源目录检查电话、地址、时间和资格;流程检查状态、时间顺序与责任人;分析检查缺失、重复和异常。问题回到数据拥有者处理。
血缘用途
追踪收集、转换、模型调用、人工修改到导出。用途到期或同意撤回时能定位所有副本,支持查询、更正、删除、事故和退出。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
安全架构:零信任、密钥与不可窜改证据
每次验证
用户、设备、服务和管理员均需验证、最小权限和持续风险判断。高敏操作采多因素、短期凭证与双人批准,服务间不分享长期密钥。
数据防护
传输和静态加密,KMS集中管密钥并轮换;DLP控制导出,私有网络限制模型连接,备份同样加密并实测恢复。
审计节制
记录身份、时间、动作、对象、结果、模型和政策版本,但普通日志不重复保存完整对话。高风险事件与权限变更写入不可窜改存储。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
可靠性与韧性:模型失效时服务仍要存在
确定性降级
模型不可用时切换到批准的固定内容、资源搜索、人工留言和电话。紧急联络信息不依赖外部生成服务,界面清楚显示降级状态。
分级恢复
紧急提示、事件通知、预约和一般科普设置不同RTO与RPO,危机流程不能与非必要内容共享单一故障域。跨区备援、重试与值班形成整体方案。
实测能力
模拟模型供应商、云区、身份平台、数据库和简讯失效,验证切换、数据一致、人工通知和恢复后补处理,结果进入管理层投资优先级。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
可观测性:从技术指标走向服务结果
三类信号
系统看可用性、p95延迟、错误和队列;模型看拒答、引用、幻觉、分类和敏感数据;业务看求助完成、等待、失联和人工负荷。三者用事件编号关联。
可行动告警
告警包含影响、原因、手册、责任团队和升级期限。短暂波动聚合抑制;漏处理、资源大面积失效和数据外泄立即高级别通知。
制度复盘
不只问程序哪里错,也问监控、人工停用权、供应商承诺和单点依赖。整改必须有负责人、截止日期、验证证据和培训更新。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
多云与混合云:以可携性换取选择权
品牌中立选型
比较字节跳动、Google、AWS、腾讯云及其他合规供应商的模型、驻留、认证、网络、成本、支持和退出工具。最佳方案常是分层组合而非单一绑定。
可携设计
模型经统一闸道接入,提示词、评测集和政策独立;数据用开放格式,可完整导出;基础设施即代码描述网络、计算和权限。
敏感度分配
高敏身份与个案可留专网或受控区,去识别评测和弹性计算放合规公有云。多云不是复制一切,而是为关键能力保留可行后备。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
品牌与供应商评估:倡导多元但拒绝堆叠
同场景比较
要求供应商在同一合成案例集展示分类、检索、拒答、延迟、成本和日志,特别检查中文、粤语、中英混合、本地资源与安全事件支持。
合同责任
列明数据不作未授权训练、分包商、事件通知、可用性、模型变更、审计权、删除、知识产权和退出协助。低单价不代表低总成本。
组合纪律
每个品牌必须对应韧性、地域、能力或成本理由。功能重叠会增加权限、培训和排障负担,因此每项组件需有SLO、拥有者和退场条件。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
成本工程:公益也需要可持续的单位经济
单位成本
分别计算每次自评、知识回答、人工转介和高风险事件的模型、检索、存储、通知、值班、专业复核、资安与支持成本,区分固定与变动。
安全优化
低风险用较小模型或规则,常见内容快取,长对话摘要,离线任务批次。成本达上限先停非必要生成,不削弱紧急提示、审计与通知。
长期资金
预算要涵盖内容更新、专业人员、演练和安全维护,而不只首年开发。政府、基金会和机构可共建,但不得以敏感数据商业化补贴。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
采购与合同:把治理要求写成可验收条款
需求文件
除功能外,说明对象、禁止用途、数据分类、人工接管、可用性、恢复、评测、无障碍、接口和退出,要求提交威胁模型、数据流、分包与运维人力。
验收场景
验收涵盖任务、引用、幻觉、高风险漏报与误报、敏感数据、权限、性能、灾备、删除、审计和公平。案例由甲方控制。
持续约束
合同设置月报、重大变更重测、事件通报、漏洞修复、关键人员、成本上限和退出演练。付款与服务结果、整改和证据挂鈎。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
从概念验证到正式上线:阶段闸门
探索期
完成旅程、访谈、风险与非技术替代比较,只用合成数据验证低风险流程。退出条件是问题、责任和最小服务明确,不是聊天画面漂亮。
试点期
选择有承接能力的少量机构,限定范围和时间,设实时监督和停止按钮。高风险分类先影子运行,量化误报与人工负荷。
正式期
完成专业、私隐、未成年人、资安、采购与灾备审查,具备值班、培训、SLO、事件手册和退出方案,再按承接能力逐步扩大。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
敏捷交付与变更治理:快,但不能失控
双轨工作
产品团队短周期验证流程和内容,治理团队同步更新风险、数据清册、评测与控制。每个用户故事都含安全、私隐、无障碍与审计条件。
变更分级
文案、知识、提示词、模型、风险规则和数据用途采不同审批。涉及高风险、未成年人或跨境传输时,必须跨专业批准和回归测试。
可逆发布
采功能开关、灰度、影子测试和版本保存。若人工负荷激增或严重错误出现,应在分钟级停生成并保留基本服务。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
成功案例:香港智慧城市的公共数字底座
规模化成果
至2025年底,香港已实施超过100项数字政府及智慧城市措施;「智方便」超过400万登记用户,覆盖超过1,300项服务及电子表格。共享身份和服务入口降低部门重复建设。
治理启示
数字政策办公室以数据驱动、以人为本和成果为本推动政策,并提供政府云、大数据、共享区块链与聊天机器人等共用能力;部门仍对业务和数据负责。
审慎借监
心理平台可复用身份、同意式交换、接口和网安治理,但高敏内容采更严格隔离及匿名入口。成功在共用底座、明确责任、分阶段推广和市民可感知成果。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
成功案例深化:同意式数据交换与服务闭环
可信交换
同意式数据交换网关每月约处理200万次交换,使市民以授权方式向部门或认可机构提供已核实数据,显示数据重用应有同意、可信来源和指定目的。
转介应用
心理支持可采一次性、目的限定授权,由用户选择接收机构和数据项目,只传联络、需要和必要风险摘要,接收后返回状态。
更高门槛
心理内容需年龄适配、可撤回、到期失效和紧急例外说明。不得因已有数字身份就默认关联心理记录,身份核实与内容必须分离。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
成功案例深化:AI+公务与多供应商目录
多元采用
AI+公务目录涵盖数字客服、会议摘要、文件、内容、工作流和数据分析,并以论坛、研讨与配对协助部门理解不同供应方案,降低探索成本。
受管控目录
心理场景可建立经审查的模型、内容安全、转写、翻译、检索和人工工作台目录,标示风险级别、数据位置、限制、成本和替代品。
责任不转移
进入目录不等于高风险用途自动获准。采购单位仍需验证本地语言、未成年人、公平与危机流程;目录方提供基线,业务机构负责结果。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
与五年发展方向对齐:科技服务民生
政策连接
2026至2030发展规划谘询方向提出深化AI+、完善AI与数据治理、智慧医疗和医疗信息基建,同时强调以人为本、效率和财政可持续。
区域机会
北部都会区聚焦创科、高等教育和健康医疗创新,适合跨院校、医疗、公益和企业的测试培训。大湾区合作可支持研究和标准,但跨境数据须另行审查。
成果转化
项目应承诺缩短求助等待、提高适配转介、降低重复叙述和改善偏远地区可及性,并同步投资专业人力、社区网络和数据治理。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
智慧健康整合:不建立新的信息孤岛
服务衔接
心理平台通过标准接口与现有身份、预约、通知和健康信息基建协作,不另建重复账户与机构目录。是否写入正式健康记录,由制度和专业需要决定。
内容边界
一般情绪记录可留装置或公益服务域;专业服务记录依规管理;高风险事件保留处置证据。自我记录、AI内容、人工摘要和专业判断要明确区分。
最小互操作
先统一机构、预约、转介、同意、联络偏好和事件状态语义,再做版本化、幂等和可重试接口;技术连通前签责任与改错协议。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
数字共融:在低频宽、低能力及多语环境工作
渠道组合
提供网页、电话、线下柜台、学校和社区协助点,允许线上查找后转电话,也允许工作人员代为辅助。重要服务不要求最新手机或高速网络。
无障碍验收
支持屏幕阅读、键盘、放大、对比、字幕、易读语言和错误恢复;在情绪压力场景减少长表格,保存进度,由真实用户参与测试。
语言文化
建立繁简中文、粤语口语、中英混合和主要少数语言案例。模型遇到不确定表达时澄清或转人,不用书面语表现代表所有群体。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
前线工作设计:让科技减负而非加班
先改流程
与辅导员、社工、热线和行政共同观察工作,先删除重复录入、统一表单与状态,再用AI做摘要和匹配,避免自动化混乱流程。
排班量化
用不同风险阈值试算每日告警、平均处理和峰值,配置值班、后备与跨机构转派。管理者监测积压,但不以单纯处理量考核专业人员。
能力培训
前线要懂模型限制、敏感数据、人工否决、事件升级和错误回报。以场景演练代替只读课件,并允许工作人员安全地暂停功能。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
社会信任与透明:解释系统,也提供申诉
清楚告知
标示AI参与、能力限制、数据用途、人工查看和危机处置,避免真人头像和拟人语气造成误认。重要条款以短摘要配完整政策。
可行理由
资源推荐说明地区、对象、时间或语言的匹配;人工界面显示风险触发与规则版本。解释重点是可核实和可行动,不是暴露模型机密。
申诉更正
提供拒答、错误标记、资源不适配、数据更正和删除渠道,有编号、时限、升级与独立复核。高频问题进入产品和政策整改。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
运营治理:从委员会到每日值班
三层治理
战略层定公共价值、资金和范围;风险层由专业、法务、资安、私隐和保护角色批准政策;运营层负责值班、容量、内容、事故和供应商。
责任矩阵
对知识批准、模型发布、高风险规则、数据共享、事件通知、删除和退出演练,各指定唯一最终负责人。供应商不能承接公共机构的最终责任。
固定节奏
每日看高风险积压与中断,每周看错误和负荷,每月看公平、成本、申诉与供应商,每季做风险评审与演练。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
成效衡量:不以使用时长当作公益成功
公共价值
核心看首次求助完成、找到资源时间、转介完成、失联、重复叙述减少和弱势群体可及性。使用量可反映触达,但不能单独证明福祉改善。
安全治理
监测高风险人工复核、首响、可追溯、政策拦截、申诉闭环、删除完成和演练。重大伤害类错误采极低容忍。
工程成本
包括p95延迟、可用性、变更失败、修复时间、每件推理、单位吞吐、闲置和三年总成本,并分析其是否造成放弃或人工积压。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
案例实施:低风险情绪记录与资源导航
合成场景
合成用户表达学习压力与睡眠困扰,但没有明确高风险信号。平台先说明非医疗服务,再让其选择记录、科普或寻找支持,不要求姓名、学校和精确位置。
受控行为
模型只检索批准知识,回答简短并显示更新日期。导航依自选地区、年龄、语言和线上线下偏好,展示联络、时间、费用与候补。
证据链
保留合成输入、输出、模型、提示词、来源、工具、分类、延迟与成本,由人工检查是否暗示诊断、过度个性化或提供失效资源。
核心命题
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。把技术选择绑定公共结果,避免以功能数量代替服务改善。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
案例实施:高风险信号与人工接管
模式切换
另一段纯合成对话触发严重风险规则。系统停止探索细节和长篇陪伴,不作医疗结论,以短句提示本地紧急协助、可信成年人和专业人员。
后台流程
工作流建立高优先事件,通知值班,显示原文、触发、时间和可用联络。值班确认接管;逾时自动升级后备,所有状态和操作留痕。
复盘断点
检查夜间接听、本地化信息、通知替代、人工否决、事件关闭和后续跟进。人工不足时要扩容、调整范围或限制入口,而不是让模型承担危机。
治理视角
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。以责任、权限与证据组织方案,使每个决策可回溯、可否决、可整改。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
事故管理:出错时保护人、保存证据、快速缩小影响
事故分类
包括数据外泄、错误危机处置、虚构资源、未授权访问、模型偏差、通知中断和供应商变更。分级依人身、私隐、范围、持续和可逆性。
首小时
启动指挥,保护用户,关闭或降级相关功能,保留日志和版本,通知专业、法务、资安与管理层。对外只说已确认事实和下一更新。
系统整改
完成受影响者支持、法定通知、根因与控制改进,检查需求、测试、监控、容量和合同是否共同失效;修复不代表必须恢复原能力。
工程提醒
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。所有设计都要说明正常路径、失败路径、人工后备与退出方式。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。
结语:把AI置于公共责任与工程纪律之中
最终判断
成功不是聊天更像真人,而是更多人能低门槛找到可信信息、适时连接专业支持,而且高风险情况被稳定接住。人工和制度保有最后决定权。
实践原则
以最小数据、受控知识、保守升级、分层身份、人工接管、持续评测和可降级架构建立信任。多品牌竞争必须伴随责任和退出路径。
行动起点
选一个有真实承接能力的低风险场景,用合成数据完成90天试点,由专业、前线、法务、资安、私隐和用户共同评审,再决定是否逐步扩大。
现场经验
在落地检查时,需把本页内容转换为可执行项目:指定业务拥有者与技术拥有者,列出输入数据、允许用途、人工复核点、服务水准、成本上限、异常处理与退出条件;再用合成案例演练,保存版本、操作、结果和整改证据。政府和公益场景最难的往往不是模型,而是跨机构承接、值班和长期维护。这种方法能让决策者、前线、专业人员和供应商使用同一套语言,亦能避免试点成功后因责任不清、资源不足或数据边界模糊而无法正式运行。