← 全部文章

AI 趋势 发布于 2026-07-22 · 阅读 7 分钟

企业 AI 采购从云优先转向数据驻留优先的拐点

2024 年的企业 AI 采购有一个默认选项:云优先。至 2026 年中,默认已经翻转。EU AI Act 下的部署者义务、NIST 的关键基础设施方向,以及 OECD 的政策工具包,已把架构决策推前到供应商决策之前。数据驻留优先 —— 让推理内容停留在部署者已经管理一切的地方 —— 是新的默认。这一切用了 24 个月。

本文梳理这些信号,以及它们对在 2026 年购买 AI 的企业意味着什么。

云优先时代,及其有效之处

贯穿 2023 年并进入 2024 年初,企业 AI 采购跟随着更广义的云软件模式。供应商提供一个托管的 LLM API,部署者据此集成,推理发生在供应商的基础设施上,部署者的合规团队接受供应商的认证(SOC 2、ISO 27001、符合 GDPR 的 DPA)作为充分证据。这采购起来简单、评估起来快,与企业过去十年购买 SaaS 的方式高度匹配。

a16z 于 2024 年 3 月发布的企业调研捕捉了云优先末期的瞬间:72% 的企业经由 API 访问其模型,过半使用由其云服务提供商托管的模型,而对于契合新要求的产品,「过去要花一年以上才能成交的合同,如今在 2 到 3 个月内就被推过」[3]。即便在 2024 年中,新要求已经开始拗弯成交曲线。

破裂之处

EU AI Act 于 2024 年 8 月生效。被禁止的 AI 实践于 2025 年 2 月 2 日生效,治理与 GPAI 义务于 2025 年 8 月 2 日生效,透明度义务定于 2026 年 8 月,而重塑采购架构的高风险部署者义务自 2027 年 12 月 2 日起适用 [1]。2026 年 5 月 7 日的 omnibus 政治协议再次确认了 2027 年 12 月 2 日的里程碑,并新增了禁止性规定 [2],使任何采购团队关于截止日延后的指望落空。

该法案区分 AI 系统的提供者部署者。部署者义务包括人工监督、监测、日志留存,以及在被要求时演示上述能力 [1]。关键之处在于,义务在部署者一方 —— 银行、医院、机构 —— 而不在 LLM 供应商一方。

正是这一单一的法律事实翻转了架构。一项部署者义务无法由一项供应商认证来满足。云优先采购曾假定供应商认证可作为部署者合规态势的代理。数据驻留优先采购,是当这一假定不再成立时部署者所做之事。

确认这一方向的信号

2026 年三个信号确认了数据驻留优先是一种跨司法管辖区的方向,而非欧洲特例。

NIST AI RMF 关键基础设施 profile,2026 年 4 月 7 日。 [4] 这是美国联邦层面针对关键基础设施运营者的 AI RMF 部署者义务的首次范围界定。概念说明阶段,尚未定稿,但方向明确无误:美国联邦采购正驶向欧盟已编纂的同一部署者义务框架。

OECD AI Policy Toolkit,2026 年 6 月 3 日。 [5] 这是 OECD 式的说法,意指「原则已定;瓶颈在实施」。Toolkit 的定位与欧盟和美国的轨迹足够接近,以至于一家跨国企业一次性面向最严格司法管辖区设计,便可同时满足其余。

a16z 成交周期压缩在继续。2024 年的调研 [3] 捕捉到了早期形态;至 2026 年,契合部署者义务要求的产品在数周内通过采购,而不契合者仍需一年甚至更久。市场信号即采购决策本身的速度。

数据驻留优先在架构上是什么样

诸多信号所汇合的架构具备四项属性:

  1. 推理在部署者本地进行。要么在用户的设备上,要么在部署者运营的服务器上。Prompt 与响应永远不离开部署者的边界。
  2. 部署者持有的无内容审计日志。每一项管理操作均以时间戳与执行者记录在部署者的 SIEM 中。审计行中不出现 prompt 或响应;该行即为证据,内容由部署者留存。
  3. 身份认证经由部署者的 IdP。对 Microsoft Entra ID 或 Google Workspace 走 OIDC;既有的访问控制原样适用。
  4. 无供应商侧租户。供应商不运营运行时,看不到数据,亦不构成合规态势的故障点。

云端 LLM API 可以下工夫实现属性 1–3。属性 4 在结构上无法实现 —— 运营运行时正是它之所以成为云端 LLM API 的原因所在。数据驻留优先将其视为架构约束,而非供应商选择标准。

这对在 2026 年购买 AI 的企业意味着什么

三项具体意涵。

其一,供应商问卷需要重塑。部署者在 2024 年问出的问题是关于供应商认证的。部署者在 2026 年问出的问题是关于上文部署架构属性的。尚未改写其模板的采购团队,正是报告采购周期卡壳的那一群 —— 完整模式详见 本地 AI 部署为何在采购环节卡壳

其二,最严格的司法管辖区设定架构。面向 EU AI Act 2027 年 12 月 2 日义务设计的跨国部署者 [1],不会在美国、英国、日本或新加坡的要求下失格 —— 按义务逐条的映射,详见 EU AI Act 合规一文。OECD Toolkit [5] 所记录的跨司法管辖区趋同,正是单一架构得以行得通的原因。

其三,采购周期的数学已经改变。契合数据驻留优先的产品在 2 至 3 个月内成交;不契合者需 12 个月以上 [3]。在 2026 年购买 AI 的企业,应先为架构契合度定价,再考量按席位成本 —— 9 个月的采购延迟比任何按席位差价都更昂贵。

参考资料

  1. European Commission. "AI Act — Regulatory framework on AI." digital-strategy.ec.europa.eu. 访问于 2026-07-22。
  2. European Commission. "AI Act omnibus political agreement, 7 May 2026." digital-strategy.ec.europa.eu. 访问于 2026-07-22。
  3. Andreessen Horowitz. "State of Generative AI in the Enterprise." a16z.com/generative-ai-enterprise-2024. 发布于 2024 年 3 月 21 日。访问于 2026-07-22。
  4. NIST. "AI Risk Management Framework." nist.gov/itl/ai-risk-management-framework. 访问于 2026-07-22。关键基础设施概念说明于 2026 年 4 月 7 日发布。
  5. OECD AI Policy Observatory. "AI Policy Toolkit." oecd.ai/en/wonk. 访问于 2026-07-22。发布于 2026 年 6 月 3 日。

相关文章

用一项真实工作负载走一遍这场架构转变。

在您自己的环境中部署该平台,会把四项驻留优先的属性 — 推理、审计、身份、无供应商租户 — 置于您可以检验之处,并由合规团队针对自有日志写下部署者义务备忘录。

订阅产品更新

全新免费 AI 产品、重大更新,以及仅在本网站发布的新版本。绝无垃圾信息。