对既有内地业务、又以香港为国际平台的粤港澳大湾区企业来说,2026 年四季度的 AI 政策环境已经不再是"一堆征求意见稿",而是一组真正影响采购决策、数据架构和董事会汇报的运行约束与资助机会。
进入四季度:政策全景一句话版
过去两年,内地与香港密集出台规则,如今已沉淀为一个清晰的格局:内地的 AI 政策从"定原则"转入"挂钩资源"——补贴清单、示范项目、采购倾斜陆续落地;香港则刻意保持轻监管,但金融等行业的监管机构正把沙盒经验沉淀为成文的监管预期。
对企业的直接后果是不对称性。在内地运营,合规义务基本是可预知的:《个人信息保护法》(2021)、《数据安全法》(2021)、《生成式人工智能服务管理暂行办法》(2023),加上 2024 年优化的数据出境规则,共同框定了数据与模型的使用边界。在香港,目前并没有一部统揽式的 AI 法例;义务是分行业、分监管机构逐步到位的,主要来自金管局、证监会这类监管者,以及来自交易对手方的合同要求——因为对手方自身要遵守内地规则。
这种不对称本身就是大湾区企业的核心战略问题。同一批客户数据、同一家大模型供应商、同一条分析流水线,可能在深圳河一侧完全合规,另一侧却有瑕疵。因此本文把两套体系放在一起解读,最后收敛为一份 90 天行动清单。
内地:「人工智能+」从文件走向预算
过去 18 个月,内地最有分量的政策变化,是国务院 2025 年 8 月发布的关于深入实施"人工智能+"行动的意见,把 AI 从一项技术政策提升为覆盖制造、服务、消费应用与治理的全国性议程。对企业而言,重点不在标题,而在落地机制:各部委和省级政府会把国家方向转化为资助计划、示范项目和采购倾斜。凡是把项目建议书对齐"人工智能+"语言的企业——写清可量化的生产力提升、安全控制措施、算力本地化安排——申报通过率明显更高。
进入四季度,有三条已确立的脉络值得持续跟踪:
- 内容标识已成日常操作。 要求对 AI 生成合成内容进行标识的规范自 2025 年 9 月 1 日施行,至今一年有余。标识已经从"合规新事项"变成"运营习惯"——任何面向客户、产出合成文本、图像或音频的流程,都需要显式的标识环节,以及能证明哪些内容由机器生成的审计痕迹。
- 数据要素持续资产化。 国家数据局"数据要素×"三年行动计划(2024–2026)已进入收官之年。按惯例,收官之年各省会集中出成果,数据流通试点的审批会加快——数据禀赋好的企业会明显感到被"争取"。
- 模型治理是分行业的,不是一刀切的。 银行、证券、医疗、汽车各自都有针对模型风险、可解释性和数据驻留的监管口径。一套通用的"AI 合规框架"很难经得起行业监管机构的检视;控制措施必须逐条映射到您所在行业的监管要求。
内地的问题已经从"能不能用 AI"变成了"能否证明我们的 AI 使用是安全、已标识、可追溯的"。
给香港母公司的一个提醒:内地各项法规并不直接约束香港主体,但它们约束您的子公司、合资公司,以及任何处理内地个人信息的系统。把整个集团都当作内地主体来写集团 AI 政策,是浪费;当作与内地规则完全无关来写,则是危险的。
跨境数据流动:大湾区标准合同成为事实上的默认通道
对多数香港企业,价值最高的政策问题不是 AI 监管,而是数据如何合规出境。2024 年 3 月出台的《促进和规范数据跨境流动规定》明显降低了普通业务数据的出境摩擦——提高门槛、豁免常见场景,让大多数常规传输不再走最重的安全评估路径。
与此同时,2023 年 12 月启动的粤港跨境数据流动试点,为金融及其他大湾区机构提供了专门面向这条通道的标准合同机制。到 2026 年 9 月,行业实践已收敛为一棵简单的决策树:
| 数据场景 | 2024 年以来的典型路径 | 合规团队需要产出什么 |
|---|---|---|
| 低于阈值的非敏感业务数据 | 一般无需强制评估 | 内部分级记录、传输台账登记 |
| 少量个人信息 | 标准合同备案等路径 | 签署标准合同、个人信息保护影响评估、备案回执 |
| 重要数据或大规模个人信息 | 监管部门安全评估 | 完整评估材料;需预留数月周期 |
| 大湾区金融行业数据流动 | 粤港标准合同试点路径 | 合同备案,并同步对照两地监管指引 |
从这条通道上的实操观察有两点。第一,标准合同路径本身是通的,真正的卡点在于备案时效和数据分级证据的质量——我们观察到的多数延迟,来自企业拿不出一份经得起推敲的数据清单。第二,政策方向明显偏好"流动留在大湾区内":深圳到香港、走试点路径的传输,行政负担远低于再向第三国传输——后者仍会触发一般性的出境规则。把架构设计成"大湾区就是分析边界",您就默认继承了轻量化的监管待遇。
香港:沙盒正在变成监管预期
香港刻意避免了欧盟式的一刀切 AI 法例。2024 年成立的数字政策办公室主导了一系列偏向"促进采用"的工作:AI 发展方向、经由数码港和本地 AI 研究生态提供的算力资源,以及至今仍停留在原则层面的伦理指引。证监会于 2024 年底就持牌机构使用 AI 提出了预期,金管局的生成式 AI 沙盒自 2024 年年中起向银行开放。
到 2026 年四季度,可以明确读到的是:沙盒时代的灵活性正在转化为成文的监管预期,金融业尤其如此。那些在沙盒期间就认真留痕(模型清单、人工监督、供应商尽调、数据血缘)的银行,转入常态监管几乎不增加成本;把试点当作自由研发的银行,现在都在补课。这个规律不限于银行业:无论您在哪个行业,方向都一样——香港将通过既有的行为、审慎和私隐框架来监管 AI,而不是另立新法,监管机构要看的,是您的治理证据。
私隐专员公署自 2021 年检讨《个人资料(私隐)条例》并陆续发布 AI 指引以来,立场始终一致:现行 PDPO 义务已经覆盖 AI 处理个人资料的情形——目的限定、数据最小化、透明度——执法也会使用这些既有工具。企业应把"PDPO + 公署 AI 指引"视为香港 AI 合规的事实基线,把未来可能出台的法例视为增量而非重置。
行业快照:政策在哪里咬得最紧
政策在各行业的落点并不均匀,以下四个行业感受各不相同。
金融业监管最重,因此也最可预测。金管局的生成式 AI 沙盒自 2024 年年中运行,证监会 2024 年底对持牌机构提出的预期定下了基调:模型清单、供应商尽调、对影响客户决策的人工监督。银行或保险机构规划四季度 AI 投入时,花在"证据"上的预算(文档、测试记录、血缘)应与花在模型上的等量。反过来说,已有成熟模型风险管理体系的机构具备真实的合规优势——生成式 AI 治理约七成是对既有 MRM 的扩展,三成才是新增控制。
零售与电商直接监管最轻,但数据流动敞口最重。客户画像、订单历史、行为数据恰恰是贴近跨境门槛的数据类别,也正是个性化模型的输入。标识制度同样落在这个行业:面向内地受众的营销流程,凡产出合成图像或文案的都必须标识。本季度的实操建议:在销售旺季流量放大之前,先审计营销素材管线的合成内容溯源能力,旺季之后再改造成本最高。
制造与供应链是"人工智能+"产业议程与真实预算对接的行业——预测性维护、质检、供应商风险评分。这个行业从省级示范项目资助中受益最大,因为生产力指标没有歧义(良率、停机时间、缺陷漏检率)。治理难点在工厂数据:大量机器遥测数据视设施分级而定,可能构成"重要数据"候选项,所以数据流动架构决策应落在工厂 IT 负责人身上,而不是只在集团合规部。
专业服务与地产居中。客户保密义务早于 AI 存在,且完整适用于 AI——在无合同依据的情况下把客户文件投喂给第三方模型,无论有没有 AI 专项规则都构成保密违约。同时,标识与透明度议程适用于一切客户可见的内容。这两个行业最常见的失败模式是"影子使用":员工把客户材料粘贴进消费级 AI 工具。对策不是禁止,而是提供——一条合规、有留痕、嵌入即时通讯的官方通道,比绕行手段更顺手,问题就解决了一大半。
补贴与资助:真正能拿到的钱
大湾区政策不只有约束,两岸都在大手笔资助 AI 应用。下表汇总了已确立、可反复查证的资助机制。具体名称和预算随批次调整,请以主管部门当期通知为准,但类别本身是稳定的政策工具。
| 工具 | 地区 | 典型支持 | 适合对象 |
|---|---|---|---|
| 研发开支税务扣除(2018 年起) | 香港 | 加码税务扣除,首档最高 300% | 有实质 AI 研发投入的香港主体 |
| 数码港 / 科技园 AI 计划(2024 年起) | 香港 | AI 应用试点资助 + 算力支持 | 正在试点 AI 产品的中小企业与企业 |
| 创新及科技基金各计划 | 香港 | 应用研发与产业采用的配对资助 | 带研发内容的大型转型项目 |
| 对齐"人工智能+"的省级计划 | 内地 | 补贴、示范项目资格、采购倾斜 | 有可量化生产力成果的大湾区子公司 |
| "数据要素×"流通试点 | 内地 | 试点资格 + 地方配套资助 | 物流、制造、零售等数据密集企业 |
三点使用建议。第一,香港的税务优惠奖励的是研发实质——方法论文档、工程日志、项目核算——而不只是采购 AI 许可证;扣除额的上限取决于您的项目留痕质量。第二,内地示范项目的申报是打分制的;围绕具体指标(单均成本、缺陷率、理赔时效)撰写的申报书,远胜于讲技术故事的申报书。第三,对大湾区集团而言,两套体系可以叠加:香港母公司承担研发并申报税务扣除,内地子公司落地获得资助的部署试点——前提是 IP 与数据安排有书面约定,且跨境数据走标准合同路径,而不是事后补救。
对您数据与 AI 架构的四点直接影响
政策解读只有落进架构才有价值。四条已确立的推论:
- 数据分级是闸门。 跨境决策树的每一条路径,都默认您清楚自己持有什么数据、什么敏感级别、在哪个系统里。企业出于谨慎普遍"过度定级",反而被迫走了本不必要的昂贵评估路径。一份可信、保持更新的数据清单,是当下性价比最高的合规资产。
- 把大湾区作为您的分析边界。 行政成本最低的 regime 是大湾区内部流动。让内地数据在香港聚合后用于分析——而不是再向外转发——就能留在优惠通道之内。这是"分析层部署在香港、同时服务两个市场"的有力论据,也是反对默认使用那些无法证明数据驻留的全球 SaaS 端点的有力论据。
- IM 就绪度正在压过文档就绪度。 两岸监管机构越来越多地问"给我们看审计痕迹",而不是"给我们看政策 PDF"。原生记录查询行为、模型版本和数据血缘的系统,几分钟能回答这个问题。这也是为什么嵌入企业微信、钉钉、飞书的对话式 IM 原生 BI 已从"便利"变成"基础设施":谁在什么时间、基于哪个数据集、问了什么、得到什么答案——治理痕迹是正常使用过程中天然生成的副产品。
- 现在就为标识与溯源编预算。 内地标识制度已运行一年且运转正常;类似的透明度预期在其他法域也在成形。内容溯源元数据——哪个模型、哪个版本、哪些来源——今天就应该成为您数据模型里的一个字段,而不是日后的返工项。
本季度 90 天行动清单
对有大湾区敞口的香港企业,以下安排可以完整放进 2026 年四季度执行:
- 第 1–15 天:数据清单更新。 跨系统更新个人信息和"重要数据"候选项的分级,与传输台账对账;明确哪些流量走标准合同路径。
- 第 15–40 天:AI 用例登记册。 列出每一个生产或试点中的模型与生成式 AI 功能,注明责任人、数据来源、行业监管敞口和标识状态。这一份文件能回答监管和审计问题的八成。
- 第 30–60 天:资助申请启动。 把两到三个在建项目对照上表匹配资助渠道;指定专人对文档质量负责,因为申报是靠证据取胜的。
- 第 45–75 天:对照"边界原则"做架构复核。 确认内地来源数据落在哪里、哪些 SaaS 工具在处理它、是否有不必要的流出大湾区。
- 第 60–90 天:建立董事会汇报线。 建立一页纸的 AI 风险与机会月报——用例数、事件、标识覆盖率、数据传输状态、资助管线——让 2027 年一季度的决策基于固定的仪表盘,而不是临时备忘录。
这份清单刻意朴素。2026 年的政策红利,属于那些在监管机构、审计师或资助委员会开口之前,登记册、台账和审计痕迹就已经整整齐齐的组织。
年底前的三个观察点
第一,"数据要素×"(2024–2026)收官之年的收官效应:各省为出成果,试点批准和地方配套会集中放量,这是数据富集企业让自家数据产品获得补贴的窗口期。第二,香港金融监管的走向:留意沙盒经验固化为通函——有常设模型清单的机构几乎零成本吸收。第三,跨境规则稳定性:2024 年的出境放宽至今未变,行业内普遍预期大湾区内部的进一步便利化,但向第三国的传输,架构上仍应按"可能需要安全评估"来设计。
以上三点都不需要对尚不存在的文件做任何臆测,全部是对已确立轨迹的外推——对规划而言,这正是董事会应该要求的置信水平。