本期先看四个控制点
这些数值决定企业评论、披露、事件报告和模型变更节奏

GSA 6 月 17 日在 Federal Register 发布 GSAR 拟议条款,拟把 LLM 处理政府数据时的数据权属、禁止训练、分包流转、72 小时事件报告和 30 天重大变更通知写入政府采购合同。本文拆解适用范围、时间线、角色义务与企业准备清单。

Vistazo a la investigación
| 节点 | 官方文本中的状态 | 企业应做的动作 |
|---|---|---|
| 2026 年 6 月 17 日 | Federal Register 发布 GSA 拟议规则,FR Doc. 2026-12205,91 FR 36559。1 | 把现有联邦客户合同、GSA Schedule、GWAC、OASIS+ 机会中涉及 LLM 处理政府数据的项目拉清单。 |
| 2026 年 7 月 3 日 | 听证注册和发言申请都在 7 月 3 日关闭,媒体 RSVP 也以该日为截止。1 | 如果要影响条款口径,7 月 3 日前应确定发言主题,尤其是 flowdown、数据权属和 foreign control 风险。 |
| 2026 年 7 月 14 日 | GSA 计划举行 public listening session,时间为美国东部时间 11:00 至 14:00。1 | 准备具体条款修改建议,不要只提交原则性赞成或反对。GSA 要求按页码、段落和建议文本提交。 |
| 2026 年 8 月 3 日 | 书面评论截止日为 8 月 3 日,GSA 表示这些评论将用于形成最终 GSAR clause。1 | 在截止日前提交成本、技术可行性、分包链可操作性和替代措辞,最好附证据。 |
| 后续日期未定 | GSA 明确说本次是为 future action 收集意见,可能路径包括 deviation 或 formal rulemaking。1 | 不应把它当作已经生效的罚款规则;但应把它当作即将进入政府采购谈判的条款草案。 |
| 角色 | 草案中的典型活动 | 主要合规暴露点 |
|---|---|---|
| LLM Developer | 设计、开发、训练、微调、校准、测试、发布、许可或提供 LLM,包括模型权重、接口、model cards 和安全文档。1 | 需要支撑知识产权、文档披露、隐私保密、变更通知和「unbiased AI principles」等要求。1 |
| LLM System Operator | 托管、服务、运行或提供 LLM/LLM System 访问,包括云基础设施、模型端点、API 可用性、运行时安全、日志、保留和数据驻留。1 | 需要覆盖数据处理、事件报告、数据可携带性、变更通知、安全和性能退化通知。1 |
| LLM System Integrator | 选择、配置、适配或实质控制特定部署中的 LLM,包括 system prompts、prompt templates、RAG sources、plugins、agents、guardrails、filters、fine-tuning data、evaluation criteria 等。1 | RAG 来源、工具调用、guardrail、版本切换和评估阈值都可能成为合同披露和变更通知对象。1 |
| LLM Service Provider | 提供 LLM-enabled application、product、service、workflow、API、user interface 或业务能力,并控制服务如何展示、访问、管理、支持或使用。1 | 几乎整套核心条款都可能被流转,包括数据权属、文档、隐私、数据可携带性、变更通知和性能评估。1 |
| 时限 | 触发事件 | 义务 |
|---|---|---|
| 120 天 | 合同或任务订单未指定披露日期时 | 承包商需披露履约中使用或可用的所有 LLM,以及承担 flowdown 角色的所有实体;若合同未指定日期,披露应在开始工作后 120 天内完成。1 |
| 30 天 | 已知 LLM 被修改或配置以遵守非美国政府法规或政策 | 承包商需在 award 后 30 天内披露该情况,除非 solicitation、contract 或 task/delivery order 另有规定。1 |
| 72 小时 | 发现影响处理 Government Data 的承包商或第三方实体的 security incident | 最迟 72 小时内通知 contracting officer 和政府联系人,并每天更新状态直到解决;还需保存相关日志、取证镜像和事件材料至少 90 个日历日。1 |
| 30 天提前通知 | 计划中的 material change | 增加、替换或重大改变 LLM 或相关角色,改变处理政府数据的服务,改变 FedRAMP 授权状态,或为符合非美国政府政策而修改、配置、训练 LLM 时,需至少提前 30 个日历日书面通知。1 |
| 30/15 天评估期 | 模型版本替换 | 对重大版本,承包商应尽合理努力让政府至少有 30 天同时访问 successor LLM 和文档;对 minor versions,评估期为 15 天。1 |
| 7 天 | 发现安全或性能退化 | 如果变化明显增加输出偏见、降低安全护栏或行为约束,或降低输出性能或真实性,应在 7 个日历日内通知 contracting officer。1 |
Añade más opiniones o contexto en torno a este contenido.