# 面向高校科研管理人员的 AI 治理演示与试点手册

## 一、典型受众画像

高校科研管理部门（不同学校可能称科学技术研究院、科研院等）的职责通常覆盖科研项目组织、科研平台、产学研合作与横向合同、知识产权和成果转化、科研诚信、数据统计与档案，以及跨学院和校内部门协调。不同学校分工会有差异，现场应先确认对方职能边界。

这类受众通常有六个特征：

| 特征 | 对 Demo 的影响 |
|---|---|
| 是科研工作的组织者和协调者 | 先讲项目、成果和合作，不从安全技术架构讲起 |
| 对风险承担管理责任，但通常不负责安全运维 | 讲“学校如何定边界、谁来复核”，技术细节默认折叠 |
| 同时在意发展与风险 | 每次处置必须回答“正常科研是否继续”，不能只展示拦截 |
| 管理对象跨项目全周期 | 场景覆盖在研成果、横向合同、成果转化和第三方工具 |
| 决策依赖多部门协同 | 规则不能自动生效，应展示科研管理、知识产权 / 保密、信息化、学院和课题组会签 |
| 更愿意从可控试点推进 | 方案要小范围、可观察、可关闭、可回退，并能联合验收 |

他们通常最关心四个问题：

1. 会不会因为上安全系统反而影响老师科研？
2. 未公开论文、专利技术点、实验数据、企业保密资料和谈判底价会不会外发？
3. 真出问题时，学校能否说清是谁、哪个项目、什么资料、发到哪里、依据什么处理？
4. 能否先小范围验证，不要求一次性改造全校系统？

参考职责页面：[复旦大学科学技术研究院职责](https://ist.fudan.edu.cn/Data/List/zzfw)、[华中科技大学科学技术发展院工作分工](https://kfy.hust.edu.cn/gywm/gzfg.htm)、[中山大学科学研究院](https://research.sysu.edu.cn/)、[南京大学科学技术研究院](https://scit.nju.edu.cn/)。

## 二、Demo 的一句话定位

> 让科研放心用 AI，让学校看得见、管得住、追得清。

不要把它讲成“又一个内容审核平台”。建议表述为：

> 当科研材料准备交给外部模型、合作方或第三方工具时，系统结合项目状态、知识产权和合作约定，在真正外发前做恰当处理，并留下科研管理人员可复核的责任记录。

现场主动说明：这是使用虚构数据的概念回放，不连接真实学校系统；它用于对齐场景、规则和试点边界，真实效果需要校内联合验证。

## 三、分层演示结构

本版不是删除初版信息，而是改变默认可见层级：

- **核心体验：单窗口完整案例回放**，用一个连续故事展示模拟登录、准备材料、实时预警、发送前拦截、科研继续和事件留痕；
- **第一层：5 页现场主讲**，只承载当场需要判断的信息；
- **第二层：页内补充材料**，恢复其他场景、完整处置、规则会签和详细试点口径；
- **第三层：专业资料库**，恢复 Prompt、Tool、Output、MCP / Skill、Runtime、故障策略、完整事件证据和评测边界。

主讲采用 5 页故事线，第 6 页只做简版技术附录：

1. **为什么需要治理**：未公开成果不外发、正常科研继续、每次处理可追溯。
2. **风险发生在哪里**：只讲一个在研项目材料对外发送的主场景。
3. **如何兼顾科研**：唯一核心交互，运行结果固定呈现“风险—处置—科研继续”。
4. **如何追溯责任**：只保留谁、项目、资料、去向和结果五个管理问题，以及三方责任边界。
5. **如何小范围试点**：只呈现范围、4 周周期、三项验收和可回退。
6. **技术附录**：仅在信息化人员追问时打开，不计入主讲路径；完整信息由右上角“专业资料”承载。

全局使用“上一页 / 下一页”和页码导航，不要求现场观众在同一页切换多个场景或理解产品后台。每页最多一个“补充材料”入口，打开右侧抽屉后不跳页、不重置演示结果。

### 推荐现场路径（6–8 分钟）

1. 首页用 30 秒讲清三项结果：未公开成果不外发、正常科研继续、每次处理可追溯。
2. 打开单窗口回放，按唯一主按钮推进：模拟登录 → 准备材料 → 实时预警。
3. 在预警页停留，要求观众能在十秒内回答“什么资料、准备发到哪里、为什么需要处理”。
4. 执行发送前处置，明确口播“敏感内容尚未实际外发”；随后生成可对外版本，说明科研协作仍可继续。
5. 以管理人员可读的事件记录收口；退出回放后，再按现场问题查看管理补充、试点方案或专业资料。

案例中的人物、院系、企业、项目、文件和编号均为虚构；页面不会收集登录凭据，不会调用真实模型、上传文件或执行真实发送。

## 四、页面表达原则

主界面只回答三件事：

1. 什么项目、什么资料、准备去哪里；
2. 学校如何处理，正常科研是否继续；
3. 谁操作、依据什么、谁复核、是否留痕。

术语翻译：

| 技术表达 | 面向科研管理的表达 |
|---|---|
| Prompt Injection | 恶意指令诱导 |
| RAG | 论文或科研知识库问答 |
| Agent IAM | AI 操作权限 |
| Runtime Side Effect | 真实操作发生前处理 |
| MCP / Skill | AI 外接工具 / 插件 |
| Fail-open / Fail-closed | 故障时继续 / 暂停 |
| Trace / Policy ID | 处理记录编号 / 命中依据 |

`.env`、`curl`、`DNS`、`execve`、Hook 等工程字段不在主讲路径出现；确需沟通时再展开“技术详情”。

## 五、6–8 分钟演示脚本

### 第 1 页 · 0:00–0:45 建立业务价值

> 老师用 AI 写阶段汇报、分析横向项目数据、准备成果转化材料已经很常见。问题不是要不要用，而是学校能不能在资料真正出去前知道：这是哪个项目、什么资料、准备发给谁，以及该放行、处理还是找负责人确认。

只读三项结果：未公开成果不外发、正常科研继续、每次处理有据可查。

### 第 2 页 · 0:45–1:45 讲清风险故事

沿着“在研项目—教师操作—发送前风险”从左到右讲，不切换其他场景。

> 系统发现阶段汇报里混入了待申请专利技术点和原始实验数据。敏感段落没有发出，但公开进展、项目里程碑和已批准摘要仍然保留。我们的目标不是把老师的工作停掉，而是让可公开的继续、不能外发的先处理。

只强调结果区三行：管理风险、学校处理、科研继续。

### 第 3 页 · 1:45–4:00 演示发送前处理

点击一次“模拟发送”，按顺序讲：

> 系统发现阶段汇报里混入了待申请专利技术点和原始实验数据。敏感段落没有发出，但公开进展、项目里程碑和已批准摘要仍然保留。我们的目标不是把老师的工作停掉，而是让可公开的继续、不能外发的先处理。

“查看对比”为可选按钮，仅在需要强调前后差异时打开。

### 第 4 页 · 4:00–5:30 展示管理记录与权责

> 科研管理人员看到的不是技术日志，而是一条管理记录：谁、哪个项目、什么资料、准备发到哪里、最终如何处理。科研管理部门定业务边界，项目负责人复核，信息化部门实施和回退。

强调系统不会自行改变学校制度。

### 第 5 页 · 5:30–6:45 用试点收口

> 建议从 1 个学院、1 个科研助手、2 类科研资料开始。第一周只观察，第二周共定规则，第三周用冻结样本同时测试风险和正常任务，第四周只对确认的高风险行为有限处置，并验证关闭和回退。

最后只问一个推进问题：

> 贵校如果先选一个场景验证，更希望从未公开成果保护，还是横向项目资料开始？

### 第 6 页 · 可选技术附录

主讲到第 5 页结束。只有信息化人员追问时，再讨论接入位置、网络出口、日志位置、适配方式、冻结样本和能力边界。

## 六、其他适用场景

| 场景 | 痛点 | 学校处理 | 证明的能力 |
|---|---|---|---|
| 未公开成果对外汇报 | 专利点和原始实验数据误发 | 隐藏敏感段落，保留可公开版本 | 发展与保护并行 |
| 横向项目数据使用 | 企业数据受合同保密约束 | 隐藏标识，汇总分析继续 | 规则可结合合同边界 |
| 成果转化材料发送 | 内部估值和底价影响谈判 | 草稿生成，实际发送待责任人确认 | 关键动作保留人工决策 |
| 第三方科研助手使用 | 工具申请过大目录权限 | 仅开放指定目录只读权限 | 第三方工具可控试用 |

横向项目、成果转化和第三方科研工具不再放入主讲切换，仅用于回答“还能覆盖哪些场景”。

## 七、4 周联合试点

### 最小范围

- 1 个学院；
- 1 个科研 AI 助手；
- 2 类资料：未公开成果、横向项目资料；
- 只使用合成、脱敏或经校方授权的冻结测试数据；
- 先观察，后有限处置；预先约定关闭和回退方式。

### 周计划

| 周次 | 工作 | 产出 |
|---|---|---|
| 第 1 周 | 接入观察，不阻断；梳理项目、资料、去向 | 基线数据与适用边界 |
| 第 2 周 | 科研管理部门牵头共定两类规则 | 规则草案、权责和例外流程 |
| 第 3 周 | 冻结正常样本和风险样本，双方共同测试 | 逐条结果与问题清单 |
| 第 4 周 | 仅对确认的高风险行为启用处置 | 验收报告、关闭与回退记录 |

### 验收指标与口径

所有阈值在第 1 周基线完成后由双方确认，Demo 不预先承诺数字。

1. **敏感资料外发前处置率** = 在约定的高风险冻结样本中、禁止内容未实际发送的样本数 ÷ 高风险冻结样本总数。
2. **正常科研任务连续率** = 在正常冻结样本中、完成预期任务且未被不必要中断的样本数 ÷ 正常冻结样本总数。
3. **责任记录完整率** = 同时记录人员、项目、资料、去向、依据、结果和复核责任的事件数 ÷ 应记录事件总数。
4. **规则可回退性** = 是否能在双方约定时间内关闭处置、回到观察模式，并用复测证明状态已恢复。

每项结果都应保留样本编号、预期、实际结果、依据和复核人；风险样本与正常样本必须同时验收，不能只追求“拦得多”。

## 八、常见质疑与回答

**“会不会影响老师科研？”**

处置不只有停止外发，还包括隐藏敏感信息、只生成草稿、提交负责人确认和缩小工具权限。试点必须用正常科研样本验证连续率。

**“我们已经有数据防泄漏和内容安全。”**

这些能力仍然需要。本方案希望补充的是科研项目状态、合作约定、资料去向和 AI 外接工具之间的关联控制，是否存在增量价值应在目标环境验证。

**“系统凭什么替学校判断？”**

系统不替学校制定制度。科研管理部门提出业务边界，多部门会签后才形成规则；运行中保留人工确认、例外、关闭和回退机制。

**“数据会不会出校？”**

当前 Demo 不能证明部署形态和网络边界。试点必须列出模型路径、网络出口、日志位置和升级方式，并由校方共同验证。

**“这只是一个前端动画。”**

是的，它是概念回放，用于对齐场景和决策链。真实能力应通过接入一个科研助手、使用冻结样本和实际系统记录联合验证。

## 九、绝对不要承诺

- 100% 检出、零漏报、零误报或绝对安全；
- 数据绝不出校，除非已经完成部署和网络验证；
- Demo 中的结果就是生产效果；
- 系统可以未经校内审批自动修改制度或策略；
- 已适配所有模型、科研工具和操作系统；
- 已有高校客户、认证或背书，除非有可核验材料。

成交动作不是立即采购整个平台，而是共同发起一个可复现、可验收、可回退的科研 AI 安全联合试点。
