2026 年 6 月 12 日,Anthropic 发布两款新一代前沿模型。三日之后,它们消失了。
美国商务部工业与安全局在商务部长 Howard Lutnick 签署下,要求该公司暂停向任何外国国民提供 Claude Fable 5 与 Mythos 5 的存取权,无论对方身处美国境内或境外。由于公司无法可靠地按国籍筛选使用者,最终选择将两款模型全面停用。直至 6 月 30 日,公司强化模型安全防护后,存取权才逐步恢复。这宗事件由《财富》杂志与 CNN Business 等媒体报道。
在那十八日之内,所有建基于这两款模型的机构,手上并非一个效能下降的模型,而是完全没有模型。
若你认为自己的机构规模太小,不会受前沿模型的地缘政治影响,不妨想像一个更平淡的版本:供应商宣布退役你发票核对流程所依赖的那个模型版本,给你九十日通知期,而继任模型的行为差异足以令你原有的验证结果失效。这个版本不是意外,而是按时间表发生,并且正在发生。
什么是 AI 模型退役?
AI 模型退役,是指供应商终止某个特定模型版本的服务,该版本此后不再接受请求。所有依照该版本校准的工作流程、提示词、评估基准与控制措施,都必须迁移至一个行为并不相同的继任模型。这是由供应商主导的产品终止事件,而非你自行安排的软件升级。
对董事会而言,关键差异在于控制权。当你退役一套内部系统,日期、备援方案与测试视窗都由你决定。
当模型供应商退役一个模型,你收到的只是一则通知。日期是它定的,继任者是它选的,而行为差异没有文件记载,因为没有任何人能够完整描述两个语言模型在你特定用例上的落差。
因此,模型退役应归入「关键供应商变更条款」这一风险类别,而不是「浏览器更新」那一类。
为何模型寿命缩短至约六个月?
模型寿命已由约十八个月缩短至约六个月。根据追踪 Anthropic、OpenAI、Google 与 Amazon Bedrock 的公开生命周期日历,2025 年 12 月之后发布的模型,由发布至公布退役的间距约为 181 至 213 日。
成因是竞争节奏。自 2023 年以来,主要模型发布的频率大约增加了三倍,而供应商不愿意同时为五个世代维持推论算力。
每退役一个旧模型,就释放算力给最新的模型。这对供应商是理性选择,对客户则是一笔开支。
实际后果是一道简单算术。若模型寿命为六个月,而一个受管治用例的验证周期需时八星期,那么你有接近三分之一的生产时间都在重新验证。
大多数企业并未为此编列预算。它们编列的是项目预算,而不是汰换周期预算。
2026 年 6 月的停用事件证明了什么?
它证明了模型的可用性,可以被一个并非你供应商、亦与你毫无合约关系的第三方移除。商务部的指令在模型发布三日内,因一项越狱疑虑而令两款商用模型全球下线,而没有任何客户拥有异议的立场或合约上的补救途径。
值得注意的是,这并非技术故障,亦没有任何服务水平协议涵盖这种情况。
这是针对供应商的监管行动,而供应商的合规方式,是为所有人关掉产品,因为部分合规在操作上并不可行。
美国战略与国际研究中心与 TechPolicy.Press 均把这宗事件定性为先例,而非异常。一旦政府证明了自己能够要求撤回一个模型,这根杠杆就长期存在。
对香港企业而言,这添加了一类你的业务持续计划几乎肯定没有命名的风险:你以 API 形式消费的外国软件服务,其可用性受地缘政治左右。
为何这是董事会层面的风险,而非 IT 问题?
因为它把营运依赖集中于一个你无法审计的供应商,时间表不由你掌握,而相关流程正日益触及客户与受规管记录。当模型消失,暴露的并非一个坏掉的整合接口,而是一条没有操作者的业务流程。
德勤《2026 年企业 AI 现状》报告指出,34% 受访机构已进入以 AI 深度转型的阶段,意即重塑核心流程或创造新产品,而非只在旁边做实验。
深度转型正是令退役变得危险的原因。一个停下来的试点只是不便。
一条停下来的理赔分流、客户开户审查或月结对帐流程,则是一宗附带监管后果的事故。
董事应该能够提出、并且获得答案的问题其实很简单:若某个指名模型下一季被撤回,我们哪些流程会停止运作,恢复需时多久?
什么是模型依赖清单?
模型依赖清单是一份登记册,把每一条生产流程对应到它所呼叫的具体模型版本、供应商、合约上的延续性承诺、受影响的业务流程,以及在继任模型上重新验证所需的时间。这份文件,是把模型退役由未知转为受管风险的关键。
大多数机构尝试编制时才发现无法完成。各团队各自采用模型,没有人记录版本。
一份可用的清单,须为每条流程记录六个栏位:
--- 生产环境中确切的模型识别码,包含版本,而非只有供应商名称
--- 它支援的业务流程,以及该流程是否面向客户或受规管
--- 供应商公布的退役日期,或注明并无公布
--- 合约实际承诺的可用性与通知期
--- 重新验证所需的人日,以量度取得而非估算
--- 指名的备援模型,以及它是否曾在真实流量下测试
最后一项是大多数清单诚实地失守之处。指名一个备援模型很容易,真正跑过的却极少。
如何建立模型延续性框架?
模型延续性框架包含四层:抽象层,让流程呼叫路由层而非直接呼叫供应商;可携性,把提示词与评估集当作有版本的资产管理;每条受管治流程都有经测试的备援;以及事先批核的重新验证预算,而非在事故中才申请。
由抽象层开始。若应用程序码内写死供应商端点,每次迁移都变成一个工程项目。经由中介层路由,则变成一次配置更改。我们关于AI 闸道是什么、企业为何现在需要它的指南,详细说明了这个控制点。
可携性是一种纪律:把提示词、检索配置与评估集视为有负责人、有版本的资产,而不是由建构功能的人随手贴进程序库的文字。
经测试的备援,是机构最常略过的一层。一个从未处理过生产流量的备援,只是一个假设,不是一项控制。
重新验证预算则属治理决定,而非技术决定。若六个月的模型寿命已成规划前提,那么每条受管治流程每年两次重新验证,就是 AI 在生产环境运作的基本成本。每年一次批核,远比在压力下批核便宜。
香港监管机构对模型退役有何期望?
香港监管机构早已把模型生命周期视为受监督的活动。金管局《监管政策手册》SB-1 模组「模型风险管理」于 2024 年 1 月修订,涵盖模型开发、验证、持续监察与退役,并视之为一个持续循环而非一次性审批。
金管局亦于 2026 年 5 月底至 6 月初发出通函,提醒认可机构检视其网络风险管理、事故应变、复原测试及第三方韧性安排,是否足以应对不断演变的 AI 相关风险。
「第三方韧性」正是此处的关键词。模型供应商就是第三方,而它的退役时间表就是一道韧性题目。
2026 年 3 月,金管局、证监会、保险业监管局与强积金管理局联合推出跨金融界别的 GenA.I. Sandbox++ 计划,显示监管层对生成式 AI 的关注是协调一致,而非各自为政。
在金融服务以外,《个人数据(私隐)条例》仍然适用于你的流程送往模型的任何个人数据,而更换模型即是更换数据处理者安排,值得记录在案。我们关于AI 与私隐条例合规检查的文章,说明了这份记录应包含什么。
忽略模型延续性会出什么问题?
五种失效模式反复出现,而且全部在退役通知到达之前已经可见:
--- 静默版本漂移。团队呼叫供应商的别名而非锁定版本,别名指向新模型,输出品质改变,却没有任何部署纪录或工单。
--- 提示词耦合无文件。针对某个模型行为调校数月的提示词,在继任模型上表现退步,而调校理由无人保存。
--- 评估债务。原本的准确率基准只在上线时跑过一次、从未自动化,于是没有东西可以在替代模型上重跑。
--- 单一供应商集中。所有受管治流程都押在同一供应商,一宗监管或商业事件即可同时影响整个组合。
--- 预算突袭。迁移成本从未列入营运计划,重新验证于是与新项目竞争资源,并且落败。
这五项事前修正都很便宜,在通知与关闭之间那九十日修正则很昂贵。
未来 30 日应该做什么?
三项行动已能带来大部分保护:即使不完整也要先建立模型依赖清单;把每个生产呼叫锁定至明确的模型版本而非浮动别名;并选一条受管治流程,在备援模型上完整跑一次,看看究竟哪里会断。
清单是首要,因为你无法管理未曾列出的东西。一份只列出五条最关键流程的不完整登记册,价值高于明年才交付的完整版本。
版本锁定在每个整合接口只是一行改动,却能消除整个静默漂移的风险类别。
备援测试则是真正改变想法的一步。团队往往发现继任模型需要不同的提示结构、产出不同格式、在不同边缘个案上失败。在受控测试中发现,只是一个平常的星期二;在关停期间发现,就是一份董事会文件。
这一切都不需要庞大计划,只需要有人承担这道题目,以及一个为答案拨款的决定。若你想要一个有结构的起点,先评估组织实际站在哪个位置,通常比内部审计更快,而我们关于企业 AI 自建还是采购的框架,在备援问题演变成采购问题时尤其有用。
策略要点
模型退役不是一个工程部门会默默吸收的技术问题。它是一项带着六个月倒数的供应商集中风险,带有你的业务持续计划尚未认识的监管面向,以及一笔无人放进预算的营运成本。
能够妥善应对下一次 Fable 5 事件的机构,并非拥有最好模型的那些,而是能够用一页纸回答「哪些流程依赖哪些模型、模型停止会怎样」的那些。
那一页纸需要两星期制作,却是你 AI 组合中最便宜的保险。
科技周期总是反复教同一课,而这一课永远关于依赖。懂AI,更懂你 UD相伴,AI不冷。
本文由 UD 企业 AI 团队审阅。
下一步
建立模型依赖清单,由诚实地看清你的组织今日站在哪个位置开始。UD 团队手把手带你完成每一步,由 AI 准备度评估、备援设计、迁移规划到持续治理,28 年服务香港企业的经验,全程陪你走。