摘要:随着AI辅助设计工具在电力行业的广泛应用,越来越多设计院开始使用工程SaaS提升效率。然而,在涉及电网接入、变电站、新能源并网等项目时,若将高敏感数据交由公有云平台处理,可能触发合规风险。本文结合国家能源局最新指南、国网审查实践及《数据安全法》要求,系统分析为何此类工程SaaS必须部署于内网,并探讨如何通过“可控SaaS”实现效率与安全的平衡。
一、背景:工程SaaS的数据属性已进入监管视野
2024年,国家能源局印发《电力行业重要数据识别指南(试行)》,首次明确将以下设计类数据列为“重要数据”:
电力系统主接线图、站址地理坐标
继电保护定值、自动化配置参数
新能源场站并网技术方案
电网拓扑结构与潮流计算结果
根据《数据安全法》第三十一条,设计院作为数据处理者,需对所用工具的数据处理行为承担主体责任。这意味着,一旦使用第三方SaaS生成或处理上述内容,就必须能证明其全过程安全可控。

二、法规要求:重要数据处理必须“可管、可控、可审计”
《数据安全法》第二十七条要求:“开展数据处理活动应采取必要措施保障数据安全。”若SaaS平台未明确禁止将用户数据用于模型训练,或无法提供完整操作日志,设计院将难以履行法定义务。
《关键信息基础设施安全保护条例》第十九条进一步规定,电网公司(作为CII运营者)有权要求供应商说明所用软件的安全性。在项目审查中,国网常要求设计院提供工具的部署方式、数据流向及权限控制说明。
国家标准 GB/T 36572-2018《电力监控系统网络安全防护导则》第5.3.2条明确:“与电力监控系统相关的辅助决策、仿真校核类应用,应部署在管理信息大区或生产控制大区的安全子区内。”尽管该标准主要约束电网侧系统,但其安全理念已延伸至设计端。
三、审查实践:合规性正从“结果”转向“过程”
国家能源局《2023年电力行业网络安全专项检查通报》显示,多起整改案例涉及:
使用未备案云工具传输涉电网图纸
无法提供设计软件的数据处理合规证明
系统日志不完整,无法追溯操作行为
某省级电网公司在2024年更新的《新能源项目接入设计资料提交规范》中明确提出:“电子设计文件应由部署于设计单位内网的信息系统生成。”这表明,内网部署已成为高合规项目的事实标准。
四、技术必要性:内网部署如何支撑合规落地?
即使不考虑法规,从工程可靠性角度,内网部署亦具备不可替代优势:
1. 满足“数据不出域”审计要求
所有输入(如航拍图、参数)、中间计算(如短路电流、经济评价)、输出(如CAD图、可研报告)均在内网完成,无外联请求,杜绝隐蔽数据外传路径。
2. 支持属地化规则融合
国网各省对光伏逆变器响应时间、无功补偿配置等要求存在差异。内网系统可加载本省审查细则+本院200+条标准,实现精准合规;而公有云SaaS通常仅支持通用国标,难以动态适配。
3. 实现完整操作审计
每次AI生成文档、调用规范查询、修改CAD图纸、执行智能审核等操作,均有日志记录,可关联操作人、时间、版本,满足GB/T 22239-2019等保2.0“安全审计”控制项。
五、合理路径:不是“禁用SaaS”,而是“可信SaaS + 可控部署”
监管并非反对SaaS模式,而是要求“可控的SaaS”。可行路径包括:
私有化SaaS部署:将同一套工程AI系统部署于客户内网,保留SaaS的易用性,同时满足数据本地化
签署数据处理协议:明确数据用途与销毁机制
开放审计接口:支持与现有日志平台对接
在此背景下,良策金宝AI提供了典型实践:其工程AI系统支持全链路私有化部署,可在内网环境中实现六大核心能力——
AI生成可研报告、初设说明等工程文档
秒级响应规范查询(覆盖8万+本标准)
基于航拍图自动生成CAD支架布置图(误差≤±5cm)
自动审核技术参数与标准引用
执行电力专用工程计算
调用本地气象与设备数据库
某甲级设计院反馈:采用其内网部署方案后,在110kV升压站项目中一次性通过国网数字化审查,且新人培训周期缩短40%。
六、结语:安全不是限制,而是信任的基础
在电力工程领域,效率必须建立在合规之上。对于涉及电网、新能源并网等场景的工程SaaS,部署于内网并非技术保守,而是对以下原则的践行:
对《数据安全法》的尊重
对电网安全生态的责任
对客户交付质量的承诺
真正的工程智能化,不是把工具放在最便宜的地方,而是放在最安全、最可控、最可证明的地方。像良策金宝AI这样的垂直领域团队,正通过“公有云提效、私有化保安全”的双模架构,帮助设计院在不同业务线上实现智能升级——让AI写,让人审;让工具快,让数据稳。

参考文献(均为公开可查文件):
《中华人民共和国数据安全法》(2021年9月1日施行)
《关键信息基础设施安全保护条例》(国务院令第745号,2021年)
《电力监控系统安全防护规定》(国家发展改革委令第14号,2014年发布,2019年修订)
《电力行业重要数据识别指南(试行)》(国家能源局,2024年)
GB/T 36572-2018《电力监控系统网络安全防护导则》
GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
国家能源局《2023年电力行业网络安全专项检查情况通报》