对企业而言,欧盟《人工智能法案》的合规重点不是判断“是否使用了人工智能”,而是厘清系统的用途、风险类别、供应链角色和投放时间。法案按风险分层设定要求,并对提供者、部署者、进口商等分别分配责任;它不是对所有人工智能产品的一概禁令。

实施进展:按日期核对已适用与后续要求
《人工智能法案》(欧盟条例 2024/1689)于2024年8月1日生效,但多数义务分阶段适用。企业制定计划时,应区分条例已生效与具体条款开始适用这两个概念。
| 时间节点 | 主要安排 |
|---|---|
| 2025年2月2日 | 禁止性人工智能实践规则和人工智能素养义务开始适用 |
| 2025年8月2日 | 通用人工智能模型相关义务开始适用 |
| 2026年8月2日 | 多数高风险系统、透明度等相关要求按条例时间表适用 |
| 2027年8月2日 | 与欧盟产品安全法规衔接的部分高风险系统要求适用 |
这是一份法案规定的适用时间表,不等于所有行业的配套标准、监管口径和执法实践都已完全明确。企业还需关注欧盟委员会、人工智能办公室以及成员国主管机关发布的指南、实施文件和执法信息。对过渡安排,尤其是既有系统的重大设计变更和模型投放日期,应结合具体条款判断,不能仅凭“系统已经上线”认定获得豁免。
先按用途识别风险,再确定责任
被禁止的实践:检查功能和使用场景
自2025年2月2日起,法案禁止若干被认为具有不可接受风险的实践。范围包括特定操纵或利用脆弱群体的做法、社会评分,以及部分生物识别和情绪识别用途等。条款对某些场景设有条件或例外,例如执法机关在公共场所使用实时远程生物识别受到严格限制,并非任何情形都可使用。
企业应检查产品功能、数据来源和实际部署方式,而不只是产品说明书上的名称。相同技术用于不同场景,可能产生不同的法律判断;把受限制的功能交由外部供应商提供,也不当然消除企业自身的责任。
高风险系统:围绕生命周期建立控制
高风险系统主要包括两类:作为受监管产品或其安全部件的人工智能系统,以及法案列明领域中的系统,例如部分教育、就业、关键基础设施、基本服务、执法和移民用途。是否属于高风险,须依据条例中的用途和适用条件判断,不能仅按模型规模或是否使用生成式技术来划分。
高风险系统提供者通常需要建立风险管理和质量管理机制,做好数据治理、技术文档、自动记录、准确性与网络安全控制,并按规定完成合格评定及注册等程序。部署者则需按照说明使用系统,安排适当的人类监督,关注运行情况并保存相关记录;在条例规定的情形下,还需告知受影响人员或劳动者。
部分部署者还可能承担额外义务。例如,公共机构以及特定公共服务提供者、使用部分列明高风险系统的企业,可能需要在部署前开展基本权利影响评估。该要求并非对所有高风险系统的部署者一律适用。涉及个人数据时,企业还应另行判断是否触发《通用数据保护条例》下的数据保护影响评估等义务。
通用人工智能模型:责任落在模型提供与下游使用两端
通用人工智能模型提供者需要依照条例承担相应义务,包括准备技术文件、向下游提供必要信息,以及履行版权政策和训练内容摘要等要求。被认定具有系统性风险的模型还涉及额外的评估、风险缓解、重大事件报告和网络安全义务。
采购或调用这类模型的企业,不能只确认供应商“已合规”,还应核实模型用途限制、已知能力与局限、更新安排和事故通报机制。下游企业若基于模型开发人工智能系统,或以自己的名称将系统投放市场,可能因此承担提供者责任;仅作为部署者使用系统,则应依据自身场景承担相应义务。
透明度与人工智能素养:不要等到技术验收才处理
法案还设置了面向特定交互和内容的透明度要求,例如在规定情形下告知用户正在与人工智能系统互动,或对合成、操纵内容作出说明。相关要求与适用日期、场景和例外有关,企业应把披露设计纳入产品流程,而不是上线后再补充提示。
人工智能素养义务自2025年2月2日起适用。企业需要根据员工的知识、经验和使用环境,采取适当措施提升相关人员理解和使用人工智能系统的能力。它不是简单完成一次培训即可覆盖所有风险:涉及高风险系统时,人员职责、监督能力和升级处理机制也应一并考虑。
企业可以从四项核验开始
- 盘点系统与用途。 覆盖自研、采购、嵌入第三方模型及由供应商代运营的系统,记录实际使用场景、受影响对象和数据流向。
- 确认供应链角色。 判断企业是提供者、部署者、进口商、分销商,还是产品制造商。角色可能因产品包装、品牌、系统改造或用途变化而改变。
- 建立风险与时间台账。 对照禁止实践、高风险类别、通用人工智能模型义务和透明度要求,记录投放市场或投入使用的时间,以及重大变更情况。
- 补齐合同与治理流程。 在采购和服务合同中明确技术资料、使用限制、日志、事故通知、审计配合和更新责任;内部设置风险审批、人工监督和投诉处理流程。
执法由欧盟层级和成员国主管机关共同参与。欧盟人工智能办公室在通用人工智能模型监管中发挥作用,成员国则承担重要的市场监管与执行职责。法案规定了可按违规类型和企业规模计算的行政罚款上限,但具体责任仍取决于违规事实、适用条款和主管机关判断。
仍需持续核验的事项
企业不宜把单一指南或供应商声明当作最终结论。应持续核对欧盟层级的实施指南、标准和登记安排,以及所在成员国的主管机关、执法程序和行业要求。特别是高风险认定、系统重大变更、模型与下游系统的责任衔接,以及人工智能法案与数据保护、消费者保护和产品安全规则之间的关系,都需要结合具体业务评估。
因此,较稳妥的合规路径是先把系统、用途、角色和时间节点列清,再按风险类别落实控制措施,并为监管口径更新留出调整空间。本文用于说明法规框架和企业核验重点,不构成针对具体业务的法律意见。
相关话题
文章版权归作者所有,未经允许请勿转载。