标准简介
欧盟人工智能法案是 Regulation (EU) 2024/1689,并经 Regulation (EU) 2026/1744 修订。该法案于 2026 年 8 月 2 日全面适用:禁止性行为和 AI 素养规则已经适用,GPAI 义务自 2025 年 8 月起适用,Article 50 透明度义务及现行规则执法随后开始运行。
2026 年 Digital Omnibus 并未推迟整个法案。它将 Annex III 高风险用例的主要 Chapter III 要求延至 2027 年 12 月 2 日,将 Annex I 受监管产品 AI 系统延至 2028 年 8 月 2 日。提供者和部署者应区分已经生效的义务与未来高风险证据,同时继续遵守 GDPR、产品、消费者、劳动及行业法律。
透明度规则已经生效
自 2026 年 8 月 2 日起,Article 50 对直接 AI 交互、特定情绪识别和生物特征分类、深度伪造及公共利益合成文本规定披露义务,并要求对生成或操纵内容采用机器可读标记。
高风险日期已经延后
2026 年 Digital Omnibus 将 Annex III 高风险用例的 Chapter III 要求延至 2027 年 12 月 2 日,将 Annex I 受监管产品系统延至 2028 年 8 月 2 日。
义务取决于角色
提供者、部署者、进口商、分销商、授权代表、产品制造商和 GPAI 模型提供者承担不同义务;同一组织可能在同一 AI 价值链中承担多个角色。
list_alt 当前及即将适用的义务
- 禁止性行为控制和 AI 素养义务已经适用
- GPAI 提供者的文档、版权及系统性风险义务已经适用
- Article 50 交互告知、标记和标签义务自 2026 年 8 月起适用
- 特定的 2026 年 8 月前合成内容系统可过渡至 2026 年 12 月
- Annex III 高风险要求自 2027 年 12 月起适用
- Annex I 受监管产品高风险要求自 2028 年 8 月起适用
- AI Office 和各国主管机关已经执行现行规则
- GDPR 及其他欧盟产品或行业法律继续并行适用
谁需要合规?
将 AI 系统或通用人工智能(GPAI)模型投放欧盟市场的提供者、在欧盟设立或位于欧盟的部署者,以及 AI 系统输出在欧盟使用的境外提供者或部署者。进口商、分销商、授权代表和产品制造商也可能承担直接义务。适用性取决于系统、角色、用途和排除情形,而不是组织是否自称为 AI 公司。
关键要求
盘点系统、模型、用途和角色
记录每个 AI 系统和 GPAI 模型的预期用途、欧盟市场或输出、提供者和部署者、上游模型、进口商或分销商,以及是否同时适用其他受监管产品或行业法律。
控制已经适用的规则
筛查禁止性行为,运行与角色相称的 AI 素养措施,并履行适用的 GPAI 义务。高风险日期延期是针对性延期,不是整个 AI Act 暂停。
实施 Article 50 透明度
按要求告知直接 AI 交互及特定情绪识别或生物特征分类用途;为生成或操纵输出添加机器可读标记;并标注深度伪造及特定公共利益文本。
按正确日期准备高风险证据
Annex III 系统应为 2027 年 12 月 2 日准备风险管理、数据治理、技术文档、日志、人工监督、准确性、网络安全、符合性评估、登记和上市后证据;Annex I 产品系统对应 2028 年 8 月 2 日。
监控指南和可执行性
追踪欧委会指南、协调标准、共同规范、各国主管机关以及 2027 年 9 月 2 日上市后监测指南期限,并记录每项合规判断所依据的来源和生效日期。
实施路线图
映射系统、模型、角色和日期
盘点每个在欧盟开发、投放、分销、集成或专业部署的 AI 系统和 GPAI 模型。记录预期用途、欧盟输出、价值链角色、禁止性行为筛查、Article 50 类别,以及高风险状态来自 Annex III 还是 Annex I 受监管产品。
补齐已经生效的义务
停止禁止用途,记录 AI 素养措施,评估 GPAI 提供者义务,并实施 Article 50 告知、机器可读标记和部署者标签。对于 2026 年 8 月 2 日前投放市场的合成内容系统,判断是否适用至 2026 年 12 月 2 日的 Article 50(2) 过渡期。
按修订日期建立高风险证据
Annex III 系统应为 2027 年 12 月 2 日准备 Chapter III Sections 1–3;Annex I 产品系统应为 2028 年 8 月 2 日准备。建立风险管理、数据治理、技术文档、日志、人工监督、准确性、稳健性、网络安全、质量管理、登记、符合性评估和上市后证据。
测试、监控并更新法律映射
测试可见披露和机器可读标记,复核角色与分类判断,演练事件和主管机关响应流程,并追踪欧委会指南、协调标准、共同规范及各国执法。发生重大修改、新用途、模型变化或价值链角色变化后重新评估。
合规检查清单
checklist 范围、角色与日期
checklist 已经适用的规则
checklist 高风险准备与保证
Regulation (EU) 2026/1744 修订后的 EU AI Act 时间线
该法案的重要部分已经适用;较晚日期仅针对主要高风险系统要求。
| 规则集 | 适用日期 | 应采取行动的主体 | 当前证据 |
|---|---|---|---|
| 初始禁令和 AI 素养 | 2025 年 2 月 2 日 | 适用范围内的提供者和部署者 | 用途筛查、政策、培训范围和完成记录 |
| GPAI 模型义务 | 2025 年 8 月 2 日 | GPAI 模型提供者 | 技术文件、下游信息、版权政策和训练内容摘要 |
| Article 50 透明度及执法 | 2026 年 8 月 2 日 | 覆盖 AI 系统的提供者和部署者 | 交互告知、机器可读标记、披露设计和测试 |
| Annex III 高风险要求 | 2027 年 12 月 2 日 | Annex III 系统的提供者、部署者和其他运营者 | Chapter III 控制、符合性及上市后证据 |
| Annex I 高风险产品系统 | 2028 年 8 月 2 日 | 产品制造商和 AI 价值链运营者 | 整合的产品法和 AI 符合性证据 |
常见误区
Digital Omnibus 将整个 AI Act 延至 2027 或 2028 年。
禁止性行为、AI 素养、GPAI 义务、Article 50 透明度、治理及现行规则的执法均已生效。只有特定高风险要求获得较晚日期。
所有高风险 AI 系统现在具有相同截止日期。
Annex III 用例延至 2027 年 12 月 2 日,Annex I 受监管产品系统则延至 2028 年 8 月 2 日。
透明度行为准则就是具有约束力的法律。
Article 50 具有约束力。欧委会行为准则是自愿合规工具;组织可采用其他措施,但必须证明其具有同等充分的有效性。
采用 ISO/IEC 42001 会自动满足 EU AI Act。
ISO/IEC 42001 可用于组织 AI 治理,但本身不能证明法律合规,也不能替代该法案针对具体系统、角色和用途的要求。
处罚与执行
行政罚款上限仍分级适用:违反禁止性行为规则最高可达 3,500 万欧元或全球年营业额的 7%;许多其他运营者违规最高可达 1,500 万欧元或 3%;提供不正确信息最高可达 750 万欧元或 1%。具体上限和比例原则取决于违规类型及企业类别。
常见问题解答
EU AI Act 适用于谁?
expand_more
它主要适用于在欧盟市场开发或投放 AI 系统的提供者、在专业场景使用系统的部署者,以及进口商和分销商。其范围具有域外性:当 AI 系统的输出在欧盟境内使用时,欧盟境外提供者和部署者也可能适用。
整个 EU AI Act 都延期了吗?
expand_more
没有。该法案自 2026 年 8 月 2 日起全面适用,禁止性行为、AI 素养、GPAI 模型、治理和 Article 50 透明度规则已按各自日期适用。Regulation (EU) 2026/1744 仅将主要 Chapter III 高风险要求移至更晚日期。
Annex III 高风险 AI 要求何时适用?
expand_more
Chapter III Sections 1、2 和 3 自 2027 年 12 月 2 日起适用于依据 Article 6(2) 和 Annex III 被归类为高风险的 AI 系统,包括特定生物识别、关键基础设施、教育、就业、基本服务、执法、移民和司法用途。
Annex I 受监管产品 AI 要求何时适用?
expand_more
同一组 Chapter III Sections 1、2 和 3 要求自 2028 年 8 月 2 日起适用于依据 Article 6(1) 和 Annex I 被归类为高风险的 AI 系统,例如特定受监管产品中的安全组件 AI。
目前适用哪些 Article 50 透明度规则?
expand_more
自 2026 年 8 月 2 日起,提供者须按要求披露直接 AI 交互,并在 Article 50(2) 适用时为生成或操纵内容添加机器可读标记。部署者须处理特定情绪识别、生物特征分类、深度伪造和公共利益文本的披露。具体例外及展示要求取决于实际用途。
2026 年 12 月 2 日的 AI 透明度过渡是什么?
expand_more
在 2026 年 8 月 2 日前已投放市场、生成合成音频、图像、视频或文本的特定 AI 系统(包括基于 GPAI 的系统)提供者,须在 2026 年 12 月 2 日前采取必要步骤遵守 Article 50(2)。这不是所有 Article 50 义务的普遍延期。
通用人工智能模型适用哪些义务?
expand_more
GPAI 模型提供者须维护技术文档、向下游提供者提供信息、实施版权合规政策并发布足够详细的训练内容摘要。具有系统性风险的模型还承担评估、风险缓解、事件和网络安全义务。这些规则自 2025 年 8 月起适用。
高风险延期会暂停 GDPR 或产品法义务吗?
expand_more
不会。日期变更不会暂停 GDPR、消费者法、劳动法、医疗器械规则、机械规则或其他适用的欧盟及国家法律。组织应在同一义务图中区分 AI Act 日期与相邻制度已经施加的要求。