標準簡介
歐盟人工智慧法案是 Regulation (EU) 2024/1689,並經 Regulation (EU) 2026/1744 修訂。該法案於 2026 年 8 月 2 日全面適用:禁止性行為和 AI 素養規則已經適用,GPAI 義務自 2025 年 8 月起適用,Article 50 透明度義務及現行規則執法隨後開始運作。
2026 年 Digital Omnibus 並未延後整個法案。它將 Annex III 高風險用例的主要 Chapter III 要求延至 2027 年 12 月 2 日,將 Annex I 受監管產品 AI 系統延至 2028 年 8 月 2 日。提供者和部署者應區分已經生效的義務與未來高風險證據,同時繼續遵守 GDPR、產品、消費者、勞動及產業法律。
透明度規則已經生效
自 2026 年 8 月 2 日起,Article 50 對直接 AI 互動、特定情緒識別和生物特徵分類、深度偽造及公共利益合成文字規定揭露義務,並要求對生成或操縱內容採用機器可讀標記。
高風險日期已經延後
2026 年 Digital Omnibus 將 Annex III 高風險用例的 Chapter III 要求延至 2027 年 12 月 2 日,將 Annex I 受監管產品系統延至 2028 年 8 月 2 日。
義務取決於角色
提供者、部署者、進口商、經銷商、授權代表、產品製造商和 GPAI 模型提供者承擔不同義務;同一組織可能在同一 AI 價值鏈中承擔多個角色。
list_alt 目前及即將適用的義務
- 禁止性行為控制和 AI 素養義務已經適用
- GPAI 提供者的文件、著作權及系統性風險義務已經適用
- Article 50 互動告知、標記和標籤義務自 2026 年 8 月起適用
- 特定的 2026 年 8 月前合成內容系統可過渡至 2026 年 12 月
- Annex III 高風險要求自 2027 年 12 月起適用
- Annex I 受監管產品高風險要求自 2028 年 8 月起適用
- AI Office 和各國主管機關已經執行現行規則
- GDPR 及其他歐盟產品或產業法律繼續並行適用
誰需要合規?
將 AI 系統或通用人工智慧(GPAI)模型投放歐盟市場的提供者、在歐盟設立或位於歐盟的部署者,以及 AI 系統輸出在歐盟使用的境外提供者或部署者。進口商、經銷商、授權代表和產品製造商也可能承擔直接義務。適用性取決於系統、角色、用途和排除情形,而不是組織是否自稱為 AI 公司。
關鍵要求
盤點系統、模型、用途和角色
記錄每個 AI 系統和 GPAI 模型的預期用途、歐盟市場或輸出、提供者和部署者、上游模型、進口商或經銷商,以及是否同時適用其他受監管產品或產業法律。
控制已經適用的規則
篩查禁止性行為,執行與角色相稱的 AI 素養措施,並履行適用的 GPAI 義務。高風險日期延期是針對性延期,不是整個 AI Act 暫停。
實施 Article 50 透明度
按要求告知直接 AI 互動及特定情緒識別或生物特徵分類用途;為生成或操縱輸出新增機器可讀標記;並標註深度偽造及特定公共利益文字。
按正確日期準備高風險證據
Annex III 系統應為 2027 年 12 月 2 日準備風險管理、資料治理、技術文件、日誌、人工監督、準確性、網路安全、符合性評估、登記和上市後證據;Annex I 產品系統對應 2028 年 8 月 2 日。
監控指南和可執行性
追蹤歐盟執委會指南、協調標準、共同規範、各國主管機關以及 2027 年 9 月 2 日上市後監測指南期限,並記錄每項合規判斷所依據的來源和生效日期。
實施路線圖
對應系統、模型、角色和日期
盤點每個在歐盟開發、投放、經銷、整合或專業部署的 AI 系統和 GPAI 模型。記錄預期用途、歐盟輸出、價值鏈角色、禁止性行為篩查、Article 50 類別,以及高風險狀態來自 Annex III 還是 Annex I 受監管產品。
補齊已經生效的義務
停止禁止用途,記錄 AI 素養措施,評估 GPAI 提供者義務,並實施 Article 50 告知、機器可讀標記和部署者標籤。對於 2026 年 8 月 2 日前投放市場的合成內容系統,判斷是否適用至 2026 年 12 月 2 日的 Article 50(2) 過渡期。
按修訂日期建立高風險證據
Annex III 系統應為 2027 年 12 月 2 日準備 Chapter III Sections 1–3;Annex I 產品系統應為 2028 年 8 月 2 日準備。建立風險管理、資料治理、技術文件、日誌、人工監督、準確性、穩健性、網路安全、品質管理、登記、符合性評估和上市後證據。
測試、監控並更新法律對應
測試可見揭露和機器可讀標記,複核角色與分類判斷,演練事件和主管機關回應流程,並追蹤歐盟執委會指南、協調標準、共同規範及各國執法。發生重大修改、新用途、模型變化或價值鏈角色變化後重新評估。
合規檢查清單
checklist 範圍、角色與日期
checklist 已經適用的規則
checklist 高風險準備與保證
Regulation (EU) 2026/1744 修訂後的 EU AI Act 時間線
該法案的重要部分已經適用;較晚日期僅針對主要高風險系統要求。
| 規則集 | 適用日期 | 應採取行動的主體 | 目前證據 |
|---|---|---|---|
| 初始禁令和 AI 素養 | 2025 年 2 月 2 日 | 適用範圍內的提供者和部署者 | 用途篩查、政策、訓練範圍和完成紀錄 |
| GPAI 模型義務 | 2025 年 8 月 2 日 | GPAI 模型提供者 | 技術文件、下游資訊、著作權政策和訓練內容摘要 |
| Article 50 透明度及執法 | 2026 年 8 月 2 日 | 涵蓋 AI 系統的提供者和部署者 | 互動告知、機器可讀標記、揭露設計和測試 |
| Annex III 高風險要求 | 2027 年 12 月 2 日 | Annex III 系統的提供者、部署者和其他營運者 | Chapter III 控制、符合性及上市後證據 |
| Annex I 高風險產品系統 | 2028 年 8 月 2 日 | 產品製造商和 AI 價值鏈營運者 | 整合的產品法和 AI 符合性證據 |
常見誤區
Digital Omnibus 將整個 AI Act 延至 2027 或 2028 年。
禁止性行為、AI 素養、GPAI 義務、Article 50 透明度、治理及現行規則的執法均已生效。只有特定高風險要求獲得較晚日期。
所有高風險 AI 系統現在具有相同截止日期。
Annex III 用例延至 2027 年 12 月 2 日,Annex I 受監管產品系統則延至 2028 年 8 月 2 日。
透明度行為準則就是具有約束力的法律。
Article 50 具有約束力。歐盟執委會行為準則是自願合規工具;組織可採用其他措施,但必須證明其具有同等充分的有效性。
採用 ISO/IEC 42001 會自動滿足 EU AI Act。
ISO/IEC 42001 可用於組織 AI 治理,但本身不能證明法律合規,也不能替代該法案針對具體系統、角色和用途的要求。
處罰與執行
行政罰款上限仍分級適用:違反禁止性行為規則最高可達 3,500 萬歐元或全球年營業額的 7%;許多其他營運者違規最高可達 1,500 萬歐元或 3%;提供不正確資訊最高可達 750 萬歐元或 1%。具體上限和比例原則取決於違規類型及企業類別。
常見問題解答
EU AI Act 適用於誰?
expand_more
它主要適用於在歐盟市場開發或投放 AI 系統的提供者、在專業場景使用系統的部署者,以及進口商和經銷商。其範圍具有域外性:當 AI 系統的輸出在歐盟境內使用時,歐盟境外提供者和部署者也可能適用。
整個 EU AI Act 都延期了嗎?
expand_more
沒有。該法案自 2026 年 8 月 2 日起全面適用,禁止性行為、AI 素養、GPAI 模型、治理和 Article 50 透明度規則已按各自日期適用。Regulation (EU) 2026/1744 僅將主要 Chapter III 高風險要求移至更晚日期。
Annex III 高風險 AI 要求何時適用?
expand_more
Chapter III Sections 1、2 和 3 自 2027 年 12 月 2 日起適用於依據 Article 6(2) 和 Annex III 被歸類為高風險的 AI 系統,包括特定生物識別、關鍵基礎設施、教育、就業、基本服務、執法、移民和司法用途。
Annex I 受監管產品 AI 要求何時適用?
expand_more
同一組 Chapter III Sections 1、2 和 3 要求自 2028 年 8 月 2 日起適用於依據 Article 6(1) 和 Annex I 被歸類為高風險的 AI 系統,例如特定受監管產品中的安全組件 AI。
目前適用哪些 Article 50 透明度規則?
expand_more
自 2026 年 8 月 2 日起,提供者須按要求揭露直接 AI 互動,並在 Article 50(2) 適用時為生成或操縱內容新增機器可讀標記。部署者須處理特定情緒識別、生物特徵分類、深度偽造和公共利益文字的揭露。具體例外及展示要求取決於實際用途。
2026 年 12 月 2 日的 AI 透明度過渡是什麼?
expand_more
在 2026 年 8 月 2 日前已投放市場、生成合成音訊、影像、視訊或文字的特定 AI 系統(包括基於 GPAI 的系統)提供者,須在 2026 年 12 月 2 日前採取必要步驟遵守 Article 50(2)。這不是所有 Article 50 義務的普遍延期。
通用人工智慧模型適用哪些義務?
expand_more
GPAI 模型提供者須維護技術文件、向下游提供者提供資訊、實施著作權合規政策並發布足夠詳細的訓練內容摘要。具有系統性風險的模型還承擔評估、風險緩解、事件和網路安全義務。這些規則自 2025 年 8 月起適用。
高風險延期會暫停 GDPR 或產品法義務嗎?
expand_more
不會。日期變更不會暫停 GDPR、消費者法、勞動法、醫療器材規則、機械規則或其他適用的歐盟及國家法律。組織應在同一義務圖中區分 AI Act 日期與相鄰制度已經施加的要求。