第一步 确认是否涉及人工智能系统或模型
主要依据:第3条;第51条。
首先确定受规制的对象,再判断它属于哪一种系统或模型。
概念 | 判断要点 | 后续对应步骤 |
人工智能系统(AI system) | 基于机器运行,具有不同程度的自主性;针对明确或隐含目标,从输入中推断如何生成预测、内容、建议或决定,并影响物理或虚拟环境。部署后适应能力是可能特征,并非必备条件 | 第3—6步 |
通用人工智能模型(GPAI model) | 具有显著通用性,能够胜任多种不同任务,并可被整合进多种下游系统或应用 | 第7步 |
通用人工智能系统(GPAI system) | 以通用模型为基础,能够直接使用或整合进其他系统,服务多种用途 | 根据具体用途继续判断第4—6步 |
具有系统性风险的通用模型 | 具有高影响能力,可能通过规模化使用及价值链传播,对健康、安全、基本权利或社会产生重大风险 | 第7步的额外义务 |
系统定义与模型定义分别见第3条及欧盟委员会通用模型说明。
本步判断:
- 属于AI系统:继续检查主体、适用范围及具体使用场景。
- 属于通用模型:还须检查第7步的模型提供者义务。
- 模型被整合进应用:需要分别判断模型层和系统层的责任。
- “高风险系统”与“具有系统性风险的模型”是两套判断标准,分别见第5步和第7步。第6条、第51条
第二步 确认相关主体的法律地位及义务
主要依据:第3条、第16—27条、第53—55条。
判断身份应结合开发、品牌、投放市场、进口、分销和实际使用等行为。
主体 | 身份判断 | 主要义务入口 |
提供者(Provider) | 开发或委托开发系统、模型,并以自己的名称或商标投放市场或投入使用 | 高风险系统:第16—21条;通用模型:第53—55条 |
部署者(Deployer) | 在其管理或控制下使用AI系统,纯粹个人非职业使用除外 | 第26—27条及第50条 |
进口商(Importer) | 位于欧盟,将带有第三国主体名称或商标的AI系统投放欧盟市场 | 第23条 |
分销商(Distributor) | 在供应链中向欧盟市场提供AI系统,且不属于提供者或进口商 | 第24条 |
产品制造商(Product manufacturer) | 将AI系统与产品一并以自己的名称或商标提供,符合条件时承担系统提供者责任 | 第25条第3款 |
授权代表(Authorised representative) | 位于欧盟,接受提供者书面授权,代其履行规定任务 | 高风险系统:第22条;通用模型:第54条 |
身份定义见第3条。
身份可能发生转换。分销商、进口商、部署者或其他第三方,在以下情况下可能成为高风险系统的提供者:
- 对既有高风险系统使用自己的名称或商标;
- 对高风险系统进行实质性修改,修改后仍属于高风险系统;
- 改变原非高风险系统的预定用途,使其成为高风险系统。
同一主体也可能同时具有提供者和部署者身份。第25条、欧盟委员会禁止行为指南
共同基础义务:AI素养。提供者和部署者应根据人员知识、培训情况及使用场景,采取措施支持相关人员发展AI素养。 2026年修订明确:该义务不要求保证每个人达到某个特定水平。第4条
第三步 确认是否属于欧盟《人工智能法案》的适用范围
主要依据:第2条、第111条、第113条。
1. 检查与欧盟的连接点
主要覆盖以下情况:
- 向欧盟市场投放AI系统或通用模型,或在欧盟投入使用AI系统;
- 部署者设立或位于欧盟;
- 提供者、部署者位于第三国,但系统输出在欧盟使用;
- 在欧盟进口、分销AI系统,或以制造商品牌提供含AI系统的产品;
- 涉及欧盟境内受影响的人。
因此,企业所在地并不是唯一判断条件。第2条第1款
2. 检查排除、豁免及特殊适用
情形 | 适用边界 |
军事、国防、国家安全 | 专门用于这些目的的系统,在规定范围内排除 |
专门科学研究 | 专门开发并投入使用、仅服务科学研究与开发目的的系统或模型排除 |
上市前研发、测试 | 原则上排除;真实世界测试不适用这一排除 |
个人使用 | 自然人纯粹个人、非职业使用,不承担法案中的部署者义务 |
开源AI系统 | 原则上排除;高风险系统,以及落入第5条或第50条的系统除外 |
国际执法、司法合作 | 第三国公共机构、国际组织须满足合作及基本权利保障条件 |
特定受行业法规制的产品 | 附录ⅠB类产品等存在特殊适用规则,不能直接套用全部一般义务 |
AI Act与数据保护、消费者保护、产品安全等法律并行适用。第2条第2—13款
3. 检查适用时间及存量安排
日期 | 主要节点 |
2024年8月1日 | 法案生效 |
2025年2月2日 | 一般规定及原有禁止行为开始适用 |
2025年8月2日 | 通用模型义务、治理等规定开始适用 |
2026年8月2日 | 一般适用日,包括第50条透明度义务 |
2027年12月2日 | 附录Ⅲ场景类高风险系统的核心义务适用 |
2028年8月2日 | 附录Ⅰ产品类高风险系统的核心义务适用 |
后两项期限经 2026年修订调整。第113条
存量系统还须检查第111条:既有高风险系统的设计是否发生重大变化、是否拟供公共机构使用,以及是否属于特定大型信息系统。2025年8月2日前已投放市场的通用模型,合规期限为2027年8月2日。第111条
第四步 确认是否存在禁止性人工智能行为
主要依据:第5条。
先检查禁止行为,再判断高风险或透明度义务;落入禁止范围的活动,不能通过一般合规程序获得合法性。
1. 原有八类禁止行为
类别 | 禁止边界 |
有害操纵或欺骗 | 通过潜意识、故意操纵或欺骗手段显著扭曲行为,造成或合理可能造成重大伤害 |
利用脆弱性 | 利用年龄、残障或特定社会经济状况造成的脆弱性,显著扭曲行为并导致重大伤害 |
社会评分 | 基于社会行为或个人特征评分,导致跨场景不利待遇,或不合理、不成比例的不利待遇 |
个人犯罪风险预测 | 仅凭个人画像、人格特征预测犯罪风险;支持基于客观、可验证事实的人类判断存在例外 |
无差别人脸抓取 | 从互联网或监控影像无针对性抓取人脸,用于建立或扩充人脸识别数据库 |
工作及教育场所情绪推断 | 在工作场所、教育机构推断个人情绪;医疗或安全目的存在例外 |
特定敏感属性生物识别分类 | 通过生物识别数据推断种族、政治观点、宗教信仰、性取向等法定敏感属性 |
公共场所实时远程生物识别执法 | 原则禁止;搜寻特定受害人、应对重大威胁、识别特定严重犯罪嫌疑人等存在严格例外 |
各类行为有独立构成条件及例外,应分别核对。第5条
2. 2026年修订新增两类禁止行为
自 2026年12月2日起,新增:
- 生成或操纵可识别自然人的逼真私密部位、露骨性活动内容,而未取得法定有效同意;
- 生成或操纵法定儿童性虐待材料或相关表演内容。
投放市场、投入使用与实际使用的禁止条件有所区别:前两者还涉及系统预定用途,或可预见、可重复产生相关内容且缺乏适当防护措施等条件。第5条第1款及新增第1a—1b款、第113条
第五步 确认是否属于高风险人工智能系统
主要依据:第6—49条、第71—73条及附录Ⅰ、Ⅲ—Ⅸ。
高风险认定 → 系统要求 → 主体义务 → 标准与合格评定 → 上市后监测。
1. 高风险认定:两条路径
路径A:产品安全类——第6条第1款、附录Ⅰ。
须同时满足:
- AI系统是附录Ⅰ所列产品的安全组件,或其本身就是该类产品;
- 相关产品依据行业法须接受第三方合格评定。
2026年修订进一步明确:纯粹用于非安全相关的便利、效率或优化功能,不当然属于安全组件;但故障会危及健康、安全的系统仍可能属于安全组件。第6条第1—1c款
路径B:特定场景类——第6条第2款、附录Ⅲ。
场景 | 典型用途 |
生物识别 | 特定远程身份识别、生物识别分类、情绪识别 |
关键基础设施 | 交通、水、燃气、供热、电力及关键数字基础设施中的安全组件 |
教育与职业培训 | 入学、学习评价、教育分级、考试违规监测 |
就业与劳动管理 | 招聘筛选、晋升解雇、任务分配、员工绩效监测 |
基本服务及福利 | 公共援助资格、个人信用、寿险和健康险风险定价、急救分流 |
执法 | 特定证据可靠性评估、风险评估及辅助调查 |
移民、庇护与边境管理 | 特定风险评估、申请审查及身份相关用途 |
司法与民主程序 | 辅助司法处理,以及影响选举、投票行为的特定用途 |
这些类别还须满足附录规定的具体用途条件。附录Ⅲ
附录Ⅲ的有限排除:如果系统不造成重大健康、安全或基本权利风险,包括不实质影响决策结果,并属于狭窄程序任务、改进已完成人工工作、特定模式检测或准备性任务,可适用第6条第3款。但对自然人进行画像的附录Ⅲ系统,始终视为高风险;提供者须记录排除判断。第6条第3—4款
2. 高风险系统要求
要求 | 内容 | 条文 |
风险管理 | 全生命周期识别、评估、缓解风险,并持续更新 | 第9条 |
数据及数据治理 | 确保数据与用途相关、具有代表性,检查偏差与缺口 | 第10条 |
技术文档 | 在上市前编制,并保持更新 | 第11条、附录Ⅳ |
自动记录 | 具备与风险相适应的日志及可追溯能力 | 第12条 |
向部署者提供信息 | 说明能力、限制、性能及正确使用方法 | 第13条 |
人类监督 | 支持理解、监测、干预、推翻输出或停止系统 | 第14条 |
准确性、稳健性及网络安全 | 全生命周期维持适当性能,防范故障及攻击 | 第15条 |
其中,风险管理强调持续迭代;人类监督需要能够实际介入;网络安全应考虑数据投毒、模型投毒、对抗输入等AI特有风险。第9条、第10条、第14条、第15条
3. 提供者及其他主体义务
提供者:确保系统满足要求,建立质量管理体系,保存文档及日志,完成适用的合格评定、符合性声明、CE标识及注册;发现不合规时采取纠正措施,并配合监管。第16条
质量管理体系还应覆盖开发、测试、数据管理、职责分配、上市后监测和严重事件报告,可与适用的行业质量体系整合。第17条
部署者:按说明使用系统,安排具备能力及权限的人员监督,控制其负责的输入数据,监测运行、保存适用日志,并履行风险及事件通知义务;工作场所使用还涉及向员工及员工代表告知。第26条
特定部署者:公共机构、提供公共服务的私人实体,以及特定个人信用和保险用途的部署者,在规定范围内须开展基本权利影响评估。评估可与数据保护影响评估协调。第27条
进口商、分销商及授权代表:分别承担核验、文档保存、发现风险后停止提供或采取措施、与主管机关合作等义务,依第22—24条具体分配。
4. 标准、合格评定、证书及注册
对应第28—49条:
- 协调标准、共同规范及符合性推定:第40—42条;
- 合格评定程序:第43条;
- 证书、通知及特殊程序例外:第44—46条;
- 欧盟符合性声明、CE标识:第47—48条;
- 数据库注册:第49条、第71条。
合格评定按类型区分:附录Ⅲ第2—8类通常采用内部控制;生物识别类是否须公告机构参与,取决于标准及共同规范适用情况;产品类与行业合格评定衔接。第43条
注册也有分支:关键基础设施类在国家层面注册;执法、移民等特定系统使用数据库非公开区域。第49条
5. 上市后监测与严重事件报告
提供者还须建立上市后监测及计划,并履行严重事件报告义务,对应第72—73条。高风险合规贯穿开发、上市和使用全过程。官方条文目录
第六步 确认是否属于特定人工智能系统
本步重点:特定系统的透明度义务。主要依据:第50条。
情形 | 义务主体 | 透明度要求 |
与自然人直接交互 | 提供者 | 使其知道正在与AI交互,明显可知等情形除外 |
生成合成音频、图像、视频或文本 | 提供者 | 输出应具有机器可读标记,并可检测为AI生成或操纵 |
情绪识别、生物识别分类 | 部署者 | 告知受影响自然人系统正在运行 |
深度伪造图像、音频或视频 | 部署者 | 披露内容由AI生成或操纵 |
向公众传播公共利益事项的生成文本 | 部署者 | 原则上披露AI生成或操纵属性 |
各项义务设有不同例外。例如,普通辅助编辑可能不触发机器标记要求;公共利益文本经过人工审查或编辑控制,并由主体承担编辑责任时,可适用法定例外。艺术、讽刺、虚构作品的深度伪造披露可采用适当方式。第50条
告知应清楚、可区分并符合无障碍要求,最迟在首次交互或接触时提供。透明度义务可以与第5步的高风险义务叠加。欧盟委员会透明度指南
适用时间:一般自2026年8月2日起适用。 2026年修订为此前已投放市场的特定生成式系统提供第50条第2款过渡安排,期限为2026年12月2日。第111条第4款
第七步 确认是否属于通用人工智能模型
主要依据:第51—56条及附录Ⅺ—ⅩⅢ。
1. 一般通用模型提供者义务
义务 | 内容 |
技术文档 | 记录模型训练、测试及评估情况,并保持更新 |
下游信息 | 向整合模型的系统提供者说明模型能力、限制及合规所需信息 |
版权政策 | 建立遵守欧盟版权及相关权规则的政策,包括识别并尊重法定权利保留 |
训练内容摘要 | 按AI Office模板公开足够详细的训练内容摘要 |
监管合作 | 配合欧盟委员会及相关国家主管机关 |
符合条件的开源模型可豁免部分技术及下游文档义务;版权政策和训练内容摘要义务仍须履行。具有系统性风险的模型不适用上述文档豁免。第53条
第三国提供者原则上须指定欧盟授权代表;符合条件且不具有系统性风险的开源模型存在例外。第54条
2. 判断是否具有系统性风险
主要路径为:
- 经适当工具、指标及基准评估,具有高影响能力;
- 欧盟委员会根据法定标准认定具有同等能力或影响。
训练累计计算量超过 10²⁵ FLOPs 时,推定具有高影响能力;委员会还可依法律程序调整相关门槛。第51条
3. 系统性风险模型的额外义务
在一般义务之外,还须:
- 开展模型评估,包括对抗测试;
- 评估并缓解欧盟层面的系统性风险;
- 记录、跟踪并报告严重事件及纠正措施;
- 确保模型和相关物理基础设施具有适当网络安全保护。第55条
第56条实践守则可用于证明合规;未加入适用守则或未采用协调标准的提供者,须证明其他充分的合规方式。第53条、第56条
适用时间:通用模型义务一般自2025年8月2日起适用;此前已投放市场的模型,适用第111条规定的2027年8月2日过渡期限。
第八步 确认监管主管机关及罚则
主要依据:第64—70条、第74—94条、第99—101条。
1. 监管组织及权限
层级或机构 | 主要职责 |
欧盟委员会/AI Office | 通用模型监督与执法;对第75条规定的特定AI系统承担监督和执法职责 |
欧洲人工智能委员会(AI Board) | 协调成员国实施,提供建议并促进一致适用 |
咨询论坛、独立专家科学小组 | 提供利益相关方及科学技术意见 |
成员国市场监管机关 | 系统市场监督、调查及纠正措施 |
成员国通知主管机关 | 公告机构的评估、指定、通知及监督 |
欧洲数据保护监督员(EDPS) | 监督落入法案范围的欧盟机构、机关等主体 |
成员国至少须指定一个通知主管机关和一个市场监管机关,并设置单一联系点。第70条
2026年修订扩大了AI Office对特定系统的权限,包括同一提供者或同一企业提供模型与系统的部分GPAI系统,以及超大型在线平台、搜索引擎中的AI系统;产品、关键基础设施、司法等领域存在法定例外。第75条
2. 主要罚款上限
违法情形 | 企业罚款上限 |
违反第5条禁止行为 | 3,500万欧元,或上一财年全球年度总营业额的7%,取较高者 |
违反第99条列明的主体、公告机构或透明度义务 | 1,500万欧元,或全球年度总营业额的3%,取较高者 |
向公告机构或国家主管机关提供错误、不完整或误导信息 | 750万欧元,或全球年度总营业额的1%,取较高者 |
通用模型提供者违反第101条规定 | 1,500万欧元,或全球年度总营业额的3%,取较高者 |
这些金额是上限。对中小企业,包括初创企业,第99条采用金额或比例中较低者作为上限; 2026年修订将部分较低上限规则扩展至小型中等市值企业(SMCs)。欧盟机构等主体另适用第100条。
3. 纠正措施与救济
除罚款外,监管还可能涉及整改、限制提供、撤回或召回等措施。受影响者可依第85条投诉;对基于附录Ⅲ特定高风险系统输出作出的重大个人决定,在满足法定条件时,可要求部署者解释AI的作用及决定的主要要素。第75条、第86条
第九步 确认是否适用人工智能监管沙盒
主要依据:第57—63条,包括2026年新增第60a条。
1. 监管沙盒内的开发与测试
监管沙盒提供受主管机关监督的环境,供提供者或潜在提供者依据约定计划,在限定时间内开发、训练、测试、验证创新AI系统。
参与时应明确:
- 系统及测试活动范围;
- 沙盒计划、期限及退出条件;
- 健康、安全、基本权利和数据保护措施;
- 监管指导、测试记录及退出报告。
成员国须确保至少一个国家级沙盒于 2027年8月2日运行。 2026年修订还允许AI Office为其管辖系统设立欧盟级沙盒。第57条
2. 沙盒中的责任及保护安排
参与者遵守沙盒计划和参与条件,并善意遵循主管机关指导时,可适用法定行政罚款保护。但其对第三方造成损害的责任仍受适用法律约束;主管机关也可对无法有效缓解的重大风险暂停或终止测试。第57条第11—12款
3. 沙盒外的真实世界测试
依第60条开展相关高风险系统真实世界测试,需要满足测试计划、监管批准、适用注册、人员监督、数据保护及受试者保护等条件。
测试通常限于六个月,可按规定延长一次;还须具备适当纠正、停止及逆转系统结果的能力,并承担损害责任。第60条
第61条规定相关知情同意要求; 2026年修订扩展了产品类系统的测试路径,并新增第60a条处理附录ⅠB类产品的特定测试情形。官方条文目录
4. 个人数据与中小企业支持
第59条对沙盒内特定公共利益AI系统的个人数据进一步处理设置专门条件,应结合数据保护法律和沙盒方案判断。
第62—63条则涉及中小企业、初创企业的优先准入、培训、咨询、合格评定费用及特定简化安排; 2026年修订将部分支持措施扩展至SMCs。第62条、欧盟委员会修订说明