欧盟《人工智能法案》(AI Act)九步适用框架

LAW
6.9k 词

官方法案检索及版本说明

第一步 确认是否涉及人工智能系统或模型

主要依据:第3条;第51条。

首先确定受规制的对象,再判断它属于哪一种系统或模型。

概念

判断要点

后续对应步骤

人工智能系统(AI system)

基于机器运行,具有不同程度的自主性;针对明确或隐含目标,从输入中推断如何生成预测、内容、建议或决定,并影响物理或虚拟环境。部署后适应能力是可能特征,并非必备条件

第3—6步

通用人工智能模型(GPAI model)

具有显著通用性,能够胜任多种不同任务,并可被整合进多种下游系统或应用

第7步

通用人工智能系统(GPAI system)

以通用模型为基础,能够直接使用或整合进其他系统,服务多种用途

根据具体用途继续判断第4—6步

具有系统性风险的通用模型

具有高影响能力,可能通过规模化使用及价值链传播,对健康、安全、基本权利或社会产生重大风险

第7步的额外义务

系统定义与模型定义分别见第3条及欧盟委员会通用模型说明。

本步判断:

  • 属于AI系统:继续检查主体、适用范围及具体使用场景。
  • 属于通用模型:还须检查第7步的模型提供者义务。
  • 模型被整合进应用:需要分别判断模型层和系统层的责任。
  • “高风险系统”与“具有系统性风险的模型”是两套判断标准,分别见第5步和第7步。第6条、第51条

第二步 确认相关主体的法律地位及义务

主要依据:第3条、第16—27条、第53—55条。

判断身份应结合开发、品牌、投放市场、进口、分销和实际使用等行为。

主体

身份判断

主要义务入口

提供者(Provider)

开发或委托开发系统、模型,并以自己的名称或商标投放市场或投入使用

高风险系统:第16—21条;通用模型:第53—55条

部署者(Deployer)

在其管理或控制下使用AI系统,纯粹个人非职业使用除外

第26—27条及第50条

进口商(Importer)

位于欧盟,将带有第三国主体名称或商标的AI系统投放欧盟市场

第23条

分销商(Distributor)

在供应链中向欧盟市场提供AI系统,且不属于提供者或进口商

第24条

产品制造商(Product manufacturer)

将AI系统与产品一并以自己的名称或商标提供,符合条件时承担系统提供者责任

第25条第3款

授权代表(Authorised representative)

位于欧盟,接受提供者书面授权,代其履行规定任务

高风险系统:第22条;通用模型:第54条

身份定义见第3条。

身份可能发生转换。分销商、进口商、部署者或其他第三方,在以下情况下可能成为高风险系统的提供者:

  1. 对既有高风险系统使用自己的名称或商标;
  2. 对高风险系统进行实质性修改,修改后仍属于高风险系统;
  3. 改变原非高风险系统的预定用途,使其成为高风险系统。

同一主体也可能同时具有提供者和部署者身份。第25条、欧盟委员会禁止行为指南

共同基础义务:AI素养。提供者和部署者应根据人员知识、培训情况及使用场景,采取措施支持相关人员发展AI素养。 2026年修订明确:该义务不要求保证每个人达到某个特定水平。第4条

第三步 确认是否属于欧盟《人工智能法案》的适用范围

主要依据:第2条、第111条、第113条。

1. 检查与欧盟的连接点

主要覆盖以下情况:

  • 向欧盟市场投放AI系统或通用模型,或在欧盟投入使用AI系统;
  • 部署者设立或位于欧盟;
  • 提供者、部署者位于第三国,但系统输出在欧盟使用;
  • 在欧盟进口、分销AI系统,或以制造商品牌提供含AI系统的产品;
  • 涉及欧盟境内受影响的人。

因此,企业所在地并不是唯一判断条件。第2条第1款

2. 检查排除、豁免及特殊适用

情形

适用边界

军事、国防、国家安全

专门用于这些目的的系统,在规定范围内排除

专门科学研究

专门开发并投入使用、仅服务科学研究与开发目的的系统或模型排除

上市前研发、测试

原则上排除;真实世界测试不适用这一排除

个人使用

自然人纯粹个人、非职业使用,不承担法案中的部署者义务

开源AI系统

原则上排除;高风险系统,以及落入第5条或第50条的系统除外

国际执法、司法合作

第三国公共机构、国际组织须满足合作及基本权利保障条件

特定受行业法规制的产品

附录ⅠB类产品等存在特殊适用规则,不能直接套用全部一般义务

AI Act与数据保护、消费者保护、产品安全等法律并行适用。第2条第2—13款

3. 检查适用时间及存量安排

日期

主要节点

2024年8月1日

法案生效

2025年2月2日

一般规定及原有禁止行为开始适用

2025年8月2日

通用模型义务、治理等规定开始适用

2026年8月2日

一般适用日,包括第50条透明度义务

2027年12月2日

附录Ⅲ场景类高风险系统的核心义务适用

2028年8月2日

附录Ⅰ产品类高风险系统的核心义务适用

后两项期限经 2026年修订调整。第113条

存量系统还须检查第111条:既有高风险系统的设计是否发生重大变化、是否拟供公共机构使用,以及是否属于特定大型信息系统。2025年8月2日前已投放市场的通用模型,合规期限为2027年8月2日。第111条

第四步 确认是否存在禁止性人工智能行为

主要依据:第5条。

先检查禁止行为,再判断高风险或透明度义务;落入禁止范围的活动,不能通过一般合规程序获得合法性。

1. 原有八类禁止行为

类别

禁止边界

有害操纵或欺骗

通过潜意识、故意操纵或欺骗手段显著扭曲行为,造成或合理可能造成重大伤害

利用脆弱性

利用年龄、残障或特定社会经济状况造成的脆弱性,显著扭曲行为并导致重大伤害

社会评分

基于社会行为或个人特征评分,导致跨场景不利待遇,或不合理、不成比例的不利待遇

个人犯罪风险预测

仅凭个人画像、人格特征预测犯罪风险;支持基于客观、可验证事实的人类判断存在例外

无差别人脸抓取

从互联网或监控影像无针对性抓取人脸,用于建立或扩充人脸识别数据库

工作及教育场所情绪推断

在工作场所、教育机构推断个人情绪;医疗或安全目的存在例外

特定敏感属性生物识别分类

通过生物识别数据推断种族、政治观点、宗教信仰、性取向等法定敏感属性

公共场所实时远程生物识别执法

原则禁止;搜寻特定受害人、应对重大威胁、识别特定严重犯罪嫌疑人等存在严格例外

各类行为有独立构成条件及例外,应分别核对。第5条

2. 2026年修订新增两类禁止行为

自 2026年12月2日起,新增:

  • 生成或操纵可识别自然人的逼真私密部位、露骨性活动内容,而未取得法定有效同意;
  • 生成或操纵法定儿童性虐待材料或相关表演内容。

投放市场、投入使用与实际使用的禁止条件有所区别:前两者还涉及系统预定用途,或可预见、可重复产生相关内容且缺乏适当防护措施等条件。第5条第1款及新增第1a—1b款、第113条

第五步 确认是否属于高风险人工智能系统

主要依据:第6—49条、第71—73条及附录Ⅰ、Ⅲ—Ⅸ。

高风险认定 → 系统要求 → 主体义务 → 标准与合格评定 → 上市后监测。

1. 高风险认定:两条路径

路径A:产品安全类——第6条第1款、附录Ⅰ。

须同时满足:

  1. AI系统是附录Ⅰ所列产品的安全组件,或其本身就是该类产品;
  2. 相关产品依据行业法须接受第三方合格评定。

2026年修订进一步明确:纯粹用于非安全相关的便利、效率或优化功能,不当然属于安全组件;但故障会危及健康、安全的系统仍可能属于安全组件。第6条第1—1c款

路径B:特定场景类——第6条第2款、附录Ⅲ。

场景

典型用途

生物识别

特定远程身份识别、生物识别分类、情绪识别

关键基础设施

交通、水、燃气、供热、电力及关键数字基础设施中的安全组件

教育与职业培训

入学、学习评价、教育分级、考试违规监测

就业与劳动管理

招聘筛选、晋升解雇、任务分配、员工绩效监测

基本服务及福利

公共援助资格、个人信用、寿险和健康险风险定价、急救分流

执法

特定证据可靠性评估、风险评估及辅助调查

移民、庇护与边境管理

特定风险评估、申请审查及身份相关用途

司法与民主程序

辅助司法处理,以及影响选举、投票行为的特定用途

这些类别还须满足附录规定的具体用途条件。附录Ⅲ

附录Ⅲ的有限排除:如果系统不造成重大健康、安全或基本权利风险,包括不实质影响决策结果,并属于狭窄程序任务、改进已完成人工工作、特定模式检测或准备性任务,可适用第6条第3款。但对自然人进行画像的附录Ⅲ系统,始终视为高风险;提供者须记录排除判断。第6条第3—4款

2. 高风险系统要求

要求

内容

条文

风险管理

全生命周期识别、评估、缓解风险,并持续更新

第9条

数据及数据治理

确保数据与用途相关、具有代表性,检查偏差与缺口

第10条

技术文档

在上市前编制,并保持更新

第11条、附录Ⅳ

自动记录

具备与风险相适应的日志及可追溯能力

第12条

向部署者提供信息

说明能力、限制、性能及正确使用方法

第13条

人类监督

支持理解、监测、干预、推翻输出或停止系统

第14条

准确性、稳健性及网络安全

全生命周期维持适当性能,防范故障及攻击

第15条

其中,风险管理强调持续迭代;人类监督需要能够实际介入;网络安全应考虑数据投毒、模型投毒、对抗输入等AI特有风险。第9条、第10条、第14条、第15条

3. 提供者及其他主体义务

提供者:确保系统满足要求,建立质量管理体系,保存文档及日志,完成适用的合格评定、符合性声明、CE标识及注册;发现不合规时采取纠正措施,并配合监管。第16条

质量管理体系还应覆盖开发、测试、数据管理、职责分配、上市后监测和严重事件报告,可与适用的行业质量体系整合。第17条

部署者:按说明使用系统,安排具备能力及权限的人员监督,控制其负责的输入数据,监测运行、保存适用日志,并履行风险及事件通知义务;工作场所使用还涉及向员工及员工代表告知。第26条

特定部署者:公共机构、提供公共服务的私人实体,以及特定个人信用和保险用途的部署者,在规定范围内须开展基本权利影响评估。评估可与数据保护影响评估协调。第27条

进口商、分销商及授权代表:分别承担核验、文档保存、发现风险后停止提供或采取措施、与主管机关合作等义务,依第22—24条具体分配。

4. 标准、合格评定、证书及注册

对应第28—49条:

  • 协调标准、共同规范及符合性推定:第40—42条;
  • 合格评定程序:第43条;
  • 证书、通知及特殊程序例外:第44—46条;
  • 欧盟符合性声明、CE标识:第47—48条;
  • 数据库注册:第49条、第71条。

合格评定按类型区分:附录Ⅲ第2—8类通常采用内部控制;生物识别类是否须公告机构参与,取决于标准及共同规范适用情况;产品类与行业合格评定衔接。第43条

注册也有分支:关键基础设施类在国家层面注册;执法、移民等特定系统使用数据库非公开区域。第49条

5. 上市后监测与严重事件报告

提供者还须建立上市后监测及计划,并履行严重事件报告义务,对应第72—73条。高风险合规贯穿开发、上市和使用全过程。官方条文目录

第六步 确认是否属于特定人工智能系统

本步重点:特定系统的透明度义务。主要依据:第50条。

情形

义务主体

透明度要求

与自然人直接交互

提供者

使其知道正在与AI交互,明显可知等情形除外

生成合成音频、图像、视频或文本

提供者

输出应具有机器可读标记,并可检测为AI生成或操纵

情绪识别、生物识别分类

部署者

告知受影响自然人系统正在运行

深度伪造图像、音频或视频

部署者

披露内容由AI生成或操纵

向公众传播公共利益事项的生成文本

部署者

原则上披露AI生成或操纵属性

各项义务设有不同例外。例如,普通辅助编辑可能不触发机器标记要求;公共利益文本经过人工审查或编辑控制,并由主体承担编辑责任时,可适用法定例外。艺术、讽刺、虚构作品的深度伪造披露可采用适当方式。第50条

告知应清楚、可区分并符合无障碍要求,最迟在首次交互或接触时提供。透明度义务可以与第5步的高风险义务叠加。欧盟委员会透明度指南

适用时间:一般自2026年8月2日起适用。 2026年修订为此前已投放市场的特定生成式系统提供第50条第2款过渡安排,期限为2026年12月2日。第111条第4款

第七步 确认是否属于通用人工智能模型

主要依据:第51—56条及附录Ⅺ—ⅩⅢ。

1. 一般通用模型提供者义务

义务

内容

技术文档

记录模型训练、测试及评估情况,并保持更新

下游信息

向整合模型的系统提供者说明模型能力、限制及合规所需信息

版权政策

建立遵守欧盟版权及相关权规则的政策,包括识别并尊重法定权利保留

训练内容摘要

按AI Office模板公开足够详细的训练内容摘要

监管合作

配合欧盟委员会及相关国家主管机关

符合条件的开源模型可豁免部分技术及下游文档义务;版权政策和训练内容摘要义务仍须履行。具有系统性风险的模型不适用上述文档豁免。第53条

第三国提供者原则上须指定欧盟授权代表;符合条件且不具有系统性风险的开源模型存在例外。第54条

2. 判断是否具有系统性风险

主要路径为:

  • 经适当工具、指标及基准评估,具有高影响能力;
  • 欧盟委员会根据法定标准认定具有同等能力或影响。

训练累计计算量超过 10²⁵ FLOPs 时,推定具有高影响能力;委员会还可依法律程序调整相关门槛。第51条

3. 系统性风险模型的额外义务

在一般义务之外,还须:

  1. 开展模型评估,包括对抗测试;
  2. 评估并缓解欧盟层面的系统性风险;
  3. 记录、跟踪并报告严重事件及纠正措施;
  4. 确保模型和相关物理基础设施具有适当网络安全保护。第55条

第56条实践守则可用于证明合规;未加入适用守则或未采用协调标准的提供者,须证明其他充分的合规方式。第53条、第56条

适用时间:通用模型义务一般自2025年8月2日起适用;此前已投放市场的模型,适用第111条规定的2027年8月2日过渡期限。

第八步 确认监管主管机关及罚则

主要依据:第64—70条、第74—94条、第99—101条。

1. 监管组织及权限

层级或机构

主要职责

欧盟委员会/AI Office

通用模型监督与执法;对第75条规定的特定AI系统承担监督和执法职责

欧洲人工智能委员会(AI Board)

协调成员国实施,提供建议并促进一致适用

咨询论坛、独立专家科学小组

提供利益相关方及科学技术意见

成员国市场监管机关

系统市场监督、调查及纠正措施

成员国通知主管机关

公告机构的评估、指定、通知及监督

欧洲数据保护监督员(EDPS)

监督落入法案范围的欧盟机构、机关等主体

成员国至少须指定一个通知主管机关和一个市场监管机关,并设置单一联系点。第70条

2026年修订扩大了AI Office对特定系统的权限,包括同一提供者或同一企业提供模型与系统的部分GPAI系统,以及超大型在线平台、搜索引擎中的AI系统;产品、关键基础设施、司法等领域存在法定例外。第75条

2. 主要罚款上限

违法情形

企业罚款上限

违反第5条禁止行为

3,500万欧元,或上一财年全球年度总营业额的7%,取较高者

违反第99条列明的主体、公告机构或透明度义务

1,500万欧元,或全球年度总营业额的3%,取较高者

向公告机构或国家主管机关提供错误、不完整或误导信息

750万欧元,或全球年度总营业额的1%,取较高者

通用模型提供者违反第101条规定

1,500万欧元,或全球年度总营业额的3%,取较高者

前三项见第99条,通用模型罚款见第101条。

这些金额是上限。对中小企业,包括初创企业,第99条采用金额或比例中较低者作为上限; 2026年修订将部分较低上限规则扩展至小型中等市值企业(SMCs)。欧盟机构等主体另适用第100条。

3. 纠正措施与救济

除罚款外,监管还可能涉及整改、限制提供、撤回或召回等措施。受影响者可依第85条投诉;对基于附录Ⅲ特定高风险系统输出作出的重大个人决定,在满足法定条件时,可要求部署者解释AI的作用及决定的主要要素。第75条、第86条

第九步 确认是否适用人工智能监管沙盒

主要依据:第57—63条,包括2026年新增第60a条。

1. 监管沙盒内的开发与测试

监管沙盒提供受主管机关监督的环境,供提供者或潜在提供者依据约定计划,在限定时间内开发、训练、测试、验证创新AI系统。

参与时应明确:

  • 系统及测试活动范围;
  • 沙盒计划、期限及退出条件;
  • 健康、安全、基本权利和数据保护措施;
  • 监管指导、测试记录及退出报告。

成员国须确保至少一个国家级沙盒于 2027年8月2日运行。 2026年修订还允许AI Office为其管辖系统设立欧盟级沙盒。第57条

2. 沙盒中的责任及保护安排

参与者遵守沙盒计划和参与条件,并善意遵循主管机关指导时,可适用法定行政罚款保护。但其对第三方造成损害的责任仍受适用法律约束;主管机关也可对无法有效缓解的重大风险暂停或终止测试。第57条第11—12款

3. 沙盒外的真实世界测试

依第60条开展相关高风险系统真实世界测试,需要满足测试计划、监管批准、适用注册、人员监督、数据保护及受试者保护等条件。

测试通常限于六个月,可按规定延长一次;还须具备适当纠正、停止及逆转系统结果的能力,并承担损害责任。第60条

第61条规定相关知情同意要求; 2026年修订扩展了产品类系统的测试路径,并新增第60a条处理附录ⅠB类产品的特定测试情形。官方条文目录

4. 个人数据与中小企业支持

第59条对沙盒内特定公共利益AI系统的个人数据进一步处理设置专门条件,应结合数据保护法律和沙盒方案判断。

第62—63条则涉及中小企业、初创企业的优先准入、培训、咨询、合格评定费用及特定简化安排; 2026年修订将部分支持措施扩展至SMCs。第62条、欧盟委员会修订说明

留言