跳到主要内容
Zubnet AI学习Wiki › EU AI Act
安全

EU AI Act

别名:AI Act、European AI Act、欧盟人工智能法案
欧盟全面监管人工智能的法律,自 2024 年 8 月起生效。它采用基于风险的方法:AI 系统可能造成的伤害越大,义务就越严格,从彻底禁止少数做法,到只要求低风险工具履行轻量透明度义务。

为什么重要

如果你在欧盟构建、销售或部署 AI——或者模型输出会在那里使用——不论公司总部位于何处,这部法案多半都适用。违反禁止性做法规则,最高罚款可达全球年营业额的 7%;就像 GDPR 为数据保护设下基线一样,这部法律正在成为行业事实上的合规基线。

深度解析

法案于 2024 年 8 月生效,却是分阶段而非一次性适用。不可接受风险做法的禁令,加上通用 AI 素养要求,从 2025 年 2 月开始实施。通用 AI 模型的义务于 2025 年 8 月跟进,高风险制度的大部分规定原定在 2026 年 8 月落地,但自 2026 年 7 月生效的数字综合法案将其推迟到 2027 年 12 月 2 日;嵌进医疗设备、机械、车辆等已受监管产品的 AI 可以等到 2028 年 8 月 2 日。由此形成一份滚动合规日历,法务和工程团队会把它与全球更广泛的 AI Regulation 工作一起追踪;它也成了大多数企业AI 治理项目的锚定文件。

四个风险档位

法案把 AI 系统分为四档。不可接受风险用途被彻底禁止:政府社会评分、利用弱点的操纵技术、无目标抓取人脸图像以建立识别数据库、在工作场所和学校识别情绪,以及执法部门在公共空间进行的大多数实时远程生物识别。高风险用途——招聘与晋升筛选、信用评分、教育录取、关键基础设施、生物识别,以及作为受监管产品安全部件的 AI——仍然合法,却要承担沉重义务:建立风险管理系统、用数据治理控制发现训练数据中的偏见、准备技术文档、保留日志、设置人工监督,并在部署前登记进欧盟数据库。有限风险系统主要承担透明度义务:聊天机器人必须披露自己是 AI,深度伪造等合成内容也必须加标签。其余一切——垃圾邮件过滤、游戏 AI、大多数推荐微调——都属于最低风险,完全不面临新义务。

通用 AI 规则

单独一章专门规定通用 AI(GPAI)模型——也就是下游产品赖以构建的基础模型和前沿大型语言模型。供应商必须保存技术文档、发布足够详细的训练内容摘要,并制定遵守欧盟版权法的政策,让微调或基于模型做产品的公司拿到自己履行合规所需的信息;它有点像带法律强制力的标准化模型卡。累计训练计算超过 10^25 FLOPs 的模型被推定为具有系统性风险,还要多承担一层义务:模型评估,包括对抗测试与红队测试;向 EU AI Office 报告严重事故;以及网络安全要求。按自由开源许可证发布的模型,可以部分免除文档义务——但一旦跨过系统性风险门槛,豁免就会消失;这项例外对开放权重生态很重要。

它不是 AI 许可办公室

一个常见误解是,任何 AI 系统要在欧洲发布,都得先获得政府批准。并不需要。绝大多数 AI 应用都落在最低风险档,完全没有新增义务。即使是高风险系统,合规也主要靠自我评估:供应商自行完成合格评定、编制文档、贴上类似 CE 的标识,再登记系统——监管机构没有一条上市前许可队伍等着你排。只有那份很短的禁止清单会被一刀切挡住,也只有具有系统性风险的通用模型,会在发布前后直接与 EU AI Office 打交道。法律还大体排除了纯研究、个人非商业用途,以及很大一部分开源开发。

执法与下一步

执法职责分开承担:European Commission 的 AI Office 监管通用和系统性风险模型,各成员国的市场监督机构则负责其余部分。处罚随违法行为而变——禁止性做法最高罚款 3500 万欧元或全球营业额的 7%,大多数其他违规行为最高 3%——按全球收入计算,所以连欧洲以外的公司也会认真对待。随着高风险制度逐步实施、协调标准最终敲定、GPAI 供应商行为准则融入日常预期,其余里程碑现在将贯穿 2027 与 2028 年。按每个司法辖区重写产品很贵,因此许多供应商正在全球统一采用法案要求,让它的影响远远越过欧洲边界。

← 所有术语
ESC