EU AI Act
為什麼重要
深度解析
法案於 2024 年 8 月生效,但採分階段而非一次全面適用。不可接受風險做法的禁令,以及一般 AI 素養要求,自 2025 年 2 月起生效。通用 AI 模型的義務於 2025 年 8 月接續實施,而大部分高風險制度原定於 2026 年 8 月生效,但自 2026 年 7 月生效的數位總括法案將其延後至 2027 年 12 月 2 日;內建於已受規範產品(醫療器材、機械與車輛)的 AI 則可延至 2028 年 8 月 2 日。這形成持續推進的法規遵循時程,法務與工程團隊會將其和全球更廣泛的 AI Regulation 工作一同追蹤;它也成為多數企業AI 治理計畫的核心文件。
四個風險層級
法案將 AI 系統分為四個層級。不可接受風險用途直接遭到禁止:政府社會評分、利用弱勢的操縱技術、無特定目標地擷取人臉圖像以建立辨識資料庫、在工作場所與學校進行情緒辨識,以及執法機關在公共場所採用的大多數即時遠端生物特徵辨識。高風險用途——招募與升遷篩選、信用評分、教育入學、關鍵基礎設施、生物特徵辨識,以及作為受規範產品安全元件的 AI——仍屬合法,但必須承擔繁重義務:建立風險管理系統、採用資料治理控制措施以找出訓練資料中的偏見、準備技術文件、記錄日誌、建立人類監督機制,並在部署前登錄至歐盟資料庫。有限風險系統主要負有透明度義務:聊天機器人必須揭露自己是 AI,而深度偽造等合成內容也必須加註標示。其餘項目——垃圾郵件篩選器、遊戲 AI 與大多數推薦功能調整——都屬最低風險,完全沒有新增義務。
通用 AI 規則
法案以專章規範通用 AI(GPAI)模型——也就是下游產品所依賴的基礎模型與前沿大型語言模型。供應商必須維護技術文件、發布足夠詳細的訓練內容摘要,並採用遵守歐盟著作權法的政策,讓微調模型或以模型建構產品的公司,取得自身遵循法規所需的資訊;這就像具有法律效力的標準化模型卡。累計使用超過 10^25 FLOPs 訓練的模型,推定帶有系統性風險,並面臨第二層義務:模型評估,包括對抗性測試與紅隊測試;向 EU AI Office 通報嚴重事件;以及符合網路資安要求。依自由及開放原始碼授權發布的模型,可部分免除文件義務——但跨越系統性風險門檻後便無法豁免,這項例外對開放權重生態系十分重要。
它不是 AI 許可辦公室
常見的誤解,是認為任何 AI 系統要在歐洲發布,都必須先取得政府核准。事實並非如此。絕大多數 AI 應用都屬最低風險層級,完全沒有任何新增義務。即使是高風險系統,法規遵循也主要採自我評估:供應商自行進行符合性評估、製作文件、附上類似 CE 的標誌,再登錄系統——監管機關並未成立上市前的許可審查隊伍。只有少數明列的禁止做法會直接遭禁,也只有帶有系統性風險的通用模型,會在發布前後直接與 EU AI Office 互動。法律也大致將純研究、個人非商業用途及許多開放原始碼開發排除在適用範圍外。
執法與下一步
執法權責分工如下:European Commission 的 AI Office 監督通用模型與系統性風險模型,各會員國的市場監督機關則管理其餘部分。罰則會依違法行為而異——禁止做法的最高罰款為 3,500 萬歐元或全球營業額的 7%,大多數其他違規行為最高為 3%——並依全球收入計算,因此歐洲以外的公司也會認真看待。隨著高風險制度分階段實施、調和標準定案,以及 GPAI 供應商行為準則成為日常要求,其餘里程碑現在將延續至 2027 與 2028 年。依不同司法管轄區重寫產品成本高昂,因此許多供應商正在全球統一採用法案要求,使其影響力遠超歐洲邊界。