Skip to content

欧盟《人工智能法案》的治理责任与分阶段适用 ​

摘要 ​

Regulation (EU) 2024/1689 建立欧盟统一 AI 规则,按禁止实践、高风险系统、透明度义务和通用人工智能模型(General-Purpose AI, GPAI)划分责任。法案直接规定市场参与者义务,但合规不等于系统安全;具体系统仍需基于版本、用途和攻击面验证。

标准或框架的定位 ​

这是具有法律约束力的欧盟法规,不是自愿安全框架。它适用于在欧盟投放或使用系统/模型的提供者、部署者、进口商、分销商及部分境外主体,并设置治理、市场监督和处罚机制。

适用范围 ​

是否适用取决于角色、法域、用途、风险分类和豁免。纯研究开发、军事与国家安全等范围有专门条款;本文只整理公开法规文本,不提供针对具体组织的法律意见。

核心要求或映射方法 ​

高风险系统要求风险管理、数据治理、技术文档、日志、透明度、人类监督、准确性、稳健性和网络安全。GPAI 章节要求技术文档、向下游提供信息、版权政策和训练内容摘要;具有系统性风险的模型还承担评估、对抗测试、系统性风险缓解、事件报告和网络安全义务。

实施与验证 ​

组织应先建立角色与系统清单,再把每项义务绑定到责任人、模型/数据版本和证据。验证不能停留在政策文件:日志、红队、事件演练、供应商变更、技术文档和人类监督都需抽样测试,并记录无法验证的第三方声明。

局限与待验证问题 ​

法规原始分阶段安排为:禁止实践与一般条款自 2025-02-02 起适用,GPAI、治理和处罚相关部分自 2025-08-02 起适用,多数其余条款原定自 2026-08-02 起适用,嵌入 Annex I 受监管产品的高风险系统义务原定延至 2027-08-02。随后公布的 Official Journal L 2026/1744 已修正关键期限:Annex III 所列高风险系统延至 2027-12-02,Annex I 产品内高风险系统延至 2028-08-02。组织应按系统归类分别维护适用日期,不能继续用“多数条款 2026-08-02、产品内系统 2027-08-02”的旧概括安排审计;Pillar Security 的实施解读可作为持续审计实践参考,但法规事实以欧盟官方文本为准。配套准则、标准和执法解释仍会变化,持续监控是必要条件。

参考链接 ​