欧盟AI法案(Regulation (EU) 2024/1689)是全球最严格的AI监管法规。违规企业最高可被罚款3500万欧元或全球年营业额的7%。中国企业即使不在欧盟设立实体,只要向欧盟用户提供AI服务,就必须遵守。
一、四级风险分类体系
| 风险级别 | 法律后果 | 典型场景 |
|---|---|---|
| 不可接受风险 | 全面禁止 | 社会评分、操纵性AI、无目标人脸识别爬取 |
| 高风险 | 严格合规义务 | 简历筛选、信用评分、生物识别、医疗分诊 |
| 有限风险 | 透明度义务 | 聊天机器人、AI生成内容、深度伪造 |
| 最低风险 | 基本无规制 | 垃圾邮件过滤、游戏AI |
不可接受风险(全面禁止的行为)
第5条禁止的AI实践包括:
- 利用心理或脆弱性操纵个人
- 对脆弱人群的剥削
- 社会评分(Social Scoring)
- 仅基于偏好推断的犯罪风险预测
- 无目标爬取互联网/CCTV创建人脸识别数据库
- 实时远程生物识别(除执法例外)
- 基于敏感属性(种族、政治、宗教等)的生物特征分类
- 生成深度伪造内容(除法律要求的除外)
二、高风险AI系统:8大义务(第9-15条)
高风险系统实例(Annex III,8大领域)
- 生物识别:远程生物识别、生物特征分类、情感识别
- 关键基础设施:交通、水务、燃气、电力安全组件
- 教育与职业培训:录取决策、学习评估、考试监控
- 就业与劳动:简历筛选、招聘决策、绩效评估
- 基本公共服务:信用评分、保险定价、紧急呼叫优先级
- 执法:风险预测、测谎替代、证据评估
- 移民与边境:风险评估、签证申请、身份识别
- 司法与民主:司法决策辅助、选举影响
8大核心义务
| 条款 | 义务 | 具体要求 |
|---|---|---|
| 第9条 | 风险管理 | 贯穿全生命周期的风险识别、评估、减轻和控制 |
| 第10条 | 数据治理 | 训练数据质量、代表性、完整性、无偏见 |
| 第11条 | 技术文档 | 编制详细技术文档供监管审查 |
| 第12条 | 记录和日志 | 自动记录确保运行可追溯 |
| 第13条 | 透明度 | 向部署者提供必要信息 |
| 第14条 | 人类监督 | 设计支持人类监督,防止自主运行 |
| 第15条 | 准确性与鲁棒性 | 确保输出准确、抗攻击 |
三、CE标志与合格评定
高风险AI系统必须:
- 加贴CE标志(清晰可见、永久附着)
- 通过合格评定(可能涉及指定机构 Notified Body 参与)
- 数字提供的AI系统需通过数字方式使CE标志可访问
- CE标志需包含指定机构编号(如适用)
四、通用AI模型(GPAI)义务
GPAI提供者义务(第53条)
- 建立并维护技术文档
- 向下游提供者提供模型能力和限制说明
- 建立版权合规政策
- 公开发布训练数据内容摘要
- 与欧盟委员会和成员国合作
有系统性风险的GPAI模型
- 需进行模型评估(包括对抗性测试)
- 评估并减轻系统性风险
- 对严重事件向AI办公室报告
非欧盟GPAI提供者
必须在欧盟境内指定授权代表,负责承接监管联系和程序性任务。仅开源模型且参数、权重、架构和使用信息均已公开时,可豁免部分义务。
五、罚款标准(三级梯度)
| 违规层级 | 罚款上限 | 适用范围 |
|---|---|---|
| 最高 | 3500万欧元或全球年营业额7% | 违反第5条禁止性实践 |
| 中级 | 1500万欧元或全球年营业额3% | 违反高风险义务、透明度义务、GPAI义务 |
| 最低 | 750万欧元或全球年营业额1% | 提供不实、不完整或误导性信息 |
中小企业优惠: 罚款取固定金额和比例中较低者。
六、实施时间表
| 日期 | 里程碑 |
|---|---|
| 2024年8月1日 | 法案生效 |
| 2025年2月2日 | 禁止性实践(不可接受风险)开始适用 |
| 2025年8月2日 | GPAI义务、AI办公室执法权启动 |
| 2026年8月2日 | 透明度义务(第50条)适用 |
| 2027年12月2日 | Annex III独立高风险AI系统义务生效(修订后推迟) |
| 2028年8月2日 | 嵌入受规管产品中的高风险AI系统义务生效 |
七、中国企业合规建议
角色认定
| 角色 | 义务 |
|---|---|
| 提供者(Provider) | 系统设计、符合性评定、上市后监督 |
| 部署者(Deployer) | 合规使用、人工监督、日志保存 |
| 进口商(Importer) | 准入核验、信息留存 |
| 授权代表 | 非欧盟企业需在欧盟指定授权代表 |
合规行动清单
| 优先级 | 行动项 |
|---|---|
| P0 | 对照Annex III自查产品是否落入高风险类别 |
| P0 | 在欧盟境内指定授权代表 |
| P1 | 将AI合规要求嵌入产品研发全流程 |
| P1 | 编制技术文档(第11条) |
| P1 | 建立风险管理流程(第9条) |
| P2 | 准备CE标志和合格评定 |
| P2 | GPAI模型建立版权合规政策和训练数据摘要 |
常见问题
Q:我们只在欧洲有少量用户,需要遵守AI法案吗? A:需要。AI法案适用于向欧盟用户提供AI服务的所有企业,无论企业注册在哪里。即使只有少量欧盟用户,只要提供服务就必须遵守。
Q:我们的AI产品不是高风险,是不是就不用管了? A:不是。即使不是高风险,也需要履行透明度义务(第50条):聊天机器人需告知用户在与AI交互,AI生成内容需标注,深度伪造需标明。
Q:罚款真的会执行吗?中国企业能被罚吗? A:可以。AI办公室有调查权和处罚权。TikTok因EU-China数据传输被爱尔兰DPC罚款5.3亿欧元(GDPR框架下)。AI法案的罚款上限更高。
Q:我们是大模型公司,GPAI义务对我们有什么影响? A:需要建立技术文档、向下游提供能力说明、建立版权合规政策、公开发布训练数据摘要。如有系统性风险(如参数量超过阈值),还需进行对抗性测试和严重事件报告。
本文依据 Regulation (EU) 2024/1689 (EU AI Act) 编写。实施时间表已考虑2026年修订调整。如需欧盟AI法案合规服务,请联系 简深律师事务所。