EU AI Act 阶段实施倒计时:高风险 AI 系统义务 2026 年 8 月强制生效
欧盟《人工智能法案》(Regulation (EU) 2024/1689,简称 "AI Act")于 2024 年 8 月 1 日正式生效,但其义务实施采用了罕见的四阶段递进结构。截至 2026 年 5 月,已生效阶段与待生效阶段如下:
| 阶段 | 生效日 | 主要义务 |
|---|---|---|
| 阶段 1 | 2025-02-02 | 禁止性 AI 实践(社会评分、实时人脸识别等)+ AI 素养要求 |
| 阶段 2 | 2025-08-02 | 通用 AI 模型(GPAI)透明度 + 系统性风险义务 |
| 阶段 3 | 2026-08-02 | 高风险 AI 系统的合格性评估、技术文档、CE 标识、注册 |
| 阶段 4 | 2027-08-02 | 高风险 AI 系统全部剩余义务(受影响人通知、人为监督等) |
距阶段 3 强制生效还有不到 3 个月。对于中国 AI 厂商而言,欧盟市场的进入门槛即将系统性提高。
一、什么是"高风险 AI 系统"
AI Act 附件 III 明确列举 8 大类高风险使用场景。注意:判断标准是"使用场景"而非"模型本身":
- 生物特征识别(远程生物识别、情绪识别、生物特征分类)
- 关键基础设施(交通、水电气供应控制)
- 教育与职业培训(入学评估、考试评分)
- 就业管理(招聘筛选、绩效评估、晋升决策)
- 公共服务与社会福利(信用评分、紧急救援调度)
- 执法(犯罪风险评估、证据评估、犯罪情报分析)
- 移民与边境管控(签证审查、风险评估)
- 司法与民主程序(判决辅助、选举影响检测)
附件 I 还列举了 12 类受欧盟产品安全立法管辖的领域(如医疗器械、机械、玩具中的 AI 组件),自动构成高风险。
中国厂商常踩的判定误区
- 误区 1:「我们做的是娱乐 AI,不属于高风险」—— 但若同一模型被部署在招聘场景,下游 deployer 即触发高风险义务
- 误区 2:「我们只提供模型,不是 AI system」—— GPAI 模型本身有 § 53-55 义务,且若超过 10^25 FLOPs 训练量门槛,构成"系统性风险 GPAI",义务进一步加码
- 误区 3:「我们不在欧盟设立实体」—— AI Act § 25 明确域外效力:将系统投放欧盟市场或在欧盟提供服务即受管辖
二、阶段 3 的四大核心义务
1. 合格性评估(Conformity Assessment)
高风险 AI 系统上市前必须完成合格性评估,路径取决于附件 III 的具体子项:
- 多数情况:内部控制评估(厂商自评 + 技术文档 + 内部质量管理体系)
- 涉及远程生物识别等特定情况:第三方认证机构介入
2. 技术文档(附件 IV)
技术文档必须包含至少 9 大类信息,例如:
- 系统的总体描述与预期用途
- 训练数据集的特征与代表性
- 风险管理体系
- 模型架构与性能指标
- 网络安全控制措施
实操痛点:训练数据集合规性是中国厂商最大的挑战。来源、版权、个人数据基础合法性都需可追溯。
3. CE 标识与欧盟数据库注册
- 评估通过后加贴 CE 标识
- 在欧盟 AI 系统数据库(EU AI Database)登记
- 提供欧盟代表(Authorised Representative)信息
4. 上市后监测(Post-Market Monitoring)
- 主动收集系统在欧盟使用中的表现数据
- 重大事件 15 日内向主管机关报告
- 严重事件(造成死亡或不可逆健康损害、关键基础设施严重中断)3 日内报告
三、罚则与执法
AI Act 规定的最高罚款:
| 违规类型 | 上限 |
|---|---|
| 违反禁止性实践 | 3,500 万欧元 或 全球年营业额 7% |
| 违反高风险系统核心义务 | 1,500 万欧元 或 全球年营业额 3% |
| 向主管机关提供错误信息 | 750 万欧元 或 全球年营业额 1% |
中小企业按相对较低的上限计算。
四、中国 AI 厂商出海合规清单
即时启动(2026 Q2-Q3)
- 对所有现役 AI 系统按附件 III 进行高风险判定
- 识别每个系统在欧盟的 deployer 链路(B2B 客户)
- 指定欧盟代表 / 在欧盟设立实体(任选其一)
阶段 3 前完成(2026-08-02 前)
- 完成所有高风险系统的合格性评估
- 编制并归档附件 IV 技术文档
- 加贴 CE 标识并在 EU AI Database 注册
- 建立内部质量管理体系(ISO 42001 可作为参考框架)
- 制定数据治理政策(重点:训练数据的代表性、偏见管理)
阶段 4 前完成(2027-08-02 前)
- 部署可向终端用户披露 AI 决策的透明度机制
- 建立人为监督流程(Human Oversight)
- 完善受影响人权利响应(申诉、异议、解释)
五、与中国 AI 监管的协同合规
中国《生成式人工智能服务管理暂行办法》(2023-08)、《人工智能法(草案)》(2024-2025 起草)与 EU AI Act 在以下方面存在协同空间:
- 算法备案 ≈ 欧盟 AI Database 注册:可复用底层文档
- 安全评估 ≈ 合格性评估:风险识别方法论相通
- 训练数据合法性证明:中欧双方都强调来源可追溯
统一文档库策略:建议以 ISO 42001 + EU AI Act + 中国算法备案三套要求为基线,建立一份"AI 系统档案",按地域裁剪输出。
结语
EU AI Act 阶段 3 不是预演,是首次将 AI 治理从原则性条文推进到产品准入门槛的全球性立法。中国 AI 厂商出海,2026 年下半年起将面临"无合格性评估即无市场准入"的硬约束。
DataAigis 已与多家中国 AI 厂商完成 AI Act 合规差距分析,可提供从判定到 CE 标识全流程的咨询。



