欧盟《人工智能法案》(AI Act)是全球首部全面规范AI系统的综合性立法,标志着AI监管进入了新的时代。该法案采用基于风险的分级监管框架,对不同风险等级的AI系统设定了差异化的合规要求。对于在欧盟市场提供或使用AI系统的企业而言,理解AI法案的监管框架并提前规划合规策略,是确保AI业务合法运营的关键。本文将系统解读AI法案的核心内容和合规实操要点,为企业提供务实的合规指引。
AI法案的风险分级体系
AI法案的核心理念是基于风险的分级监管。法案将AI系统分为四个风险等级:不可接受风险、高风险、有限风险和低风险或最小风险。不同风险等级对应不同的合规义务,风险越高,合规要求越严格。这种分级监管方式旨在在促进AI创新与保护基本权利之间取得平衡,避免对低风险AI应用施加过度的监管负担。
四级风险分类详解
- ›不可接受风险(禁止类):完全禁止部署的AI系统,包括:操纵人类行为的AI系统、利用个人或群体弱点的AI系统、政府实施的社会评分系统、以及在公共场所进行大规模实时远程生物识别的系统(有限的执法例外)
- ›高风险:需要满足严格合规要求的AI系统,包括:用于关键基础设施管理的AI系统、教育和职业培训中使用的AI系统、招聘和人力资源管理中使用的AI系统、信用评估和保险定价中使用的AI系统、执法和司法领域使用的AI系统等
- ›有限风险:需要满足透明度义务的AI系统,主要包括与人类直接互动的AI系统(如聊天机器人)和生成深度伪造内容的AI系统。这类系统必须向用户明确告知其正在与AI交互
- ›低风险或最小风险:如AI驱动的垃圾邮件过滤器、AI辅助的视频游戏等。法案不对此类系统施加强制合规义务,但鼓励企业自愿遵循行为准则
高风险AI系统的核心合规要求
- ›风险管理体系:建立并维护贯穿AI系统全生命周期的风险管理体系,持续识别、分析和缓解已知和可预见的风险
- ›数据治理:确保训练、验证和测试数据集的质量、相关性和代表性。实施数据治理实践,包括数据收集、数据准备和数据偏见检测
- ›技术文档:编制详细的技术文档,涵盖系统的设计规格、开发过程、性能指标和局限性等信息
- ›记录保存与日志:AI系统应具备自动记录事件日志的能力,确保系统运行具有可追溯性
- ›透明度与信息提供:向部署者提供充分的使用说明和限制条件,确保AI系统的运行方式可被理解
- ›人工监督:设计AI系统时应确保人类能够有效监督系统的运行,在必要时能够干预或暂停系统
- ›准确性、鲁棒性和网络安全:确保AI系统在整个生命周期内达到适当的准确性水平,具备抗扰动能力,并满足网络安全要求
通用AI模型的特别规定
AI法案对通用AI模型(GPAI,包括大语言模型)设定了特别规定。所有通用AI模型的提供者都需要满足基本的透明度义务,包括编制技术文档、制定可接受使用政策、遵守版权规则等。对于被认定为具有系统性风险的通用AI模型(基于训练计算量阈值或欧盟委员会评估认定),还需要满足额外的义务,包括开展模型评估、评估和缓解系统性风险、实施网络安全保护以及向欧盟AI办公室报告严重事件。
合规时间表与实施建议
AI法案的合规义务分阶段生效。禁止性条款在法案生效后六个月开始适用,通用AI模型规定在十二个月后适用,高风险AI系统的大部分义务在二十四个月后适用。企业应尽早启动合规准备工作。建议首先进行AI资产盘点,全面梳理企业当前使用和计划开发的AI系统。接着对照AI法案的风险分级标准进行分类评估,确定各AI系统所属的风险等级。然后针对高风险AI系统,系统性地对标法案要求建立合规措施。同时建立持续的监控和更新机制,以应对法规实施细则的逐步明确。
欧盟AI法案是AI监管领域具有里程碑意义的立法,其影响将超越欧盟边界,引发全球范围内的AI监管浪潮。企业应将AI法案合规视为战略性投入,而非单纯的合规成本。DataAigis紧密跟踪AI法案的实施进展和配套标准的制定动态,为企业提供从合规评估、框架设计到落地实施的全面AI法案合规服务。如需评估您企业AI系统的AI法案合规状态或制定合规路线图,欢迎联系我们的专业团队。



