DataAigis
返回洞察與資訊
EU AI Act · AI 监管2026-05-12

EU AI Act 阶段实施倒计时:高风险 AI 系统义务 2026 年 8 月强制生效

欧盟 AI 法案(Regulation (EU) 2024/1689)采用分阶段实施。通用 AI 模型义务已于 2025 年 8 月生效;高风险 AI 系统的核心义务将于 2026 年 8 月 2 日强制生效。本文拆解高风险系统判定、合格性评估、技术文档、上市后监测四大义务,并给出中国 AI 厂商出海欧盟的合规清单。

EU AI Act 阶段实施倒计时:高风险 AI 系统义务 2026 年 8 月强制生效

EU AI Act 阶段实施倒计时:高风险 AI 系统义务 2026 年 8 月强制生效

欧盟《人工智能法案》(Regulation (EU) 2024/1689,简称 "AI Act")于 2024 年 8 月 1 日正式生效,但其义务实施采用了罕见的四阶段递进结构。截至 2026 年 5 月,已生效阶段与待生效阶段如下:

阶段生效日主要义务
阶段 12025-02-02禁止性 AI 实践(社会评分、实时人脸识别等)+ AI 素养要求
阶段 22025-08-02通用 AI 模型(GPAI)透明度 + 系统性风险义务
阶段 32026-08-02高风险 AI 系统的合格性评估、技术文档、CE 标识、注册
阶段 42027-08-02高风险 AI 系统全部剩余义务(受影响人通知、人为监督等)

距阶段 3 强制生效还有不到 3 个月。对于中国 AI 厂商而言,欧盟市场的进入门槛即将系统性提高。

一、什么是"高风险 AI 系统"

AI Act 附件 III 明确列举 8 大类高风险使用场景。注意:判断标准是"使用场景"而非"模型本身"

  1. 生物特征识别(远程生物识别、情绪识别、生物特征分类)
  2. 关键基础设施(交通、水电气供应控制)
  3. 教育与职业培训(入学评估、考试评分)
  4. 就业管理(招聘筛选、绩效评估、晋升决策)
  5. 公共服务与社会福利(信用评分、紧急救援调度)
  6. 执法(犯罪风险评估、证据评估、犯罪情报分析)
  7. 移民与边境管控(签证审查、风险评估)
  8. 司法与民主程序(判决辅助、选举影响检测)

附件 I 还列举了 12 类受欧盟产品安全立法管辖的领域(如医疗器械、机械、玩具中的 AI 组件),自动构成高风险。

中国厂商常踩的判定误区

  • 误区 1:「我们做的是娱乐 AI,不属于高风险」—— 但若同一模型被部署在招聘场景,下游 deployer 即触发高风险义务
  • 误区 2:「我们只提供模型,不是 AI system」—— GPAI 模型本身有 § 53-55 义务,且若超过 10^25 FLOPs 训练量门槛,构成"系统性风险 GPAI",义务进一步加码
  • 误区 3:「我们不在欧盟设立实体」—— AI Act § 25 明确域外效力:将系统投放欧盟市场或在欧盟提供服务即受管辖

二、阶段 3 的四大核心义务

1. 合格性评估(Conformity Assessment)

高风险 AI 系统上市前必须完成合格性评估,路径取决于附件 III 的具体子项:

  • 多数情况:内部控制评估(厂商自评 + 技术文档 + 内部质量管理体系)
  • 涉及远程生物识别等特定情况:第三方认证机构介入

2. 技术文档(附件 IV)

技术文档必须包含至少 9 大类信息,例如:

  • 系统的总体描述与预期用途
  • 训练数据集的特征与代表性
  • 风险管理体系
  • 模型架构与性能指标
  • 网络安全控制措施

实操痛点:训练数据集合规性是中国厂商最大的挑战。来源、版权、个人数据基础合法性都需可追溯。

3. CE 标识与欧盟数据库注册

  • 评估通过后加贴 CE 标识
  • 在欧盟 AI 系统数据库(EU AI Database)登记
  • 提供欧盟代表(Authorised Representative)信息

4. 上市后监测(Post-Market Monitoring)

  • 主动收集系统在欧盟使用中的表现数据
  • 重大事件 15 日内向主管机关报告
  • 严重事件(造成死亡或不可逆健康损害、关键基础设施严重中断)3 日内报告

三、罚则与执法

AI Act 规定的最高罚款:

违规类型上限
违反禁止性实践3,500 万欧元 或 全球年营业额 7%
违反高风险系统核心义务1,500 万欧元 或 全球年营业额 3%
向主管机关提供错误信息750 万欧元 或 全球年营业额 1%

中小企业按相对较低的上限计算。

四、中国 AI 厂商出海合规清单

即时启动(2026 Q2-Q3)

  • 对所有现役 AI 系统按附件 III 进行高风险判定
  • 识别每个系统在欧盟的 deployer 链路(B2B 客户)
  • 指定欧盟代表 / 在欧盟设立实体(任选其一)

阶段 3 前完成(2026-08-02 前)

  • 完成所有高风险系统的合格性评估
  • 编制并归档附件 IV 技术文档
  • 加贴 CE 标识并在 EU AI Database 注册
  • 建立内部质量管理体系(ISO 42001 可作为参考框架)
  • 制定数据治理政策(重点:训练数据的代表性、偏见管理)

阶段 4 前完成(2027-08-02 前)

  • 部署可向终端用户披露 AI 决策的透明度机制
  • 建立人为监督流程(Human Oversight)
  • 完善受影响人权利响应(申诉、异议、解释)

五、与中国 AI 监管的协同合规

中国《生成式人工智能服务管理暂行办法》(2023-08)、《人工智能法(草案)》(2024-2025 起草)与 EU AI Act 在以下方面存在协同空间:

  • 算法备案 ≈ 欧盟 AI Database 注册:可复用底层文档
  • 安全评估 ≈ 合格性评估:风险识别方法论相通
  • 训练数据合法性证明:中欧双方都强调来源可追溯

统一文档库策略:建议以 ISO 42001 + EU AI Act + 中国算法备案三套要求为基线,建立一份"AI 系统档案",按地域裁剪输出。

结语

EU AI Act 阶段 3 不是预演,是首次将 AI 治理从原则性条文推进到产品准入门槛的全球性立法。中国 AI 厂商出海,2026 年下半年起将面临"无合格性评估即无市场准入"的硬约束。

DataAigis 已与多家中国 AI 厂商完成 AI Act 合规差距分析,可提供从判定到 CE 标识全流程的咨询。