《人工智能法案》(AI Act)是欧盟的一项法规,旨在为欧盟境内的人工智能(AI)建立共同的监管和法律框架。该法案于2024年8月1日生效,其条款将在随后的6至36个月内逐步实施。该法案涵盖广泛行业中的大多数人工智能系统,但豁免仅用于军事、国家安全、研究目的或非专业用途的人工智能。作为一种产品监管形式,它不创设个人权利,而是对人工智能提供者及在专业环境中使用人工智能的组织施加义务。
该法案根据非豁免人工智能应用造成危害的风险将其分为四个级别,,不可接受、高风险、有限和最小,,外加一个针对通用人工智能的类别。具有不可接受风险的应用被禁止,而高风险应用必须遵守安全、透明度和质量义务,并接受合格评定。有限风险应用负有透明度义务,最小风险应用则不受监管。对于通用人工智能,则施加透明度要求,对开源模型的要求有所降低,而对高能力模型则需进行额外评估。
立法历史
欧盟委员会于2021年4月21日提出了《人工智能法案》。该草案经过修订,以应对生成式人工智能系统(如OpenAI和Anthropic开发的系统)日益流行的趋势,这些系统的通用能力并不符合主要框架。欧洲议会于2024年3月13日通过了该法案,欧盟理事会于2024年5月21日一致批准。该法规于2024年8月1日生效。
该法案还设立了欧洲人工智能委员会,以促进国家合作并确保合规。与欧盟的《通用数据保护条例》类似,该法案可适用于欧盟以外的提供者,前提是他们在欧盟境内拥有用户。
风险类别
基于风险的方案遵循产品安全模式,其中监管义务被分配给人工智能系统的提供者和部署者,随着对健康、安全或基本权利潜在影响的增加,义务要求也更为严格。这种结构确保监管重点放在可能产生重大风险的系统上,同时允许对不太敏感的应用采取更宽松的方式。
不可接受风险的应用被禁止,但特定豁免除外。这包括操纵人类行为的人工智能、公共场所的实时远程生物识别(如面部识别),以及基于个人特征或行为对个人进行排名的社会评分。
高风险应用是指那些预计对健康、安全或基本权利构成重大威胁的应用。这包括用于健康、教育、招聘、关键基础设施管理、执法或司法领域的人工智能。这些系统必须满足质量、透明度、人工监督和安全义务,在某些情况下,部署前还需进行基本权利影响评估。公民有权就人工智能系统提出投诉,并有权获得影响其权利的高风险人工智能所做决定的解释。
有限风险系统负有透明度义务,确保用户知道他们正在与人工智能互动,并能做出知情选择。这包括生成或操纵图像、声音或视频的应用,例如深度伪造。最小风险系统(包括视频游戏或垃圾邮件过滤器)不受监管,且由于最大协调规则,成员国不得施加额外监管。
通用人工智能
2023年新增的通用人工智能类别包括可执行广泛任务的基础模型,例如大型语言模型。如果模型的权重和设计被开源,开发者必须发布训练数据摘要和版权政策。闭源模型必须满足更广泛的透明度要求。构成系统性风险的高影响力模型(训练所需浮点运算超过10^25次)必须接受额外评估。
2025年7月10日发布的《通用人工智能实践准则》概述了关于透明度、版权以及安全与保障的三个主要章节,以帮助提供者证明合规性。参与该准则属自愿行为。通用人工智能模型的提供者必须发布训练数据摘要、采用版权合规政策,并向下游提供者和监管机构提供技术文档。被指定为构成系统性风险的模型还必须进行模型评估、对抗性测试、评估并缓解偏见和安全故障等风险、报告严重事件,并确保充分的网络安全。
豁免与执行
第2.3条和第2.6条豁免用于军事或国家安全目的或纯科学研究与开发的人工智能系统,使其不受《人工智能法案》约束。该法规不适用于仅用于军事、国防或国家安全目的的人工智能系统,也不适用于仅为这些原因而开发和投入使用的系统。
该法案的域外效力意味着来自欧盟以外的提供者(包括Google DeepMind和Amazon Web Services等大型科技公司)如果拥有欧盟境内的用户,则必须遵守该法案。欧洲人工智能委员会促进国家合作,并确保各成员国之间的一致适用。高风险应用清单可随时间扩展而无需修改《人工智能法案》本身,从而使该框架能够适应新兴的人工智能能力和应用。