欧盟《人工智能法案》2025年标志着《人工智能法案》开始进入实施执行阶段,该法案是欧盟制定的一项法规,旨在为人工智能建立共同的监管和法律框架。该法规于2024年8月1日生效,各项条款将在随后的6至36个月内逐步实施。2025年,关键义务开始适用于欧盟境内人工智能系统的提供者和部署者,包括在欧盟境内有用户但位于欧盟以外的实体,这反映了《通用数据保护条例》的域外效力。
该法案涵盖多个领域的绝大多数人工智能系统,但豁免仅用于军事、国家安全、研究目的或非专业用途的人工智能。作为一种产品监管形式,它并未创设个人权利,而是对人工智能提供者以及在专业环境中使用人工智能的组织施加义务。该法规由欧盟委员会于2021年4月21日提出,于2024年3月13日通过欧洲议会审议,并于2024年5月21日获得欧盟理事会一致批准。草案经过修订,以应对生成式人工智能系统(如ChatGPT)日益普及的情况,这些系统的通用能力并不符合主要框架的设定。
风险类别
该法案将未豁免的人工智能应用按其造成伤害的风险进行分类,分为四个级别,,不可接受、高风险、有限风险和最小风险,,外加一个针对通用人工智能的类别。具有不可接受风险的应用被禁止。高风险应用必须遵守安全、透明度和质量义务,并接受合格评定。有限风险应用仅需履行透明度义务。最小风险应用不受监管。
不可接受风险包括操纵人类行为的人工智能应用、在公共场所使用实时远程生物识别(如面部识别)的应用,以及用于社会信用评分,,根据个人特征、社会经济状况或行为对个人进行排名的应用。除特定豁免情形外,这些应用均被禁止。
高风险应用是指预期对个人健康、安全或基本权利构成重大威胁的应用。值得注意的是,用于健康、教育、招聘、关键基础设施管理、执法或司法领域的人工智能系统均属于此类。它们须遵守质量、透明度、人工监督和安全义务,在某些情况下,在部署前还需进行基本权利影响评估(FRIA)。FRIA是一种事前审查,旨在人工智能系统部署前识别并减轻其对基本权利的潜在影响。这些系统必须在投放市场前以及整个生命周期内接受评估。高风险应用清单可在不修改《人工智能法案》本身的情况下随时间扩展。公民有权就人工智能系统提出投诉,并有权获得影响其权利的高风险人工智能所做决定的解释。
有限风险包括能够生成或操纵图像、声音或视频(如深度伪造)的人工智能应用。这些系统须履行透明度义务,确保用户知晓他们正在与人工智能系统交互,并使其能够做出知情选择。
最小风险包括用于视频游戏或垃圾邮件过滤器的人工智能系统。预计大多数人工智能应用将属于此类。这些系统不受监管,且由于最大协调规则,成员国不得施加额外监管。关于此类系统设计或使用的现有国家法律将被取代。不过,建议制定自愿性行为准则。
通用人工智能
2023年新增的通用人工智能类别包括能够执行广泛任务的基座模型,例如由OpenAI、Anthropic或Google DeepMind开发的模型。如果模型的权重和设计以开源方式发布,开发者必须公布训练数据摘要和版权政策;闭源模型则须满足更广泛的透明度要求。构成系统性风险的高影响力模型,,训练所需浮点运算超过10^25次,,必须接受额外评估。
2025年7月10日发布的《通用人工智能行为准则》概述了关于透明度、版权以及安全与保障的三个主要章节,旨在帮助提供者证明其符合《人工智能法案》。参与该准则属自愿性质。除基本透明度义务外,该法案还为通用人工智能模型提供者设定了一份共同义务清单。他们必须公布训练数据摘要、采取遵守版权法的政策,并向下游提供者和监管机构提供技术文档。被认定构成系统性风险的模型还必须进行模型评估和对抗性测试,评估并减轻偏见和安全故障等风险,报告严重事件,并确保适当的网络安全水平。
豁免
第2.3条和第2.6条将仅用于军事或国家安全目的或纯科学研究与开发的人工智能系统豁免于《人工智能法案》的适用。该法规不适用于仅用于军事、国防或国家安全目的的人工智能系统,也不适用于仅为科学研究而开发和投入使用的系统。此豁免不涵盖在民用环境中使用的人工智能系统,即使这些系统由军事或安全组织开发。
治理与合规
该法案设立了欧洲人工智能委员会,以促进国家间合作并确保法规得到遵守。该委员会协调各成员国的监管机构,其结构与《通用数据保护条例》下建立的机制类似。委员会负责发布指导意见、促进一致适用,并处理涉及人工智能系统的跨境案件。
2025年,执法活动全面展开。国家监管机构开始对投放市场的高风险人工智能系统进行合格评定。通用人工智能模型提供者被要求注册其模型并提交文档。欧盟委员会还开始制定实施细则和指南,以澄清具体条款,包括合格评定的技术标准以及欧洲人工智能委员会的程序。
对行业的影响
《人工智能法案》的域外适用范围意味着,欧盟以外的主要科技公司,包括美国和亚洲的公司,如果向欧盟用户提供人工智能服务,则必须遵守该法规。这包括Amazon Web Services、Microsoft Azure和Google Cloud等云计算服务提供者,以及NVIDIA(虽未明确列出,但为关键参与者)和AMD等人工智能芯片制造商。该法规已促使许多公司建立合规团队、开展内部审计,并为其人工智能产品制定风险管理框架。
对于通用人工智能提供者而言,公布训练数据摘要和版权政策的义务具有重大影响。开发机器学习模型的公司现在必须记录其数据来源,并确保遵守欧盟版权法。这导致对训练数据获取实践的审查更加严格,尤其是对于依赖从互联网抓取海量数据集的生成式人工智能系统。
时间表与过渡
《人工智能法案》的条款自2024年8月1日生效起,将在6至36个月内分阶段实施。2025年,首批重要截止日期生效。到2025年2月2日,对不可接受风险人工智能应用的禁令开始适用。到2025年8月2日,通用人工智能模型的义务开始适用。高风险人工智能系统的要求计划分阶段实施,第一批义务将于2026年8月适用,其余义务将于2027年8月适用。
在此过渡期内,欧盟委员会一直与成员国和行业利益相关者合作,制定实施细则和协调标准。欧洲人工智能委员会已成立,并于2025年举行了首次会议。2025年7月10日发布的《通用人工智能行为准则》为提供者证明合规提供了实用工具,尽管参与仍属自愿。
更广泛的背景
《人工智能法案》是全球人工智能监管大趋势的一部分。它继欧盟《通用数据保护条例》之后,为数字技术建立了全面的监管框架。该法案基于风险的方法对其他司法管辖区产生了影响,但欧盟仍是首个颁布具有约束力的横向人工智能立法的主要经济体。该法规对基本权利和安全的强调,反映了关于人工智能社会影响的持续辩论,包括对自动化决策中偏见、歧视和问责制的担忧。
该法案对有限风险人工智能系统(如深度伪造)的透明度规定,回应了人们对虚假信息和操纵日益增长的担忧。高风险人工智能系统须接受合格评定和基本权利影响评估的要求,旨在确保人工智能部署尊重欧盟价值观和法律原则。截至2025年,该法规对创新和竞争力的全面影响仍有待观察,关于监管与促进欧洲人工智能发展之间平衡的讨论仍在持续。