欧盟《人工智能法案》2028年指的是欧盟《人工智能法案》全面实施的关键年份,该法案在2024年8月1日正式生效后,完成了分阶段实施的进程。《人工智能法案》是一项全面的法规,在欧盟内部为人工智能建立了共同的监管和法律框架,涵盖了广泛领域中的大多数人工智能系统。它根据造成危害的风险,将非豁免的人工智能应用分为四个等级,即不可接受、高风险、有限风险和最小风险,另外还有一个针对通用人工智能的类别。作为一种产品法规,它并不创设个人权利,而是对人工智能提供者以及在专业环境中使用人工智能的组织施加义务。
该法案由欧盟委员会于2021年4月21日提出,于2024年3月13日通过欧洲议会审议,并于2024年5月21日获得欧盟理事会的一致批准。草案经过修订,以应对诸如ChatGPT等生成式人工智能系统的兴起,这些系统的通用能力并不符合主要框架的设定。到2028年,所有条款,包括针对高风险应用和通用人工智能模型的条款,预计将全面适用,欧洲人工智能委员会将负责监督各国的合作与合规情况。
风险类别与义务
《人工智能法案》基于风险的方案遵循产品安全模式。具有不可接受风险的应用被禁止,但存在特定豁免情况,包括操纵人类行为的人工智能、公共场所的实时远程生物识别以及社会信用评分。高风险应用,即对健康、安全或基本权利构成重大威胁的应用,例如在健康、教育、招聘、关键基础设施、执法或司法领域中的应用,必须遵守安全、透明和质量义务,并接受合格评定。部分高风险应用在部署前需要进行基本权利影响评估,这是一种事前审查,旨在识别并减轻对基本权利的潜在影响。这些系统必须在投放市场前以及整个生命周期内接受评估,公民有权提出投诉,并有权获得影响其权利的高风险人工智能所做决定的解释。
有限风险系统,例如深度伪造生成器,负有透明度义务,确保用户知晓他们正在与人工智能交互。最小风险应用,如视频游戏或垃圾邮件过滤器,则不受监管,且由于最大协调规则,成员国不能施加额外规定。高风险应用列表可以在不修改法案本身的情况下随时间扩展。
通用人工智能与基础模型
2023年新增的通用人工智能类别包括基础模型,例如执行广泛任务的大型语言模型。如果模型的权重和设计是开源的,开发者必须发布训练数据摘要和版权政策;闭源模型则面临更广泛的透明度要求。构成系统性风险的高影响力模型,即训练所需浮点运算次数超过10^25次的模型,必须接受额外评估。通用人工智能实践准则于2025年7月10日发布,概述了关于透明度、版权以及安全与保障的章节,以帮助提供者证明合规性,参与是自愿的。通用人工智能模型的提供者必须发布训练数据摘要、采纳版权政策,并向下游提供者和当局提供技术文档。被指定为构成系统性风险的模型必须进行模型评估、对抗性测试,评估并减轻诸如偏见和安全故障等风险,报告严重事件,并确保充分的网络安全。
豁免与域外效力
法案第2.3条和第2.6条将专门用于军事、国防或国家安全目的的人工智能系统,以及纯科学研究与开发,排除在《人工智能法案》适用范围之外。与欧盟的《通用数据保护条例》类似,该法案可对欧盟以外的提供者产生域外效力,只要他们在欧盟境内拥有用户。这意味着总部位于美国、亚洲或其他地区的公司,在向欧盟居民提供人工智能服务时,必须遵守该法案,无论系统在何处开发。
执行时间表与2028年里程碑
该法规于2024年8月1日生效,各项条款在6至36个月内逐步实施。到2028年,最后一批义务将生效,特别是针对医疗保健、教育和执法等领域的高风险人工智能系统。由该法案设立的欧洲人工智能委员会,在促进各国合作和确保各成员国统一合规方面发挥着核心作用。预计国家监管机构将建立合格评定程序,提供者必须完成其高风险系统的认证。2028年的里程碑还标志着该法案全面执行机制(包括对不合规行为的处罚)在所有类别中开始运作。
对人工智能开发与部署的影响
2028年的全面执行影响着广泛的人工智能开发者与部署者生态系统。像OpenAI、Anthropic和Google DeepMind这样生产通用模型的公司,如果其模型在欧盟使用,则必须遵守透明度和评估要求。硬件提供者,如NVIDIA(虽未明确列出,但由生态系统隐含)和AMD,可能会因其芯片为受系统性风险评估的模型提供算力而受到间接影响。像Amazon Web Services、Azure和Google Cloud这样的云服务提供者必须确保其人工智能产品符合该法案的标准。研究机构,包括MIT CSAIL、Stanford AI Lab和Berkeley AI Research,当其模型在欧盟商业部署时会受到影响,尽管纯研究是豁免的。该法案对透明度和风险减轻的重视,与诸如模型剪枝、数据增强和基于人工智能反馈的强化学习等技术实践相一致,这些实践有助于证明合规性。
合规挑战与行业回应
截至2028年,许多组织面临重大的合规挑战。高风险人工智能系统需要严格的文档记录、人工监督机制和持续监控。基本权利影响评估流程,借鉴了早期关于算法影响评估的工作,要求识别受影响的社区、描述可能的危害,并为公众监督提供基础。对于通用模型,10^25次浮点运算的系统性风险指定阈值涵盖了最大的模型,例如那些由主要实验室训练的模型。自愿性的实践准则虽非强制,但为提供者提供了一种结构化的合规证明方法,涵盖透明度、版权和安全。行业回应包括制定内部治理框架、投资评估工具以及与欧洲人工智能委员会互动。一些较小的提供者,特别是提供开源模型的提供者,受益于简化的要求,但仍必须发布训练数据摘要和版权政策。
对全球人工智能治理的更广泛影响
欧盟《人工智能法案》2028年作为全球人工智能监管的基准。其基于风险的方法和域外适用性影响着其他司法管辖区的政策讨论,包括美国和亚洲。该法案对开源和闭源模型的区分引发了关于创新与安全的辩论,一些人认为开源透明度要求不足,而另一些人则认为这是一种平衡的方法。2028年的执行也恰逢机器学习和深度学习的进步,包括Transformer架构和多头注意力机制的发展,这些可能会引入监管框架未能完全预见的新能力。该法案关于更新高风险列表和适应技术变革的条款旨在应对此类演变,但其有效性将取决于欧洲人工智能委员会的响应能力。截至2028年,该法案对人工智能创新、市场竞争和基本权利保护的全面影响,仍是法律学者、技术专家和政策制定者持续分析的主题。
未来展望
展望2028年之后,《人工智能法案》预计将随着人工智能技术的发展而演变。欧盟委员会可能会提出修正案,以应对诸如神经网络可解释性、大型语言模型对齐或自动驾驶车辆等自主系统中的人工智能等新兴领域。该法案的最大协调条款阻止成员国对最小风险系统施加额外规定,但允许扩展高风险列表。通用人工智能实践准则可能会更新,以反映新的技术标准和最佳实践。因此,2028年的里程碑并非终点,而是持续监管适应的基础,欧盟将自身定位为全球人工智能治理的领导者。该法案与欧盟其他法规(如数据保护和数字服务)之间的相互作用,将继续塑造欧盟内外人工智能提供者和部署者的合规格局。