《人工智能法案》(AI Act)是欧盟的一项法规,旨在欧盟内部建立统一的人工智能(AI)监管与法律框架。该法案于2024年8月1日生效,相关条款将在随后的6至36个月内逐步实施。作为一项产品法规,它不创设个人权利,而是对AI提供者和专业使用者施加义务。
该法案涵盖多个行业中大多数AI系统,但豁免军事、国家安全、研究及非专业用途。它将非豁免应用按危害风险分为四个等级,,不可接受、高风险、有限风险、最小风险,,并另设通用人工智能类别。该框架遵循产品安全模式,根据对健康、安全或基本权利的潜在影响,向提供者和部署者分配递增的监管义务。
起源与立法历程
欧盟委员会于2021年4月21日提出《人工智能法案》。草案经过修订,以应对Generative AI系统(如ChatGPT)的迅速崛起,这些系统的通用能力不符合原有基于风险的框架。欧洲议会于2024年3月13日通过该法案,欧盟理事会于2024年5月21日一致批准。该法规于2024年8月1日生效。
在立法过程中,政策制定者咨询了利益相关方,并借鉴了现有研究,正如欧洲议会研究服务处的一份评估所指出的。2023年引入专门的通用人工智能类别,反映了Large language model系统日益增长的影响力及其广泛部署。
风险类别
该法案定义了四个主要风险类别,外加一个独立的通用人工智能类别:
不可接受风险,,此类应用被禁止,但有特定豁免。禁令涵盖操纵人类行为的AI、公共场所的实时远程生物识别(如面部识别),以及基于个人特征、社会经济状况或行为对个人进行排名的社会评分。
高风险,,对健康、安全或基本权利构成重大威胁的应用,包括医疗、教育、招聘、关键基础设施、执法或司法领域的AI。这些系统必须遵守质量、透明度、人工监督和安全义务。部分系统在部署前需要进行基本权利影响评估。高风险系统在市场投放前及整个生命周期内均需进行合格评定。高风险应用清单可在不修订法案本身的情况下扩展。公民有权提交投诉,并获得影响其权利的高风险AI决策的解释。
有限风险,,仅承担透明度义务的系统,确保用户知晓其正在与AI交互。这涵盖生成或操纵图像、声音或视频的工具,例如深度伪造。
最小风险,,如视频游戏或垃圾邮件过滤器等系统。这些不受监管,且由于最大协调规则,成员国不得施加额外要求。建议采用自愿性行为准则。
通用人工智能义务
通用人工智能类别于2023年新增,涵盖执行广泛任务的基础模型。开源模型开发者必须发布训练数据摘要和版权政策;闭源模型面临更广泛的透明度要求。训练所需浮点运算超过10^25次的高影响模型,必须接受额外评估和对抗性测试,评估偏见和安全性失败等风险,报告严重事件,并确保网络安全。
2025年7月10日发布的《通用人工智能行为准则》概述了关于透明度、版权以及安全与保障的三个主要章节。参与是自愿的。所有通用人工智能模型提供者必须发布训练数据摘要、采用版权合规政策,并向下游提供者和监管机构提供技术文档。
豁免与域外效力
第2.3条和第2.6条豁免专用于军事、国防或国家安全目的的AI系统,以及纯科学研究与开发。与欧盟《通用数据保护条例》类似,该法案可对欧盟境外的提供者具有域外效力,前提是其在欧盟境内有用户。
执行与治理
该法案设立了欧洲人工智能委员会,以促进国家间合作并确保合规。成员国指定监管机构监督实施。基于风险的机制确保监管重点放在可能产生重大风险的系统上,同时允许对较不敏感用途采取更宽松的方式。
更广泛的背景
法律学者认为,该法案将“可信AI”界定为展示符合安全与风险阈值的系统。其域外效力及全面的风险类别使其成为全球AI监管的基准,影响其他司法管辖区关于平衡创新与基本权利保护的辩论。