《人工智能法案》(AI Act)是欧盟的一项法规,旨在欧盟范围内为人工智能建立共同的监管和法律框架。该法案于2024年8月1日生效,其各项条款将在随后的6至36个月内逐步实施。该法案覆盖了广泛领域中大多数人工智能系统,但豁免了仅用于军事、国家安全、研究目的或非专业用途的人工智能。作为一种产品监管形式,它不创设个人权利;相反,它向人工智能提供商以及在专业环境中使用人工智能的组织施加义务。
该法案将非豁免的人工智能应用按其造成伤害的风险进行分类,分为四个级别,,不可接受风险、高风险、有限风险和最小风险,,外加一个针对通用人工智能的额外类别。具有不可接受风险的应用被禁止。高风险应用必须满足安全、透明度和质量方面的义务,并接受合格评定。有限风险应用仅有透明度义务。最小风险应用不受监管。对于通用人工智能,则施行透明度要求,对于开源模型可降低要求,而高能力模型须接受额外评估。该法案还设立了欧洲人工智能委员会,以促进国家间合作并确保法规得到遵守。与欧盟的《通用数据保护条例》一样,该法案对于来自欧盟外部但在欧盟境内拥有用户的提供商,同样享有域外效力。
立法历史
欧盟委员会于2021年4月21日提出了《人工智能法案》。随着生成式人工智能系统(如ChatGPT)的兴起,其通用能力并不符合主要框架,因此对草案进行了修改。欧洲议会于2024年3月13日通过了该法案,欧盟理事会于2024年5月21日一致批准。该法规于2024年8月1日生效,各项条款将在接下来的6至36个月内分阶段实施。
风险类别
《人工智能法案》采用基于风险的方法,将监管义务分配给人工智能系统的提供商和部署者。随着对健康、安全或基本权利潜在影响的增加,这些义务也变得更加严格。这种结构确保监督工作聚焦于可能产生重大风险的系统,同时又允许对敏感性较低的应用采取更宽松的管理方式。
不可接受的风险
此类中的AI应用被禁止,但有特定豁免情况除外。当无任何豁免情况适用时,此类包括操纵人类行为的AI应用、在公共区域使用实时遥距生物识别(如人脸识别)的AI,以及用于社交评分(基于其个人特征、社会经济状况或行为对个体进行排名)的AI应用。
高风险
预计对人类的健康、安全或基本权利构成重大威胁的AI应用属于此类别。值得注意的是,用于健康、教育、招聘、关键基础设施管理、执法或司法中的AI系统均包括在内。它们须遵守质量、透明度、人类监督和安全义务,并在部署前,有些情况下需进行基本权利影响评估(FRIA)。FRIA是一种部署前开展的事前审查,旨在在AI系统部署前识别并缓解对基本权利潜在影响。关于算法影响评估的已有工作表明,此类工具应识别受自动化系统影响的个体和群体,描述可能造成的伤害,并为其监督提供公众和机构审视基础。高风险系统必须在上市前以及整个生命周期中均接受评估。高风险应用的清单可以随时间推移而扩展,而不必修改《人工智能法案》本身。公民有权就AI系统提出投诉,并有权获得涉及其权益的相关高风险AI所做决策的解释。
有限风险
此类别中的AI系统有透明度义务,确保用户知晓其正在与AI系统交互,并能作出知情选择。此类别包括生成或修改图像、声音或视频的AI应用,例如深度伪造。
最小风险
此类别包括用于视频游戏或垃圾邮件过滤器的AI系统。大多数AI应用预计将属于此类。这些系统不受监管,且由于最高级别的协调统一,会员国不能施加额外法规。现有的关于此类系统设计或使用的国家法律将被取代。尽管如此,还是建议引入自愿性的行为准则。
通用AI义务
2023年新增的通用AI类别包括能够执行各种任务的AI基础模型(例如ChatGPT)。如果模型的权重和图结构设计开源,开发者必须发布训练数据摘要和版权政策;若是闭源模型,则仍需满足更广泛的透明度要求。对于已构成系统性泛型的高影响力模型(训练所需超过1025次浮点运算),还必须接受额外评估。
除这些基础的透明度义务外,该法案还规定,通用AI模型的提供商还有一组通用义务,包括发布训练数据摘要、遵守版权法律的相关政策,以及向制定下游提供商和监管机构提供书面技术文档。被认定为构成系统性风险的模型还需进行结构性评估和对抗性测试、评估并缓解歧视性和安全性等风险、报告严重安全事件并确保足够的网络安全水平。
2025年7月10日发布的通用A行为准则概述了三个主要章节,分别关于透明性、版权以及安全性与安稳,旨在帮助提供商证明其符合《人工智能法案》。这一准则的参与具有自愿性。
豁免情形
《法案》第2.3条和第2.6条豁免了用于军事或国家安全目的,或纯粹用于科研研发的AI系统,使其不受法案约束。该法规不适用于仅用于军事、国防或国家安全目的的AI系统,也不适用于仅为科学研究而开发并投入使用的系统。
实施与执行
该法案设立了一个欧洲人工智能委员会,以促进国家合作并确保欧盟遵行该法案。分阶段的实施安排意味着,不同义务在生效后的6至36个月内会在不同时间点适用。该法案的域外适用范围也与GDPR类似,适用于欧盟境内有用户的欧盟外部提供商。
接受度与分析
基于风险的规定遵循产品安全模式,将“可信赖的事实互动AI”定义为能够展现符合安全和风险门槛的系统。根据欧洲议会研究服务处的初步评估,委员会在比较该风险框架的政策选项时,参考了利益相关者咨询和一系列已有的研究成果。