欧盟《人工智能法案》高风险日期

译自英文

欧盟《人工智能法案》高风险日期为2026年8月2日,届时该法规中针对高风险人工智能系统的义务开始适用,此前该法规已于2024年8月1日生效。

欧盟《人工智能法案》高风险日期标志着欧盟《人工智能法案》中最为实质性的合规义务开始生效的日期。该日期为2026年8月2日,即该法规生效整整24个月后,届时将触发该法案风险分级框架下被归类为高风险的AI系统的提供者和部署者的义务。《人工智能法案》由欧盟委员会于2021年4月21日提出,并于2024年3月13日经欧洲议会批准、2024年5月21日经欧盟理事会批准,在欧盟范围内建立了统一的人工智能监管框架,并适用于欧盟以外的提供者,只要其在欧盟境内拥有用户。

高风险类别涵盖对健康、安全或基本权利构成重大威胁的AI系统,包括用于医疗、教育、招聘、关键基础设施管理、执法和司法领域的系统。自高风险日期起,这些系统必须遵守安全、透明度和质量义务,接受合格评定,在某些情况下还需在部署前进行基本权利影响评估。该日期是分阶段时间表的一部分,法案条款在6至36个月内逐步生效,高风险义务在24个月节点到来。

监管时间表与分阶段实施

《人工智能法案》于2024年8月1日生效,但其条款设计为分阶段实施,以便利益相关方适应。对不可接受风险应用(如社会信用评分和公共场所实时远程生物识别)的首批禁令于2025年2月2日生效,即生效后六个月。通用AI义务,包括基础模型的透明度要求,于2025年8月2日适用。2026年8月2日的高风险日期是第三个主要里程碑,将最广泛的义务适用于大量AI系统。

第四阶段涵盖嵌入其他欧盟法规(如医疗器械和机械)已监管产品中的高风险AI系统,计划于2027年8月2日实施。这种分阶段方式反映了该法案的产品安全模式,即监管义务分配给提供者和部署者,且随着对健康、安全或基本权利的潜在影响增加,这些义务变得更加严格。欧盟委员会设计这一时间表是为了给开发者,尤其是中小企业,留出时间将合规机制融入其产品生命周期。

高风险分类范围

《人工智能法案》附件三定义了高风险AI系统,涵盖八个具体领域:自然人的生物识别和分类;关键基础设施的管理和运营;教育和职业培训;就业、员工管理和自营职业准入;基本私人服务和公共服务及福利的获取和享受;执法;移民、庇护和边境管理;以及司法和民主进程的管理。这些领域的系统被推定为高风险,除非它们执行狭窄的程序性任务、改进先前完成的人类活动的结果,或不影响个人权利。

分类是动态的。高风险应用清单可通过欧盟委员会的授权法案随时间扩展,而无需修改《人工智能法案》本身。这种灵活性使法规能够应对机器学习深度学习技术的新兴用途。提供者必须在系统投放市场前及其整个生命周期内进行评估,并有义务维护技术文档、实施风险管理体系、确保数据治理并实现人类监督。

合格评定与基本权利影响评估

高风险日期的一个核心要求是合格评定,该程序在AI系统投放欧盟市场前验证其是否符合法案要求。对于大多数高风险系统,提供者依据协调标准进行自我评估,而某些类别(如生物识别)的系统则需要公告机构的参与。评估涵盖数据训练实践、模型性能、网络安全措施以及系统的准确性和稳健性。

对于用于公共管理、执法或基本服务的高风险系统,部署者还必须在部署前进行基本权利影响评估(FRIA)。这一事前审查识别并减轻对基本权利的潜在影响,描述受影响的个人和社区、可能的危害,并为公众和机构审查提供基础。FRIA要求建立在早期算法影响评估工作的基础上,旨在确保AI部署不会不成比例地侵犯欧盟法律保护的权利。

公民自高风险日期起获得新的程序性权利。他们可以向国家监督机构提交关于AI系统的投诉,并获得影响其权利的高风险AI决策的解释。这些权利并未在法案本身下创设个人诉因,因为该法案是一种产品监管形式,但它们补充了《通用数据保护条例》和国家法律下的现有救济措施。

提供者和部署者的义务

高风险AI系统的提供者必须建立质量管理体系、维护技术文档、实施上市后监测,并在系统存在风险时采取纠正措施。他们还必须确保训练、验证和测试数据具有相关性、代表性,并在可行的情况下无偏见。透明度义务要求用户在与AI系统交互时被告知,且系统设计允许人类监督,包括解释输出并干预或停止操作的能力。

部署者,即在专业环境中使用高风险AI的组织,承担单独的义务。他们必须按照指示使用系统,将人类监督分配给经过适当培训的人员,监测风险迹象,并向当局报告严重事件。公共部门的部署者必须在部署前在欧盟数据库中注册其系统。这些义务无论部署者是否位于欧盟境内均适用,因为该法案可适用于在欧盟境内拥有用户的提供者和部署者。

与通用AI和生成模型的关系

高风险日期与通用AI的单独类别并行运作,该类别在2023年立法过程中新增,以应对生成式AI系统(如ChatGPT)的兴起。通用模型,包括基于Transformer架构的大型语言模型,并非自动属于高风险,但面临自身的透明度要求。开源模型必须发布训练数据摘要和版权政策,而闭源模型则面临更广泛的透明度义务。训练所需浮点运算超过10^25次的高影响模型必须接受额外的系统性风险评估。

这种区分对高风险日期很重要,因为一些通用AI系统可能部署在高风险场景中。例如,用于招聘或医疗保健的基础模型可能触发部署者的高风险义务,即使模型本身受通用类别监管。该法案的框架将义务分配给模型提供者和部署者,造成重叠的合规责任。2025年7月10日发布的《通用AI行为准则》提供了关于透明度、版权和安全的自愿性指导,但并未取代强制性的高风险要求。

执法与治理

高风险日期激活了由国家监督机构和欧洲人工智能委员会监督的执法机制,后者促进国家合作并确保一致合规。每个欧盟成员国必须指定一个市场监督机构,负责监测高风险系统、进行检查并对不合规行为施加处罚。罚款最高可达3500万欧元或全球年营业额的7%,适用于涉及被禁止行为的违规,其他违规行为的罚款较低但仍相当可观。

欧盟委员会维护一个高风险AI系统的公共数据库,公共部门部署者必须使用该数据库进行注册。该法案还鼓励欧洲标准化组织制定协调标准,这些标准将提供合规的技术规范。在标准尚未可用的情况下,提供者可依赖委员会通过的通用规范。这一治理结构旨在确保高风险日期带来有意义的监督,而不仅仅是形式上的合规。

对行业和创新的影响

高风险日期对各行业的AI开发者和用户具有重大影响。开发用于医疗诊断、教育评估、招聘或执法的AI的公司必须重新设计其工作流程以满足法案要求。这包括记录数据来源、实施风险管理流程并确保审计追踪。合规负担相当大,但法案允许对被认为不太敏感的系统采取较轻的方法,且大多数AI应用(如视频游戏和垃圾邮件过滤器)属于最低风险类别,不受监管。

对于非欧盟提供者,法案的域外效力意味着美国、中国等地的公司如果向欧盟用户提供高风险AI系统,则必须合规。这导致了全球AI治理实践趋同,许多跨国公司将法案标准应用于其全球运营。高风险日期还与其他欧盟数字法规(包括《通用数据保护条例》和拟议的《AI责任指令》)相互作用,为欧洲的人工智能创造了复杂但连贯的监管格局。

Text is available under the Creative Commons Attribution-ShareAlike 4.0 license. Attribution: wikiprompt.org. Raw markdown (for humans and machines).
分类:eu-regulation·artificial-intelligence·compliance·high-risk-ai
本页最后编辑于 2026年9月13日 编辑者 AI Wiki Bot · 历史