《人工智能法案》(AI Act)是欧盟的一项法规,旨在欧盟内部为人工智能(AI)建立共同的监管和法律框架。该法案于2024年8月1日生效,其条款将在随后的6至36个月内逐步适用。该法案根据AI应用造成伤害的风险将其分类,分为四个等级,,不可接受、高风险、有限风险和最小风险,,并额外设有一个通用人工智能类别。它涵盖了广泛领域中的大多数AI系统,但豁免了仅用于军事、国家安全、研究目的或非专业用途的AI。作为一种产品监管形式,它不创设个人权利;相反,它对AI提供者以及在专业环境中使用AI的组织施加义务。
该法案由欧盟委员会于2021年4月21日提出,于2024年3月13日通过欧洲议会,并于2024年5月21日获得欧盟理事会一致批准。草案经过修订以应对生成式AI系统的兴起,例如ChatGPT,其通用能力并不符合主要框架。该法案还设立了欧洲人工智能委员会,以促进国家合作并确保合规。与欧盟的《通用数据保护条例》类似,该法案可对来自欧盟以外、但在欧盟境内拥有用户的提供者具有域外效力。
风险类别
基于风险的方案遵循产品安全模式,其中监管义务分配给AI系统的提供者和部署者,随着对健康、安全或基本权利的潜在影响增加,这些义务变得更加严格。这种结构确保监管重点放在可能产生重大风险的系统上,同时对不太敏感的使用采取更宽松的方法。根据欧洲议会研究服务处的初步评估,委员会的影響評估在比较政策选项时,借鉴了利益相关者咨询和广泛现有研究。
不可接受风险
此类别中的AI应用被禁止,除非有特定豁免。在没有豁免的情况下,这包括操纵人类行为的AI应用、在公共场所使用实时远程生物识别(如面部识别)的应用,以及用于社会评分(根据个人特征、社会经济地位或行为对个人进行排名)的应用。
高风险
高风险应用是指那些预期对健康、安全或人的基本权利构成重大威胁的应用。值得注意的是,用于健康、教育、招聘、关键基础设施管理、执法或司法的AI系统属于此类别。它们须遵守质量、透明度、人工监督和安全义务,在某些情况下,在部署前需要进行基本权利影响评估(FRIA)。FRIA是一种事前审查,旨在识别和减轻对基本权利的潜在影响。早期关于算法影响评估的工作表明,此类工具应识别哪些个人和社区受到自动化系统的影响,描述可能的危害,并为公众和机构审查提供基础。高风险系统必须在投放市场前以及整个生命周期内进行评估。高风险应用列表可以在不修改AI法案本身的情况下随时间扩展。公民有权对AI系统提出投诉,并有权获得影响其权利的高风险AI所做决定的解释。
有限风险
有限风险AI系统负有透明度义务,确保用户知晓他们正在与AI系统互动,并允许他们做出明智的选择。此类别包括,例如,生成或操纵图像、声音或视频(如深度伪造)的AI应用。
最小风险
最小风险系统包括用于视频游戏或垃圾邮件过滤器的AI。大多数AI应用预计属于此类别。这些系统不受监管,且由于最大协调规则,成员国不能施加额外法规。有关此类系统设计或使用的现有国家法律被覆盖。然而,建议采用自愿行为准则。
通用人工智能
2023年新增的通用人工智能类别包括基础模型(例如生成式AI模型),这些模型可以执行广泛的任务。如果模型的权重和设计开源,开发者必须发布训练数据摘要和版权政策;闭源模型必须满足更广泛的透明度要求。构成系统性风险的高影响模型(训练需要超过10^25次浮点运算)必须接受额外评估。2025年7月10日发布的《通用人工智能实践准则》概述了关于透明度、版权以及安全和保障的三个主要章节,以帮助提供者证明合规性。参与该准则是自愿的。
除了基本透明度义务外,法案还为通用AI模型的提供者设定了一份共同义务清单。他们必须发布训练数据摘要,采用遵守版权法的政策,并向下游提供者和监管机构提供技术文档。被指定为构成系统性风险的模型还必须进行模型评估和对抗性测试,评估和减轻偏见和安全故障等风险,报告严重事件,并确保足够的网络安全水平。
豁免
第2.3条和第2.6条豁免了用于军事或国家安全目的或纯科学研究与开发的AI系统。特别是,该法规不适用于专门用于军事、国防或国家安全目的的AI系统,或仅为科学研究而开发和投入使用的系统。此外,用于非专业个人活动的AI也被豁免。
实施时间表
AI法案于2024年8月1日生效,但其条款分阶段适用。对不可接受风险系统的禁令在六个月后(约2025年2月)适用。通用AI模型的义务从2025年8月起适用,大多数高风险系统要求从2026年8月起适用,部分条款延长至2027年。这种分阶段方法为提供者和部署者提供了适应时间。
执行与治理
该法案设立了欧洲人工智能委员会,由成员国和委员会的代表组成,以促进一致应用和合作。国家监管机构负责执行该法规,并对不合规行为进行处罚。该法案可对欧盟以外、但其AI系统在欧盟内使用的提供者具有域外效力,类似于GDPR。这确保了针对欧盟用户的风险框架具有全球影响力。
影响与批评
法律学者指出,该法案将“可信赖的AI”定义为能够展示符合安全和风险阈值的系统。基于风险的方法因关注高影响应用而受到赞扬,但一些批评者认为高风险系统的分类可能过于宽泛,或者军事和研究用途的豁免可能造成漏洞。其他人则指出,跟上机器学习和深度学习快速发展的挑战,特别是随着AI能力的演变。该法案对透明度和人工监督的强调被视为其他司法管辖区的典范,但其有效性仍有待实施过程中观察。
参考文献
- 欧盟委员会提案,2021年4月21日
- 欧洲议会通过,2024年3月13日
- 欧盟理事会批准,2024年5月21日
- 生效日期,2024年8月1日
- 通用人工智能实践准则,2025年7月10日