《人工智能法案》是欧盟制定的一项法规,旨在为各成员国的人工智能建立一个共同的监管和法律框架。该法规于2024年8月1日正式生效,其条款将在随后的6至36个月内逐步实施。它规定了欧盟境内大多数人工智能系统的规则,但排除了用于军事、国家安全、研究或非专业用途的系统。该法案遵循产品安全模式,为人工智能提供商和专业用户分配了义务,旨在促进创新并保障公民的基本权利。
该提案源于欧盟委员会于2021年4月21日提交的草案,经过重大修订以应对生成式人工智能系统(如OpenAI的ChatGPT)的兴起,于2024年3月13日通过欧洲议会审议,并于2024年5月21日获得欧盟理事会一致批准。与《通用数据保护条例》类似,《人工智能法案》可适用于欧盟境外的提供商,只要其在欧盟境内拥有用户。这些规则通过四级风险分类实施,并辅以针对通用人工智能的专门类别,旨在促进可控的采用,同时减轻潜在危害。
通过及立法时间线
该法案的通过经历了一个多年过程。作为欧盟执行机构的欧盟委员会于2021年4月21日提交了首份草案。该草案基于委员会的评估、利益相关者磋商以及关于政策选项的现有研究。该提案反映了将欧盟打造为创新性人工智能国家、制定监管治理标准的雄心,类似于2016年《通用数据保护条例》在数据保护领域的作用。
2022年至2023年间,谈判重新启动,当时生成式人工智能模型(如ChatGPT及类似的大型语言模型)的普及表明,原草案侧重于传统机器学习系统,难以涵盖此类能力。立法者因此整合了一个全新的通用人工智能章节。这一变化在最终文本中得以正式化,涉及能够执行多种任务的神经网络。
2024年3月13日,欧洲议会通过了最终文本,2024年5月21日,欧盟理事会一致批准。该法规随后正式公布,并于2024年8月1日正式生效。然而,各项义务是逐步实施的。对不可接受风险人工智能的禁令相应提前生效,实时生物识别规则也是如此。包括大多数高风险合规评估在内的全部规则将在生效后36个月内实施或已实施。
基于风险的分类
欧盟《人工智能法案》的核心结构是一个基于风险分级的框架,仿照产品安全法制定。该分类根据对健康、安全或基本权利的潜在影响来分配义务。这种方法旨在将监管重点放在潜在危害最大的系统上,同时减少对低风险用途的行政负担。
四个明确的风险等级为:不可接受、高风险、有限和最小。此外,该法案还增加了一个专门针对通用人工智能的第五类,这是在后期修订中引入的。
不可接受风险
被归类为不可接受风险的应用将被直接禁止,但存在少数例外情况。例如,禁令涵盖利用潜意识操纵以扭曲行为、利用年龄、残疾或经济状况等弱点,或导致身体或心理伤害的人工智能系统。同样被禁止的还有用于社会评分、根据个人特质、社会经济地位或行为对个人进行排名的系统,无论其由公共或私人机构实施。在公共场所进行实时远程生物识别系统通常也被禁止,但某些严重犯罪情况下的有限例外除外,且须事先获得司法批准。
高风险
高风险人工智能系统是指对健康、安全或基本权利构成重大威胁的系统。这包括健康、教育、就业、关键基础设施、执法、移民和司法等领域的广泛应用。高风险人工智能系统的提供商和部署者必须遵守严格的安全、透明度、质量和人工监督义务。它们须接受合规评估,根据应用情况,可能采用自我评估或由第三方公告机构进行评估。对于影响基本权利的高风险领域(如执法或移民),提供商必须在部署前进行基本权利影响评估。这是一种事前检查,旨在识别并减轻对受影响个人和社区的潜在影响。此类系统须在投放市场前进行评估,并在其生命周期内再次评估。高风险应用的清单可在无需新法规的情况下扩展。公民有权就人工智能系统提出投诉,并有权获得影响其权利的高风险人工智能决策的解释。
有限风险
有限风险等级的系统仅承担透明度义务。在此类别中,个人必须被告知他们正在与人工智能系统互动,例如使用聊天机器人时。同样,人工智能生成或操纵的内容(如深度伪造)必须明确标注,除非相关人员同意。该义务使用户能够了解内容或互动的性质,并做出知情选择。
最小风险
最小类别(可能接近80%的人工智能系统)包括视频游戏、垃圾邮件过滤器等。这些系统在该法规下没有特殊义务。根据最大协调规则,成员国也不能对其施加额外的许可要求或补充合规框架。现有国家法律在冲突范围内被进一步取代。尽管如此,该法案鼓励这些低风险用途自愿遵守行为准则。
通用人工智能类别
2023年,文本扩展了一个专门针对通用人工智能的层级,例如基于Transformer的网络,用于生成推荐、文本或图像。这包括大型语言模型等基础模型。相关责任方须发布训练数据的透明度摘要,采用版权合规政策,并向后续提供商和监管机构提供技术文档。
开源提供商有一个特定条件:如果模型的权重和设计可自由获取,则可豁免更严格的透明度要求,但仍须发布版权政策和一定程度的训练数据摘要。更强大或高影响的模型,即训练所需计算量超过10²⁵次浮点运算(即10,000,000,000,000,000,000,000,000次)的模型,须承担额外义务,包括对抗性测试、模型评估、关于偏见和安全的缓解措施、事件报告以及充分的网络安全,,这涵盖了所谓的系统性风险人工智能模型。
对于通用人工智能提供商,该法规辅以一份于2025年7月10日首次发布的《通用人工智能行为准则》。该准则包含三个主要章节,涵盖透明度、版权以及预测安全/安全,帮助提供商证明其符合该法规。
执法与域外适用
《人工智能法案》构建了一个全面的治理结构,设立了一个由成员国代表组成的欧洲人工智能委员会,以促进合作、一致性和指导。独立的国家监管机构与该委员会合作,承担投诉处理、市场监督和执法措施等任务。与GDPR一样,该法案也考虑了域外适用范围:如果提供商在欧盟境内提供人工智能系统或服务,其国内公司须遵守规定,即使这些公司实际位于世界其他地区。
豁免与范围
专门用于军事、国防或国家安全目的的人工智能系统被排除在该法规之外,纯粹用于科学研究和开发的系统也是如此。该措辞未为豁免范围之外的活动留出余地。非专业用途也不在覆盖范围内。该法规本身并未创设个人权利,而是为提供商和组织设定义务,以保障个人权利。