欧盟人工智能法案2021提案是欧洲委员会为规范欧盟内部人工智能的开发和使用而提出的一项具有里程碑意义的监管举措。该提案于2021年4月21日提出,旨在建立一个共同的AI法律框架,按风险对系统进行分类,并对提供者和部署者施加相应义务。该法规于2024年8月1日生效,条款在随后的6至36个月内分阶段实施,并适用于欧盟以外但在欧盟境内有用户的提供者,具有域外效力。
该提案经历了重大修订,以应对生成式人工智能系统(如ChatGPT)的兴起,这些系统的通用能力不符合原有的风险类别。该提案于2024年3月13日通过欧洲议会审议,并于2024年5月21日获得欧盟理事会一致批准。
基于风险的分类
该法案采用产品安全模式,根据潜在危害程度分配监管义务。它定义了四个主要风险级别,外加一个针对通用人工智能的单独类别:
- 不可接受的风险:被禁止的应用包括操纵人类行为、在公共场所使用实时远程生物识别或实现社会评分的系统。特定情况适用狭窄的豁免。
- 高风险:涉及健康、教育、招聘、关键基础设施、执法或司法领域的系统必须满足质量、透明度、人工监督和安全义务。某些系统在部署前需要进行基本权利影响评估,公民可以提出投诉或请求对其权利产生影响的决策进行解释。
- 有限风险:适用透明度义务,例如告知用户他们正在与AI交互,或内容(如深度伪造)是AI生成的。
- 最低风险:不受监管的系统(如视频游戏或垃圾邮件过滤器)属于此类。由于最大协调原则,成员国不能施加额外规则,但建议采用自愿行为准则。
高风险应用的列表可以在不修改法案本身的情况下进行扩展。欧洲议会研究服务处指出,委员会的影响评估在设计该框架时参考了利益相关者咨询和现有研究。
通用人工智能条款
该类别于2023年新增,涵盖执行广泛任务的大型语言模型等基础模型。开源模型必须发布训练数据摘要和版权政策;闭源模型面临更广泛的透明度要求。训练所需浮点运算超过10^25次的高影响模型被指定为构成系统性风险,必须进行模型评估、对抗性测试、针对偏见和安全故障的风险缓解、事件报告以及充分的网络安全措施。
2025年7月10日发布的通用人工智能行为准则概述了关于透明度、版权以及安全和保障的三个章节,以帮助提供者证明合规性。参与是自愿的。
豁免和范围
第2.3条和第2.6条豁免了专门用于军事、国防或国家安全目的的AI系统,以及纯科学研究与开发。该法案不创设个人权利,而是对专业提供者和部署者施加义务。它涵盖大多数行业,非专业的个人使用也被排除在外。
制度框架
该法案设立了欧洲人工智能委员会,以促进国家合作并确保合规。与通用数据保护条例类似,如果欧盟以外的提供者在欧盟境内有用户,该法案可以适用于他们,从而将其监管范围扩展到全球。
分阶段实施意味着义务将从2024年8月起在6至36个月内逐步生效,使利益相关者有时间适应。该框架旨在平衡创新与健康、安全和基本权利的保护,体现了对AI治理的预防性方法。