跳到主要内容

欧盟《人工智能法案》2026:企业 AI 自动化合规清单

决策摘要: 面向 2026 年 8 月 2 日之后的实用清单:角色、风险、透明度、人工监督、供应商控制与安全试点。

决策摘要:分类使用方式,而不是工具名称

关键不是购买了哪个模型,而是系统做什么、企业扮演什么角色。同一个助手用于内部草稿时影响较低,触发影响个人的决定时风险可能显著上升。先记录目的、受影响人群、数据、自动动作以及人工介入点。

本文不是法律意见。义务取决于国家、行业、风险类别和角色。应从可撤销、可衡量并经人工批准的试点开始,在重要上线前用最新欧盟官方文本和专业意见核实。

2026 年 8 月 2 日发生了什么变化?

欧盟委员会说明,自该日起,AI Office 与成员国机关开始执行部分条款。第 50 条针对某些交互式 AI 与合成内容的透明度要求也开始适用:可能需要告知用户正在与 AI 互动,并对特定 deepfake 或生成内容进行可见或机器可读标记。高风险系统的日期可能更晚。

每项使用都应登记目的、角色、市场、数据、人群、输出类型与适用日期。采购或法律决策前再次核对官方时间表。

角色地图

以自己名义投放系统的企业可能是提供者;为员工或客户使用系统的企业可能是部署者。把通用模型接入自有产品还可能形成下游角色。不要只看合同名称,要确认谁定义目的、修改系统、选择数据并向用户负责。

记录业务/技术负责人、供应商、模型版本、数据、动作、人工批准、通知、保留期、停止路径与复核日期。模型、数据或权限变化时重新评估。

四类风险初筛

第一,可能涉及禁止做法时暂停并寻求专业审查。第二,涉及招聘、信贷、教育、关键基础设施或基本服务时进行高风险分析。第三,聊天机器人与合成媒体需检查透明度。第四,即使低影响内部工具也要控制数据、安全、准确性和人工监督。

结合系统连接、可撤销性、人数、个人数据、错误成本与人工介入时间判断。不确定时关闭自动动作,仅保留建议模式。

第 50 条透明度清单

需要披露时,应及时、清楚、易懂且无障碍地显示,不能只藏在隐私政策中。对于图像、音频、视频或公共利益文本,核实是否需要可见标签、机器可读标记,以及是否存在例外。

测试本地语言、读屏、导出后标记是否保留、人工支持路径与版本证据。旧系统的过渡规则必须从官方指南确认。

技术与运营控制

把 NIST AI RMF 变成循环:治理、映射、衡量、管理。试点前定义成功、可接受错误和停止条件。测试缺失文档、冲突指令、其他语言、未授权数据请求与服务故障。

对 AI 代理应用 OWASP 原则:只开放必要功能,先只读;发送、支付、删除需人工批准;秘密不进入模型;每个动作都有日志。分别准备提示注入、数据泄漏、错误输出与供应商故障的恢复方案。

30 天执行计划

第 1-5 天盘点与负责人;6-10 天角色/风险;11-15 天通知、人工移交、权限、保留和合同;16-23 天正常与对抗测试;24-30 天有限试点与记录决策。

时间表不是合规证书。优先选择可撤销、可衡量、有明确负责人的流程。参考流程映射指南RPA 与 AI 比较

供应商与试点矩阵

书面索取模型/分包商列表、数据位置与期限、训练用途、安全报告、事件通知、版本政策、标记、审计日志、迁移与退出方案。“符合 AI Act”本身不是证据;要求说明哪个控制支持哪个角色的哪项义务。

模型场景:一家中小企业分类邮件并生成回复草稿。员工批准发送,敏感类别转人工,AI 无权删除 CRM 数据或付款。衡量误分、人工修改、数据事件与恢复时间。这是假设,不是客户成果。

方法

从可行性、成本、风险和可衡量性评估主张。示例计算属于假设;法律、安全和投资决策需要核对一手来源。

来源说明

文中链接及提及的法规或技术文件是起点。不发布未经核实的客户结果。

变更记录

— 母语编辑审查正在 v3.0 发布门等待。

常见问题

所有 AI 系统都是高风险吗?

不是。分类取决于目的、领域与实际功能,但低影响工具仍可能有透明度、隐私、安全或合同义务。

聊天机器人必须声明自己是 AI 吗?

第 50 条对特定交互式系统规定了披露要求。请用最新官方指南确认角色、用途与例外。

欧盟之外的企业会受影响吗?

在欧盟市场提供系统、面向欧盟个人使用或参与价值链,可能需要进行适用范围分析。

AI 自动化应保留哪些文件?

至少包括目的、负责人、角色/风险、数据流、人工监督、测试、版本/供应商、通知、事件与变更。

评估完成前可以试点吗?

可撤销、受限且经人工批准的测试可能可行;存在不确定性时不要启用高影响生产动作。