欧盟 AI 法案(EU AI Act)已于 2024 年正式生效,并进入分阶段执行期。2025 至 2026 年,高风险 AI 系统、通用 AI 模型透明度义务、聊天机器人披露规则陆续成为强制要求。
对于在欧盟市场提供产品、服务或模型的企业,合规不再是“可选项”,而是“准入门槛”。
一、风险分级框架与义务清单
法案将 AI 系统分为四个风险等级:
- 不可接受风险:实时生物识别、社会评分等,基本禁止。
- 高风险:招聘、信贷、医疗、教育等关键领域,需通过合规评估。
- 有限风险:聊天机器人、深度伪造,需透明披露。
- 最低风险:垃圾邮件过滤、AI 辅助游戏等,基本无额外义务。
二、企业最常踩的三个坑
1. 误判风险等级:很多 SaaS 企业把客服 AI 归为“有限风险”,但如果它直接影响用户信贷决策,实际属于高风险。
2. 忽视透明度义务:聊天机器人必须明确告知用户其正在与 AI 交互,且不得冒充人类。
3. 数据治理缺口:训练数据的版权合规、偏见测试文档、模型技术文档缺一不可。
三、合规落地行动清单
- 梳理所有 AI 系统,按风险等级重新分类。
- 对高风险系统启动合规评估,准备技术文档和风险管理系统。
- 为聊天机器人、客服 AI 增加“我是 AI”披露标识。
- 建立模型训练数据溯源机制,保留版权与偏见测试记录。
- 指定 AI 合规负责人,定期复盘监管动态。
四、对中国企业的特殊影响
中国 AI 企业若计划进入欧盟市场,需额外关注:
- 通用 AI 模型提供者义务:需公开模型能力、局限性、训练数据摘要。
- 跨境数据传输:若训练数据来自中国境内,需评估 GDPR 与数据本地化要求的冲突。
- 第三方合规认证:高风险系统需由公告机构(Notified Body)评估。
五、总结
AI 合规不是一次性项目,而是持续治理能力。建议企业把 AI 法案要求嵌入现有 AI 治理框架,而不是等到监管罚款后才补课。
— IMAI 编辑部 | 2026-08-28
互动讨论:
1. 你的公司目前是否已经开始 AI 合规评估?遇到了哪些实际困难?欢迎交流。