三个罚款档次

| 档次 | 最高罚款 | 触发情形 |
|---|---|---|
| 禁止性做法 | EUR 35,000,000 或全球年营业总额的 7%,以较高者为准 | 违反第 5 条的禁止性规定 |
| 运营方义务 | EUR 15,000,000 或 3%,以较高者为准 | 提供者、部署者、进口商、分销商和公告机构承担的其他大多数义务 |
| 不正确信息 | EUR 7,500,000 或 1%,以较高者为准 | 向公告机构或国家主管机关提供不正确、不完整或误导性信息 |
有两个细节值得仔细阅读。百分比是按上一财政年度的全球年营业总额计算的,因此隶属于大型集团的小型欧洲业务,面临的风险敞口要按集团的数字计算。而“以较高者为准”意味着,对于规模较小的企业,固定金额就是最高罚款的底线,而对于大型企业,则由百分比决定。
让公式反转的中小企业规则
这是大多数摘要都弄错的部分,而且它对您有利。对于中小企业(包括初创企业),每项罚款的上限以百分比和固定金额中较低者为准,而不是较高者。
其实际影响相当大。一家小公司的营业额按百分比计算只会得出小得多的数字,它不会因此面临 EUR 35,000,000 的风险敞口。如果您是中小企业,而有人在向您引用这个醒目数字时没有附带这一限定条件,那说明他们没有把第 99 条读完。

哪些违规落入哪个档次
最高档次的适用范围很窄。它适用于第 5 条明令禁止的做法:例如为建立人脸识别数据库而无针对性地抓取面部图像、在狭窄例外情形之外于工作场所和教育机构进行情绪推断、社会评分,以及某些具有操纵性或剥削性的系统。大多数组织永远不会触及这一档次,而可能触及的组织通常也心知肚明。完整清单,以及 Regulation (EU) 2026/1744 新增、自 2026 年 12 月 2 日起生效的两项内容,见我们关于欧盟《人工智能法案》(EU AI Act)第 5 条禁止性做法的指南。
普通的合规失误落入中间档次。缺少技术文件、没有风险管理体系、没有人工监督措施、未注册高风险系统、透明度方面的失误,或者部署者超出使用说明使用系统。您应当以这一档次为基准来编制合规计划的预算。满足这些义务所需的文件集,见 EU AI Act 策略与文档。
最低档次关乎对主管机关是否坦诚。向公告机构或国家主管机关提供不正确、不完整或误导性信息会受到单独处罚,这意味着即使底层系统本身合规,一份不准确的提交材料也可能让您付出代价。
由谁执法,从何时开始
执法由各成员国指定的国家市场监督机构负责,人工智能办公室(AI Office)则在通用 AI 模型方面承担特定职责。成员国制定有关处罚的具体规则并通报欧盟委员会,因此尽管罚款上限来自条例本身,具体程序仍因国家而异。
欧盟《人工智能法案》(EU AI Act)分阶段适用。禁止性规定和 AI 素养义务最先开始适用,透明度义务和通用 AI 义务随后适用,高风险制度则更晚落地。我们关于谁必须合规以及从何时开始的指南将各档次与日期一一对应,包括将高风险截止期限推迟到 2027 年 12 月的调整。

与 GDPR 和 NIS2 相比如何
| 制度 | 最高行政罚款上限 | 计算基准 |
|---|---|---|
| EU AI Act | EUR 35,000,000 或 7% | 全球年营业总额 |
| 欧盟《通用数据保护条例》(GDPR) | EUR 20,000,000 或 4% | 全球年营业总额 |
| 欧盟 NIS2 指令,基本实体 | 至少 EUR 10,000,000 或 2% | 全球年营业总额,作为国家法律中的最低上限 |
AI Act 的最高档次是三者中最高的,这是针对禁止性做法有意释放的信号,而不是对普通合规风险的表态。对于典型的组织而言,中间档次才是现实的风险敞口。NIS2 的罚款上限又是另一种运作方式,因为该指令设定的是国家法律可以超出的最低标准,我们在 NIS2 罚款与处罚中对此有详细介绍。

如何降低您的风险敞口
- 为每个系统分类,并写下理由。处罚取决于义务,义务取决于分类,而书面记录的分类是主管机关首先要查看的内容。
- 确认您运行的任何系统都不触及第 5 条。这项工作耗时不多却回报很大,因为这是唯一适用最高金额的档次。
- 保持第 11 条和附件 IV 所要求文件的时效性。文件缺失是中间档次中最常见的违规。
- 谨慎对待您提交的内容。第三档次专门针对向主管机关提供的不准确信息。
- 记录您的 AI 素养措施。第 4 条已经适用,满足它的成本很低,证明它的成本也很低。

在 Venvera 中完成
Venvera 将 EU AI Act 作为一套持续维护的控制措施来管理:按风险等级为每个系统分类,跟踪随之产生的义务,生成策略和文档集,并保持证据的时效性。请查看 EU AI Act 工作区或免费的 EU AI Act 合规检查清单。定价公开且固定,每月 EUR 399 起。
常见问题
EU AI Act 的最高罚款是多少?
违反第 5 条禁止性做法的,最高罚款为 EUR 35,000,000 或全球年营业总额的 7%,以较高者为准。其他大多数运营方义务的违规最高罚款为 EUR 15,000,000 或 3%,提供不正确信息的最高罚款为 EUR 7,500,000 或 1%。
小公司的罚款会更低吗?
是的。对于中小企业(包括初创企业),每项罚款的上限以固定金额和百分比中较低者为准,这与一般规则正好相反。摘要中经常遗漏这一限定条件。
AI Act 的罚款比 GDPR 更高吗?
最高档次确实更高:全球营业额的 7%,而欧盟《通用数据保护条例》(GDPR)为 4%。该最高档次仅适用于第 5 条规定的禁止性做法。大多数组织应当据以规划的档次是 3%。
EU AI Act 罚款由谁开出?
由各成员国指定的国家市场监督机构开出,人工智能办公室(AI Office)则对通用 AI 模型承担特定职责。成员国在条例规定的上限范围内制定具体的处罚规则。
欧盟以外的公司会被罚款吗?
在特定情形下,欧盟《人工智能法案》(EU AI Act)的适用范围会延伸至欧盟以外的提供者和部署者,包括系统输出在欧盟境内使用的情形。我们在 EU AI Act 是否适用于欧盟以外中介绍了这些触发条件。




