NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
欧盟《人工智能法案》适用范围与2025-28期限
合规指南

欧盟《人工智能法案》适用范围与2025-28期限

·Alexander Sverdlov

📋 本文涵盖:哪些公司属于欧盟《人工智能法案》(EU AI Act)的适用范围,2024 年至 2027 年分阶段合规时间表如何安排,各阶段会触发哪些义务,非 EU 公司如何判定适用范围,以及不合规会产生什么后果。如果您的公司使用、开发、部署或销售 AI 系统,但不确定 EU AI Act 是否适用于您,本文就是您的起点。在明确您的分级和角色后,下一个问题就是文档工作:EU AI Act 策略和文档列出了服务提供商和部署者各自必须持有的内容。

Venvera EU AI Act 仪表板
根据 EU AI Act 进行风险分类的 AI 系统清单。
与 EU AI Act 相关的编辑配图:哪些公司必须合规以及从何时开始

EU AI Act 适用性 - 适用范围内的公司以及按 AI 风险类别划分的起始日期EU AI Act 已于 2024 年 8 月 1 日生效。但这句话没有说明的是,“生效”和“现在适用于您”是两回事,该法规将在数年内分阶段实施,而哪个阶段与您的公司相关,取决于您构建或使用的 AI 类型,以及您在价值链中被归类为何种角色。

适用范围问题也比大多数公司最初认为的更广。EU AI Act 并不只是面向 AI 公司的法规。它适用于任何将 AI 系统投放 EU 市场、在 EU 境内投入使用,或在某些情况下运营其输出会影响 EU 境内人员的 AI 系统的组织,无论公司本身设在何处。一家向欧洲雇主销售 AI 驱动招聘工具的 US 软件公司属于适用范围。一家向 EU 客户部署信用评分模型的加拿大金融科技公司属于适用范围。一家使用来自非 EU 供应商的第三方 AI 承保工具的 UK 保险公司,仍可能在该法案下承担义务。

本文将为您提供完整图景:谁被覆盖、以何种角色被覆盖、从何时开始,以及时间表每个阶段分别要求什么。

📌 跳转到章节

  1. 谁被覆盖:四种角色
  2. 地域范围:是否适用于非 EU 公司?
  3. 风险分级:您的 AI 系统属于哪一类?
  4. 合规时间表:何时适用哪些要求
  5. 时间表对您这类公司的意义
  6. 豁免与排除
  7. 不合规处罚
⚡ 摘要 EU AI Act 适用于任何开发、部署、分发或使用会影响 EU 境内人员的 AI 系统的公司,无论该公司设在何处。被禁止的 AI 实践和 AI 素养义务已于 2025 年 2 月具有约束力。通用 AI 模型义务、治理和处罚自 2025 年 8 月起适用。关于 AI 的 Digital Omnibus(理事会于 2026 年 6 月 29 日通过)推迟了高风险截止期限:独立的 Annex III 高风险系统现自 2027 年 12 月 2 日起适用,嵌入 Annex I 下受监管产品中的高风险 AI 自 2028 年 8 月 2 日起适用。第 50 条透明度义务仍自 2026 年 8 月 2 日起适用。罚款最高可达 3500 万欧元或全球年营业额的 7%。

谁被覆盖:四种角色

欧盟《人工智能法案》(EU AI Act):哪些公司必须合规以及从何时开始的编辑部引言

欧盟《人工智能法案》(EU AI Act)并未设立单一的“受覆盖公司”类别。它根据组织在 AI 价值链中扮演的角色分配义务。同一家公司可能同时承担多个角色,而且每个角色的义务各不相同。了解哪些角色适用于您,是确定您实际需要做什么的第一步。

对大多数公司而言,这项工作一个上午即可完成,而且这是您在该法案上最有价值的一个上午。列出正在使用的每一个 AI 系统,标明您在每个系统中承担的角色,并对“我们只是部署方”这一答案保持审慎。对模型进行微调、在供应商工具上贴上您的品牌,或将其用于并非原本设计的决策场景,都会让您进入提供方这一列,而提供方正是高成本义务所在的位置。

🏗️

提供方

提供方是指开发 AI 系统或通用 AI 模型,并以其自身名称或商标将其投放市场或投入使用的任何自然人或法人,无论是收费还是免费。这是该法案下义务最重的角色。

示例:一家销售文档处理工具的 AI 软件公司。一家构建并部署自有信用评分模型的金融科技公司。一个发布基础模型的开源基金会。一家对基础模型进行微调并以自有品牌发布的公司。

🚀

部署方

部署方是指除最终用户外,基于自身权限为专业目的使用 AI 系统的任何自然人或法人。部署方并不开发 AI 系统,而是使用由提供方开发的系统。即使其并未构建所使用的系统,部署方仍承担重要义务,特别是在高风险 AI 系统方面。

示例:一家使用第三方 AI 工具评估理赔的保险公司。一个使用供应商 AI 系统筛选简历的人力资源部门。一家使用医疗器械公司提供的 AI 驱动诊断工具的医院。一家使用外部 AI 模型进行贷款决策的银行。

📦

进口商

进口商是指在 EU 境内设立,并将带有 EU 境外设立主体名称或商标的 AI 系统投放 EU 市场的任何法人。进口商为进入 EU 市场的非 EU 提供方发挥合规桥梁作用。

示例:一家欧洲分销商以原供应商品牌转售 US 开发的 AI 工具。一家非 EU 公司的 EU 子公司,负责母公司 AI 产品在 EU 市场的分销。

🔄

分销商

分销商是指供应链中除提供方或进口商以外,在不修改 AI 系统的情况下将其在 EU 市场上提供的任何自然人或法人。分销商承担的义务比提供方更轻,但并非豁免。他们必须在将 AI 系统投放市场前,核验其提供的 AI 系统带有所需的合格标志和文件。

示例:一个转售第三方 AI 工具的软件市场。一家 IT 服务公司,将另一家供应商的 AI 产品打包进一套解决方案,但不修改 AI 组件。

⚠️ 修改系统时角色可能发生变化 如果分销商或部署者对 AI 系统进行实质性修改、以自己的名义将修改后的系统投放市场,或改变现有 AI 系统的预期用途,使其从原本非高风险变为高风险,那么该分销商或部署者就会成为提供者,并承担所有提供者义务。许多认为自己“只是部署者”的公司,实际上因在第三方 AI 工具之上开展了定制化工作,而是在充当提供者。还有两个角色构成完整链条:产品制造商如果在含有高风险 AI 系统的产品上使用自己的名称,并将该产品投放 EU 市场,就要承担该系统的提供者义务;非 EU 提供者必须指定一名设在欧盟境内的授权代表(下一节将介绍)。

地域范围:是否适用于非 EU 公司?

欧盟《人工智能法案》(EU AI Act)框架锚定图:哪些公司必须合规以及何时开始

eu-ai-act-1 - 欧盟《人工智能法案》(EU AI Act):适用对象与 2025-27 年截止期限欧盟《人工智能法案》(EU AI Act)采用与 欧盟《通用数据保护条例》(GDPR) 相同的域外适用逻辑。您的公司在哪里注册、服务器位于何处并不重要。关键在于您的 AI 系统输出是否影响 EU 境内人员。

具体而言,该法适用于在 EU 市场投放 AI 系统或在 EU 投入使用 AI 系统的提供者,无论该提供者设立在何处。它也适用于设立在 EU 的部署者;当 AI 系统输出在 EU 被使用时,也适用于设立在 EU 以外的提供者和部署者。

场景 是否适用? 原因
EU 公司开发 AI 并向 EU 客户销售 ✅ 是 设立在 EU 的提供者;AI 投放 EU 市场
US 公司向欧洲企业销售 AI 软件 ✅ 是 提供者将 AI 系统投放 EU 市场,无论其设立地点如何
EU 公司使用第三方 AI 工具作出内部 HR 决策 ✅ 是 设立在 EU 的部署者,其 AI 系统影响 EU 劳动者
加拿大金融科技公司使用 AI 为 EU 客户作出贷款决策 ✅ 是 AI 系统输出在 EU 被使用;适用域外管辖范围
US 公司仅将 AI 用于 US 境内运营,且没有 EU 市场活动 ❌ 否 不存在 EU 连接点,输出不影响 EU 境内人员
EU 研究机构仅为科学研究开发 AI,且未投放市场 ❌ 否 适用研发豁免;未投放市场或投入使用

属于适用范围但未在 EU 设立实体的非 EU 公司,必须在将高风险 AI 系统投放 EU 市场之前,指定一名设立在 EU 的授权代表。该代表将成为市场监督机构的联系人,并承担法律责任,以确保提供者的合规义务得到履行。

风险分级:您的 AI 系统属于哪一类?

欧盟《人工智能法案》(EU AI Act)并不会对所有 AI 系统适用相同义务。义务按风险分级,而您的 AI 系统落入哪个等级,将同时决定您需要做什么以及需要在何时完成。了解您的风险类别,是正确解读合规时间线的前提。

风险分级是这项法规中真正设计得比较完善的部分。普通公司运行的大多数 AI 系统都属于最低风险等级,完全没有强制性义务,这也是合理结果。真正的风险往往来自另一个方向:紧张的法务团队为了保险起见把所有系统都归为高风险,然后花一年时间为一个垃圾邮件过滤器制作合格评定文件。请如实分类,并写明理由。

🚫 被禁止的 AI:不可接受风险

一小类被完全禁止的 AI 应用。其中包括执法机构在公共场所进行实时远程生物识别身份识别(有狭窄例外)、公共机构使用的社会评分系统、利用特定群体脆弱性的 AI、潜意识操纵,以及仅基于画像用于预测性警务的 AI。任何公司,无论规模或行业如何,都不得部署这些系统。

适用起始日期:2025 年 2 月 2 日

⚠️ 通用 AI(GPAI)模型

在广泛数据上训练、能够用于多种任务的基础模型和大语言模型。GPAI 模型,无论开放还是封闭,都承担其自身在透明度、技术文档和版权合规方面的义务。被指定为“系统性风险”模型的模型(训练所用算力超过 10²⁵ FLOPs)还承担额外要求,包括对抗性测试和事件报告。

适用起始日期:2025 年 8 月 2 日

🔶 高风险 AI 系统

产生最多义务和最多合规工作的等级。高风险 AI 系统分为两类:作为受监管产品(医疗器械、机械、车辆、航空)安全组件的 AI,以及用于附件 III 所列特定高风险应用场景的 AI,包括生物识别、关键基础设施、教育、就业、基本服务、执法、移民和司法行政。高风险 AI 需要开展合格评定、编制技术文档、落实人工监督措施、实施数据治理、履行透明度义务,并在 EU AI 数据库中注册。

适用起始日期:2027 年 12 月 2 日(独立的附件 III 系统)和 2028 年 8 月 2 日(附件 I 下受监管产品中嵌入的 AI),前提是 Digital Omnibus 延期生效

ℹ️ 有限风险 AI 系统

与人类交互或生成合成内容的 AI 系统面临较轻的透明度义务。聊天机器人必须披露用户正在与 AI 交互。生成深度伪造内容的系统必须将内容标识为 AI 生成。情绪识别和生物特征分类系统在使用时必须告知相关人员。

适用起始日期:2026 年 8 月 2 日(第 50 条透明度义务,仍按原时间表执行)

✅ 最低风险 AI 系统

绝大多数 AI 应用都属于这一类,包括垃圾邮件过滤器、AI 驱动的推荐系统、库存管理工具、预测性维护,以及大多数带有 AI 功能的生产力软件。不适用强制性义务,但鼓励采用自愿行为准则。

无强制性合规义务

合规时间线:何时适用哪些要求

欧盟《人工智能法案》(EU AI Act)已于 2024 年 8 月 1 日生效。自该日起,分阶段合规安排开始适用。这些阶段并非可选择的步骤,而是一个个硬性法律截止期限;在相应期限之后,不合规将带来执法后果。

从已经约束您的义务开始,倒推时间线。禁止性规定和 AI 素养义务已经生效,满足这些要求几乎不需要成本:一次清单核查和一场培训即可。透明度层面是产品团队可以在一个冲刺周期内交付的标识与披露工作。高风险制度才是一个多年期项目,也是这其中唯一一项延期确实能为您争取到实质价值的部分。

📌 Digital Omnibus 推迟了高风险日期 以下高风险截止期限由 AI 领域的 Digital Omnibus 确定,该法案已于 2026 年 6 月 16 日获得欧洲议会认可,并于 2026 年 6 月 29 日由欧盟理事会通过。它将独立高风险(附件 III)义务从 2026 年 8 月 2 日推迟至 2027 年 12 月 2 日,并将嵌入受监管产品中的高风险 AI(附件 I)从 2027 年 8 月 2 日推迟至 2028 年 8 月 2 日。禁止性实践、AI 素养和通用 AI 义务不受影响,第 50 条透明度义务仍按原定时间表执行。该修正条例将在《欧盟官方公报》发布后生效,预计发布时间为 2026 年 7 月。
Venvera 监管动态显示欧盟《人工智能法案》(EU AI Act)的一项变化,并提供跨框架影响评估
在 Venvera 中跟踪不断变化的 EU AI Act 时间线:监管动态会附带针对您现有策略和框架的影响评估。
第 1 阶段
2025 年 2 月 2 日
生效后 6 个月

被禁止的 AI 实践成为违法行为,AI 素养义务开始适用

所有属于被禁止类别的 AI 系统都必须停止使用。任何已经部署被禁止 AI 系统的组织,无论是否知情,都必须停用该系统。这包括用于社会评分、潜意识操控、利用脆弱性,以及执法机关在公共空间使用的大多数实时生物识别监控形式的 AI。第 4 条关于 AI 素养的义务,即操作或使用 AI 系统的员工必须具备足够水平的 AI 素养,也自该日起适用。

需要采取行动的对象:任何已经部署 AI 系统的公司,如果尚未完成,请立即根据被禁止使用场景清单审查您的 AI 清单。

第 2 阶段
2025 年 8 月 2 日
生效后 12 个月

GPAI 模型义务适用,同时需要治理基础设施

自该日起,通用 AI 模型服务提供商必须遵守 GPAI 章节义务,包括技术文档、向下游服务提供商提供透明度信息,以及版权合规策略。具有系统性风险的 GPAI 模型服务提供商还必须开展对抗性测试,向 European AI Office 报告严重事件,并实施网络安全措施。

该日期还触发成员国指定国家主管机关的要求,并启动该法案的治理章节及其罚则。设在欧盟委员会内部的 EU AI Office 将全面负责 GPAI 模型监督。

需要采取行动的对象:开发、微调或发布 GPAI 或基础模型的公司,包括开源发布,必须在该日期前实现合规。

第 3 阶段
2026 年 8 月 2 日
生效后 24 个月

第 50 条透明度义务适用

原本这是多数高风险义务到期的日期。AI 领域的 Digital Omnibus 将这些义务推迟至更晚日期(2027 年 12 月 2 日和 2028 年 8 月 2 日,见下文),因此 2026 年 8 月 2 日生效的是第 50 条透明度层。有限风险 AI 的服务提供商和部署者,包括聊天机器人、情绪识别和生物识别分类工具,以及生成合成音频、图像、视频或文本的系统,必须履行其透明度和披露义务。必须告知个人其正在与 AI 互动,AI 生成或操纵的内容也必须以机器可读形式标明。

这些透明度义务基本仍按原定时间表适用。高风险合格评定、文档、人类监督以及 EU AI 数据库注册义务不再于该日期到期。

需要采取行动的对象:任何在 EU 面向个人运行 AI 聊天机器人或助手、深度伪造或其他生成式工具,或情绪识别和生物识别分类系统的主体。

第 4 阶段
2027 年 8 月 2 日
生效后 36 个月

AI 监管沙盒投入运行

到该日期,每个成员国必须在国家层面至少有一个由其主管机关运营的 AI 监管沙盒投入运行。Digital Omnibus 将该截止期限从原定的 2026 年 8 月 2 日延后至 2027 年 8 月 2 日,使各国主管机关有更多时间建立受监督的测试环境,供服务提供商在部署前开发和试用 AI 系统,包括高风险 AI 系统。

需要采取行动的主体:负责建立沙盒的国家主管机关;以及计划在投放市场前,在受监督沙盒中试用高风险 AI 的服务提供商。

第 5 阶段
2027 年 12 月 2 日
生效后 40 个月

独立高风险 AI 系统(附件 III):全面义务适用

这是大多数公司面临的最大合规截止期限,关于 AI 的 Digital Omnibus 将其从原定的 2026 年 8 月 2 日延后至此。自 2027 年 12 月 2 日起,附件 III 所列高风险 AI 系统的服务提供商和部署者,包括生物识别、关键基础设施、教育、就业、基本公共和私人服务(包括信用worthiness)、执法、移民以及司法管理,必须履行该法案的全部义务,包括风险管理系统、数据治理、技术文档、透明度和信息提供、人工监督、准确性和鲁棒性、合格评定,以及在 EU AI 数据库中注册。

需要采取行动的主体:任何在就业、信贷、教育、基本服务、执法、移民或关键基础设施领域开发或使用 AI 的公司。

第 6 阶段
2028 年 8 月 2 日
生效后 48 个月

嵌入受监管产品的高风险 AI(附件 I):最终截止期限

作为已受附件 I 所列 EU 协调立法覆盖产品的安全组件的高风险 AI 系统,包括医疗器械、机械、无线电设备、机动车、航空产品及类似产品,适用最晚的截止期限。Digital Omnibus 将其从 2027 年 8 月 2 日延后至 2028 年 8 月 2 日,承认已受特定行业 EU 法规约束、集成于硬件中的 AI 需要更长的合格评定周期。

需要采取行动的主体:将 AI 嵌入受监管实体产品的医疗器械、汽车、航空和机械制造商。

时间线摘要

日期 适用内容 受影响对象
2024 年 8 月 1 日 法案生效;定义、一般条款、治理机构设立 所有适用范围内的组织(认知/准备阶段)
2025 年 2 月 2 日 被禁止的 AI 实践构成违法;AI 素养义务适用 任何部署 AI 的公司,需对照被禁止的使用场景进行审查
2025 年 8 月 2 日 GPAI 模型义务;国家主管机关开始运作 基础模型和 LLM 的开发者及发布者
2026 年 8 月 2 日 第 50 条透明度义务(聊天机器人、深度伪造、合成媒体) 运营 AI 聊天机器人、生成式或深度伪造工具,或情绪识别系统的任何主体
2027 年 8 月 2 日 每个成员国的 AI 监管沙盒投入运行 国家主管机关;使用沙盒的服务提供商
2027 年 12 月 2 日 高风险 AI(独立的 Annex III 使用场景):全部义务适用 就业、信贷、医疗、教育、公共服务、执法等领域的服务提供商和部署者
2028 年 8 月 2 日 嵌入受监管产品中的高风险 AI(Annex I) 医疗器械、汽车、航空、机械制造商

该时间线对您所在类型公司的意义

哪些义务会适用于您,以及何时适用,不仅取决于您所在行业,还取决于您在 AI 价值链中的角色,以及您的 AI 系统用于何种目的。以下是最常见公司类型在实践中的时间线。

🏦 银行、保险公司和金融服务机构

信用评分、欺诈检测、算法交易、保险承保、贷款决策以及客户风险画像,都可能涉及高风险 Annex III 类别,尤其是基本私人服务的提供以及基本资源的获取。在这些领域使用 AI 的金融机构面临 2027 年 12 月 2 日的截止期限,届时必须完成合格评定,并建立人工监督程序和技术文档。企业还需要评估其 AI 供应商是否合规,并相应更新采购合同。欧盟《人工智能法案》(EU AI Act)义务与现有 EBA 和 EIOPA 关于模型风险与算法问责要求的交叉,使金融服务成为最复杂的合规场景之一。

对银行和保险公司而言,较好的消息是,其中许多机制已经存在。模型治理、独立验证、已记录的假设以及人工复核,早在多年前就因监管机构要求而建立。现在的工作,是将您已有的内容映射到该法案的术语体系,并补齐模型风险框架通常留下的两个缺口:训练数据治理,以及证明人工监督确实被执行,而不仅仅是在纸面上可用的证据。

🏥 医疗健康与医疗科技

作为医疗器械安全组件的 AI,属于受监管产品类别,截止期限为 2028 年 8 月 2 日。用于医疗诊断、治疗建议或分诊的独立 AI,如果未嵌入受监管器械,则属于 Annex III,截止期限为 2027 年 12 月 2 日。MedTech 公司需要尽早确定其产品属于哪一类别,因为合格评定路径和时间安排存在显著差异。已经根据 Medical Device Regulation 获得 CE 标志的公司,还需要处理 MDR 合格评定路径与 AI Act 要求之间额外一层相互作用。

💼 HR 软件和招聘平台

用于招聘、简历筛选、入围名单、候选人评分和雇佣决策的 AI,在 Annex III 中被明确列为高风险应用。这同时适用于服务提供商(开发并销售 HR AI 工具的公司)和部署方(使用这些工具的雇主)。义务落在交易双方。截止期限为 2027 年 12 月 2 日。HR 软件服务提供商现在就应当已经在构建合规产品;在招聘中使用 AI 的雇主现在就应当已经在评估其供应商合规情况以及自身的人类监督义务。

🤖 AI 平台公司和基础模型服务提供商

发布 GPT 风格模型、开源基础模型或大规模 AI 平台的公司,面临 2025 年 8 月的 GPAI 截止期限。这意味着,在该法案生效后十二个月内,必须具备技术文档、面向下游服务提供商的透明度信息以及版权合规策略。模型超过系统性风险算力阈值的公司,还面临包括对抗性测试以及向 EU AI Office 强制报告事件在内的额外义务。该截止期限的准备窗口已经过去,此领域的公司现在就需要实现合规。

🏫 EdTech 和教育机构

用于决定教育准入、评估学生或在考试期间监控学生的 AI,被列入 Annex III。为这些用途开发 AI 的 EdTech 公司以及部署这些 AI 的教育机构,面临 2027 年 12 月 2 日的截止期限。需要注意的是,仅用于补充性教育支持工具的 AI(不涉及准入、升学或评估决策)很可能属于最低风险类别,没有强制性义务。

豁免和排除

并非每一种 AI 使用都会触发欧盟《人工智能法案》(EU AI Act)义务。以下类别被明确排除,或仅承担显著降低的义务。

不要围绕其中任何一项来制定计划。每一项的起草范围都很窄,而公司最常诉诸的两项,即研究和开源,一旦系统被商业化部署或越过系统性风险阈值,就不再适用。应将豁免视为在分析结束时由法律顾问确认的事项,而绝不能作为跳过分析的理由。

类别 豁免范围 限制
研究与开发 为科学研究开发和测试、尚未投放市场的 AI 一旦系统发布或在真实场景中部署,豁免即告终止
个人及非专业用途 个人将 AI 纯粹用于个人目的 不适用于组织;即使个人是最终用户,也不适用于在专业场景中使用的 AI
国家安全与国防 专门为军事、国家安全或国防目的开发或使用的 AI 系统 仅在用途完全限于豁免目的时适用;双重用途情形仍在适用范围内
微型企业(仅部署者) 就业场景中高风险 AI 的微型企业部署者可适用部分减轻义务 微型企业身份并不豁免提供者;在多数场景下,核心高风险义务仍适用于部署者
开源 GPAI 模型(部分) 开源 GPAI 模型可免除部分文档和透明度义务 该豁免不适用于被认定具有系统性风险的开源模型;禁止用途规则始终适用

违规处罚

欧盟《人工智能法案》(EU AI Act)建立了三级处罚结构,罚款金额根据违规严重程度和公司规模进行校准。罚款由各国市场监督机构评估;对于 GPAI 模型,则由 EU AI Office 评估。

醒目的罚款数字适合做演示,却不适合作为规划输入。您最可能首先面临的后果,是被责令将不合规系统撤出 EU 市场,这对购买您产品的企业而言就是服务中断,也会引发一场棘手的董事会沟通。如果您需要推动预算,与其引用最高罚款,不如使用这一点。

€35M
或全球营业额的 7%

违反被禁止的 AI 实践,或向主管机构提供虚假信息

€15M
或全球营业额的 3%

违反高风险 AI 义务、GPAI 模型义务以及部署者义务

€7.5M
或全球营业额的 1%

向主管机构提供不正确、不完整或具有误导性的信息

当按营业额百分比计算的金额高于固定金额时,适用营业额百分比金额。这意味着,对于任何全球收入超过 5 亿欧元的公司,该百分比就是具有约束力的上限。对于 SME 和初创企业,罚款上限为固定金额或相关营业额百分比中较低者。国家主管机构还有权下令将不合规的 AI 系统从 EU 市场撤出,并临时禁止访问。

⚠️ 关于执法时间的说明 罚款只能在相关义务生效后适用。在高风险 AI 系统条款适用之前,组织不会因这些条款被罚款。根据 Digital Omnibus 的延期安排,独立的 Annex III 系统适用日期为 2027 年 12 月 2 日,嵌入受监管产品中的 AI 适用日期为 2028 年 8 月 2 日。不过,被禁止 AI 条款的执法已自 2025 年 2 月 2 日起开始,国家主管机构也正在高风险期限到来前积极建立其执法能力。

常见问题

Digital Omnibus 是否改变了高风险 AI 的截止期限?

是。关于 AI 的 Digital Omnibus 已于 2026 年 6 月 16 日获得欧洲议会认可,并于 2026 年 6 月 29 日由欧盟理事会最终通过,推迟了高风险义务。Annex III 所列独立高风险系统现在自 2027 年 12 月 2 日起适用,而非 2026 年 8 月 2 日;Annex I 下嵌入受监管产品中的高风险 AI 自 2028 年 8 月 2 日起适用,而非 2027 年 8 月 2 日。已生效的被禁止实践、AI 素养和通用 AI 义务未发生变化,第 50 条透明度义务仍按原定的 2026 年 8 月 2 日时间表执行。

如果我使用第三方 AI 工具,欧盟《人工智能法案》(EU AI Act)是否适用于我?

是,如果您是在 EU 设立、出于专业目的使用该工具的组织,则您属于该法案下的部署者。高风险 AI 系统的部署者负有重大义务,包括确保 AI 按照其预期目的使用、实施适当的人类监督、监测性能,以及在 AI 系统影响员工时告知员工。服务提供商的合规并不会消除您作为部署者的义务。

如果我的公司位于 EU 之外但有 EU 客户,EU AI Act 是否适用?

是。该法案适用于将 AI 系统投放到 EU 市场或在 EU 投入使用的服务提供商,也适用于位于 EU 之外但其 AI 系统输出在 EU 被使用的服务提供商和部署者。适用范围内的非 EU 公司,如果没有 EU 机构,则必须为高风险 AI 系统指定一名设在 EU 的授权代表。

如何判断我的 AI 系统是否属于高风险?

高风险系统分为两类。第一类涵盖作为 Annex I 所列 EU 协调立法所管辖产品的安全组件的 AI,例如医疗器械、机械、车辆等。第二类涵盖用于 Annex III 所列特定目的的 AI,包括生物识别、关键基础设施管理、教育、就业决策、基本服务访问、执法、移民和庇护以及司法行政。如果您的 AI 系统用于这些目的中的任何一种,则属于高风险。AI Act 还授权委员会随时间更新 Annex III,因此有必要持续监测新增内容。

ChatGPT 是否受 EU AI Act 规制?

ChatGPT 以及在 EU 提供的类似大型语言模型,属于该法案的 GPAI 模型条款范围。OpenAI 作为将该模型投放到 EU 市场的服务提供商,必须自 2025 年 8 月起遵守 GPAI 章节义务。如果 ChatGPT 被 EU 组织用于高风险目的,例如用于作出就业决策或评估信用资质的系统,则部署者也承担高风险义务,即使底层模型本身是通用模型。

对于 SaaS AI 产品,“投放市场”是什么意思?

对于 SaaS AI 产品,“投放市场”包括通过订阅或 API 向 EU 客户提供 AI 系统,无论基础设施在何处运行。如果您的 SaaS 产品可被 EU 客户访问和使用,则它就在 EU 市场上。您不需要有实体产品,也不需要通过介质交付软件。数字可用性本身就足以触发适用范围内状态。

开源 AI 模型是否豁免适用 EU AI Act?

部分豁免。开源 GPAI 模型可豁免部分 GPAI 章节义务,具体包括某些文档和透明度要求。但是,开源模型并不豁免适用被禁止的 AI 规则,而被指定为具有系统性风险的开源 GPAI 模型(基于训练计算量阈值)与闭源模型承担相同的系统性风险义务。开源豁免的范围比许多人最初认为的更窄。

使用 Venvera 跟踪 EU AI Act 不断变化的时间表

为受监管实体而构建

Venvera 将您的每个 AI 系统映射到其风险层级以及您在 EU AI Act 下的角色,根据您的控制措施跟踪分阶段截止期限,包括 Digital Omnibus 变更,并告知您每项监管动态对现有策略的影响。默认采用 EU 数据驻留。

访问 Venvera.com 了解更多

主要来源

本指南依据主要文本和 EU 官方指引编写:Regulation (EU) 2024/1689(EU AI Act,包括第 2 条范围、第 6 条和附件 III 分类、第 51 条系统性风险阈值、第 99 条罚则以及第 113 条适用日期);欧盟委员会的 AI Act 政策页面;以及欧盟理事会关于 Digital Omnibus 的新闻稿 Artificial intelligence: Council gives final green light to simplify and streamline rules(2026 年 6 月 29 日)。在依赖特定日期或数字之前,请务必确认当前合并文本。

由 Venvera 合规团队撰写。Venvera 是一个多框架合规平台,供欧洲、中东、非洲和北美的受监管实体使用。本文反映了 2026 年 6 月通过的 Digital Omnibus on AI 修订后的 EU AI Act。最后更新:2026 年 7 月。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章