NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
欧盟《人工智能法案》合规清单(免费 Excel,2026)
资源

欧盟《人工智能法案》合规清单(免费 Excel,2026)

·Alexander Sverdlov

本页提供的欧盟《人工智能法案》(EU AI Act)合规检查清单是一份免费的 Excel 工作簿,它将 Regulation (EU) 2024/1689 转化为一份您可以切实逐项完成的清单。使用这份 EU AI Act 合规检查清单,您可以先按风险等级对 AI 系统进行分类,再逐项核对随之而来的义务,其中最繁重的一组(共 62 项)涵盖了高风险系统提供者所承担的职责。它专为接到“让我们为 AI Act 做好准备”这一任务的合规负责人、CISO 或产品负责人打造,为他们提供一个站得住脚的起点,而不必从零开始通读一部长达 100 页的法规。请在下方下载,用 Excel 或 Google Sheets 打开,从分类标签页开始。没有任何内容需要先与销售人员通话才能获取,这份文件归您所有,可以随意调整。

免费下载

获取 EU AI Act 就绪度检查清单

为您的 AI 系统分类,并核对随之而来的义务。共 62 项,涵盖高风险系统提供者的各项职责。

正在加载验证...

下载即表示您同意接收 Venvera 偶尔发送的相关邮件。您可随时取消订阅。请参阅隐私政策。此模板仅作为起点,并非法律建议。

一个证据库同时覆盖 EU AI Act 以及与之重叠的框架
一个证据库,同时映射到 EU AI Act 以及与其共享控制措施的各个框架。

EU AI Act 合规检查清单涵盖哪些内容

这份工作簿就是“EU AI Act 就绪度检查清单”,其组织方式是先分类,再由分类引出相应义务。开篇的标签页会带您了解该法案定义的四个风险等级:禁止的做法、高风险系统(包括附件 III 所列用例)、承担透明度义务的有限风险系统,以及最低风险系统,让您在接触任何一项控制措施之前,就先确定正确的风险等级。

在此基础上,62 个条目映射了高风险系统提供者的各项职责。每一行都有相同的列,因此这份文件同时也是一个工作跟踪表:

  • 条目(Item)及其对应的条款索引(Article reference),确保每一行都有出处。
  • 用通俗语言表述的义务(Obligation),涵盖风险管理体系、数据治理、技术文档、记录保存和日志、透明度和人工监督、准确性和稳健性、合格评定以及上市后监测。
  • 适用对象(Applies to),标明该职责由提供者承担,还是由职责范围较窄的部署者承担。
  • 状态(Status)、负责人(Owner)和证据(Evidence)列供您随时填写,另有一个备注(Notes)字段,用于记录范围界定方面的决定。
Venvera 中的 EU AI Act 仪表板,显示系统分类和相应义务
按风险类别分类的 AI 系统,每个系统都附有其相应义务。

坦率解读 EU AI Act:真正重要的是什么

首先,对该法案本身说句公道话。它的结构是合理的,风险分级的思路也是对的,但其条文对任何要将其应用于真实产品的人都提出了很高的要求,而能够平息争议的标准和指南仍在追赶之中。请为解释工作预留空间,并把您做出的每一个判断背后的理由都记录下来,因为最终需要您去辩护的,正是这些理由。

在 EU AI Act 之下,最重要的一步就是分类,因为分类决定了每一项义务。该法案将 AI 系统分为禁止的做法、高风险系统(包括附件 III 所列用例)、承担透明度义务的有限风险系统,以及最低风险系统。一旦风险等级判断错误,后续的一切不是白费力气,就是留下差距,因此检查清单要求您从这里开始。请在这一步投入足够的时间,对于任何处于高风险定义边缘的系统,都要听取第二方意见。分类是一项需要产品经理在场参与的法律解读工作。在它之后的一切都是执行;而这一部分靠的是判断。

如果您是高风险 AI 系统的提供者,实质性职责是具体明确的。您必须运行风险管理体系(第 9 条),对系统背后的数据集实施数据治理,编制技术文档,保存日志,确保透明度和人工监督,并满足准确性和稳健性要求。系统投放市场之前,您需要接受合格评定;系统投入使用后,您需要开展上市后监测。高风险系统的部署者则承担各自范围较窄的一组职责,而不是这一整套义务,这也是“适用对象”(Applies to)这一列之所以重要的原因。

在这份清单中,数据治理是最让人头疼的一项。把风险管理体系写成文件,不过是写作而已。但要说明您的训练数据从何而来、是否适合其用途,就意味着要重新审视工程团队多年前做出的决定,有时涉及的数据集甚至没有人保留过相关文件。请尽早着手,并做好得到令人不安的答案的准备。相比之下,技术文档大多只是把已经以零散形式存在的材料汇集起来,虽然繁琐,却很少会受阻。

事件处理有严格的时限。根据第 73 条,严重事件必须在不迟于 15 天内报告;如果有人死亡,时限缩短至 10 天;如果发生大范围违规或关键基础设施遭受严重中断,则缩短至 2 天。最后,这些义务并不会同时生效:它们按照分阶段的适用日期逐步实施,因此就绪度的一部分,就是要清楚哪些职责对您的系统已经生效,哪些仍在临近。不要把分阶段的日期当作喘息的空间。合格评定和上市后监测需要的是几个季度而不是几周,因为它们会深入到您的发布流程、支持模式和工程能力之中。如果某个日期尚在前方,那就是您的全部预算,而且它比看上去要少。

在一个仪表板中跟踪 EU AI Act 控制措施的健康状况
持续跟踪欧盟《人工智能法案》(EU AI Act)合规就绪度,而不是依赖某个时间点的电子表格。

如何使用 EU AI Act 就绪度检查清单

  1. 先分类。打开分类标签页,将您运行的每个 AI 系统归入一个风险等级。请按系统逐一进行,而不是按公司整体判断,因为一个组织可能同时拥有处于不同风险等级的系统。
  2. 按风险等级筛选。如果某个系统属于高风险,请逐一完成 62 个提供者条目。如果属于有限风险,您只需关注透明度义务,而不是全套义务。
  3. 为每一行指派负责人。风险管理、数据治理和技术文档很少由同一个人负责,因此请在“负责人”(Owner)列中写明问责负责人。
  4. 附上证据,而不是观点。只有当“证据”(Evidence)列指向一份真实的证据材料时,才将该行标记为完成,例如一份已签署的程序文件、一份日志样本或一份合格评定记录。
  5. 设定事件计时。在您的报告流程旁注明第 73 条规定的 15 天、10 天和 2 天时限,让截止期限在事件发生之前就为人所知,而不是在事件发生时才去了解。
  6. 随日期到来重新运行。由于义务按分阶段的日期逐步实施,请每个季度重新审视这份文件,将新近适用的条目从“未来”(future)移至“范围内”(in scope)。每当产品发生变化时,也要重新运行。更换模型或新增功能都可能使系统跨越风险等级的边界,相比一个您早就能预见的日历日期,这才更可能让您措手不及。
Venvera 中的框架差距分析,包含按优先级排序的审计发现
差距分析会对每一项审计发现进行排序,让您优先修复最重要的问题。

在 Venvera 中自动完成这些工作

手动文件是一个很好的起点,但一旦您的系统或分阶段日期发生变动,电子表格就会过时。在 Venvera 中,同样的工作作为一套持续维护的控制措施集存在于 EU AI Act 框架中:分类、第 9 条风险管理职责、数据治理、技术文档、人工监督、合格评定和上市后监测都能保持最新,而且您附加的证据可以在您已经运行的其他框架中复用,无需每次重新收集。如果您正在权衡各种工具,EU AI Act 合规领域的 Vanta 替代方案对比文章直截了当地列出了其中的差异。价格为每月 EUR 399 起。

常见问题

EU AI Act 合规检查清单真的免费吗?

是的。通过本页上的表单即可下载 Excel 格式的 EU AI Act 合规检查清单,无需购买,也无需与销售人员通话。您可以编辑它、在内部共享并永久保留。

为什么检查清单有 62 个条目?

这 62 个条目涵盖了高风险 AI 系统提供者所承担的义务:风险管理体系、数据治理、技术文档、日志记录、透明度、人工监督、准确性和稳健性、合格评定以及上市后监测。如果您的系统属于有限风险或最低风险,您只需处理其中较小的一部分,这正是分类排在首位的原因。

提供者和部署者有什么区别?

提供者将高风险 AI 系统投放市场,并承担上述全套义务。部署者使用此类系统,承担的职责范围较窄。检查清单在“适用对象”(Applies to)列中标明了每个条目适用于哪种角色,让您只需处理属于自己的那些行。

严重事件必须在多长时间内报告?

根据第 73 条,严重事件必须在不迟于 15 天内报告;如果有人死亡,则缩短至 10 天;如果发生大范围违规或关键基础设施遭受严重中断,则缩短至 2 天。检查清单将这些截止期限与您的报告流程放在一起。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章