欧盟 AI 法案义务全景:从禁止条款到高风险系统
把 AI Act 当成"一项合规义务"会做错一半。它是一张按风险等级叠加的义务网:禁止类 → 高风险类 → 有限风险类 → GPAI 模型类。每层的义务构成、生效时间、所需内部职能各不相同。本文把这张网作为一张表拆给你看。
一、四层义务,一张表
欧盟 AI Act 自 2024 年 8 月 1 日生效,进入分阶段适用。最关键的执法日是 2026 年 8 月 2 日(一般适用阶段启动,禁止类与第 50 条透明度义务即日生效),其次是 2027 年 12 月 2 日(Annex III 高风险系统义务进入适用),再往后是 2028 年 8 月 2 日(Annex I 产品嵌入型 AI)。
| 风险层级 | 典型场景 | 义务核心 | 生效日 |
|---|---|---|---|
| 禁止类 | 社会评分、操纵性 AI、实时远程生物识别(执法例外有限) | 不得投放市场;已有产品须停止服务 | 2026.08.02 已生效 |
| 高风险类 | 招聘筛选、信用评分、教育评估、关键基础设施、执法辅助、医疗器械 | 风险管理、数据治理、人工监督、合格评定、上市后监测全套 | 2027.12.02 |
| 有限风险类 | 聊天机器人、深度合成图像音频视频、AI 生成文本 | 第 50 条透明度义务(标识 + 披露 + 标注) | 2026.08.02 已生效 |
| GPAI 模型类 | 通用目的 AI 模型(含已发布存量模型) | 技术文档、训练数据摘要、版权遵从;超 GPAI 阈值额外承担系统性风险评估 | 新模型 2026.08.02 / 存量模型 2027.08.02 |
这张表的核心读法是三个:
- 风险层级由用途决定,不由技术决定——同一套大模型,用在聊天机器人和用在简历筛选,承担的义务完全不同。
- 四层义务可叠加触发——一个产品可能同时承担多层的义务(同时是 GPAI 模型提供者 + 部署到高风险场景)。
- 第 50 条的执法已经启动——聊天机器人、深度合成的"客户可见合规"是当下就能被监管质疑的领域。
二、各层义务的"内部对照"
客户视角:义务不直接落在工程师头上,而是落在企业内部几条线上。一张内部职能对照表:
| 义务类型 | 对应职能(最小集合) | 典型产出物 |
|---|---|---|
| 禁止类合规审计 | 法务 + 产品 + 业务负责人 | 用途清单 + 禁止场景剔除声明 |
| 高风险类全套合规 | 法务 + 数据治理 + 工程 + 质量 + 临床/行业专家 | 风险管理体系文件、数据治理记录、技术文档、合格评定档案、上市后监测计划 |
| 第 50 条透明度 | 产品 + 设计 + 工程 | 显式标识 UI 规范、隐式水印/凭证集成、聊天机器人披露话术、深度合成声明模板 |
| GPAI 模型义务 | 模型研发 + 数据 + 法务 | 模型卡(Model Card)、训练数据来源摘要、版权遵从政策、下游义务传递合同条款 |
| 欧盟本地代表指定 | 法务 | Art. 22 授权代表协议 + 网站页脚披露 |
| 事件报告机制 | 法务 + 安全 + 工程 | 严重事件分级标准 + 15 日报告流程 + 内部归档制度 |
客户层面的现实是:高风险类的全套合规通常需要 12 个月以上建设周期——风险盘点、数据治理整改、技术文档、合格评定流程、上市后监测,每一环都有外部依赖(公告机构、临床/领域专家、第三方评估)。2026 年内不立项,2027 年就是赶工和取舍。
三、双法并行:DSA 与 AI Act 的边界
很多出海团队把 AI Act 视为独立合规项,忽略了它和 DSA 的并行适用关系。两者的覆盖逻辑不同:
- AI Act 管"AI 系统本身"——AI 系统是否合规生成、是否标识、是否触及禁止条款、是否构成高风险。
- DSA 管"内容生态"——平台是否对非法/有害内容有处置机制、推荐系统是否透明、用户是否有申诉渠道。
一个 AI 内容生成产品在欧盟上市,同时被两部法律管——一篇 AI 生成的新闻摘要,同时受 DSA 的内容处置规则和 AI Act 第 50 条透明度义务约束;一份被推荐系统放大的 AI 内容,可能同时触发 DSA 的"系统性风险"评估和 AI Act 的 GPAI 义务。
把这两套规则并行看清,比任何一项单点合规都重要。建议落地动作是:建一张"双层义务映射表"——横轴是产品功能点(生成 / 推荐 / 聊天 / 内容处置 / 用户申诉),纵轴是 DSA 义务 + AI Act 义务 + 中国侧义务,每个格子标注是否触发、触发条款、当前状态(已合规 / 待办 / 不适用)。这张表做完,90% 的"我以为合规"的幻觉会自动显形。
四、与第 50 条强相关的"客户可见合规"
第 50 条是当下已经被执法的层次,对出海企业来说也是"客户第一眼能看出做没做"的合规。它的三件事可以拆得更细:
- AI 生成内容标识——界面可见的"AI 生成"显式标记,加上元数据层面的机器可读隐式标记(C2PA / SynthID 等)。中国《人工智能生成合成内容标识办法》同步要求"显式 + 隐式"双标识,出海产品应把两套标识义务一次性设计到位——改造一次同时满足中欧两个市场,是当下最划算的工程决策。
- 聊天机器人披露——首次对话窗口明示 AI 身份、头像/对话气泡使用 AI 标识、语音对话首句播报 AI 身份。新加坡 IMDA 聊天机器人透明度指南(2026.07)要求以"资讯卡"方式向用户披露,与欧盟同向——披露模块建议按中、欧、新多法域一次设计到位。
- 深度合成内容声明——生成或操纵图像/音频/视频的内容必须声明其为 AI 生成。声明应出现在内容展示附近,而不是藏在页脚。
五、本文省去的部分
有意省去两个常见但容易让客户决策走偏的部分:
- "买一份合规清单按表勾"——这不存在。AI Act 的义务触发高度依赖具体产品的功能、数据、用户群,需要个案义务映射而非通用清单。
- "用一个工具自动生成技术文档"——合规文档的可信度取决于内部决策的真实性,而不是模板的完整性。任何"自动生成"的合规文档都会被监管识别为模板。
这两件事的本质是:合规建设的价值在于内部决策的明确记录,而不是外部产出的数量。
需要落到你的产品?
把产品简介(不超过 200 字)和目标市场发给 ran.yan@kangdalawyers.com,可安排 30 分钟免费初步评估,明确义务边界与下一步建议。
本文为一般性信息分享,不构成法律意见。具体事项请咨询执业律师。