闫然律师 · AI 出海合规团队
深度研究 2026 年 9 月 阅读约 9 分钟

欧盟 AI 法案义务全景:从禁止条款到高风险系统

把 AI Act 当成"一项合规义务"会做错一半。它是一张按风险等级叠加的义务网:禁止类 → 高风险类 → 有限风险类 → GPAI 模型类。每层的义务构成、生效时间、所需内部职能各不相同。本文把这张网作为一张表拆给你看。

一、四层义务,一张表

欧盟 AI Act 自 2024 年 8 月 1 日生效,进入分阶段适用。最关键的执法日是 2026 年 8 月 2 日(一般适用阶段启动,禁止类与第 50 条透明度义务即日生效),其次是 2027 年 12 月 2 日(Annex III 高风险系统义务进入适用),再往后是 2028 年 8 月 2 日(Annex I 产品嵌入型 AI)。

风险层级典型场景义务核心生效日
禁止类 社会评分、操纵性 AI、实时远程生物识别(执法例外有限) 不得投放市场;已有产品须停止服务 2026.08.02 已生效
高风险类 招聘筛选、信用评分、教育评估、关键基础设施、执法辅助、医疗器械 风险管理、数据治理、人工监督、合格评定、上市后监测全套 2027.12.02
有限风险类 聊天机器人、深度合成图像音频视频、AI 生成文本 第 50 条透明度义务(标识 + 披露 + 标注) 2026.08.02 已生效
GPAI 模型类 通用目的 AI 模型(含已发布存量模型) 技术文档、训练数据摘要、版权遵从;超 GPAI 阈值额外承担系统性风险评估 新模型 2026.08.02 / 存量模型 2027.08.02

这张表的核心读法是三个:

  1. 风险层级由用途决定,不由技术决定——同一套大模型,用在聊天机器人和用在简历筛选,承担的义务完全不同。
  2. 四层义务可叠加触发——一个产品可能同时承担多层的义务(同时是 GPAI 模型提供者 + 部署到高风险场景)。
  3. 第 50 条的执法已经启动——聊天机器人、深度合成的"客户可见合规"是当下就能被监管质疑的领域。

二、各层义务的"内部对照"

客户视角:义务不直接落在工程师头上,而是落在企业内部几条线上。一张内部职能对照表:

义务类型对应职能(最小集合)典型产出物
禁止类合规审计 法务 + 产品 + 业务负责人 用途清单 + 禁止场景剔除声明
高风险类全套合规 法务 + 数据治理 + 工程 + 质量 + 临床/行业专家 风险管理体系文件、数据治理记录、技术文档、合格评定档案、上市后监测计划
第 50 条透明度 产品 + 设计 + 工程 显式标识 UI 规范、隐式水印/凭证集成、聊天机器人披露话术、深度合成声明模板
GPAI 模型义务 模型研发 + 数据 + 法务 模型卡(Model Card)、训练数据来源摘要、版权遵从政策、下游义务传递合同条款
欧盟本地代表指定 法务 Art. 22 授权代表协议 + 网站页脚披露
事件报告机制 法务 + 安全 + 工程 严重事件分级标准 + 15 日报告流程 + 内部归档制度

客户层面的现实是:高风险类的全套合规通常需要 12 个月以上建设周期——风险盘点、数据治理整改、技术文档、合格评定流程、上市后监测,每一环都有外部依赖(公告机构、临床/领域专家、第三方评估)。2026 年内不立项,2027 年就是赶工和取舍。

三、双法并行:DSA 与 AI Act 的边界

很多出海团队把 AI Act 视为独立合规项,忽略了它和 DSA 的并行适用关系。两者的覆盖逻辑不同:

一个 AI 内容生成产品在欧盟上市,同时被两部法律管——一篇 AI 生成的新闻摘要,同时受 DSA 的内容处置规则和 AI Act 第 50 条透明度义务约束;一份被推荐系统放大的 AI 内容,可能同时触发 DSA 的"系统性风险"评估和 AI Act 的 GPAI 义务。

把这两套规则并行看清,比任何一项单点合规都重要。建议落地动作是:建一张"双层义务映射表"——横轴是产品功能点(生成 / 推荐 / 聊天 / 内容处置 / 用户申诉),纵轴是 DSA 义务 + AI Act 义务 + 中国侧义务,每个格子标注是否触发、触发条款、当前状态(已合规 / 待办 / 不适用)。这张表做完,90% 的"我以为合规"的幻觉会自动显形。

四、与第 50 条强相关的"客户可见合规"

第 50 条是当下已经被执法的层次,对出海企业来说也是"客户第一眼能看出做没做"的合规。它的三件事可以拆得更细:

  1. AI 生成内容标识——界面可见的"AI 生成"显式标记,加上元数据层面的机器可读隐式标记(C2PA / SynthID 等)。中国《人工智能生成合成内容标识办法》同步要求"显式 + 隐式"双标识,出海产品应把两套标识义务一次性设计到位——改造一次同时满足中欧两个市场,是当下最划算的工程决策。
  2. 聊天机器人披露——首次对话窗口明示 AI 身份、头像/对话气泡使用 AI 标识、语音对话首句播报 AI 身份。新加坡 IMDA 聊天机器人透明度指南(2026.07)要求以"资讯卡"方式向用户披露,与欧盟同向——披露模块建议按中、欧、新多法域一次设计到位。
  3. 深度合成内容声明——生成或操纵图像/音频/视频的内容必须声明其为 AI 生成。声明应出现在内容展示附近,而不是藏在页脚。

五、本文省去的部分

有意省去两个常见但容易让客户决策走偏的部分:

这两件事的本质是:合规建设的价值在于内部决策的明确记录,而不是外部产出的数量。

需要落到你的产品?

把产品简介(不超过 200 字)和目标市场发给 ran.yan@kangdalawyers.com,可安排 30 分钟免费初步评估,明确义务边界与下一步建议。

本文为一般性信息分享,不构成法律意见。具体事项请咨询执业律师。