
欧盟人工智能法:关键日期和合规指南
欧盟人工智能法(AI Act)于2024年8月生效,并按照分阶段的时间表进行实施。其最广泛的合规日期——2026年8月2日——上个月已经过去。如果你的公司没有人关注到这一点,你并不孤单。大多数规定也不适用于大多数公司,掌握哪些部分与你相关是控制情况的最快方法。
提供者或部署者
该法案将职责分为两个部分:构建并将人工智能系统推向市场的组织(提供者),以及根据自身授权使用人工智能系统的组织(部署者)。人们担心的几乎所有义务——合规评估、技术文档、CE标记、质量管理系统——都落在了提供者身上。如果你从供应商处购买AI,你是部署者,你的职责较轻,主要涉及组织工作。
有两个方面将对你产生约束:不可接受风险行为的禁止自2025年2月生效,第4条也要求你确保在你代表下操作AI的人员中拥有足够的人工智能素养。该条款没有门槛和小型企业豁免。培训记录是证据。
按顺序排列的日期
2025年2月带来了禁止行为和识字义务,2025年8月带来了通用模型提供者的义务以及惩罚制度的启动。2026年8月带来了高风险规则(附件III用例)和第50条透明度规则。2027年8月涵盖了嵌入安全组件的人工智能,以及更旧的通用模型。
需要注意的是:欧盟委员会提议将一些高风险截止日期推迟,取决于协调标准的准备情况。但不要根据这一点进行规划。禁止行为、识字义务和透明度规则不属于这一讨论范围,也是目前中小型企业最有可能违反的规定。
建立清单,而非政策
第一项任务是建立清单,而非框架。列出你使用的所有AI系统,包括你没有故意购买的:申请人跟踪系统中排名最高的CV,你的信用或欺诈工具中的得分,财务团队在上一季度启用的人工智能助手,网站上的聊天机器人。购买的SaaS中隐藏的阴影AI是实际分类风险的藏匿地。为每个条目指定业务内而非IT内的负责人。
然后对它们进行分类。禁止行为虽然罕见但并非奇特——工作场所的情感推断被明确禁止,几种HR和福利工具就提供这种功能。附件III高风险涵盖了招聘和工人管理、个人信用评估、教育和获得基本服务。透明度义务涵盖聊天机器人、合成媒体和用于向公众发布的人工智能生成的文本。其他内容属于最小风险,不承担义务。在典型的中小型公司中,清单的大多数内容属于这一类别。
如果高风险系统落入你的范围
作为部署者,你必须:
- 根据提供者的说明使用该系统并保留这些说明。
- 为有能力、培训和授权超越系统的人员指定人类监督。
- 确保输入数据与预期目的相关且具有代表性。
- 保留自动生成的日志,至少保存6个月。
- 在开始使用系统前通知员工及其代表。
- 向受到系统影响的个人解释决策,并在请求时提供说明。
这是一项管理任务,而非工程计划。
你可能未察觉的界限
第25条将部署者转化为提供者(承担全部合规负担),如果你在系统中添加自己的名称或商标,对其进行重大修改,或将通用模型重新用于高风险用途。调整模型以使用你的招聘历史并将其应用于候选人筛选,那么你就跨越了这一界限。在发送任何内部构建前对其进行审查,并要求供应商提供符合性声明、使用说明和你需要保留的日志记录能力。
风险与下一步行动
禁止行为可处以高达3500万欧元或全球营业额7%的罚款;大多数其他违规行为可处以高达1500万欧元或3%,中小企业按较低者评估。中小型公司实际面临的风险不是头条新闻的巨额罚款,而是监管机构、审计师或客户无法回答的问题。
花一个季度时间进行清单、分类、填补透明度空白、记录培训。在分类真正模糊时,将责任交给经常处理此类问题的专业人士——我们在客户询问时所承担的角色。