← 返回博客

已经过去的AI法案截止日期以及如何应对

欧盟主要人工智能法(AI Act)的合规日期为2026年8月2日。一份实用指南,说明中型公司有哪些义务需要遵守,哪些不必。

欧盟人工智能法:关键日期和合规指南

欧盟人工智能法(AI Act)于2024年8月生效,并按照分阶段的时间表进行实施。其最广泛的合规日期——2026年8月2日——上个月已经过去。如果你的公司没有人关注到这一点,你并不孤单。大多数规定也不适用于大多数公司,掌握哪些部分与你相关是控制情况的最快方法。

提供者或部署者

该法案将职责分为两个部分:构建并将人工智能系统推向市场的组织(提供者),以及根据自身授权使用人工智能系统的组织(部署者)。人们担心的几乎所有义务——合规评估、技术文档、CE标记、质量管理系统——都落在了提供者身上。如果你从供应商处购买AI,你是部署者,你的职责较轻,主要涉及组织工作。

有两个方面将对你产生约束:不可接受风险行为的禁止自2025年2月生效,第4条也要求你确保在你代表下操作AI的人员中拥有足够的人工智能素养。该条款没有门槛和小型企业豁免。培训记录是证据。

按顺序排列的日期

2025年2月带来了禁止行为和识字义务,2025年8月带来了通用模型提供者的义务以及惩罚制度的启动。2026年8月带来了高风险规则(附件III用例)和第50条透明度规则。2027年8月涵盖了嵌入安全组件的人工智能,以及更旧的通用模型。

需要注意的是:欧盟委员会提议将一些高风险截止日期推迟,取决于协调标准的准备情况。但不要根据这一点进行规划。禁止行为、识字义务和透明度规则不属于这一讨论范围,也是目前中小型企业最有可能违反的规定。

建立清单,而非政策

第一项任务是建立清单,而非框架。列出你使用的所有AI系统,包括你没有故意购买的:申请人跟踪系统中排名最高的CV,你的信用或欺诈工具中的得分,财务团队在上一季度启用的人工智能助手,网站上的聊天机器人。购买的SaaS中隐藏的阴影AI是实际分类风险的藏匿地。为每个条目指定业务内而非IT内的负责人。

然后对它们进行分类。禁止行为虽然罕见但并非奇特——工作场所的情感推断被明确禁止,几种HR和福利工具就提供这种功能。附件III高风险涵盖了招聘和工人管理、个人信用评估、教育和获得基本服务。透明度义务涵盖聊天机器人、合成媒体和用于向公众发布的人工智能生成的文本。其他内容属于最小风险,不承担义务。在典型的中小型公司中,清单的大多数内容属于这一类别。

如果高风险系统落入你的范围

作为部署者,你必须:

  • 根据提供者的说明使用该系统并保留这些说明。
  • 为有能力、培训和授权超越系统的人员指定人类监督。
  • 确保输入数据与预期目的相关且具有代表性。
  • 保留自动生成的日志,至少保存6个月。
  • 在开始使用系统前通知员工及其代表。
  • 向受到系统影响的个人解释决策,并在请求时提供说明。

这是一项管理任务,而非工程计划。

你可能未察觉的界限

第25条将部署者转化为提供者(承担全部合规负担),如果你在系统中添加自己的名称或商标,对其进行重大修改,或将通用模型重新用于高风险用途。调整模型以使用你的招聘历史并将其应用于候选人筛选,那么你就跨越了这一界限。在发送任何内部构建前对其进行审查,并要求供应商提供符合性声明、使用说明和你需要保留的日志记录能力。

风险与下一步行动

禁止行为可处以高达3500万欧元或全球营业额7%的罚款;大多数其他违规行为可处以高达1500万欧元或3%,中小企业按较低者评估。中小型公司实际面临的风险不是头条新闻的巨额罚款,而是监管机构、审计师或客户无法回答的问题。

花一个季度时间进行清单、分类、填补透明度空白、记录培训。在分类真正模糊时,将责任交给经常处理此类问题的专业人士——我们在客户询问时所承担的角色。

文章 · Hercules A

关于让企业适应 AI 的洞见。

Contact