
EU 人工智能法:企業需要了解什麼?
歐盟人工智能法(AI Act)於 2024 年 8 月生效,並按照分階段時間表進行,其最廣泛的合規日期——2026 年 8 月已過去。如果你的公司沒有人關注到這件事,你並不孤單。而且,對大部分公司來說,該法規並不完全適用。最快的方法是確定哪些小部分適用於你。
提供者或部署者
該法案將責任分為兩個部分:建立並將人工智能系統推向市場的組織(提供者),以及根據自身權限使用人工智能系統的組織(部署者)。人們擔心的幾乎所有義務——合規評估、技術文件、CE 標記、質量管理系統——都落在了提供者的肩上。如果你從供應商購買人工智能,你就是部署者,你的責任較輕且主要為組織性。
但有兩點對你有約束力:不可接受風險實踐自 2025 年 2 月開始適用;第 4 條要求你確保在你代表下操作人工智能的員工中具有足夠的人工智能素養。該條款沒有門檻和對小企業的豁免,培訓記錄是證據。
日期順序
- 2025 年 2 月:禁止不可接受風險實踐和人工智能素養義務生效。
- 2025 年 8 月:通用模型提供者的義務和罰則制度生效。
- 2026 年 8 月:高風險使用案例(附件 III)的規則和第 50 條透明度規則生效。
- 2027 年 8 月:嵌入安全組件的人工智能以及較舊的通用模型被涵蓋。
注意:歐盟委員會已提出將某些高風險截止日期推遲,這取決於統一標準的準備情況。但不要依賴此計劃。禁止實踐、人工智能素養義務和透明度規則不在此討論範圍內,而且是目前中小型企業最可能違規的方面。
建立清單,而非政策
第一步產出是一個清單,而非框架。列出你使用的所有人工智能系統,包括你未刻意購買的:申請人追蹤系統中的 CV 排名、信用或欺詐工具中的評分、財務團隊在上一季度啟用的人工智能助理、網站上的聊天機器人。購買 SaaS 中的陰影人工智能是真正存在分類風險的地方。為每個項目指定一個在業務中負責的人,而非 IT 部門。
然後對每個項目進行分類。禁止實踐雖然罕見,但並非奇特——在工作場所推斷情緒被明確禁止,而幾種 HR 和福祉工具就提供這種功能。附件 III 高風險涵蓋招聘和工人管理、個人信用評估、教育和獲得基本服務。透明度義務涵蓋聊天機器人、合成媒體和用於向公眾發布的人工智能生成文本。其他大部分項目為最低風險,無需承擔義務。在典型的中小型公司中,這佔清單的絕大多數。
如果某項落入高風險範疇
作為部署者,你必須:
- 按照提供者的說明使用系統,並保留這些說明。
- 指定具有權限、培訓和覆消系統的人員進行人為監督。
- 確保輸入數據與預定用途相關且具代表性。
- 保留自動生成的日誌,至少保存六個月。
- 在將系統用於工作前通知員工及其代表。
- 向受影響的個人告知涉及該系統的決策,並根據要求解釋。
這是一項管理任務,而非工程計劃。
你可能未察覺的線
第 25 條將部署者轉變為提供者(承擔全部合規負擔),如果你在系統上添加自己的名字或商標、對系統進行重大修改,或將通用模型重新用於高風險用途。微調一個模型來處理你的招聘歷史並指向候選人篩選,那麼你就越過了這條線。在發送任何內部建成的產品前,請對其進行審查,並要求供應商提供合規宣言、使用說明和你需要保留的日誌能力。
風險與下一步
禁止實踐可能面臨高達 3500 萬歐元的罰款或全球總收入的 7%;其他大多數違規行為可能面臨高達 1500 萬歐元或全球總收入的 3%,中小企業以較低數值評估。對中小型公司來說,實際風險不是一則頭條新聞的巨額罰款,而是監管機構、審計師或客戶無法回答的執行問題。
花一個季度時間進行清單、分類、填補透明度空白、記錄培訓。在分類真正模糊時,將這部分工作交給經常處理此類事務的人——即我們接受客戶詢問時所採取的部分。