欧盟《人工智能法》(AI Act)主要内容梳理及其影响分析(2026-09 修订)

修订说明(请先读这一段)

本文基于 2026-09-11 原稿修订,修订范围与理由如下:

  1. 时间表已过时(本次修订的主因):原稿写"高风险系统大部分义务 2026 年 8 月起"。该时间表已被 2026 年 7 月生效的"人工智能数字综合法案"(AI Omnibus,Regulation (EU) 2026/1744)改写:附件三高风险义务后移至 2027-12-02,附件一所嵌产品的高风险义务后移至 2028-08-02。凡按原稿日期安排合规的读者,请以本文修订后的节点为准。
  2. 编号与公报信息已硬核对:Regulation (EU) 2026/1744,法案日 2026-07-08,刊登于《欧盟官方公报》L 系列 2026-07-24(OJ L 202601744),2026-07-27 生效。已通过欧盟出版局(Publications Office)官方资源与欧盟委员会官方公告双向核对。
  3. 已逐条核对的项:第 99 条罚则最高档(EUR 35 000 000 或全球营业额 7%,取高者)、第 51 条系统性风险算力阈值(训练算力超过 10^25 浮点运算即推定为高影响能力模型)——均已对照 AI Act 官方条文页原文。
  4. 仍标注待核的项:罚则其余档位(第 99 条第 4、5 款)、日韩立法细节(见第七部分)——未取得官方原文,本文不作确定性表述。

一、立法背景与进程

法案全称:《人工智能法》(Artificial Intelligence Act,Regulation (EU) 2024/1689)

  • 立法动因:欧盟在数字治理领域延续 GDPR(General Data Protection Regulation,通用数据保护条例)的「布鲁塞尔效应」路径,试图通过统一立法确立全球 AI 监管标准,同时应对 AI 带来的基本权利风险、安全风险与市场碎片化问题。
  • 立法进程
    • 2021 年 4 月:欧盟委员会提出立法提案
    • 2023 年 12 月:欧洲议会、理事会、委员会三方就最终文本达成政治协议
    • 2024 年 3 月:欧洲议会通过;2024 年 5 月:理事会批准
    • 2024-08-01:生效,分阶段适用
    • 2026-07-27:AI Omnibus(Regulation (EU) 2026/1744,2026-07-08 通过,2026-07-24 刊《欧盟官方公报》)生效,对 AI Act 的时间表与部分义务作出修订
  • 法律形式:欧盟条例(Regulation),在全体成员国直接适用,无需转化为国内法。

修订后的义务生效节点(官方口径)

日期事项
2024-08-01生效
2025-02-02一般条款(定义、AI 素养)与禁止性做法适用
2025-08-02通用人工智能(GPAI)模型义务适用;成员国须指定国家主管机关并通过罚则;欧盟治理架构(AI 委员会、科学专家组、咨询论坛)到位
2026-08-02大部分规则适用;第 50 条透明度义务适用;对 GPAI、禁止性做法、透明度与 AI 素养的执法启动
2026-12-02新增禁令适用(生成非自愿性私密内容、儿童性虐待材料的系统);第 50 条第 2 款过渡期安排
2027-08-02成员国应至少有一个监管沙盒投入运行
2027-12-02附件三所列高风险系统规则适用(原为 2026-08-02)
2028-08-02附件一所列受监管产品中嵌入的高风险系统规则适用(原为 2027-08-02);官方时间表以此日为全面铺开节点

来源:欧盟 AI Act Service Desk 官方实施时间表(明确载明"已考虑 AI 数字综合法案对 AI Act 的修订")。

二、核心框架:基于风险的分级规制

AI Act 的标志性设计是按风险等级分类监管,义务强度随风险递增:

风险等级对应系统监管态度典型场景
不可接受风险被禁止的 AI 实践禁止社会评分、实时远程生物识别(执法场景严格限定)、操纵潜意识的行为操控、预测犯罪画像、无差别抓取人脸数据库、情绪识别(职场/教育)等;2026-12-02 起新增:生成非自愿性私密内容与儿童性虐待材料的系统
高风险附件三列举领域 + 产品安全部件(附件一)严格合规义务关键基础设施、教育录取/考试评分、招聘与员工管理、执法、移民边境、司法与民主程序、生物识别(许可后)等
有限风险与人交互的系统、生成合成内容透明度义务聊天机器人须告知对方是 AI;深度合成内容(deepfake)须标识
最小风险一般 AI 应用自由使用鼓励自愿行为准则

三、高风险系统的义务体系

被归类为高风险的系统须履行以下义务(构成「事前合规 + 持续监督」全链条):

  1. 风险管理体系:贯穿生命周期的持续迭代的风险识别、评估与缓解
  2. 数据治理:训练/验证/测试数据须具相关性、代表性、无偏性
  3. 技术文档:编制并持续更新,供主管机关审查
  4. 记录与日志:自动记录事件,保证可追溯
  5. 透明度与使用者告知:向部署者提供使用说明
  6. 人类监督:设计上确保人类可有效监督(human oversight)
  7. 准确性、鲁棒性与网络安全
  8. 合格评定:多数高风险系统须完成内部合规评估或第三方符合性评估,加贴 CE 标志后方可上市
  9. 上市后监测与事故报告
  10. 基本权利影响评估(FRIA):特定高风险系统的部署者(如公共机构、信用评分场景)在使用前评估对基本权利的影响

上述为框架性归纳;具体条文序号与细节以官方原文为准

四、通用目的模型(GPAI)与系统性风险

  • 所有 GPAI 提供者的义务:技术文档、向下游提供者提供信息、版权政策、训练数据摘要等;义务自 2025-08-02 起适用。
  • 可执行的时点:据欧盟委员会 2025 年 7 月 9 日新闻稿,GPAI 规则对新模型在一年后、对既有模型在两年后可由委员会的 AI Office 执行——即新模型 2026-08-02 起、既有模型 2027-08-02 起进入可执行阶段。
  • 系统性风险的判定门槛(已核原文):第 51 条规定,用于训练的计算量以浮点运算衡量超过 10^25 时,该模型被推定为具有高影响能力;委员会亦可依特定标准主动认定。
  • 自愿性行为准则:委员会于 2025-07-09 收到《通用人工智能行为准则》定稿(13 名独立专家起草、1,000 余家利益相关方参与);委员会与 AI 委员会确认其为证明合规的"适当的自愿工具",签署可降低行政负担。签署与否不改变法定义务,只改变合规证明方式
  • 官方指南:委员会于 2025-07-18 发布关于 GPAI 提供者义务范围的指南(文件号 C(2025) 5045 final)。

五、治理架构与执法

  • 欧盟 AI Office(设于欧盟委员会):负责 GPAI 监管、协调与标准支持;AI Omnibus 后其监督权限扩展至部分基于通用模型、并嵌入大型在线平台与搜索引擎的系统
  • 各成员国主管机关:指定 notified body 承担第三方合格评定与市场监管;须自 2025-08-02 起指定并制定罚则
  • 咨询机构:欧洲人工智能委员会(成员国代表)、科学顾问小组、利益相关方咨询论坛
  • 处罚(AI Act 第 99 条)
    • 违反禁止性做法:行政罚款最高 EUR 35 000 000,或(对企业)全球上一年度营业额的 7%,以较高者为准 —— 已核官方条文原文
    • 其余档位(涉其他义务、提供错误信息):原稿所述 EUR 15 000 000/3% 与 EUR 7 500 000/1.5% 两档,本次未取得官方原文页面完整文本,标注[待核],引用前请核对第 99 条第 4、5 款
    • 对中小企业及初创企业设定与营业额挂钩的上限

六、创新配套措施

  • 监管沙盒:成员国须建立;2027-08-02 起各国应至少有一个投入运行;AI Omnibus 后扩大可及范围并引入欧盟层面沙盒
  • 标准与合格推定:协调标准(harmonised standards)经《欧盟官方公报》引用后,符合标准可产生"符合相关要求"的推定效力。2026 年 6 月,CEN 与 CENELEC 批准首个 AI Act 项下欧洲标准——《人工智能:面向欧盟 AI Act 监管目的的质量管理体系》(覆盖风险管理、人类监督、数据质量与网络安全);委员会预计 2026 年内于官方公报公布其引用
  • 中小企业与"小型中型市值公司"(SMCs)支持:AI Omnibus 将原仅适用中小企业的部分简化义务扩展至 SMCs;简化 AI 素养要求(改由委员会与成员国承担更多推广职责);简化欧盟中央数据库登记义务
  • 偏误检测:AI Omnibus 允许为检测与纠正偏见而处理特殊类别个人数据

七、影响分析:AI 产业与全球立法格局

(一)对 AI 产业的影响

积极面:明确规则降低法律不确定性;合规能力成为竞争壁垒;高风险场景的合规要求可建立用户信任;沙盒与标准提供合规路径指引。

消极面:合规成本显著(文档、评估、审计流程);基础模型层义务可能拖慢开源与学术研究;监管严格度差异可能推动部分开发活动向更宽松法域转移(该判断学界实证尚不充分,本文不作结论)。

结构性影响:加速"合规即服务"(RegTech)产业兴起;推动 AI 供应链分层(基础模型提供者/系统提供者/部署者)与责任划分清晰化。

(二)对世界各法域立法的影响

  1. 「布鲁塞尔效应」的延续与限度:面向欧盟市场的外国企业被迫合规,进而将欧盟标准内化为全球默认;但 AI 领域竞争激烈,中美等法域有自主议程,地缘科技竞争削弱单极输出,价值观差异(如实时生物识别的容忍度)难以被统一标准覆盖。
  2. 各法域路径
    • 美国:联邦层面无统一立法,呈"行政令 + 州法拼图"格局。2025-12-11 第 14365 号行政令主张建立统一国家政策框架,2026 年 3 月白宫发布国家 AI 立法框架建议(属立法建议,非生效法规);州层面德州 TRAIGA(HB 149)已于 2026-01-01 生效,加州陆续签署透明度类立法,而科罗拉多 2024 年的 SB 24-205 已被 2026 年的 SB 26-189 废止并重新制定(详见本站《美国人工智能立法的联邦—州级拉锯》一文)
    • 英国:采取"亲创新"的分散式监管(行业监管机构主导),区别于欧盟统一立法,但监管原则与欧盟重叠
    • 中国:坚持"先分后总"的渐进立法路径(算法推荐规定 → 深度合成规定 → 生成式人工智能管理暂行办法 → 内容标识办法 → 综合立法推进中);以分类监管与备案/安全评估为主要工具,与欧盟风险分级路径存在可对话性
    • 日本、韩国:日本偏软法与行业指引;韩国于 2024 年底通过人工智能框架性立法。[待核] 具体法名、通过与生效时间,请以日本 e-Gov 法令检索(laws.e-gov.go.jp)与韩国国家法令信息中心(law.go.kr)官方原文为准,本站将随"日韩"批次建档后统一校正
    • 国际组织:G7 广岛进程、OECD AI 原则、联合国相关进程均在风险分级上与欧盟框架形成呼应;ISO/IEC 标准制定受欧盟需求拉动
  3. 规则互认与标准博弈:标准跨境衔接(如内容标识、安全评估互认)正在成为数字贸易规则的新条款类型;规则互认谈判能力成为数字治理竞争的关键变量。

八、简要评述(修订后)

AI Act 仍是全球首部全面性 AI 统一立法,其风险分级、GPAI 分级、基本权利影响评估等制度工具正在成为各国立法的"参考词汇表"。2026 年的 AI Omnibus 修订则提示了一个更重要的观察点:即便在同一法域内,“规则"也不是一次成型的——当合规成本与产业竞争力发生冲突时,立法者会选择性地回撤时间表、简化程序,但不放弃核心监管框架

对中国企业的实务含义:不要把合规投入锁死在某一版本的条文结构上。可复用的资产是体系性的:模型与数据文档、评估流程、披露话术、供应链责任划分——这些在任何一版时间表下都不会白做。

术语说明

欧盟法以欧盟 24 种官方语言公布,不含中文,因此不存在"官方中文译名”。本文对关键术语采用"原文 + 业内通行译名“的方式标注,例如:Regulation(条例)、GPAI(General-Purpose AI,通用人工智能)、harmonised standards(协调标准)、conformity assessment(合格评定)。引用时请以英文原文为准。

规范依据(供核对)

  • AI Act Service Desk 官方实施时间表(经 AI Omnibus 修订):https://ai-act-service-desk.ec.europa.eu/en/ai-act/eu-ai-act-implementation-timeline
  • AI Act Service Desk 第 99 条(罚则):https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-99
  • AI Act Service Desk 第 51 条(系统性风险门槛):https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-51
  • 欧盟委员会:《AI Omnibus enters into force》(2026-07-27):https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force
  • 欧盟出版局官方资源(OJ L 202601744 = Regulation (EU) 2026/1744,公布日 2026-07-24):http://publications.europa.eu/resource/celex/32026R1744
  • 欧盟委员会新闻稿:《General-Purpose AI Code of Practice now available》(2025-07-09):https://ec.europa.eu/commission/presscorner/detail/en/ip_25_1787
  • 欧盟委员会:GPAI 提供者义务范围指南(2025-07-18,C(2025) 5045 final):https://digital-strategy.ec.europa.eu/en/library/guidelines-scope-obligations-providers-general-purpose-ai-models-under-ai-act
  • CEN-CENELEC:首个 AI Act 协调标准获批(2026-07-29):https://www.cencenelec.eu/news-events/news/2026/newsletter/ots-75-anec
  • 欧洲议会立法进程页:Digital Omnibus on AI:https://www.europarl.europa.eu/legislative-train/package-digital-package/file-digital-omnibus-on-ai

本稿为 2026-09-22 修订版;原稿(2026-09-11)中"高风险义务 2026 年 8 月起适用"等表述已按官方口径更正。