欧盟《人工智能法》实施进展:AI Omnibus 修订后的义务生效节点与合规要点

导语:为什么今年必须重看一遍时间表

欧盟《人工智能法》的合规时间表在 2026 年被改写:AI Omnibus(Regulation (EU) 2026/1744)生效后,附件三高风险系统的义务后移至 2027 年 12 月 2 日、附件一所嵌产品的义务后移至 2028 年 8 月 2 日。本文以官方来源逐节点梳理现行生效安排,供企业据此重排合规路线图。

导语:为什么今年必须重看一遍时间表

2024 年 8 月 1 日,欧盟《人工智能法》(Artificial Intelligence Act,Regulation (EU) 2024/1689)生效。此后两年,业界普遍按一套广为流传的时间表安排合规工作:2026 年 8 月 2 日高风险人工智能系统义务适用,2027 年 8 月 2 日附件一产品类高风险系统适用。

这套时间表已经过时。2026 年 7 月 27 日,欧盟委员会的"人工智能数字综合法案"(AI Omnibus)正式生效,高风险系统的义务节点被整体后移。欧盟官方的 AI Act Service Desk 也据此更新了实施时间表,并明确写道:全面铺开的时间点已调整为 2028 年 8 月 2 日,“该时间表已考虑 AI 数字综合法案对《人工智能法》的修订”。

对在欧盟市场投放或使用人工智能系统的中国企业而言,这不是一条程序性新闻:它直接改变了未来两年合规投入的节奏,也改变了"何时必须做完什么"的判断。

一、修订的由来与生效

节点日期依据
欧盟委员会提出 digital omnibus 一揽子方案中的 AI 部分2025-11-19欧洲议会立法进程页(Legislative Train)
欧洲议会通过谈判立场2026-03(当月第二次全会)同上
刊登于《欧盟官方公报》(OJ)2026-07-24已核对官方来源:欧盟出版局资源 OJ L 202601744
AI Omnibus 正式生效2026-07-27欧盟委员会官方新闻《AI Omnibus enters into force》

该修订法案的编号为 Regulation (EU) 2026/1744(2026 年 7 月 8 日通过,2026 年 7 月 24 日刊登于《欧盟官方公报》L 系列,OJ L 202601744),同时修订了《人工智能法》(2024/1689)、民航共同规则(2018/1139)与机械条例(2023/1230)。

编号已核对官方原文:欧盟出版局官方资源 http://publications.europa.eu/resource/celex/32026R1744 载明"REGULATION (EU) 2026/1744 OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL of 8 July 2026 …",OJ L 系列公布日 2026-07-24;另见欧盟委员会 2026-07-27 生效公告。

术语说明:欧盟法以欧盟 24 种官方语言公布,不包含中文。本文所附中文名称为业内通行译名,引用时请以英文原文为准。

二、现行义务生效节点全景

以下为经修订后的官方时间表(来源:AI Act Service Desk 实施时间表):

日期事项
2024-08-01《人工智能法》生效
2025-02-02一般条款(定义、AI 素养)与禁止性做法开始适用
2025-08-02通用人工智能(GPAI)模型义务开始适用;成员国须指定国家主管机关并通过罚则;欧盟层面治理架构(AI 委员会、科学专家组、咨询论坛)须到位
2026-08-02《人工智能法》大部分规则开始适用,可适用规则的执法启动:第 50 条透明度义务开始适用;支持创新的措施开始适用;针对 GPAI 模型、禁止性做法、透明度义务与 AI 素养的执法在国家与欧盟层面同步启动
2026-12-02新增禁令开始适用(生成非自愿性私密内容的深度伪造、儿童性虐待材料);同时为 2026-08-02 前已投放市场的部分合成内容系统的提供者设定第 50 条第 2 款的过渡期
2027-08-02成员国应至少有一个人工智能监管沙盒投入运行
2027-12-02附件三所列高风险人工智能系统的规则开始适用(原为 2026-08-02)
2028-08-02嵌入附件一所列受监管产品(机械、玩具、电梯等)的高风险人工智能系统的规则开始适用(原为 2027-08-02)

三、2026 年最值得注意的两项变动

第一,高风险义务的平移并非单纯延期,而是与"合规工具可用性"挂钩。 欧洲议会立法进程页记录,委员会提出的思路是:高风险系统规则的适用时间与标准或其他支持合规的工具是否到位挂钩;在委员会确认工具可用后,规则最迟于 2027 年 12 月 2 日(独立高风险系统)、2028 年 8 月 2 日(附件一所嵌系统)适用。这一设计意味着:标准制定进度将直接影响合规义务的时间表

第二,在放宽的同时收紧了部分领域。 委员会公告列出的修订内容包括:

  • 新增禁令:禁止生成非自愿的色情、私密内容以及儿童性虐待材料的人工智能系统(即俗称的"脱衣类应用");
  • 偏误检测:允许为检测与纠正偏见而处理特殊类别的个人数据;
  • 沙盒扩容:扩大监管沙盒的可及范围,并引入欧盟层面的监管沙盒;
  • 减轻行政负担:将原本仅适用于中小企业的简化义务扩展至"小型中型市值公司"(SMCs);简化人工智能素养要求,改由委员会与成员国承担更多推广职责;简化欧盟中央数据库的登记义务;
  • 治理调整:扩大 AI Office 的监督权限,覆盖部分基于通用模型、且嵌入大型在线平台与搜索引擎的人工智能系统。

四、GPAI:从"规则生效"到"可以执行"

对多数中国企业而言,最直接的接触点是通用人工智能(GPAI)模型义务。

  • 2025 年 8 月 2 日,GPAI 模型义务开始适用;
  • 依委员会新闻稿,这些规则对新模型在一年后、对既有模型在两年后可由委员会的 AI Office 执行——即新模型自 2026 年 8 月 2 日起、既有模型自 2027 年 8 月 2 日起进入可执行阶段;
  • 2025 年 7 月 9 日,委员会收到《通用人工智能行为准则》(General-Purpose AI Code of Practice)定稿:该准则由 13 名独立专家起草,征求了 1,000 余家利益相关方意见,属自愿性工具;委员会与 AI 委员会已确认其为提供者证明合规的"适当的自愿工具",签署者可据此降低行政负担;
  • 2025 年 7 月 18 日,委员会发布了关于 GPAI 模型提供者义务范围的指南(文件号 C(2025) 5045 final)。

需注意:行为准则的签署方名单由 AI Office 持续更新(已见 Amazon、Google、Microsoft、Anthropic、IBM、Mistral 等),签署与否不影响法定义务本身,只影响合规证明方式

五、标准化:首个协调标准获批,合格推定尚待公报

2026 年 6 月,CEN 与 CENELEC 批准了《人工智能:面向欧盟《人工智能法》监管目的的质量管理体系》(Artificial Intelligence: Quality Management System for EU AI Act Regulatory Purposes)——《人工智能法》项下首个欧洲标准,覆盖风险管理、人类监督、数据质量与网络安全等要求。委员会预计在 2026 年晚些时候于《欧盟官方公报》公布该标准的引用。

对企业而言,标准的意义在于:协调标准的引用一经公布,符合该标准即可产生"符合相关要求"的推定效力——这是高风险系统合规路径中成本最低的一条通道,值得提前跟踪。

六、企业需要做什么:按角色的动作清单

角色2026 年内2027—2028
GPAI 模型提供者完成透明度与版权政策、训练数据摘要;评估是否构成"系统性风险"模型;决定是否签署行为准则既有模型的义务进入可执行阶段(2027-08-02)
高风险系统提供者(附件三:生物识别、教育、就业、关键基础设施、执法、移民、司法等)建立质量管理体系与风险管理制度;准备技术文档、日志、人类监督与准确性测试;跟踪协调标准公布2027-12-02 前完成合规与合格评定
嵌入受监管产品的高风险系统(附件一:机械、玩具、电梯、医疗器械等)与产品法规下的合格评定流程衔接2028-08-02 前完成
部署者(企业用户)按提供者说明使用、保存日志、完成人工监督安排;高风险场景下开展基本权利影响评估随高风险义务节点同步
合成内容相关系统第 50 条透明度义务已自 2026-08-02 适用;注意 2026-12-02 的过渡期安排

七、与中国规则的简要对照

中国在人工智能治理上的路径与欧盟不同,但部分义务形成事实上的对标:

议题欧盟中国
透明度与内容标识第 50 条透明度义务(2026-08-02 适用);2026-12-02 起新增针对非自愿性私密内容与儿童性虐待材料的禁令《人工智能生成合成内容标识办法》(2025-09-01 施行)区分显式标识与隐式标识;《互联网信息服务深度合成管理规定》(2023-01-10 施行)要求显著标识并禁止删除、篡改标识
通用/生成式模型义务GPAI 模型义务(2025-08-02 适用)+ 自愿性行为准则 + 委员会指南《生成式人工智能服务管理暂行办法》(2023-08-15 施行)以服务提供者为规制对象,配套算法备案与安全评估
风险分级以"禁止—高风险—透明度风险—最低风险"分层,附件三列举高风险场景以服务类型与内容风险为线索分类监管,未采用统一的四层分级

给中国企业的实务提示:若同一产品同时面向中国与欧盟市场,标识义务是最先需要打通的一环——两套规则在"必须让用户识别内容由 AI 生成"这一目标上趋同,但实现方式(显式/隐式标识 vs 第 50 条的技术性披露)与举证要求不同,需要一套可同时满足两边的工作底稿。

八、后续观察点

  1. 委员会在《欧盟官方公报》公布首批协调标准引用(预计 2026 年内)——直接决定"符合性推定"何时可用;
  2. 各成员国依 2025-08-02 要求制定的罚则与主管机关指定落实情况;
  3. AI Office 对 GPAI 模型的执法动作(自 2026-08-02 起对新模型可执行);
  4. 附件三高风险义务与标准可用性挂钩机制的后续细化;
  5. AI 数字综合法案的实施评估,以及是否会引发第二轮调整。

规范依据(供核对)