欧盟《人工智能法案》是世界上第一个全面的人工智能法律框架,并于 2026 年 3 月终于成为现实。经过多年的谈判、拖延和行业游说,执法已经开始。一些条款已经生效,其他条款将于今年晚些时候生效,其影响远远超出了欧洲边界。
**如果您构建、部署或使用人工智能系统,欧盟人工智能法案就会影响您。**即使您的公司不在欧洲,如果欧盟公民可以使用您的人工智能产品,那么您就在范围内。本指南涵盖了法律的现状、禁止的内容、需要遵守的内容以及开发商和企业现在需要做什么。
《欧盟人工智能法案》最初由欧盟委员会于 2021 年 4 月提出。该法案经历了广泛的修订,特别是在 2023 年生成式人工智能的爆炸性增长迫使立法者添加了他们最初没有预料到的条款之后。
关键里程碑:
延误很严重。最初的时间表要求在 2025 年 8 月之前遵守 GPAI,但主要人工智能公司(包括几个开源倡导团体)的强烈游说推迟了最后期限。截至 2026 年 3 月,通用人工智能模型的合规框架仍在最终确定中,预计将于 2026 年中期全面实施。
要点: 欧盟人工智能法案是真实且可执行的,但其实施比原计划更慢、更复杂。延迟并不意味着您可以忽略它。这意味着您需要准备的时间窗口正在缩小。
欧盟人工智能法案的核心是基于风险的分类系统。每个人工智能系统都属于四个类别之一,其要求随着风险级别而变化。
这些人工智能应用程序被彻底禁止。截至 2025 年 2 月,以下行为在欧盟属于非法行为:
2026 年 3 月,欧盟还采取行动禁止生成未经同意的亲密图像的人工智能应用程序(所谓的“裸体应用程序”)。这项禁令是由于此类针对未成年人的申请激增而引发的,它带来了该法案中一些最严厉的处罚。
这些类别的人工智能系统在部署之前必须满足严格的要求:
高风险系统必须维护技术文档,实施风险管理系统,确保数据质量,提供人工监督机制,并在部署前在欧盟数据库中注册。
风险有限的人工智能系统有透明度义务。这主要意味着:
绝大多数人工智能应用(垃圾邮件过滤器、视频游戏中的人工智能、库存管理)都属于这一类,并且该法案没有任何具体要求。
与当前人工智能领域最相关的规定是通用人工智能模型的规则,其中包括 GPT、Claude、Gemini、Llama 和 Mistral 等大型语言模型。
通用人工智能模型是一种可以执行多种任务的模型,无论它如何投放市场。这明确包括基础模型和大型语言模型。
每个 GPAI 提供商必须:
被归类为具有“系统性风险”的模型(当前定义为经过超过 10^25 次计算训练的模型,尽管该阈值正在审查中)面临额外的要求:
关键要点: 如果您在基础模型之上进行构建(使用来自 OpenAI、Anthropic、Google 或其他公司的 API),则 GPAI 提供商会处理大部分合规性问题。但如果您正在微调、部署或分发模型,您可能有自己的义务。
欧盟人工智能法案最具争议的方面之一是其对开源人工智能的处理。该法案为开源模型提供了豁免,但这些豁免比社区中许多人希望的要窄。
开源 GPAI 模型不受大多数 GPAI 要求的约束 如果:
即使是开源模型也必须:
对于 HuggingFace 的开放模型生态系统、Meta 的 Llama 和 Mistral 的开放权重模型等项目,关键问题是训练数据透明度要求。对于在互联网规模数据集上训练的模型来说,提供训练数据的详细摘要是一个重大负担,并且构成“足够详细的摘要”的具体细节仍在争论中。
更广泛的担忧是,合规成本可能会阻碍欧洲开源人工智能的发展,从而将创新推向监管较宽松的司法管辖区。欧盟正在积极尝试应对这种紧张局势,最终指导意见(预计于 2026 年中期)将至关重要。
无论您是构建人工智能产品、将人工智能集成到现有应用程序中,还是研究人工智能系统,以下都是您应该采取的具体步骤。
确定您的人工智能应用程序属于哪个风险类别。如果您正在构建用于客户服务的聊天机器人,您可能属于“有限风险”类别(透明度义务)。如果您正在构建用于招聘或信用评分的人工智能,那么您就处于具有严格合规性要求的“高风险”领域。
该法案非常强调数据质量和来源。记录您的训练数据来自何处、如何收集以及您采取了哪些步骤来确保其具有代表性和公正性。对于高风险系统,此文档不是可选的。
至少,确保您的 AI 系统:
高风险的人工智能系统必须有人类监督机制。这意味着设计您的系统,以便人类能够:
欧盟人工智能办公室将在 2026 年发布实施指南。值得关注的关键文件包括 GPAI 实践准则(草案最终定稿,行业反馈仍在进行中)和高风险系统的技术标准。
要点: 合规性不是一次性的复选框。随着指南的发展,它需要持续的记录、监控和调整。即使某些要求尚未最终确定,也请立即开始。
欧盟人工智能法案并不是孤立存在的。它的影响正在影响全球范围内的人工智能监管,这种现象有时被称为“布鲁塞尔效应”。
要更深入地探讨人工智能监管背后的道德原则,请参阅我们关于负责任的人工智能和道德]的文章。
欧盟人工智能法案是人工智能监管的开始,而不是结束。随着人工智能能力的不断快速发展,监管框架也将同样快速发展。
AI 分支计划] 包括有关 AI 治理、合规框架以及技术与政策交叉的专用模块。对于人工智能从业者来说,了解监管不再是可选的。这是一项核心能力。
无论你认为《欧盟人工智能法案》是必要的保护还是过度的官僚主义,有一点是明确的:在不考虑其社会影响的情况下构建人工智能的时代已经结束。拥抱负责任的人工智能实践的开发者和组织将在未来监管成为常态而不是例外的情况下处于更好的位置。