欧盟人工智能法案概述
引言
人工智能(AI)技术,尤其是生成式人工智能(genAI),近年来应用增长迅速,但其潜在风险也日益凸显。欧盟人工智能法案旨在规范AI系统的使用,降低风险,并促进安全、合乎道德和负责任地使用AI技术。
欧盟人工智能法案的关键义务
定义和范围
法案定义了人工智能系统的特征和风险分类方法,并明确了相关角色的定义。法案适用于在欧盟市场上提供、部署、进口或使用AI系统的供应商、部署者、进口商和经销商,以及AI输出在欧盟使用的供应商和部署者,即使他们不在欧盟。
例外情况
法案不适用于用于军事、国防或国家安全活动的系统,以及仅用于科学研究和发展的人工智能系统。
禁止系统
法案禁止某些风险过高的AI实践,如操纵人类行为、社会评分、实时监控和情绪识别系统等。
高风险人工智能系统
法案对高风险AI系统提出了多项要求,包括:
- 风险管理体系:建立贯穿系统生命周期的风险管理流程。
- 质量管理体系:建立质量管理体系,确保合规性。
- 数据和数据治理:确保数据集的准确性和偏见缓解。
- 准确性、鲁棒性和网络安全:提高系统的弹性和网络安全措施。
- 技术文档、记录保存和透明度:提供详细的技术文档和自动日志记录,提高透明度。
- 后市场监控:使用上市后监控系统收集和审查系统性能信息。
- 合格评定:进行合格评定并获得CE标志。
- 人工监督:对系统进行人为监督,降低潜在危害。
- 人工智能素养:确保处理AI系统的人员具备足够的人工智能素养。
- 注册:在高风险AI系统数据库中注册。
- 报告严重事件:报告严重事故,并进行调查和采取纠正措施。
高风险系统部署者的要求
部署高风险AI系统的公司需要进行尽职调查,并确保供应商符合法案要求。
透明度要求
法案要求某些AI系统的提供者和部署者就其AI使用情况进行透明化,例如告知用户正在与AI系统互动,并标记合成内容。
通用人工智能模型
法案对通用人工智能模型(GAI)的提供者规定了多项义务,包括创建和维护技术文档,并向其他AI系统提供者公开模型训练和测试过程。
创新考量
法案要求每个成员国创建一个人工智能监管沙盒,以促进创新和开发。
罚金
违反法案的后果包括罚款,最高可达公司全球年总收入的7%。
企业下一步行动
时间线
法案于2024年8月1日生效,大部分条款将于2026年8月2日开始适用。
隐私输入
企业需要与隐私、法律和合规团队密切合作,确保符合法案要求。
AI库存和第三方管理
企业需要识别其使用的AI系统,并确保其和第三方符合法案规定。
文档人工智能系统获取和使用流程
企业需要建立一套获取和使用AI系统的流程,并制定相关政策。
其他关键因素
企业需要考虑的因素包括:信任但检查、考虑现有合规要求、修订现有政策、调整网络安全和隐私政策、提升人工智能素养、指定人工智能负责人、进行成本分析、机构审计和可追溯性、制定人工智能伦理准则、考虑社会影响。
结论
欧盟人工智能法案的综合性风险分级方法有助于企业在安全、透明和值得信赖的方式下开发和使用AI。即使那些无需遵守法案的企业也可以将其作为最佳实践来实施部分内容,并针对其他司法管辖区未来的立法做好准备。