您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [华东政法大学]:欧盟《人工智能法》合规与风险防控研究报告 - 发现报告

欧盟《人工智能法》合规与风险防控研究报告

信息技术 2026-08-10 - 华东政法大学 惊雷
报告封面

上海市哲学社会科学规划办公室 2026年8月10日 欧盟《人工智能法》合规与风险防控研究报告 华东政法大学马克思主义学院、涉外法治研究院 上海市企业走出去综合服务平台 摘要 欧盟《人工智能法》(Regulation(EU)2024/1689)是全球首部综合性人工智能监管法。该法建立了覆盖人工智能系统设计、投放、部署和使用全过程的横向监管框架,并通过市场准入形成广泛域外效力。该法以风险分级为主线,分别规制禁止性实践、高风险系统、特定透明度风险和最低风险应用,并对通用人工智能模型设置专门规则。2026年6月,《人工智能数字综合修订案》出台。修订案推迟了两类高风险系统义务的适用日期。本报告以《人工智能法》及其附件、2026年《修订案》、欧盟委员会(欧委会)实施指南、《通用人工智能行为守则》等为主要研究对象,以“条文-义务-场景”为分析主线,重点回应四个问题:第一,中资企业的产品、系统和模型是否落入《人工智能法》的适用范围及其风险层级;第二,提供者、部署者、进口商、分销商和授权代表分别承担何种义务;第三,通用人工智能模型规则、高风险符合性评定和修订后的适用时间表将如何影响产品架构、出海模式与合规预期;第四,企业应建立何种合规机制,以应对分阶段适用、标准滞后与执法强化并存的监管环境。 目录 一、欧盟《人工智能法》基本框架..................................1 (一)适用范围........................................................1(二)风险分级体系与核心义务.................................1(三)通用人工智能模型专门规则.............................4(四)治理架构........................................................5(五)处罚梯度........................................................6(六)分阶段适用时间表...........................................7 二、中资企业关键合规议题............................................9 (一)域外适用基本原则...........................................9(二)高风险系统的评定.........................................10(三)通用人工智能模型出海的专门义务..................11(四)执法不确定性................................................12 三、实操建议..............................................................15 (一)进入欧盟市场前的合规评估............................15(二)日常运营的合规机制......................................17(三)分阶段时间表下的合规排期............................19 结语........................................................................23 关键提示.....................................................................25 附件:核心数据来源....................................................27 一、欧盟《人工智能法》基本框架 (一)适用范围 《人工智能法》第2条确立了广泛的属地和域外适用范围。其域外效力主要经由三条路径触发:其一,在欧盟市场投放人工智能系统或通用人工智能模型,无论其设立于欧盟境内还是第三国,均受该法约束;其二,设立或位于欧盟境内的部署者;其三,即便提供者与部署者均位于第三国,只要系统产生的输出在欧盟境内被使用,亦适用该法。路径三大幅压缩了第三国企业的规避空间。 (二)风险分级体系与核心义务 《人工智能法》通常被概括为四级风险结构。其中,不可接受风险对应禁止性规则;高风险对应严格的全周期义务;特定透明度风险对应信息披露要求;一般风险原则上不受强制约束。整体上,义务强度随风险水平提高而增加,体现了比例原则下的风险规制逻辑。 第一,禁止性实践。该法第5条禁止八类具有不可接受风险的人工智能实践。具体包括:(1)部署潜意识、有目的操纵或欺骗性技术,实质性扭曲个人或群体行为并造 区域国别研究报告 成或可能造成重大损害;(2)利用年龄、残疾或特定社会经济处境所致的脆弱性;(3)依社会行为或人格特征对自然人进行评分,并导致脱离数据原始语境的不利待遇或不成比例的不利后果;(4)仅基于画像或人格特征评估、预测自然人实施犯罪的风险;(5)通过无差别抓取互联网或闭路监控影像中的面部图像,建立或扩充人脸识别数据库;(6)在工作场所与教育机构推断自然人情绪(医疗或安全目的除外);(7)基于生物特征数据推断种族、政治观点、工会身份、宗教或哲学信仰、性生活或性取向的生物特征分类;(8)为执法目的在公共可达空间使用“实时”远程生物特征识别(限于寻找特定受害人、防止紧迫威胁、追缉重罪嫌疑人三类严格例外,并须经司法或独立行政机关授权)。欧委会于2025年2月发布专项指南,对各项禁止规则的构成要件和适用边界作出解释。2026年《修订案》新增两项禁止规则。一是生成或操纵可识别自然人的非自愿亲密影像、视频、音频等材料;二是生成或操纵儿童性虐待材料。 第二,高风险系统。第6条通过两条路径界定高风险系统。一是附件一路径,即人工智能系统本身属于欧盟统一产品立法所规制的产品,或者构成其安全组件,并且相 关产品须依法接受符合性评定。典型领域包括医疗器械、体外诊断设备、电梯、无线电设备和民用航空。2026年《修订案》将《机械条例》所覆盖的相关系统转入部门法监管路径,不再直接适用《人工智能法》的高风险实体要求。二是附件三所列的独立高风险系统,涉及生物特征识别与分类、关键基础设施、教育与职业培训、就业和劳动者管理、基本公共服务与私人服务、执法、移民庇护和边境管理、司法与民主程序等八个领域。高风险系统须满足第8至15条规定的实体要求,包括全周期风险管理、数据治理、技术文档、自动日志、使用说明、人工监督,以及准确性、稳健性和网络安全。提供者还须建立质量管理体系,完成符合性评定,加贴CE标识,并进行数据库注册。部署者则须依照使用说明运行系统,配置具备能力的人工监督人员,确保输入数据与预期用途相关,并妥善保存日志。公法机构、提供公共服务的私人主体,以及使用信用评分或人寿、健康保险风险评估系统的部署者,还须在使用相关附件三高风险系统前开展基本权利影响评估。 第三,透明度义务。第50条针对特定使用场景规定横向透明度义务。严格而言,第50条的透明度义务可与高风险分类交叉适用,并非独立、封闭的风险层级。该法 区域国别研究报告 规定,与自然人直接交互的系统,须使自然人知悉其正在与人工智能交互;生成合成音频、图像、视频或文本的系统,其提供者须确保输出以机器可读格式标识为人工智能生成或操纵;部署者对深度伪造内容以及以告知公众公共利益事项为目的发布的人工智能生成文本负有披露义务,其中构成明显的艺术、创意、讽刺或虚构作品组成部分的,可以不妨碍作品呈现的适当方式履行;情绪识别与生物特征分类系统的部署者须告知受影响的自然人。 第四,最低风险应用。未触发上述义务的人工智能系统,原则上不承担额外义务。第95条鼓励企业和行业组织制定自愿行为准则,将高风险系统的部分要求推广至其他人工智能系统。 (三)通用人工智能模型专门规则 第五章针对作为技术底座的通用人工智能模型,区分了一般义务与系统性风险加重义务。一般模型提供者须编制技术文档,向下游提供必要信息,制定遵守欧盟版权法的政策,并公开训练内容摘要。但累计训练计算量超过1025次浮点运算的模型,原则上被推定具有系统性风险。其提供者还须开展模型评估和对抗性测试,识别并缓解系 统性风险,报告严重事件,并落实网络安全措施。第三国提供者原则上须在投放欧盟市场前委任欧盟授权代表。2025年7月发布的《通用人工智能行为守则》为履行透明度、版权及安全义务提供合规路径。 (四)治理架构 《人工智能法》建立了欧盟集中协调与成员国分散执法相结合的治理架构。AI办公室依据欧委会2024年1月24日决定设立,隶属于通信网络、内容与技术总司。欧委会对通用人工智能模型规则享有排他监督和执法权,并将具体任务交由AI办公室执行。欧洲人工智能委员会负责协调成员国立场,科学专家组与咨询论坛分别提供独立技术评估和利益相关方意见。成员国则须指定市场监督机关和通报机构,负责落实执法和相关责任。2026年《修订案》进一步强化了集中执法。AI办公室对两类系统取得排他管辖权:一是模型与系统由同一提供者或同一企业开发的通用人工智能模型下游系统;二是构成或嵌入超大型在线平台、超大型在线搜索引擎的系统。产品安全、关键基础设施、执法、边境管理、金融和司法等特定系统仍由国家机关监管。AI办公室同时取得信息调取、调查、远程或现 区域国别研究报告 场检查、接受约束性承诺、处以罚款和周期性罚款等执法权。 (五)处罚梯度 《人工智能法》第99条设置三档行政罚款。违反禁止性实践的,最高为3500万欧元;违法者属于企业时,也可按其上一财政年度全球营业额的7%计算,以较高者为准。违反提供者、授权代表、进口商、分销商、部署者、通报机构或透明度义务的,最高为1500万欧元或全球营业额的3%。向主管机关或通报机构提供错误、不完整或误导性信息的,最高为750万欧元或全球营业额的1%。对中小企业及初创企业,各档罚款均以固定金额和营业额比例中的较低者为上限。2026年修订将这一优惠部分扩展至小型中盘企业,但仅适用于第二、三档罚款。通用人工智能模型提供者由欧委会集中处罚,最高为1500万欧元或上一财政年度全球营业额的3%,以较高者为准。该处罚体系具有明显的威慑取向,企业不能将固定罚款金额作为风险上限。 (六)分阶段适用时间表 协调标准、合规工具和成员国执行准备的滞后,推动欧盟调整高风险规则的适用时间。《修订案》放弃与标准就绪状况挂钩的“条件启动”,改用固定日期,以提高监管的可预期性。《修订案》将在《欧盟官方公报》公布后第三日生效。 主要适用节点如下: 2025年2月2日:禁止性实践和人工智能素养义务适用; 2025年8月2日:通用人工智能模型规则、治理架构、通报机构制度和一般处罚规则适用; 2026年8月2日:第50条透明度义务适用,欧委会开始行使对通用人工智能模型提供者的罚款权。此前已投放市场的合成内容生成系统,须在2026年12月2日前满足机读标识义务; 2026年12月2日:涉及非自愿亲密材料和儿童性虐待材料的新增禁止规则适用; 2027年8月2日:存量通用人工智能模型完成合规;成员国至少设立一个人工智能监管沙盒; 区域国别研究报告 2027年12月2日:附件三独立高风险系统适用; 2028年8月2日:附件一嵌入产品的高风险系统规则适用。 二、中资企业关键合规议题 (一)域外适用基本原则 按第2条的适用逻辑,中资企业至少会在以下四类场景中被纳入规制。一是向欧盟出口内嵌人工智能功能的硬件或软件产品,如智能家居、可穿戴设备、车载系统与企业级软件服务。只要其产品在欧盟市场“投放”,境内厂商即构成提供者,与其是否在欧盟设有实体无关。二是跨境提供通用人工智能模型或模型接口服务。三是在欧运营的平台、电商与物流