2026年8月2日已经过去。欧盟《人工智能法案》的执法机器从这一天起正式运转。
多数企业把这份法案归档在”2027年再处理”的文件夹里。这个假设在8月2日被打破。通用人工智能(GPAI)模型供应商面对的条款义务没变,变的是后果:欧盟委员会及其AI办公室可以调取技术文档、对模型跑技术评估、要求整改,甚至把某个模型直接撤出欧盟市场。
时间线:三个关键节点
法案的分阶段实施容易被忽略,三句话讲清楚。
2025年8月2日,GPAI义务对新模型生效,行为准则同步就位。2026年8月2日,欧盟委员会的执法权与罚款权正式适用。2027年8月2日,此前已上市的老模型也要完成合规。
换句话说,GPAI厂商的义务和被罚的可能性之间隔了整整一年。这一年是留给厂商和AI办公室做准备的缓冲期。缓冲期结束,处罚的牙齿长出来了。
罚款到底多少钱:别记错数字
合规简报里流传的一个数字是错的。GPAI供应商的最高罚款,依据第101条,上限为全球年营收的3%或1500万欧元,取两者中较高者。覆盖范围包括故意或过失违反GPAI义务、提交虚假信息、拒绝配合AI办公室的评估请求。
3500万欧元、7%营收那一档,属于另一类违规。它针对第5条禁止的AI实践,比如社会评分、操纵性系统。文档和透明度问题够不到这个档位。
还有一个细节:签署自愿的行为准则不等于免罚金牌。AI办公室明确表示,会在评估处罚时考量厂商对准则的善意遵循。准则是法律层面的减轻情节,也是采购层面的风险信号。
厂商名单已经分裂
GPAI行为准则是模型供应商的现实合规路径,分三章:透明度与版权适用于所有GPAI厂商,安全与安保只适用于被认定为具有系统性风险的最强模型,门槛是训练算力超过10^25 FLOPs。
签署情况值得逐家核对。Anthropic、Google、微软、OpenAI、IBM、Mistral AI、Cohere、亚马逊签了全部章节,获得相应义务的合规推定。xAI只签了安全与安保章节,透明度与版权部分需要自行举证合规,并向监管解释。
这份名单的意义超出法律文本。企业选择在哪个模型上构建应用,供应商的合规姿态现在成了自己风险画像的一部分。采购部门第一次需要读监管文件。
高风险系统延期,义务没变
2026年6月,欧洲议会通过数字综合法案(Digital Omnibus on AI),6月29日获理事会最终批准。附件三独立高风险系统的合规期限从2026年8月2日推迟到2027年12月2日,附件一产品内嵌系统推迟到2028年8月。
延期的理由是标准缺位,内容层面没有任何放松。协调标准没准备好,给高风险系统提供合规推定的依据悬空。要求本身原封不动,只是生效日期后移。
第5条禁止性规定、第4条AI素养义务、第53和55条GPAI义务、第50条透明度义务,全部维持原定日期。第50条尤其要盯住:每个聊天机器人、每条合成内容,都要向用户明示AI身份。深度合成内容的标记义务就落在这里。违规成本:最高1500万欧元或全球营收2%。
企业现在该做的四件事
第一,把模型供应商的合规状态写进采购清单。签没签行为准则、签了哪几章,是可以核实的事实,也是谈判筹码。
第二,盘点自己的AI触点。聊天机器人、合成图片、AI生成的营销文案,第50条的透明度义务已经适用,标注方案要立刻落地。
第三,AI素养培训别再拖延。第4条自2025年2月起就是硬性义务,员工要具备与岗位匹配的AI认知水平,培训记录留档备查。
第四,边建边记录。高风险系统的技术文档描述的是正在做出的设计决策,2027年底再回溯补写,成本翻几倍。
结语
欧盟AI法案从纸面法律进入执法时代。对大模型厂商,3%全球营收的利剑已经挂起。对使用AI的企业,供应商的选择第一次带上了监管维度。8月2日之后的每一天,侥幸的成本都在上升。
苏公网安备32010502011527号
发表回复