2026年7月27日,欧盟《人工智能数字综合法案》(Digital Omnibus on AI)正式生效。欧盟委员会发布的《2026/1744号条例》对《人工智能法案》(AI Act)的部分实施时间、监管职责及具体要求进行了调整,同时涉及机械设备法规和航空法规。此次调整并未改变AI Act原有的风险分级监管框架,但高风险AI系统相关义务的适用时间被进一步推迟,AI生成内容透明度、AI素养及监管沙盒等要求也迎来新的安排。
AI Act迎来哪些关键变化?
此次《人工智能数字综合法案》并非对AI Act进行全面重构,而是针对部分义务的实施时间、监管机制及具体要求进行了调整。企业需要重点关注以下变化:
- 高风险AI系统适用期限延后
对于独立部署的高风险AI系统(Annex III),相关义务的适用日期由原定的2026年8月2日推迟至2027年12月2日;对于嵌入受监管产品中的高风险AI系统(Annex I),适用日期调整至2028年8月2日。
- AI生成内容透明度要求进一步明确
自2026年12月2日起,AI生成或操纵的音频、图像、视频及文本等内容需要通过标签或技术标记进行识别,使用户能够明确其AI生成或操纵属性。
- 新增特定AI应用禁令
自2026年12月2日起,禁止使用AI工具生成儿童性虐待材料(CSAM)以及未经同意的私密影像。
- AI素养要求有所调整
相关要求调整为组织应采取必要措施,提升人员的AI素养,使其具备与AI系统使用相关的知识和能力。
- 监管沙盒及监管职责进一步调整
各成员国建立AI监管沙盒的期限推迟至2027年8月2日。同时,欧盟AI办公室在部分通用人工智能(GPAI)及与超大型在线平台(VLOP)集成的AI系统方面,将承担更加明确和集中的监管执法职责。
核心框架不变,监管要求依旧
尽管部分实施时间和具体要求有所调整,AI Act的核心监管框架并未发生根本性变化。企业仍需重点关注以下内容:
- 风险分级监管框架保持不变
AI Act仍以风险等级为基础,对不同风险水平的AI系统实施差异化监管要求。本次调整并未改变其风险导向的监管逻辑。
- GPAI监管制度保持不变
通用人工智能(General-Purpose AI,GPAI)的监管框架仍然有效,包括针对具有系统性风险(systemic risk)的GPAI模型所设定的相关要求。
- 系统性风险规则保持不变
针对可能产生系统性风险的前沿AI模型(frontier AI models),相关监管要求并未因本次调整而取消。
- 制裁框架保持不变
AI Act现有的制裁框架(sanctions framework)仍然有效。部分合规期限的延后,并不意味着企业可以降低对AI合规工作的重视。
合规延期,企业现在应该怎么做?
对于企业而言,Digital Omnibus on AI带来的时间调整,更重要的意义在于提供了进一步完善AI治理和合规能力的准备窗口。企业可以重点从以下三个方面着手:
- 开展AI合规差距分析
结合企业现有AI应用、产品及业务场景,对照AI Act及相关行业法规要求,识别现有管理机制与未来合规要求之间的差距,明确需要优先完善的环节
- 推动AI治理与现有管理体系融合
AI合规不应成为孤立的专项工作。企业可以将AI风险管理、数据治理、信息安全、技术文档及持续监测等要求,与现有的质量管理、风险管理和信息安全管理体系相衔接,形成更加系统的治理机制。
- 根据产品和业务特点制定实施路径
对于涉及医疗器械、机械设备等受监管产品的企业,应重点关注AI Act与行业法规之间的衔接,并结合产品研发、生产、投放市场及上市后阶段,合理规划AI合规工作。
DQS观察:延期不等于放松合规
此次Digital Omnibus on AI调整的是AI Act的实施节奏,而非监管方向。对于企业而言,延后的合规期限意味着更充足的准备时间。与其等待强制性要求正式生效,不如利用这一窗口期提前完善AI治理与风险管理机制。ISO/IEC 42001人工智能管理体系为组织建立系统化的AI治理框架提供了标准依据,涵盖AI风险管理、数据管理、资源配置及持续改进等方面。通过第三方认证,企业可以验证人工智能管理体系的建立与运行情况,并进一步提升AI治理的规范性和可信度。
DQS 持续关注欧盟 AI 监管政策及相关国际标准的发展,可基于 ISO/IEC 42001 等相关标准,为企业提供人工智能管理体系认证及专业审核与评估服务,并结合企业所在行业及实际应用场景,帮助企业推动 AI 治理与现有管理体系有效衔接,以体系化方式应对不断发展的 AI 治理与合规要求。
