不遵守《欧盟人工智能法案》(EU AI Act)可能会带来高昂代价,甚至是巨额罚款。根据违规情形的不同,处罚金额最高可达企业年度全球营业额的 7% 或 3500万欧元,以两者中的较高者为准。该法规已于 2024年8月正式生效,并将于 2026年8月全面适用,相关关键义务也将在此期间逐步实施。

对于许多组织而言,2026年将成为人工智能监管从认知阶段迈向责任落实阶段的重要节点。过去,企业可能只需关注人工智能法规的发展趋势;而如今,董事会、监管机构以及客户都期望组织不仅了解相关要求,更能够证明自身已采取相应措施并有效落实。

挑战并不仅仅在于理解法规本身,而在于明确其在实际应用中的意义。哪些组织会受到影响?“高风险人工智能”(high-risk AI)是否适用于您的系统?监管机构希望企业提供哪些证明材料?企业又该如何将法律要求转化为结构化、可验证且具备充分依据的管理措施?

《欧盟人工智能法案》(EU AI Act)采用了基于风险等级的人工智能监管模式。人工智能系统对个人权利、安全或发展机会可能产生的影响越大,其所需承担的合规义务也越严格。该法案的核心在于对人工智能应用进行分类管理——从被禁止的人工智能实践,到高风险人工智能系统,再到需要履行透明度要求的低风险应用场景。此外,法案还针对通用人工智能模型(General-Purpose AI Models)引入了相关义务,以应对这些技术目前已在各行业广泛应用的发展趋势。

从实际应用角度来看,该法规主要包含四个方面:

  • 禁止有限范围内的人工智能应用行为;
     
  • 对高风险人工智能系统提出严格要求;
     
  • 针对特定人工智能应用场景引入透明度义务;
     
  • 为通用人工智能模型建立监管规则。

这一监管框架意味着,《欧盟人工智能法案》的适用范围远不止于技术供应商。它同样影响在欧盟境内开发、部署、集成、采购或使用人工智能系统的各类组织——而许多组织可能最初并未意识到自身的相关活动已受到法规监管。

为什么许多组织已经处于法规适用范围内

一个常见误解是,《欧盟人工智能法案》(EU AI Act)主要针对大型科技企业。实际上,企业面临的监管影响往往取决于人工智能的使用方式,而非人工智能系统的开发主体。如今,人工智能已融入日常业务流程之中,广泛应用于招聘工具、信用评估、医疗辅助系统、客户交互以及内部运营流程等场景。在许多情况下,组织实际上已经以属于该法案监管范围内的方式使用人工智能,只是尚未正式意识到这一点。

这一问题在以下领域尤为突出,例如招聘与人力资源管理、金融决策(包括信用评估或保险业务)、医疗与诊断、教育与评估、公共服务或基础设施,以及依赖生成式人工智能的面向客户应用工具等。

重新审视这一问题的一种有效方式是提出以下问题:哪些基于人工智能支持的决策,已经在影响个人的权益或结果?通常而言,这正是组织开始面临人工智能监管风险的起点。

为什么2026年是关键节点

《欧盟人工智能法案》(EU AI Act)将分阶段实施,但到2026年8月,大部分条款将全面适用。届时,组织应能够清晰了解自身人工智能系统的应用情况,以及相关治理方式。这并不意味着所有流程都必须达到完美状态,但组织应具备证明以下能力:

  • 全面掌握正在使用的人工智能系统
  • 建立一致的人工智能分类方法
  • 明确相关责任归属
  • 制定并记录相应控制措施
  • 在需要时能够提供合规证明材料

等到监管执行压力显现后再采取行动,并不是一种稳妥的做法。因为一旦监管机构提出问题,组织应当已经具备结构化的应对方案。

“高风险人工智能”(high-risk AI)在实际应用中的含义

对于许多组织而言,这正是人工智能合规不确定性的起点。一个人工智能系统是否被认定为高风险,关键并不完全取决于其技术本身,而更多取决于其应用方式。当人工智能系统参与影响个人重要权益的决策时,例如就业、金融准入、医疗、教育、安全或法律地位等,其通常会被归入高风险人工智能系统范畴。

在实际应用中,这类场景通常包括:利用人工智能筛选或排序求职者、评估信用状况或保险风险、辅助临床或医疗决策、评估学生表现或培训结果,以及确定个人获取基本服务的优先级等。这些并非少数特殊案例,而是许多组织日常运营中的核心业务流程。与此同时,并非所有人工智能应用都具有相同的影响程度。例如,用于回答一般咨询的聊天机器人,与影响招聘或贷款决策的人工智能系统存在本质区别。二者的关键差异在于其产生的影响。

许多组织容易低估的是,当“有用的自动化工具”开始影响现实世界中的决策结果时,它可能会迅速转变为“受监管的决策支持系统”。因此,人工智能分类需要具备一致性、文件化和可审查性,而不能仅依赖一次性的非正式判断,并在之后不再进行审视。

ISO 42001 Checklist PDF Download
Loading...
免费下载

ISO/IEC 42001准备情况检查清单

如果您正在着手评估组织内部的人工智能治理情况,本检查清单可为您提供一个结构化的起点。它将帮助您识别人工智能的应用场景,评估当前的人工智能治理方式,并了解实现与 ISO/IEC 42001 对齐可能需要采取的措施。

从人工智能系统到治理体系

当涉及高风险人工智能系统时,监管重点将发生转变。监管关注的不再仅仅是人工智能模型本身,而是围绕该系统建立的治理体系。监管机构关注组织是否能够证明自身具备有效的控制能力,包括如何识别风险、如何记录决策过程、如何保持持续监督,以及当问题发生时如何进行处理。

这通常要求组织重点关注以下领域:

  • 风险管理与责任落实
  • 数据治理与文件记录
  • 透明度与可追溯性
  • 人工监督机制
  • 监控与事件处理

综合来看,这些并非相互独立的单项要求,而是共同构成了一套人工智能治理框架。

在实际合规过程中,重点并不只是证明人工智能模型能够正常运行,更重要的是证明围绕该模型的组织管理体系处于受控状态。

禁止的人工智能实践与通用人工智能

《欧盟人工智能法案》同时明确规定了一些被禁止的人工智能应用行为。虽然这类行为的范围相对有限,但其对应的处罚最为严厉。组织应能够证明已在治理流程中对这些应用场景进行评估,并确保其被识别和排除。

与此同时,通用人工智能(General-Purpose AI)带来了另一层责任要求。许多组织并非自行开发人工智能模型,而是依赖集成于第三方工具中的人工智能功能。

这也带来了实际管理层面的诸多问题,包括供应商监督、透明度、文件记录,以及如何管理从上游传递至下游的风险。实际上,人工智能治理不能止步于采购环节,而需要延伸至人工智能在日常运营中的实际使用过程。

 

组织当前面临的问题

在各行业中,围绕人工智能的讨论重点正在发生变化。人工智能发展不再仅仅由创新驱动,而越来越受到责任落实的影响。企业管理团队正在关注以下问题:

  • 我们目前具体在哪些业务中使用了人工智能?
  • 哪些应用场景可能属于高风险人工智能?
  • 相关风险由谁负责管理?
  • 已建立哪些文件化记录?
  • 我们是否能够向监管机构或审核员解释并证明自身的控制措施?

这些问题并不仅仅是法律问题,更是治理问题。
已经建立结构化管理体系的组织通常具备一定优势。它们熟悉如何明确职责、维护文件记录并证明管理有效性。当前的挑战在于,如何将这种管理规范延伸至人工智能治理领域。

治理框架如何支持合规

《欧盟人工智能法案》(EU AI Act)明确规定了组织需要关注的事项,但并未规定组织内部应如何构建人工智能治理体系。

这正是管理体系方法发挥价值的地方。管理体系能够帮助组织将职责、流程和控制措施整合到一个一致且可重复运行的框架中。

在实践中,结构化的人工智能治理方法需要涵盖以下方面:明确的角色与职责分工、完整的人工智能系统及应用场景清单,以及统一的分类和风险评估方法。同时,还应包括基于文件化政策支持的全生命周期管理控制,以及用于监控、升级处理和持续改进的机制。

对于许多组织而言,ISO/IEC 42001正逐渐成为这一领域的实用框架。该标准为人工智能系统管理提供了一套结构化且可审核的方法。需要明确区分以下三者之间的关系:

  • 《欧盟人工智能法案》规定法律要求
  • 治理框架帮助组织将这些要求转化为实际运营措施
  • 独立评估进一步增强对实施效果的信任

从哪里开始

对于大多数组织而言,人工智能治理的起点并不是对每一个模型进行深入的技术审查,而是建立清晰认知。实际操作中,通常可以遵循以下几个简单步骤:

  • 首先,建立可视化管理能力。梳理组织内部当前已经使用的人工智能应用,包括内部系统、第三方工具,以及可能未被立即识别的嵌入式人工智能功能。
  • 其次,明确责任归属。确定谁负责监督管理、风险评估以及文件记录。如果缺乏明确的责任机制,治理往往容易停留在非正式管理层面。
  • 然后,评估潜在风险。识别可能涉及高风险人工智能或禁止使用场景的应用领域。这并非单纯的技术评估,而是需要法律、合规、风险管理以及业务运营团队共同参与。
  • 最后,逐步建立正式化治理体系。将相关政策、控制措施和流程整合到一个一致且可持续运行的管理模式中。

目标并不是一开始就实现绝对完善,而是建立可证明的管理能力——即能够证明组织了解自身使用的人工智能系统,已开展风险评估,并以结构化方式实施人工智能治理。

 

实际意义

《欧盟人工智能法案》不仅是一项监管发展要求,更是对组织管理成熟度的一次考验。为2026年做好准备的组织,并不一定是拥有最先进人工智能技术能力的组织,而是能够清晰证明其人工智能能力如何得到有效治理的组织。

这些组织将能够明确说明:

  • 使用了哪些人工智能系统
  • 这些应用带来了哪些风险
  • 如何对相关风险进行管理
  • 谁对相关事项承担责任

对于许多组织而言,当前的问题已不再是是否需要建立正式的人工智能治理体系,而是是否能够有信心地证明其治理有效性。与其从零开始构建全新的体系,越来越多组织正在关注如何扩展现有管理体系,使其能够反映当前人工智能的实际应用方式——以结构化、透明且能够在关键时刻提供充分证据的方式,实现有效治理。

联系DQS

如果您希望了解《欧盟人工智能法案》(EU AI Act)如何适用于您的组织,以及在实践中如何建立符合审核要求的人工智能治理方法,请联系当地 DQS办公室,开启专业交流。

Get in touch
作者

Aakriti Patwari

Loading...

相关文章和事件

你可能也对这个感兴趣
博客
Loading...

NIS2 与 ISO/IEC 27001:ISO/IEC 27001 认证如何助力企业满足 NIS2 网络安全要求

博客
Loading...

TISAX® Assessment Level 2:为什么最便宜的选择未必最具成本效益

博客
Loading...

DQS向eeCheck颁发ISO/IEC 27001:2022认证证书