欧盟AI法规生效:全球首部人工智能全面监督

2026年8月2日,欧盟AI法规(EU AI Act, Regulation (EU) 2024/1689)迎来其全面适用的关键里程碑。作为全球首部系统规范人工智能的综合性立法,欧盟AI法规自2024年8月1日生效以来,历经分阶段实施与2026年Digital Omnibus修订调整,多数核心条款于2026年8月2日起正式适用。这标志着欧盟AI法规从立法文本全面进入执法实施阶段。

第一章 欧盟AI法规的立法背景与规范架构
第一节 全球首部AI专项立法的诞生
欧盟AI法规(Artificial Intelligence Act)的立法进程可追溯至2021年欧盟委员会首次提出立法提案。经过欧洲议会与欧盟理事会多轮磋商,该法规于2024年6月13日正式通过,并于2024年8月1日生效。
欧盟AI法规的立法宗旨在于建立统一的人工智能法律框架,确保AI系统在欧盟内部市场的自由流动,同时保障公民的健康、安全与基本权利。作为全球首部全面规范AI技术的综合性立法,欧盟AI法规为后续各国AI立法提供了重要参考范式。
第二节 风险分级监管架构
欧盟AI法规确立了以风险为基础(risk-based)的分级监管架构。依据人工智能系统可能造成的风险程度,欧盟AI法规将所有AI系统划分为四个等级:
不可接受风险(Unacceptable Risk) :此类AI实践对公民基本权利构成明确威胁,被欧盟AI法规第5条全面禁止。包括社会评分系统、公共场所实时远程生物识别(特定例外除外)、利用潜意识技术操纵人类行为、利用年龄或残疾等弱点进行剥削的AI系统等。
高风险(High-Risk) :此类AI系统对健康、安全或基本权利构成重大危害风险,须履行欧盟AI法规规定的最严格合规义务。高风险AI系统主要涵盖两大类别:
其一为附件一(Annex I)所列产品类AI系统,即作为受欧盟产品安全法规管辖产品(如医疗器械、机械、玩具、汽车等)的安全组件或本身构成此类产品的AI系统。
其二为附件三(Annex III)所列独立高风险AI系统,涵盖生物识别、关键基础设施管理、教育与职业培训、就业与用工管理、获取基本私人与公共服务、执法、移民与边境管理、司法与民主进程等八大领域。
透明度风险(Transparency Risk) :此类AI系统虽未达高风险门槛,但需履行透明度义务,包括告知用户正在与AI交互、对深度伪造内容进行标识等。
最低或无风险(Minimal or No Risk) :此类AI系统不受欧盟AI法规额外监管约束,如AI驱动的电子游戏或垃圾邮件过滤器等。
第三节 欧盟AI法规的域外效力
欧盟AI法规具有显著的域外适用效力(extraterritorial effect)。根据法规规定,即使企业在欧盟境内并无任何注册实体或业务据点,只要其AI产品或服务被投放于欧盟市场,或其AI系统的产出结果在欧盟境内被实际使用,即落入欧盟AI法规的监管范围。这一域外效力条款意味着全球任何向欧盟市场提供AI产品或服务的企业,无论其总部位于何处,均须遵守欧盟AI法规的相关规定。
第二章 欧盟AI法规的分阶段实施时间线
第一节 2024年8月1日:法规正式生效
欧盟AI法规于2024年8月1日正式生效(entered into force)。这是欧盟AI法规立法程序的完成标志,但多数实质性合规义务尚未开始适用,法规为企业和监管机构预留了过渡准备期。
第二节 2025年2月2日:禁止性AI实践条款生效
欧盟AI法规第一章(一般规定)与第二章(禁止性AI实践)自2025年2月2日起适用。这意味着欧盟AI法规第5条所列的不可接受风险AI应用自该日起被全面禁止。
第三节 2025年8月2日:通用人工智能模型义务生效
欧盟AI法规中关于通用人工智能模型(General-Purpose AI Models, GPAI)提供者义务的规则自2025年8月2日起开始生效。在2025年8月2日之后将GPAI模型投放市场的提供者必须遵守欧盟AI法规的相关规定。同时,欧盟发布了《通用人工智能实践准则》(GPAI Code of Practice),为提供者在透明度、版权、安全等领域的合规提供指导。
第四节 2026年8月2日:核心条款全面适用
2026年8月2日是欧盟AI法规实施进程中最重要的里程碑。自该日起,欧盟AI法规的多数核心条款正式适用,欧盟委员会的执法权全面激活。具体包括:
- 第50条透明度义务(Transparency Obligations)全面适用
- 欧盟委员会对GPAI模型提供者的执法权正式生效
- 此前已生效的禁止性AI实践与GPAI义务进入全面执法阶段
- AI素养(AI Literacy)要求正式适用
第五节 Digital Omnibus修订后的调整时间线
2026年,欧盟通过“数字综合简化套案”(Digital Omnibus on AI)对欧盟AI法规进行了重要修订。该修订于2026年6月29日完成立法程序,7月8日签署最终文本,7月27日正式生效。修订后欧盟AI法规的关键时间节点调整如下:
2026年12月2日:
- 新增两项禁止性AI应用生效——禁止AI系统生成非合意性私密影像(NCII)及儿童性剥削影像(CSAM)
- 2026年8月2日前已上市AI系统的机器可读标记过渡期截止
2027年8月2日:
- 各成员国须至少建立一个AI监管沙盒(regulatory sandbox)并投入运行
2027年12月2日:
- 附件三所列独立高风险AI系统规则正式适用
2028年8月2日:
- 附件一产品类高风险AI系统规则正式适用
第三章 2026年8月2日生效的核心条款详解
第一节 第50条透明度义务
欧盟AI法规第50条(Article 50)规定的透明度义务是2026年8月2日适用内容中影响最为广泛的条款。该条款包含以下核心要求:
交互式AI系统的告知义务(第50条第1款) :聊天机器人、虚拟助手、自动电话系统等直接与人交互的AI系统,必须明确告知用户其正在与人工智能而非人类进行互动。
AI生成内容的标识义务(第50条第2款) :利用人工智能生成或修改的图像、视频、音频等内容(深度伪造)必须作出清晰标识,且须带有机器可读标记(machine-readable marking)以便于自动检测识别。
情绪识别与生物特征分类系统的披露义务(第50条第3款) :使用情绪识别或生物特征分类系统的场景须向相关个人进行披露。
深度伪造及公共利益事项文本的披露义务(第50条第4款) :涉及深度伪造内容及AI生成或修改的涉及公共利益的文本,须进行明确标注。
对于在2026年8月2日前已投放市场的AI系统,欧盟AI法规给予四个月过渡期,相关提供者最迟须于2026年12月2日前完成机器可读标记义务的合规。而对于2026年8月2日后新投放市场的AI系统,则自上市时起即须完全遵循上述透明度要求。
第二节 通用人工智能模型的执法机制
通用人工智能模型(GPAI)的提供者义务自2025年8月2日起已开始适用。然而,自2026年8月2日起,欧盟委员会的执法权才正式全面激活。
根据欧盟AI法规,欧洲人工智能办公室(AI Office)自2026年8月2日起可对GPAI模型提供者行使以下执法权力:
- 要求提供者提交相关信息与模型评估资料
- 指令提供者采取风险缓解措施
- 对违规行为处以罚款
对于可能造成系统性风险的先进GPAI模型,欧盟AI法规要求其提供者履行额外义务,以防范大规模危害风险,包括网络攻击、模型失控、有害操纵、侵犯基本权利等。
欧盟AI法规同时规定,在2025年8月2日之前已将GPAI模型投放市场的提供者,须在2027年8月2日前完成合规。
第三节 AI素养要求
欧盟AI法规第4条规定的AI素养(AI Literacy)要求自2026年8月2日起正式适用。根据Digital Omnibus的简化调整,AI素养要求已从“输出义务”调整为“过程义务”——组织仅须“采取措施支持AI素养的发展”,欧盟委员会与各成员国须为这些努力提供支持与便利。
第四章 欧盟AI法规的处罚机制与合规成本
第一节 罚款机制
欧盟AI法规建立了分级罚款体系,对违规行为施以严厉的经济制裁。
最严重违规行为:对于违反欧盟AI法规第5条禁止性AI实践等最严重违规行为,企业可被处以最高3500万欧元(约合4000万美元)或全球年营业额的7%,取两者中较高者。
其他违规行为:其他类型的违规行为可被处以最高1500万欧元或全球年营业额的3%。
阻碍调查行为:企业如阻碍或未能配合监管机构的调查,同样面临罚款处罚。
第二节 合规成本分析
除直接罚款外,欧盟AI法规的合规成本对企业构成更为深远的影响。研究表明,企业为满足欧盟AI法规要求,初期合规成本可达约31.9万欧元,此后每年还需投入约15万欧元用于持续合规维护。
对于企业而言,更大的成本投入在于投入大量时间与人力资源去判断产品是否符合不断变化的监管要求。欧盟AI法规的复杂性、配套标准与指南的持续出台、以及执法实践的逐步明晰,均增加了企业合规的不确定性成本。
第五章 欧盟AI法规的实施机构与执法体系
第一节 欧盟层面执法机构
欧盟AI法规建立了多层级的执法体系。
欧洲人工智能办公室(AI Office) :作为欧盟委员会下属机构,AI Office是欧盟AI法规的核心执法主体,负责对GPAI模型提供者执行法规。AI Office同时负责监督由同一提供者提供的基于GPAI模型的AI系统,以及集成于超大型在线平台(VLOP)和超大型在线搜索引擎(VLOSE)中的AI系统。
科学专家组:AI Office已任命牛津大学计算机科学系的Alessandro Abate教授担任首席科学顾问,并由60名独立AI专家组成科学专家组提供技术支持。
欧洲数据保护监督员(EDPS) :负责监督欧盟各机构、团体和办事处使用的AI系统。
第二节 成员国层面执法机构
欧盟AI法规第70条要求各成员国在2025年8月2日前指定至少一个通报机构(notifying authority)和至少一个市场监督机构(market surveillance authority)。
然而,截至2026年4月,仅有丹麦和意大利已制定国家AI法律并完成执法机构指定。德国、卢森堡、波兰、斯洛伐克和西班牙已提出AI法律提案。匈牙利已颁布2025年第LXXV号法案,建立了执行欧盟AI法规的国家框架。法国的AI法规主管机构尚未正式指定。成员国执法体系建设进度参差不齐,对欧盟AI法规的统一有效实施构成挑战。
第六章 欧盟AI法规的全球影响
第一节 对第三国企业的适用
欧盟AI法规的域外效力意味着其影响远超欧盟边界。任何向欧盟市场提供AI产品的企业,无论其设立于何处,均须遵守欧盟AI法规。这包括:
- 在欧盟境内将AI系统投放市场或投入服务的提供者
- 将AI系统输出结果在欧盟境内使用的运营者
第二节 对全球AI治理格局的影响
作为全球首部全面AI立法,欧盟AI法规正在重塑全球AI治理格局。欧盟AI法规的实施正在推动以下趋势:
国际采购条款的AI合规化:欧洲企业已在采购政策中纳入欧盟AI法规相关合规条款。
全球企业的合规对标:众多跨国企业已将欧盟AI法规要求作为其全球AI治理的最低标准。
各国立法的参考范式:欧盟AI法规的风险分级架构、透明度义务、处罚机制等核心设计,已成为多国AI立法的重要参考。
第七章 企业应对欧盟AI法规的实务要点
第一节 已生效义务的紧急合规
对于所有在欧盟市场运营或向欧盟提供AI相关产品与服务的企业,以下欧盟AI法规义务自2026年8月2日起已进入执法阶段,须立即确保合规:
- 第50条透明度义务:确保交互式AI系统告知用户、AI生成内容作出标识并具备机器可读标记
- GPAI提供者义务:确保已履行文档记录、版权政策、训练数据摘要等义务
- 禁止性AI实践:确保未从事欧盟AI法规第5条禁止的任何AI实践
第二节 延期义务的规划准备
尽管高风险AI系统的合规期限已被推迟,但企业不应将延期视为暂停准备的理由。欧盟AI法规的以下义务虽已延期,但企业应利用缓冲期做好充分准备:
- 2026年12月2日前完成已上市AI系统的机器可读标记合规
- 2027年12月2日前完成附件三独立高风险AI系统的合规体系建设
- 2028年8月2日前完成附件一产品类高风险AI系统的合规准备
第三节 持续监测与动态合规
欧盟AI法规仍处于持续演进之中。企业应建立动态合规机制:
- 持续跟踪欧盟委员会发布的高风险AI分类指南、透明度义务指南等文件
- 关注成员国层面执法机构的设立与执法实践
- 参与AI监管沙盒等创新机制,在受控环境中测试合规方案
第八章 欧盟AI法规实施现状评估
第一节 成员国实施进度
截至2026年8月欧盟AI法规核心条款适用之际,各成员国的实施进度呈现出显著差异:
| 成员国 | 国家AI立法状态 | 执法机构指定 | 监管沙盒进展 |
|---|---|---|---|
| 丹麦 | 已颁布 | 已完成 | 推进中 |
| 意大利 | 已颁布 | 已完成 | 推进中 |
| 匈牙利 | 已颁布(2025年) | 推进中 | 规划中 |
| 德国 | 提案已提交 | 推进中(草案已通过) | 规划中 |
| 法国 | 立法中 | 尚未正式指定 | 规划中 |
| 波兰 | 提案已提交 | 推进中 | 规划中 |
| 西班牙 | 提案已提交 | 推进中 | 规划中 |
| 斯洛伐克 | 提案已提交 | 推进中 | 规划中 |
| 卢森堡 | 提案已提交 | 推进中 | 规划中 |
| 其他成员国 | 立法中或尚未启动 | 进度不一 | 多数未启动 |
第二节 配套标准与指南进展
欧盟AI法规的有效实施高度依赖于配套的协调标准(harmonised standards)与指南文件。然而,协调标准的研拟进度严重落后于原定时程。欧盟委员会已发布若干重要指南文件:
- 2026年5月19日:发布高风险AI系统分类指南草案
- 2026年7月18日:发布GPAI系统范围指南
- 2026年7月20日:发布第50条透明度义务指南最终版
配套标准的滞后对高风险AI系统的合规评估构成现实挑战,这也是Digital Omnibus推迟高风险合规期限的重要原因之一。
FAQ:欧盟AI法规常见问题解答
问:欧盟AI法规的适用对象包括哪些企业?
答:欧盟AI法规适用于所有在欧盟境内将AI系统投放市场或投入服务的提供者,以及将AI系统输出结果在欧盟境内使用的运营者。即使企业在欧盟境内无任何注册实体或业务据点,只要其AI产品或服务面向欧盟市场,即须遵守欧盟AI法规。
问:2026年8月2日之后,哪些欧盟AI法规义务立即生效?
答:2026年8月2日起,欧盟AI法规第50条透明度义务、GPAI提供者的全面执法机制、以及此前已生效的禁止性AI实践与AI素养要求正式进入执法阶段。具体包括告知用户与AI交互、AI生成内容标识与机器可读标记、深度伪造披露等要求。
问:高风险AI系统的合规期限是什么时候?
答:根据Digital Omnibus修订,附件三所列独立高风险AI系统的合规期限为2027年12月2日;附件一产品类高风险AI系统的合规期限为2028年8月2日。
问:2026年8月2日前已上市的AI系统是否适用新的透明度要求?
答:适用。但欧盟AI法规给予四个月过渡期——此类系统最迟须于2026年12月2日前完成机器可读标记义务的合规。2026年8月2日后新上市的系统则自上市时起即须完全合规。
问:违反欧盟AI法规将面临什么处罚?
答:最严重违规可处最高3500万欧元或全球年营业额7%的罚款(取较高者);其他违规可处最高1500万欧元或全球年营业额3%的罚款。
问:通用人工智能模型(GPAI)提供者需要遵守哪些欧盟AI法规义务?
答:GPAI提供者须履行文档记录义务、制定版权政策、发布训练数据摘要等。对于可能造成系统性风险的先进GPAI模型,还须履行额外义务以防范大规模危害。欧盟委员会自2026年8月2日起可对GPAI提供者进行全面执法。
问:欧盟AI法规是否适用于欧盟以外的企业?
答:是的。欧盟AI法规具有域外效力,适用于任何向欧盟市场提供AI产品或服务的企业,无论其总部位于何处。

