Skip to content
🔗 分享本题
查看我的学习进度 →

高风险 AI 从角色范围到风险、数据、日志、监督、安全和上线监控的合规证据链图

🧠 记忆锚点:合规不是一份声明,而是风险、数据、日志、监督、鲁棒和监控的可审计证据链;先确认角色与适用范围。

考点: AI 合规、风险分级、GPAI 义务、出海合规意识(2026 年 8 月热点)

核心答案

EU AI Act(欧盟人工智能法案)是全球第一部全面的人工智能监管法律,分阶段生效:

时间里程碑
2024-08-01法案正式生效
2025-02-02禁止不可接受风险 AI 实践 + AI 素养义务
2025-08-02GPAI(通用人工智能模型)提供者规则开始适用
2026-08-02高风险 AI 系统义务全面生效 + 欧盟委员会执法权启动
2027-08-02规则扩展至更广泛的附件系统

2026-08-02 起真正的变化:

  1. 高风险 AI 系统(High-Risk AI Systems)全面合规:涉及医疗、教育、就业、信贷、司法等领域的 AI 系统,必须满足:

    • 风险管理体系(全生命周期)
    • 数据治理(训练数据质量、偏见评估)
    • 技术文档与模型卡(Model Card)
    • 日志记录(可追溯)
    • 人工监督(Human Oversight)
    • 准确性、鲁棒性、网络安全要求
    • 上市后监测(Post-Market Monitoring)
  2. 欧盟委员会对 GPAI 的执法权正式启动:AI Office 可以:

    • 要求提供技术文档
    • 评估模型
    • 要求纠正措施
    • 罚款:最高 1500 万欧元或全球营业额 3%
  3. GPAI 提供者义务(2025-08-02 已开始适用)

    • 技术文档(供下游集成方使用)
    • 标准化的训练数据摘要(AI Office 提供格式)
    • 版权遵循政策(Copyright Policy)
    • 系统性风险模型(>10²⁵ FLOPs):额外风险评估、对抗性测试、严重事件报告、网络安全保护

对出海团队的关键影响(面试加分点)

开源豁免陷阱: 以自由开源许可发布的模型享有部分豁免(不货币化、不收集个人数据),但一旦达到系统性风险门槛,豁免即失效

"提供者"定义宽泛: 任何在欧盟市场投放模型的团队都是"提供者",无论在哪开发。下游参与者若用超初始计算能力 1/3 的算力修改模型,也被视为提供者。

2026-07-27 Digital Omnibus(EU 2026/1744)调整: 高风险规则时间表部分后移——附件 III 系统延至 2027-12-02,附件 I(嵌入产品)延至 2028-08-02。但 GPAI 义务和执法权不延后。

出海团队的合规检查清单(面试可背)

1. 绘制 AI 风险画像:盘点所有 AI 系统,按风险等级分类
2. 角色认定:自己到底是 Provider 还是 Deployer?
3. 技术文档:准备模型卡 + 训练数据摘要
4. 版权政策:训练数据来源合规声明
5. 日志与审计:高风险系统可追溯日志
6. 人工监督:高风险场景设计 Human-in-the-Loop 兜底
7. 监控与事件报告:重大事件 2 周内通知 AI Office(系统性风险模型)
8. 选用标准:ISO 42001 / NIST AI RMF 作为合规框架

面试话术:

"2026年8月2日 EU AI Act 高风险条款生效,是 AI 应用开发工程师必须知道的合规大事件。面试时我会从三个层次回答:第一,法案按风险分级监管——不可接受风险禁止、高风险全面合规、GPAI 提供者承担透明度义务;第二,对我们做 AI 应用的影响主要在'技术文档 + 数据治理 + 日志可追溯',这其实和我们平时做的 RAG 数据链路治理是一脉相承的;第三,出海团队最容易踩的坑是开源豁免——以为模型开源就没事,但一旦达到系统性风险门槛,豁免就没了。我认为做 AI 应用开发,合规不是法务的专属话题,工程师要能说清楚自己的系统属于哪个风险等级、需要哪些文档和日志,这才是 2026 年 AI 工程师的差异化竞争力。"


📚 参考:欧盟 AI Act 官方页面(EC Digital Strategy)