EU AI Act来了:一份给产品团队的可执行合规清单

📅 2026/9/28 ✍️ 小文 📖 约 1 分钟

欧盟AI法案按风险分级监管,罚则最高可达全球营收7%。讲清风险分级、义务差异、时间线和产品团队的实际动作。

为什么这件事和你有关

只要你的 AI 产品有欧盟用户,或者会被用在欧盟境内,EU AI Act(欧盟人工智能法案) 就可能管到你——哪怕公司在中国、美国。

罚则相当硬:最高可达全球年营收的 7% 或 3500 万欧元(取高者)。这不是合规部门一个 PPT 能糊弄过去的事。

核心逻辑:按风险分级

EU AI Act 不搞一刀切,而是按风险等级施加不同义务。理解分级,是理解一切的前提。

等级含义典型应用义务强度
不可接受风险禁止社会信用评分、操纵弱势群体直接禁用
高风险严格监管招聘筛选、信贷、医疗、关键基础设施最重
有限风险透明义务聊天机器人、深度伪造中
最小风险基本自由垃圾邮件过滤、游戏 AI轻

关键动作:先判断你的产品落在哪一级。这决定了一切后续投入。

高风险系统的重义务

如果你的系统是”高风险”,要准备这些(择要):

  • 风险管理体系:全生命周期识别、评估、缓解风险
  • 数据治理:训练数据的相关性、代表性、偏见控制
  • 技术文档:详细的系统说明、设计文档
  • 记录留存:自动日志,支持事后追溯
  • 透明度:向使用者说明系统能力与局限
  • 人类监督:保证人能介入和纠正
  • 准确性、鲁棒性、网络安全:达到明确标准
  • 合格评定:上市前评估,可能需要第三方介入

这一套下来,工作量不亚于做一次严肃的信息安全认证。提前规划,不要等截止日。

有限风险:透明即合规

大多数面向消费者的聊天类产品属于这一级。核心义务是告知:

  • 用户在与 AI 交互,而非真人
  • 生成内容是否为 AI 生成(深度伪造必须标注)
  • 情感识别、生物识别类系统要额外披露

这一级门槛不高,但**“忘了告知”是常见违规点**——产品经理最容易漏。

通用模型的额外要求

对基础模型(GPAI,通用人工智能模型),法案另有要求,比如:

  • 提供技术文档与使用说明
  • 遵守版权相关规定
  • 披露训练数据摘要
  • 系统性风险的模型需额外评估

如果你自研基座模型,这一层直接适用;如果只是调用第三方 API,主要责任在模型提供方,但你仍需承担应用侧义务。

时间线:分阶段生效

法案不是一次到位,而是分批生效(大致节奏):

  • 生效后 6 个月:禁止性条款先行
  • 12 个月:通用模型相关义务
  • 24 个月:大部分高风险义务
  • 36 个月:部分遗留系统的过渡期

含义很清楚:现在不准备,高峰期会挤在一起。 建议按你的风险等级倒排时间表。

产品团队现在该做的五件事

  1. 分类:给每个 AI 功能标注风险等级,形成清单
  2. 证据留存:从现在开始记录数据来源、模型版本、评估结果——事后补是补不出来的
  3. 透明设计:把”AI 披露”做进产品交互,而非事后附加
  4. 人类监督:高风险场景预留人工复核入口
  5. 供应商管理:对接第三方模型时,要求其提供合规材料(技术文档、数据说明)

常见误区

  • “我们不在欧盟,不用管”:只要服务欧盟用户就可能适用
  • “用第三方模型,责任都在对方”:应用侧义务仍在你
  • “上线后再补文档”:技术文档和评估记录必须贯穿开发过程
  • “只有高风险才要管”:有限风险的透明义务同样会被罚

落地清单

  • 是否已给每个 AI 功能标注风险等级?
  • 高风险系统是否有完整技术文档与风险管理?
  • 是否有自动日志支持追溯?
  • 是否向用户披露 AI 交互与生成内容?
  • 是否保留人类监督机制?
  • 是否向模型供应商索取合规材料?
  • 是否按分级倒排了合规时间表?

结语

合规不是给产品踩刹车,而是让产品能长久跑下去的底盘。EU AI Act 的监管思路——按风险分级、证据驱动、透明优先——值得所有做 AI 产品的团队借鉴,哪怕你不面向欧盟。趁早盘点、趁早留证、趁早设计,比临时抱佛脚便宜得多。

📤 分享到