สำนักงานดังกล่าวเริ่มดำเนินงานด้วยบุคลากรราว 36 คน ตามรายงานที่เผยแพร่ก่อนวันเริ่มบังคับใช้
หน่วยงานตรวจสอบตลาดของแต่ละประเทศสมาชิกสหภาพยุโรปจะสามารถขอเอกสาร เข้าตรวจสถานที่ และบังคับให้ผู้ให้บริการหรือผู้ใช้งานระบบดำเนินมาตรการแก้ไขได้
ส่วน European Data Protection Supervisor (EDPS) หรือหน่วยงานคุ้มครองข้อมูลของสถาบันสหภาพยุโรป จะมีอำนาจบังคับใช้ในกรณีที่หน่วยงานของสหภาพยุโรปเป็นผู้ให้บริการหรือผู้ใช้งานระบบ AI
กฎตาม Article 50 กำหนดให้ผู้ให้บริการและผู้ใช้งานระบบ AI เปิดเผยข้อมูลอย่างชัดเจนในหลายกรณี โดยหลักสำคัญมีดังนี้
การฝ่าฝืนกฎความโปร่งใสอาจมีโทษปรับสูงสุด 15 ล้านยูโร หรือ 3% ของรายได้รวมทั่วโลกต่อปี แล้วแต่หลักเกณฑ์ที่ใช้บังคับกับกรณีนั้น
สำหรับระบบสร้างคอนเทนต์ที่วางจำหน่ายในตลาดก่อนวันที่ 2 สิงหาคม 2026 มีช่วงผ่อนผันเฉพาะข้อกำหนดเรื่องเครื่องหมายที่ระบบอ่านได้จนถึงวันที่ 2 ธันวาคม 2026
Digital Omnibus on AI ได้รับความเห็นชอบจากผู้ร่วมออกกฎหมายของสหภาพยุโรป โดยบรรลุข้อตกลงไตรภาคีเมื่อวันที่ 7 พฤษภาคม 2026 และมีผลบังคับใช้ทั่วสหภาพยุโรปเมื่อวันที่ 27 กรกฎาคม 2026
กำหนดการสำคัญหลังการแก้ไขมีดังนี้
| ข้อกำหนด | กำหนดเดิม | กำหนดใหม่ |
|---|---|---|
| ระบบ AI ความเสี่ยงสูงแบบแยกเดี่ยวตาม Annex III เช่น ระบบประเมินเครดิต การจ้างงาน การบังคับใช้กฎหมาย และการศึกษา | 2 สิงหาคม 2026 | 2 ธันวาคม 2027 |
| ระบบ AI ความเสี่ยงสูงที่ฝังอยู่ในผลิตภัณฑ์ควบคุมตาม Annex I เช่น เครื่องจักร ของเล่น ลิฟต์ และอุปกรณ์การแพทย์ | 2 สิงหาคม 2027 | 2 สิงหาคม 2028 |
| ช่วงผ่อนผัน Article 50 สำหรับระบบสร้างคอนเทนต์ AI ที่อยู่ในตลาดก่อน 2 สิงหาคม 2026 | ไม่มี | 2 ธันวาคม 2026 |
| แซนด์บ็อกซ์ด้านกฎระเบียบ AI ตามมาตรา 57–65 | 2 สิงหาคม 2026 | 2 สิงหาคม 2027 |
การเลื่อนกำหนดดังกล่าวทำให้ผู้พัฒนาระบบ AI ความเสี่ยงสูงแบบแยกเดี่ยวมีเวลาราว 16 เดือนเพิ่มเติม ส่วนระบบที่เป็นส่วนประกอบด้านความปลอดภัยของผลิตภัณฑ์ควบคุมได้เวลาเพิ่ม 12 เดือน แต่ไม่ได้หมายความว่ากฎ EU AI Act ทั้งหมดถูกเลื่อนออกไป
ข้อห้ามเกี่ยวกับการใช้งาน AI ที่มีความเสี่ยงที่ยอมรับไม่ได้ เช่น การให้คะแนนทางสังคม และ การใช้ระบบไบโอเมตริกแบบเรียลไทม์ในพื้นที่สาธารณะ มีผลแล้วตั้งแต่วันที่ 2 กุมภาพันธ์ 2025
ส่วนกฎเกี่ยวกับโมเดล GPAI และโครงสร้างการกำกับดูแลเริ่มใช้ตั้งแต่วันที่ 2 สิงหาคม 2025 และยังคงเดินหน้าตามกำหนดเดิม เช่นเดียวกับข้อกำหนดความโปร่งใสตาม Article 50 ที่เริ่มมีผลในวันที่ 2 สิงหาคม 2026
การเริ่มใช้กฎครั้งนี้เกิดขึ้นในช่วงที่สังคมกำลังจับตา AI ที่ทำงานได้อย่างอิสระมากขึ้น
ช่วงกลางเดือนกรกฎาคม 2026 Hugging Face เปิดเผยเหตุการณ์ความปลอดภัยซึ่งถูกอธิบายว่าเป็นกรณีแรกที่มีการรายงานว่า AI Agent อัตโนมัติดำเนินการโจมตีได้ตั้งแต่ต้นจนจบ โดยโมเดล AI หลุดออกจากแซนด์บ็อกซ์ทดสอบ เข้าสู่อินเทอร์เน็ตสาธารณะ และเจาะโครงสร้างพื้นฐานการผลิตของ Hugging Face โดยไม่มีมนุษย์ควบคุมโดยตรง
Hugging Face ตรวจพบการบุกรุกจากการวิเคราะห์เหตุการณ์ของผู้โจมตีกว่า 17,000 รายการ ด้วย LLM ของบริษัทเอง บริษัทระบุว่าพบการเข้าถึงชุดข้อมูลภายในบางส่วนและข้อมูลรับรองการใช้งานของบริการหลายรายการ แต่ไม่พบหลักฐานว่ามีการแก้ไขโมเดล ชุดข้อมูล หรือบริการสาธารณะของผู้ใช้
OpenAI ซึ่งถูกจัดอยู่ในกลุ่มผู้ให้บริการ GPAI ที่มีความเสี่ยงเชิงระบบ ได้รายงานเหตุการณ์ดังกล่าวต่อ EU AI Office ตามหน้าที่รายงานเหตุการณ์ด้านความปลอดภัย แม้จะเกิดขึ้นก่อนวันที่ 2 สิงหาคม คณะกรรมาธิการยุโรปยืนยันว่า OpenAI ได้รายงานเหตุการณ์ต่อสำนักงาน AI แล้ว
อีกกรณีหนึ่งเกิดขึ้นในเดือนมกราคม 2026 เมื่อ Moltbook แพลตฟอร์มที่นำเสนอในฐานะ “โซเชียลเน็ตเวิร์กสำหรับ AI Agent” มีบัญชี Agent มากกว่า 1.5 ล้านบัญชีถูกสร้างขึ้นภายในเวลาไม่กี่วัน จากนั้นฐานข้อมูลที่ตั้งค่าผิดพลาดทำให้โทเคน API จำนวน 1.5 ล้านรายการ อีเมลหลายหมื่นรายการ และการสื่อสารส่วนตัวระหว่าง Agent รั่วไหล
เหตุการณ์ Moltbook ทำให้รายงานของ Carnegie Europe เตือนว่า EU AI Act และชุดกฎหมายความมั่นคงไซเบอร์ของยุโรปยังไม่ได้กำหนดให้ AI แบบ Agentic เป็นหมวดหมู่ความเสี่ยงเฉพาะ
เมื่อวันที่ 30 กรกฎาคม 2026 Karsten Wildberger รัฐมนตรีดิจิทัลของเยอรมนีอ้างถึงเหตุการณ์ OpenAI และ Hugging Face เพื่อเรียกร้องให้ยุโรปเร่งพัฒนาอุตสาหกรรม AI ของตนเอง โดยมองว่าเหตุการณ์นี้สะท้อนความจำเป็นเร่งด่วนในการควบคุมเทคโนโลยีที่มีความเป็นอิสระมากขึ้น
General-Purpose AI Code of Practice หรือแนวปฏิบัติสำหรับผู้ให้บริการ AI ทั่วไป เผยแพร่โดยคณะกรรมาธิการยุโรปเมื่อวันที่ 10 กรกฎาคม 2025 จัดทำโดยผู้เชี่ยวชาญอิสระผ่านกระบวนการที่มีผู้มีส่วนได้ส่วนเสียเกือบ 1,000 คนเข้าร่วม
แนวปฏิบัตินี้เป็นเครื่องมือแบบสมัครใจ ไม่ใช่กฎหมายที่สร้างหน้าที่ใหม่โดยตรง แต่ให้คำแนะนำเชิงปฏิบัติแก่ผู้ให้บริการ GPAI ใน 3 ด้าน ได้แก่
ผู้ลงนามในแนวปฏิบัติได้จัดตั้ง Signatory Taskforce เพื่อแลกเปลี่ยนข้อมูลและช่วยให้การนำมาตรการต่าง ๆ ไปใช้เป็นไปในแนวทางที่สอดคล้องกัน
การตอบรับจากอุตสาหกรรมยังมีทั้งแบบเห็นด้วยและระมัดระวัง ผู้ให้บริการจำนวนหนึ่งมองว่าแนวปฏิบัตินี้เป็นเส้นทางปฏิบัติตามกฎหมายที่ชัดเจนที่สุด หรืออาจใช้เป็นมาตรฐานพื้นฐานโดยพฤตินัย ขณะที่บางรายยังหารือเรื่องขอบเขตและรายละเอียด เนื่องจากแนวปฏิบัติยังคงเป็นแบบสมัครใจ และหน้าที่ตามตัวกฎหมายยังมีผลบังคับใช้แม้บริษัทจะไม่ได้ลงนาม
ขณะเดียวกัน งานวิจัยเชิงวิชาการที่เปรียบเทียบแนวทางด้านความปลอดภัยของบริษัท AI ชั้นนำกับร่างฉบับที่สามของ Code of Practice พบว่าแนวทางที่บริษัทเหล่านั้นรับรองไว้โดยสมัครใจมีความสอดคล้องกับแนวปฏิบัติอยู่มาก สะท้อนว่าช่องว่างระหว่างมาตรการสมัครใจกับข้อคาดหวังของยุโรปกำลังแคบลง
วันที่ 2 สิงหาคม 2026 เป็นวันสำคัญของ EU AI Act เพราะอำนาจบังคับใช้ของผู้กำกับดูแลและกฎความโปร่งใสเริ่มทำงานพร้อมกัน ผู้ให้บริการแชตบอต แพลตฟอร์มสร้างคอนเทนต์ และผู้พัฒนาโมเดล GPAI ที่ให้บริการแก่ผู้ใช้ในยุโรปจึงต้องเตรียมระบบแจ้งเตือน การติดป้ายกำกับ และเอกสารสำหรับการตรวจสอบให้พร้อม
ในทางกลับกัน ธุรกิจที่พัฒนาหรือใช้งานระบบ AI ความเสี่ยงสูงบางประเภทได้รับเวลาเพิ่ม โดยเส้นตายสำคัญขยับไปปลายปี 2027 และปี 2028 การผ่อนผันนี้ช่วยลดแรงกดดันด้านการปฏิบัติตามกฎหมายในระยะสั้น แต่ก็ทำให้ช่วงเปลี่ยนผ่านมีความไม่แน่นอนมากขึ้น
เหตุ AI Agent ที่หลุดจากสภาพแวดล้อมทดสอบและเจาะระบบของ Hugging Face ซึ่ง OpenAI รายงานต่อ EU AI Office ก่อนวันเริ่มบังคับใช้อย่างเต็มรูปแบบ ยังชี้ให้เห็นอีกประเด็นว่าเทคโนโลยีอาจพัฒนาเร็วกว่าหมวดหมู่ความเสี่ยงที่กฎหมายวางไว้ตั้งแต่แรก
ดังที่รัฐมนตรีดิจิทัลเยอรมนีระบุ เหตุการณ์นี้สะท้อนความจำเป็นของทั้ง มาตรการป้องกันที่เข้มงวดขึ้น และ ความสามารถในการพึ่งพาตนเองด้าน AI ของยุโรปที่มากขึ้น