高风险AI的关键并不是“规则已全面落地”,而是合规时间表已经后移。欧盟《人工智能法案》中,附件III列出的独立高风险AI系统,相关义务将自2027年12月2日起适用;作为某些受监管产品组成部分的高风险AI,则延后至2028年8月2日。
1
8
对于计划将此类系统投放欧盟市场的企业而言,真正要做的是:在产品上线前,建立能够证明系统安全、可追溯且责任清晰的合规体系。
哪些AI会被认定为高风险?
高风险AI大致分为两类:
- 作为特定欧盟产品法规所涵盖产品的安全部件使用,并且该产品须接受第三方合格评定的AI系统;
- 用于附件III所列特定场景的AI系统,但仍须适用法案规定的限定条件和例外情形。
15
是否属于高风险至关重要:一旦被归类,高风险AI在整个生命周期内须承担的义务,远高于普通AI工具。
提供商现在应着手准备的合规要求
高风险AI系统投放欧盟市场前,提供商需要把控制措施嵌入产品生命周期,而不是等监管机构问询后才临时补材料。
风险管理与数据治理
提供商必须建立风险评估和风险缓解机制,并使用质量足够的数据集,以降低歧视性结果出现的风险。高风险AI框架强调:训练、验证和测试数据应与预期用途相关、具有足够代表性,并接受适当治理。
1
15
文档与可追溯性
高风险系统必须保留支持可追溯性的活动日志,并准备详尽技术文档,说明系统本身及其预期用途。这些材料使主管机构能够评估系统是否符合规定。
1
人类监督与运行韧性
欧盟还要求采取适当的人类监督措施,并达到较高水平的准确性、稳健性和网络安全标准。提供商须向部署方提供清晰、充分的信息,确保系统可按设计用途使用,且使用者了解其局限。
1
合格评定、登记和上市后监测
在将高风险AI投放市场前,提供商须完成适用的合格评定。若规则要求,还须进行系统登记;系统发布后,持续监测其表现,并报告严重事件。这意味着合规不是一次性的“拿证”,而是一项持续运行的工作。
1
15
高风险AI准备清单
针对2027年和2028年的适用日期,企业至少应能回答以下问题:
- 该系统是否确属高风险? 将具体用途与附件I、附件III的类别逐项比对。
- 谁对合规负责? 明确产品安全、法律合规、文档管理和事件响应的责任归属。
- 风险能否被证明和缓解? 建立可重复执行的风险管理流程,保留测试记录和决策依据。
- 数据控制是否经得起审查? 记录数据集的相关性、代表性、质量检查和已知局限。
- 系统是否可审计? 保存日志、技术档案和面向用户的使用说明,交代预期用途与限制。
- 人类监督能否真正发挥作用? 明确人员何时可介入、覆盖系统输出或停止系统使用。
- 上市后监测是否已能运行? 为性能监控、纠正措施和事件报告建立实际工作流程。
欧盟《人工智能法案》可能的罚款
该法案的罚则同时与固定欧元金额及全球年度营业额挂钩。最严厉的一档适用于被禁止的AI做法,最高可达3500万欧元或全球年度营业额的7%。其他不合规行为,最高可处以1500万欧元或全球年度营业额的3%。
3
潜在罚款规模意味着,高风险AI治理不能只交给法务部门。产品、安全、数据科学、采购、合规与运营团队都需要能够证明,各项保障措施确实在发挥作用。
截止日期延后,为何现在仍要行动?
日期调整给了企业更多准备时间,但并未削弱核心要求的复杂度。若等到2027年末才开始准备,企业可能仍要仓促搭建文档系统、调整模型开发流程、部署日志功能、测试监督机制,并建立上市后报告流程。
更可行的做法,是把欧盟《人工智能法案》视作产品治理标准:尽早识别高风险用途,在系统开发过程中同步积累证据,并将安全、可追溯性和人类控制纳入发布流程。
1
15