最要緊先講清楚時間表:歐盟《人工智能法案》(EU AI Act)對高風險 AI 系統嘅完整要求,並非已經全面生效,而係延期實施。
- 屬於附件 III 嘅獨立高風險 AI 系統,規則由 2027 年 12 月 2 日起適用。
- 作為特定受規管產品一部分嘅高風險 AI,則由 2028 年 8 月 2 日起適用。
1
8
對計劃將相關系統投放歐盟市場嘅供應商而言,呢段時間唔係「等到最後先處理」嘅緩衝期,而係要將安全、可追溯性同問責機制,及早做進產品開發流程。
乜嘢會被界定為高風險 AI?
高風險 AI 大致有兩類:
- 作為附件 I 所列受歐盟產品法例規管產品嘅安全部件,或本身屬於該等產品,而且有關產品必須經第三方合格評定;
- 用於附件 III 指定範疇嘅 AI 系統,但仍要視乎法案列明嘅資格條件及例外情況。
15
呢個分類非常關鍵:一旦被定為高風險,系統喺整個生命週期要承擔嘅責任,會遠比一般 AI 工具嚴格。
供應商要預備嘅合規要求
高風險系統推出前,供應商要有一套可證明制度實際運作嘅流程,唔係監管機構查問到先臨急抱佛腳。
風險管理與數據治理
供應商必須設立風險評估及風險減低措施,並使用有足夠質素嘅數據集,盡量減少歧視性結果嘅風險。規則尤其着重訓練、驗證及測試數據是否切合用途、具代表性,以及是否得到適當治理。
1
15
技術文件與可追溯性
系統要保留活動日誌,以支援結果追溯;同時須備有詳細技術文件,交代系統設計及預定用途。呢啲材料讓主管機關可以評估系統有冇遵守規則。
1
人工監督、準確度與網絡安全
法案亦要求適當嘅人工監督安排,以及高水平嘅準確度、穩健性同網絡安全。供應商要向使用系統嘅一方提供清晰、足夠嘅資料,令對方了解系統應如何使用,以及其限制所在。
1
合格評定、登記與推出後監察
供應商喺系統投放市場前,要完成適用嘅合格評定;如有要求,亦要登記系統。產品推出後,仍要持續監察表現,並通報嚴重事故。換句話講,合規唔係一次過攞到批准就完,而係持續嘅營運責任。
1
15
實務自查:而家應問自己 7 條問題
- 呢個系統係咪真係高風險? 按其用途對照附件 I 及附件 III 類別。
- 邊個負責到底? 清楚分配產品安全、法律合規、文件管理及事故應對嘅責任。
- 風險可唔可以證明已被處理? 建立可重複執行嘅風險管理程序,保留測試與決策紀錄。
- 數據控制經唔經得起查? 記錄數據相關性、代表性、質素檢查及已知限制。
- 系統可唔可以接受審核? 保存日誌、技術文件及使用說明,清楚交代預定用途與限制。
- 人工監督係咪真係做到? 定義人員何時可介入、推翻輸出或停止使用系統。
- 推出後監察係咪已落地? 預先設計表現監測、糾正措施及嚴重事故通報機制。
違規最高可罰幾多?
《AI 法案》罰款會按固定歐元金額或公司全球年度營業額計算。最嚴重一級、即涉及被禁 AI 做法,可罰最高 3,500 萬歐元,或全球年度營業額 7%。其他不合規情況,最高可罰 1,500 萬歐元,或全球年度營業額 3%。
3
罰則規模反映,高風險 AI 合規唔可以只交畀法務部門處理。產品、網絡安全、數據科學、採購、合規及營運團隊,都要能夠提出證據,證明安全措施有實際執行。
延期之後,點解今日已經要做?
新期限的確畀咗企業較多準備時間,但核心要求並冇變得簡單。若等到 2027 年尾先開始,企業仍可能要急住補建文件系統、調整模型開發做法、部署日誌記錄、測試人工監督,以及設立推出後通報流程。
較穩陣嘅做法,係將《AI 法案》視為產品治理標準:及早找出高風險用途、喺系統開發過程一路收集證據,並將安全、可追溯性及人為控制,納入每次推出產品嘅必經程序。
1
15