先釐清時間表:歐盟對高風險 AI 系統的完整義務並非已經全面生效,而是延後適用。屬於附錄 III 的獨立高風險 AI 系統,預定自 2027 年 12 月 2 日起適用相關要求;作為部分受管制產品組成部分的高風險 AI,則適用較晚的 2028 年 8 月 2 日期限。
1
8
對計畫將這類系統投放歐盟市場的企業而言,重點不是等到主管機關詢問才補文件,而是必須在產品開發與上市前,就建立可證明安全性、可追溯性及責任歸屬的合規機制。
哪些 AI 系統屬於高風險?
高風險 AI 大致涵蓋兩類:
- 作為特定歐盟產品法規所管產品之安全組件的 AI 系統,且該產品須接受第三方符合性評估。
- 用於附錄 III 所列特定領域的 AI 系統,但仍須考量法案中的資格條件與例外規定。
15
是否被歸類為高風險至關重要,因為這會觸發一套遠比一般 AI 工具嚴格的全生命週期義務。
供應商現在應準備的合規要求
高風險系統在投放歐盟市場前,供應商必須把控制措施融入產品生命週期,而不是事後拼湊。
風險管理與資料治理
供應商須建立風險評估與風險降低措施,並採用品質足以降低歧視性結果風險的資料集。高風險 AI 架構強調訓練、驗證及測試資料必須與預定用途相關、具足夠代表性,並受到適當治理。
1
15
文件與可追溯性
高風險系統必須保留可支援結果追溯的活動紀錄(logs),並具備詳盡技術文件,說明系統內容及預定用途。這些佐證資料讓主管機關得以評估系統是否符合法規。
1
人類監督與營運韌性
歐盟亦要求適當的人類監督措施,以及高水準的準確性、穩健性與資安能力。供應商應向部署者提供清楚且充分的資訊,讓系統能按預定方式使用,並使使用者理解其限制。
1
符合性評估、登錄與上市後監測
供應商在投放高風險系統前,須完成適用的符合性評估;如有規定,還必須登錄系統、在推出後持續監測效能,並通報嚴重事件。這表示合規不是一次性的產品核准,而是一項持續運作的管理工作。
1
15
高風險 AI 上市前自查清單
準備迎接 2027 年與 2028 年期限的組織,可先檢視以下問題:
- 系統真的屬於高風險嗎? 依附錄 I 與附錄 III 的類別,對照系統用途。
- 誰負最終責任? 明確分派產品安全、法規遵循、文件管理及事件應變的權責。
- 風險是否可被證明並降低? 建立可重複執行的風險管理程序,保存測試及決策紀錄。
- 資料控制是否站得住腳? 記錄資料集的相關性、代表性、品質檢核及已知限制。
- 系統能否接受稽核? 保留紀錄、技術文件與使用說明,清楚交代預定用途及限制。
- 人類監督是否能實際運作? 定義何時可介入、覆核或推翻系統輸出,以及何時應停止使用。
- 上市後監測是否已可執行? 預先建立效能監控、矯正措施與事件通報流程。
《AI 法案》可能面臨的罰款
《AI 法案》的罰則同時以固定歐元金額及全球年度營業額計算。最嚴重級別、涉及禁止性 AI 實務的違規,最高可處 3,500 萬歐元或全球年度營業額的 7%。其他不遵循情形,最高罰款可達 1,500 萬歐元或全球年度營業額的 3%。
3
潛在罰款規模意味著,高風險 AI 計畫不能只交由法務審閱。產品、資安、資料科學、採購、法遵與營運團隊,都應能提出證據,證明各項防護措施確實有效運作。
截止日延後,為何現在仍要行動?
新日期提供了較長的準備期,但並未減少核心要求的複雜度。若等到 2027 年底才開始因應,供應商可能仍得在短時間內建立文件系統、調整模型開發實務、導入紀錄機制、測試人類監督程序,並完成上市後通報流程。
較務實的做法,是把《AI 法案》視為一套產品治理標準:及早辨識高風險用途,在系統建置過程中持續蒐集佐證,並把安全、可追溯性及人類控制納入產品發布流程。
1
15