EU AI Act:自 2026 年 8 月起对贵企业适用的内容

自 2026 年 8 月 2 日起,AI Act 的透明度义务和 GPAI 义务开始生效。现在应做什么、Omnibus 推迟了什么,以及罚款的量级。

继 NIS-2 和 DORA 之后,EU AI Act 成为又一部以时限驱动、正在触及中小企业的监管法规。自 2026 年 8 月 2 日起,法规(EU)2024/1689 在很大程度上直接适用——而且与 NIS-2 不同,它没有按行业划定范围:凡是使用或提供 AI 者,原则上都在适用范围之内。与此同时,所谓的 Digital-Omnibus 把政治上最棘手的义务往后推了。这导致了一个普遍的误解:“推迟”不等于“了结”,而自 2026 年 8 月起适用的内容,是严格适用的。

本文梳理:自 2026 年 8 月 2 日起究竟哪些内容真正开始适用、Omnibus 推迟了什么——以及一家中型企业现在应具体做些什么。

冷静地梳理时限现状

AI Act 于 2024 年 8 月 1 日生效,并分阶段适用。相关阶段如下:

  • 2025 年 2 月 2 日: 针对不可接受 AI 实践的禁止规定(第 5 条)以及 AI 素养义务(“AI literacy”,第 4 条)开始适用。
  • 2025 年 8 月 2 日: 治理规则以及针对通用目的 AI 模型(GPAI,第 51 条及以下)提供方的义务开始适用。
  • 2026 年 8 月 2 日: 一般适用性生效——尤其是第 50 条规定的透明度义务,以及处罚和执行机制。
  • 2027 年 12 月 2 日: 附件 III 规定的高风险系统义务(独立应用,如求职者筛选、信用评估、生物识别)。
  • 2028 年 8 月 2 日: 嵌入受监管产品之中的高风险系统的义务(附件 I)。

后两个日期是 Digital-Omnibus 的结果:附件 III 的高风险义务从原定的 2026 年 8 月 2 日推迟到 2027 年 12 月 2 日,附件 I 的义务从 2027 年 8 月 2 日推迟到 2028 年 8 月 2 日。这一推迟为运营或开发高风险系统的企业减轻了负担——但它丝毫不改变自 2026 年 8 月 2 日起直接适用的内容。

自 2026 年 8 月 2 日起严格适用的内容:第 50 条的透明度义务

第 50 条的透明度义务没有被推迟。它们实际上触及每一家在客户接触或内容生产中使用生成式 AI 的企业:

  • 聊天机器人告知(第 50 条第 1 款): 与 AI 系统交互的人必须被告知这一点——须在交互本身中可辨识,而不是藏在服务条款里。因此,一个没有明确提示的客服机器人不再合规。
  • 对 AI 生成内容的标识(第 50 条第 2 款): 生成式系统的输出必须以机器可读的方式标记为人工生成或经人工处理。对于存量系统,法规规定了至 2026 年 12 月 2 日的过渡期;新系统必须立即实现这一标记。
  • 深度伪造和公共事务标识(第 50 条第 4 款): 描绘真实人物或事件的合成媒体须显著标识。涉及公共利益事务的 AI 生成文本亦然——除非其经过一道有据可查、有明确责任人的编辑审核。

这些义务听起来偏技术,但在实践中首先是一个流程纪律问题:谁清楚在自己企业内部,生成式 AI 在哪里生成客户文本、图片或聊天回答?

提供方还是运营方——角色问题决定义务

AI Act 区分两种基本角色,其区别影响深远。提供方(“provider”)开发一个 AI 系统或 GPAI 模型,并以自有名义投放市场。运营方(“deployer”)在自身责任下使用这样一个系统——也就是那个在运营中使用外购工具的典型中型企业。

这一归类并非一成不变:凡是对外购模型进行重大修改、微调或以自有名义再分发者,本身可能成为负有提供方义务的提供方。对多数中型企业而言,首先适用运营方角色——但恰恰在此处,值得做一次有据可查的核查,而不是把问题悬而不决。

违规的代价

第 99 条规定的处罚机制自 2026 年 8 月 2 日起可强制执行,并分级设定:

  • 违反第 5 条禁止规定的,可处以最高 3500 万欧元或全球年营业额 7% 的罚款——以两者中较高者为准。
  • 违反其余大多数实体性义务(包括 GPAI 和第 50 条透明度义务)的,处于较低一级,最高为 1500 万欧元或 3% 的全球年营业额。
  • 对向主管机关提供虚假或不完整信息的,适用第三级,最高为 750 万欧元或 1%。

对中小企业,法规设有比例原则——但罚款仍可强制执行,且其量级足以表明这绝非一项形式手续。

一家中型企业现在应具体做什么

行动压力并不在于繁重的高风险符合性——那已被推迟到 2027 年和 2028 年。压力在于四项基础工作,而它们本就是日后任何合规的前提:

1. 建立 AI 清单

请全面掌握企业内部在哪里使用了 AI——包括“影子 AI”,即个别部门未经中央批准而使用的工具。没有这份清单,任何义务都无法被妥当归位。

2. 按应用场景做风险分类

将每一个使用场景归入法规的类别:被禁止(第 5 条)、高风险(附件 III/I)、须透明(第 50 条)或风险极低。只有这一分类才能告诉您,哪个系统适用哪些义务、哪些时限。

3. 建立透明度

在今天就已生效之处落实第 50 条义务:聊天机器人提示、生成内容的标识、编辑审核流程。这是自 2026 年 8 月起可被直接核查的部分。

4. 夯实治理与数据卫生

第 4 条规定的 AI 素养不是可选项,而是自 2025 年 2 月起的义务:您的员工必须理解他们所使用的系统。这包括明确的使用准则、指定的责任人,以及——常被低估的——数据卫生。因为许多治理风险并非源于监管,而是源于机密数据不经意地流入外部模型。

结论:一项带有战略附加价值的义务

一如 NIS-2,这里同样适用:AI Act 的核心并不要求什么高深的花招,而是要求以有意识、有据可查的方式对待一项本就早已进入企业的技术。法规所强制的清单、分类和数据卫生,同时也是能够真正受控且经济地使用 AI 的基础。一堆没有治理的工具订阅卡片,既不合规,也没有生产力。

sector7 如何提供支持

作为一家来自 Solingen 的业主自营机构,我们陪伴北威州(NRW)的企业完成 AI 清单、风险分类以及一套可靠治理的搭建——我们的 AI 就绪与治理咨询将这项工作与一站式的关于 AI Act、NIS-2、DORA 和 ISO 27001 的合规咨询结合起来。针对最棘手的一点——数据流入外部模型——我们以主权 AI在我们自有的德国服务器机房上提供经过加固的私有 LLM 和 RAG 环境:您的数据不会离开受控环境,这从结构上减轻了数据卫生和透明度义务的压力。

诚实的说明也包括我们不做什么:我们不训练自研的基础模型,不出售自主的“数字员工队伍”,也不去比拼超大规模云厂商的低价。我们带固定 SLA 的托管 AI 运维(Managed-AI-Ops)尚在建设之中。我们今天所交付的,是咨询、治理以及在自有基础设施上安全运行私有 AI——并已取得 Juniper、Cisco、HPE、F5、Fortinet 和 Palo Alto Networks 的认证。

本文是一篇专业性的说明,不能替代针对具体个案的法律咨询。

来源

让我们聊聊您的具体情况。