2026 年 8 月 · 7 分钟阅读

关键定义
动作层(Action Layer) Agent 真正执行动作的层面——它调用的 API、MCP 服务器、内部微服务和第三方平台。EU AI Act 第15条明确要求网络安全韧性覆盖这一层,而不只是模型输出层。
防篡改日志(Tamper-Evident Logs) 不能被静默修改的自动生成日志,用于追踪和识别风险。第12条要求高风险 AI 系统自动生成这类日志,且至少保留 6 个月(生物识别与执法系统为 24 个月)。
MCP 服务器(Model Context Protocol Server) 为 Agent 提供工具和数据访问的标准化接口。在 EU AI Act 下,Agent 调用的 MCP 服务器属于第15条网络安全与第12条日志义务的管辖范围。
2026 年 8 月 2 日,EU AI Act(欧盟人工智能法案)的高风险义务正式生效。对安全团队而言,最深远的变化是第15条:高风险 AI 系统必须在“整个动作层”对对抗性攻击具备韧性——而不只是在模型输出层。翻译成大白话:你的 Agent 调用的那些 API、MCP 服务器和内部微服务,全部进入监管范围。这是一次从“模型合规”到“动作合规”的架构性转变。
EU AI Act(Regulation (EU) 2024/1689)是欧盟第一部综合性的 AI 法律,于 2024 年 8 月 1 日生效。第5条禁止性规定自 2025 年 2 月起已可执行,GPAI 模型义务自 2025 年 8 月起执行。而现在,完整的高风险 AI 系统义务——Articles 8-17(风险管理系统、数据治理、技术文档、记录保存、透明、人类监督、稳健性)、第26条(部署者义务,含 6 个月日志保留)、第27条(基本权利影响评估)、第73条(严重事件报告)——于 2026 年 8 月 2 日生效。
值得注意的是,监管机构在 78% 的组织尚未采取有意义的合规步骤时就开始执法。超过 50% 的组织连基本的 AI 清单都没有。对绝大多数企业来说,这不是“要不要做”的问题,而是“现在开始做,还是等被处罚后做”的问题。
第15条要求高风险 AI 系统设计得对对抗性攻击具备“适当水平的稳健性和网络安全韧性”。第15(3)条要求防范未授权第三方发起的对抗性攻击;第15(5)条列举了必须防范的威胁:数据投毒、对抗样本、机密性攻击、模型逃逸。关键是,防护必须延伸到 AI 系统与外界交互的接口——在实践中,就是 API 和 MCP 服务器。
这对 Agent 部署的含义很直接:如果 Agent 调用 API——包括内部微服务、第三方平台或 MCP 服务器——那么那一层动作层就落在第15条网络安全和第12条日志义务之下。安全投资不能再集中在模型层;Article 15 是明确的:防护必须覆盖 AI 系统所采取的动作,而不仅仅是它生成的输出。
Recitals 99 和 100 直接针对多 Agent 架构:在一条 Agent 链中,合规边界延伸到链上每一个执行高风险功能的 Agent。这意味着,一个由多个 Agent 串联的业务流程,不能只对“主模型”做合规评估——链上的每个环节都可能单独触发高风险义务。
多 Agent 链还放大了风险:失败会在无人监视的交接处级联。第14条要求高风险系统允许人类有效监督、实时干预或停止系统。对 Agent 而言,这意味着每个 Agent 都需要可追踪的身份、可撤销的权限、以及足够上下文的人类审查——而不是一个孤零零的“置信分数”。
第12条要求高风险系统自动生成防篡改日志,用于追踪和识别风险,至少保留 6 个月(生物识别与执法系统为 24 个月)。第26(6)条对部署者也要求至少 6 个月的日志保留。第10条要求数据治理贯穿 AI 生命周期——包括推理时——防止未授权访问和数据投毒。第73条规定严重事件报告:危及生命/安全风险 24 小时内上报,其他严重事件 72 小时内,故障 15 天内。
对 Agent 而言,这意味着每一笔 Agent 到 API 的交互都要有防篡改记录。很多企业为满足不同框架(GDPR、SOC 2、ISO 42001)分别建了三套日志系统——现在它们可以统一到一套满足第12条的基础设施上,同时满足 CC7 监控和 ISO 42001 的日志控制。
建立 AI 清单并风险分级
超过 50% 的组织没有基本 AI 清单。盘清每一个模型、Agent、内嵌 AI 功能,然后按危害分级——高风险决策获得最重的监督。你无法治理你看不见的东西。
为 Agent 建立身份与最小权限
每个 Agent 都应作为独立的非人身份,有自己的认证凭据、权限和问责记录,而不是继承人类的长期授权。权限只覆盖任务所需,并随时间持续校验。
统一日志与监控基础设施
把 Agent 到 API 的每一笔交互记录为防篡改日志,流式接入 SIEM,满足第12条的同时构建 SOC 2 CC7 与 ISO 42001 所需的审计轨迹。
建立实时干预能力
第14条要求人类能有效监督并在异常时干预或停止系统。建立运行时策略执行、实时阻止、以及秒级撤销 Agent 权限的机制,而不是仅靠审批工作流。
起草严重事件响应计划
为第73条的 24/72 小时事件上报建立可执行的响应手册。文档化的治理程序正是监管机构在裁量执行时最看重的证据。
EU AI Act 第15条标志着监管视角从“模型说什么”转向“Agent 做什么”。对企业合规团队,这是一个架构性问题而不是文档问题:你的 Agent 的动作层——API、MCP、内部服务——是否被真正治理?多 Agent 链上的每个环节是否都有身份、权限、日志和人类监督?处罚上限(3500 万欧元或 7% 全球营业额)已经超过 GDPR。合规的关键不是堆文档,而是让治理变成有运行时牙齿的操作纪律——这正是 Agent 规模化部署的底线。
参考来源:Salt Security, "EU AI Act Compliance 2026: What High-risk AI Systems Must Do Now", https://salt.security/eu-ai-act-compliance;Rends Research, "EU AI Act Compliance for AI Agents: Governance and Audit Requirements", 2026-08-05, https://rends.ai/blog/eu-ai-act-compliance-for-ai-agents-building-governance-programs-and-audit-trails-4;RAIL, "EU AI Act August 2026: your compliance countdown", https://responsibleailabs.ai/knowledge-hub/articles/eu-ai-act-august-2026-compliance
Articles 8-17(风险管理系统、数据治理、技术文档、记录、透明、人类监督、稳健性)、第26条(部署者义务,含 6 个月日志保留)、第27条(基本权利影响评估)和第73条(严重事件报告)于 2026 年 8 月 2 日生效。
第15条要求高风险 AI 系统在“整个动作层”对对抗性攻击具备韧性——不只是模型输出。这意味着你的 Agent 调用的 API、MCP 服务器和内部微服务都纳入范围。第15(5)条明确列举了数据投毒、对抗样本、机密性攻击和模型逃逸。
是。Recitals 99 和 100 明确指出,在 Agent 链中,合规边界延伸到链上每一个执行高风险功能的 Agent——不只是一个模型本身。这使整个动作层都受网络安全与日志义务约束。
第12条要求高风险系统自动生成防篡改日志,至少保留 6 个月;生物识别和执法系统为 24 个月。第26(6)条对部署者也要求至少 6 个月的日志保留。
禁止行为最高可罚 3500 万欧元或全球年营业额的 7%(取高者);其他义务(如第8-17、26、27条)最高 1500 万欧元或 3%。处罚上限超过 GDPR 的 4%。