2026 年 8 月 · 5 分钟阅读

关键定义
高风险AI系统 EU AI Act将AI系统按风险分为四级——不可接受风险、高风险、有限风险和最小风险。高风险场景包括招聘筛选、信用评分、保险定价、医疗诊断、关键基础设施管理、执法辅助、移民边境管理等,部署企业必须完成合规评估。
合规评估 企业必须证明AI系统在数据治理、技术文档、记录保存、透明度、人类监督、准确性、鲁棒性和网络安全方面符合标准,需要完整的模型文档、训练数据溯源、风险管理体系和上市后监控机制。
8 月 2 日,欧盟《人工智能法案》高风险 AI 系统规则正式进入执法阶段。企业必须在数据治理、透明度、人类监督等方面完成合规评估,否则面临最高 3500 万欧元或全球营业额 7% 的罚款。这不是预警——这是执法倒计时归零。
EU AI Act 将 AI 系统按风险分为四级:不可接受风险、高风险、有限风险和最小风险。8 月 2 日生效的规则针对高风险 AI 系统,覆盖范围远超许多企业的预期。
受影响的高风险场景
包括招聘筛选、信用评分、保险定价、医疗诊断、关键基础设施管理、执法辅助、移民边境管理等。任何在这些领域部署 AI 系统的企业都必须完成合规评估。
合规评估的核心要求
企业必须证明其 AI 系统在数据治理、技术文档、记录保存、透明度、人类监督、准确性、鲁棒性和网络安全方面符合标准。这意味着完整的模型文档、训练数据溯源、风险管理体系和上市后监控机制。
违规后果极其严重。对于高风险 AI 系统的合规违规,罚款上限为 3500 万欧元或全球营业额 7%(取较高者)。对于提供不正确或误导性信息的企业,罚款上限为 750 万欧元或全球营业额 1%。
执法由各成员国的国家主管机关执行,欧盟 AI 办公室负责协调。企业不能指望监管宽容——欧盟已明确表示,执法将从第一天开始,不会给予额外过渡期。
对于尚未完成合规准备的企业,以下行动刻不容缓:
1. 完成 AI 系统清单
盘点所有正在使用或计划部署的 AI 系统,按 EU AI Act 风险分类进行标注。没有清单就无法判断哪些系统需要合规评估。
2. 建立风险管理体系
为每个高风险 AI 系统建立文档化的风险管理流程,覆盖识别、评估、缓解和监控全周期。风险管理不是一次性活动——是持续过程。
3. 确保人类监督与透明度
高风险 AI 系统必须允许人类有效监督,包括人工干预、中止机制和结果解释能力。同时,用户必须被告知正在与 AI 系统交互。
4. 建立上市后监控
合规不是一次性认证。企业必须持续监控 AI 系统的运行表现,收集事件数据,并向主管机关报告严重事件。
EU AI Act 的执法标志着 AI 治理从自愿原则进入强制规则时代。企业不能将合规视为事后补救——必须将治理嵌入 AI 系统的设计、部署和运营全流程。
EU AI Act将AI系统按风险分为四级:不可接受风险、高风险、有限风险和最小风险。8月2日生效的规则针对高风险AI系统,覆盖范围远超许多企业的预期。
受影响的高风险场景包括招聘筛选、信用评分、保险定价、医疗诊断、关键基础设施管理、执法辅助、移民边境管理等。任何在这些领域部署AI系统的企业都必须完成合规评估。
对于高风险AI系统的合规违规,罚款上限为3500万欧元或全球营业额7%(取较高者)。对于提供不正确或误导性信息的企业,罚款上限为750万欧元或全球营业额1%。执法由各成员国国家主管机关执行,欧盟AI办公室负责协调。
企业应盘点所有正在使用或计划部署的AI系统,按EU AI Act风险分类进行标注。没有清单就无法判断哪些系统需要合规评估。为每个高风险AI系统建立文档化的风险管理流程,覆盖识别、评估、缓解和监控全周期——风险管理是持续过程而非一次性活动。
高风险AI系统必须允许人类有效监督,包括人工干预、中止机制和结果解释能力,同时用户必须被告知正在与AI系统交互。合规不是一次性认证——企业必须持续监控AI系统运行表现,收集事件数据,并向主管机关报告严重事件。
美国第一部 Agent 专项法案:可追溯性正在变成投标条件
9月3日两党议员提出 Stop Rogue AI Act:NIST 一年内制定 Agent 安全标准——机器可读清单、动作验证、防篡改日志;联邦承包商须达标。自愿标准+承包商强制=CMMC 式采购杠杆,可追溯正从最佳实践变成合同义务。
欧盟把 ChatGPT 定为『超大型搜索引擎』:AI 搜索的 DSA 合规倒计时
8月31日欧盟依 DSA 将 ChatGPT 指定为 VLOSE——159.1M 欧盟月活、2027年1月前须建成系统性风险评估+独立审计+算法透明度+公开广告库。触发门槛看能力而非品类,Gemini、Perplexity、Claude 都盯着同一个 45M 用户时钟。
你的 AI Agent 合规吗?— 2026 年美国 AI 监管四线并行全景
2026 年 7 月,美国 AI 监管四线并行:州法(Colorado 模式)、行业监管(FINRA)、联邦法案(AI AGENT Act)、联邦采购(GSA 供应链 flowdown)。企业面对的不是一部法规,而是四个层面同步推进的监管浪潮。
你的下一次 SOC 2 审计会包含 AI Agent:证据清单
SOC 2准则没变,但审计师已开始用它对自主Agent取证。三类标准证据——Agent清单(身份/所有者/风险级)、提示与完成日志、漂移证据——正在成为2026年审计的默认要求。
数据来源: EU AI Act, European Commission, EU AI Office