← 返回部落格
News預計閱讀 10 分鐘

數位綜合法案後的歐盟 AI 法案:現在實際上適用什麼

發布於 2026年10月7日
數位綜合法案後的歐盟 AI 法案:現在實際上適用什麼

許多關於 AI 法案的報導,至今仍依據一份已不存在的時程表。針對 AI 的數位綜合法案(Digital Omnibus on AI),即歐盟第 2026/1744 號規則,已於 2026 年 7 月 27 日生效,並將最沉重的義務往後推遲了一年多。如果你讀到的合規指南是在 7 月下旬之前撰寫的,請先確認其中的日期。若干廣為流傳的說明文章仍將 2026 年 8 月描述為高風險合規成為強制要求的日期,但這早已不是法律規定,至今已數個月。

以下是實際上適用的時程。

修正後的時程

該法案並非一次全面啟動,而綜合法案也只調整了其中一部分。

被禁止的 AI 做法以及 AI 素養義務自 2025 年 2 月 2 日起適用。針對通用目的 AI 模型提供者的義務則於 2025 年 8 月 2 日跟進,同時還有治理與罰則條款。第 50 條的透明度規則於 2026 年 8 月 2 日生效,同一天,歐盟執委會對 GPAI 提供者的執法權力也開始運作。

綜合法案保留了這些規定。它推遲的是高風險義務。附件 III 所列的獨立高風險系統,例如用於招募或信用評分的 AI,如今期限延至 2027 年 12 月 2 日。嵌入附件 I 法規所涵蓋產品中的高風險系統,範圍涵蓋醫療器材、機械與航空,期限則延至 2028 年 8 月 2 日。

近期內還有兩個日期。2026 年 12 月 2 日標誌著第 50(2) 條標記寬限期的結束,該寬限期僅涵蓋 2026 年 8 月 2 日之前投放市場的生成式系統。同一天,兩項新的禁令生效:AI 生成的兒童性虐待素材,以及未經同意的親密影像,通常被稱為「脫衣程式」(nudifier)禁令。

另外還有一個針對較舊模型的日期,在你依賴它之前,值得對照法案本身的條文加以查核。2025 年 8 月 2 日之前投放市場的通用目的 AI 模型,必須在 2027 年 8 月 2 日前完成合規。

延期是真的,但範圍有限

很容易把「高風險延後至 2027 年」解讀為有了喘息空間。這項延後適用於第三章的高風險義務。它並未觸及透明度規則或 GPAI 制度,這兩者都已生效。

律師事務所的評論對此解讀一致:綜合法案買到的是時間,而不是減少工作量。若企業把這個期限當成晚點再開始的理由,將會發現合規評估不會因為時程往後移就變得可以壓縮。

這適用於你嗎

AI 法案看的是你的產出,而不是你的辦公室地址。只要你將 AI 系統投放歐盟市場、在歐盟境內部署 AI 系統,或產出的內容會在歐盟使用,即使系統是在其他地方運行,法案都適用於你。

你的義務取決於你的角色。提供者(provider)開發系統,或委託他人開發,並以自己的名義將其投放市場。部署者(deployer)在專業環境中使用系統。進口商與經銷商則將 AI 系統引進歐盟或轉售。

這種區分並非表面文章。一家僅使用 AI 寫作助理的公司,所需承擔的義務遠少於打造招募演算法、銷售 AI 醫療器材或提供通用目的模型的企業。無論往哪個方向弄錯角色,代價都很高:認定得太寬鬆,你會漏掉義務;認定得太嚴苛,你會花錢做不需要的合規工作。

陷阱在於部署者在不知不覺中變成提供者。根據第 25 條,若你在高風險系統上掛上自己的品牌、對其進行重大修改,或將系統改用於其他目的而使其成為高風險系統,就可能發生這種情況。如果你委託開發系統、以他人的模型為基礎打造並以自家產品名義推出,或為了受監管的用途而微調某項工具,在律師告訴你並非如此之前,都應假設你可能是提供者。

該準備好什麼

法案並沒有字面上要求必須訂立 AI 政策或建立 AI 登記冊。然而,若沒有你的系統清單以及你在各系統中的角色,你就無法證明哪些義務適用於你。那份清單是實務上的起點,也是後續一切工作的基礎。

在此基礎上,有三件事值得今天就留下文件紀錄:對照被禁止做法的檢查、針對任何與人互動或生成合成媒體的系統對照第 50 條透明度的檢查,以及你所採取 AI 素養措施的紀錄。

執法腳步不一

歐盟執委會已向企業發出 30 多份資訊請求,主題從著作權到網路安全與安全不等,這是可能開啟調查的初步步驟。各會員國也正按各自時程設立自己的主管機關。

波蘭的 KRiBSI 將於 2026 年 10 月 28 日開始處理申訴、檢查、個別意見與罰款。德國的人工智慧市場監管法 KI-MIG 自 2026 年 7 月 29 日起生效,由德國聯邦網路局(Bundesnetzagentur)擔任主要主管機關。你在哪裡營運,決定了執法何時變得具體。

透明度義務已在重塑產品

第 50 條正在發揮明顯作用。OpenAI 宣布將為歐盟用戶由 ChatGPT 與 Codex 生成的文字加入難以察覺的浮水印,以符合該法案的透明度要求,並與賓州大學和耶魯大學的研究人員共同發表一份關於其稱為 textGrain 之方法的技術報告。Anthropic 約在兩個月前也為 Claude 採取類似做法,且是全球而非僅限區域。

OpenAI 坦率談到其限制。將大約 10% 的詞替換為同義詞,就使偵測率從約 92% 降至 66%,而短文本、數學解答與翻譯更難偵測。這就是該公司為何將早期偵測器的使用權限限制在經過審核的研究人員。

綜合來看,浮水印措施的推出與綜合法案的時程,說明了該法案的壓力目前實際落在何處。壓力不在已被延後的高風險合規評估,而在今日適用於任何在歐盟生成內容之系統的標記與揭露義務。這才是法律中具有即時期限的部分,也是多數企業應該優先處理的部分。

這項法規的公眾形象與其目前實際運作內容之間的落差,比幾乎任何其他科技法規都大。AI 法案被討論成一種存續性的合規負擔。但實際上,對多數企業而言,今年適用的義務是透明度與素養:在人們與系統互動時告知對方、標記合成媒體,並確保員工了解他們所使用的東西。這些義務確實存在但可處理,與完整的高風險合規評估相比,是不同量級的工作。

誠實的但書是:對任何推出生成式功能的業者來說,透明度義務都比聽起來更難。標記合成媒體需要知道哪些位元組是你的系統產生的,而一旦內容經過編輯工具與第三方流程,這點並不總是顯而易見。2026 年 12 月結束的寬限期,將揭示有多少提供者真的建好了這套基礎設施,又有多少以為別人會處理。

相關文章