《数字综合法案》之后的欧盟人工智能法案:现在真正适用的是什么

很多关于《人工智能法案》的报道仍在沿用一份早已不存在的日程表。2026年7月27日,关于人工智能的《数字综合法案》(第(EU) 2026/1744号条例)正式生效,把最繁重的义务推迟了一年多。如果你读到的合规指南写于7月下旬之前,请先核对其中的日期。一些被广泛转发的解读文章仍把2026年8月描述为高风险合规义务开始强制适用的日子,而几个月前这已不再是法律的规定。
以下是真正适用的时间表。
更正后的时间表
该法案并非一次性全面启动,而《综合法案》只改动了其中一部分。
被禁止的人工智能实践以及人工智能素养义务自2025年2月2日起已开始适用。通用人工智能模型提供者的义务随后于2025年8月2日生效,治理和处罚条款也在同日生效。第50条的透明度规则于2026年8月2日生效,同日,欧盟委员会对通用人工智能模型提供者的执法权也正式上线。
《综合法案》保留了上述安排。它推迟的是高风险义务。附件三所列的独立高风险系统,例如用于招聘或信用评分的AI,现在宽限至2027年12月2日。嵌入受附件一立法管辖产品中的高风险系统——涵盖医疗器械、机械和航空——则宽限至2028年8月2日。
近期还有两个日期值得关注。2026年12月2日是第50条第2款标识宽限期的截止日,该宽限期仅适用于2026年8月2日之前投放市场的生成式系统。同一天,两项新的禁令也将生效:AI生成的儿童性虐待材料,以及未经同意制作的私密影像,通常被称为“脱衣”禁令。
还有一个适用于较早模型的日期,在你依赖它之前,值得对照法案原文核实:2025年8月2日之前投放市场的通用人工智能模型,必须在2027年8月2日前完成合规。
延期是真的,但范围有限
人们很容易把“高风险义务推迟到2027年”理解为有了喘息空间。此次推迟仅适用于第三章,即高风险义务。它不涉及透明度规则,也不涉及通用人工智能制度,这两者都已生效。
律所的评论在解释上是一致的:《综合法案》买来的是时间,而不是工作量的减少。若某家公司把这一截止期限当作推迟启动的理由,它终将发现,合规评估并不会因为日程表后移而压缩。
这适用于你吗
《人工智能法案》依据的是你的产出,而非你的办公地址。只要你将人工智能系统投放欧盟市场、在欧盟境内部署此类系统,或产出的内容被用于欧盟——即便系统运行在别处——该法案都会管到你。
你的义务取决于你所扮演的角色。提供者是指开发系统、或委托他人开发并以自己名义将其投放市场的一方。部署者是指在专业场景中使用系统的一方。进口商和分销商则负责将人工智能系统引入欧盟或进行转售。
这一区分并非表面功夫。仅仅使用AI写作助手的公司,其义务远少于构建招聘算法、销售AI医疗器械或提供通用模型的公司。把角色判断错,无论朝哪个方向,代价都很高:界定过松会漏掉义务,界定过紧则会为并不需要的合规工作花钱。
最隐蔽的陷阱是:部署者在不知不觉中变成了提供者。根据第25条,这种情况可能发生在你给高风险系统贴上自己的品牌、对其进行实质性修改,或改变其用途使其成为高风险系统之时。如果你委托开发系统、在他人模型基础上构建并以自己的产品名义发布,或为受监管用途微调某款工具,那么在法律顾问给出相反意见之前,都应假定你可能是提供者。
需要准备什么
该法案并没有字面上要求企业制定人工智能政策或建立人工智能登记册。但如果没有一份系统清单以及你在每套系统中角色的记录,你就无法证明哪些义务适用于你。这份清单是实务上的起点,也是下游一切工作的基础。
在此基础上,有三件事值得今天就记录下来:针对被禁止实践的核查、针对任何与人交互或生成合成媒体之物是否符合第50条透明度的核查,以及你所采取的人工智能素养措施的记录。
执法正在以不均衡的方式到来
欧盟委员会已就版权、网络安全与安全等议题向企业发出30多份信息请求,这是可能开启调查的前置步骤。各成员国正在按各自的节奏设立本国监管机构。
波兰的KRiBSI将于2026年10月28日开始处理投诉、检查、个人意见和罚款。德国的《人工智能市场监督法》(KI-MIG)自2026年7月29日起生效,以德国联邦网络局(Bundesnetzagentur)为主要主管机构。你经营所在地决定了执法何时变得具体。
透明度义务已经在重塑产品
第50条正在产生可见的影响。OpenAI宣布,为满足该法案的透明度要求,将为欧盟用户使用ChatGPT和Codex生成的文本添加不可感知的水印,并与宾夕法尼亚大学和耶鲁大学的研究人员共同发布了一份关于其称为textGrain的方法的技术报告。大约两个月前,Anthropic也对Claude采取了类似举措,不过是在全球范围而非区域范围。
OpenAI对局限直言不讳。把大约10%的词汇替换为同义词后,检测率从约92%降至66%,而短文本、数学答案和翻译就更难检测。正因如此,该公司将早期检测器的使用权限限制在经审核的研究人员范围内。
把水印的推出与《综合法案》的时间表放在一起看,就能明白该法案的压力眼下究竟落在何处:不是被推迟的高风险合规评估,而是今天适用于任何在欧盟生成内容的系统的标识与披露义务。这才是该法律中真正有生效期限的部分,也是多数公司应当最先着手处理的部分。
这部法规的公众声誉与其当前实际有效内容之间的落差,比几乎任何其他科技法律都要大。《人工智能法案》被讨论为一种事关存亡的合规负担。但实际上,对多数企业而言,今年适用的义务是透明度与素养:在人们与系统交互时告知他们,为合成媒体加标识,并确保员工了解自己在使用什么。这些义务真实存在但可控,与完整的高风险合规评估相比,所需投入不在一个量级。
坦诚的提醒是:对任何提供生成式功能的企业来说,透明度义务比听起来更难。为合成媒体加标识,需要知道哪些字节是你的系统生成的,而一旦内容经过编辑工具和第三方流程,这一点并不总是显而易见。2026年12月结束的宽限期将揭示,有多少提供者真正搭建了这套管线,又有多少人以为别人会替他们做。