本文作者:Lea Leu

欧盟已将 50 多种 AI 应用归类为“高风险”。如果您将 AI 用于招聘、客户服务或风险评估,那您的系统很可能就在名单之上。即使您是一家从未涉足欧洲的美国公司,也可能适用。以下是您需要了解的内容及应对措施。

如果符合以下情况,《人工智能法案》(AI Act)将适用于您:

  • 您提供在欧盟使用的 AI 系统(无论您的总部位于何处)
  • 您在欧盟进口或分销人工智能系统
  • 您在欧盟境内的业务运营中使用了人工智能系统

换句话说:只要您的人工智能以任何方式涉足欧盟市场,您就必须遵守该法案。只要有欧盟用户使用您的产品,您就需承担责任。

我见过的最常见的误解是创始人认为“我们只是一家初创小公司,这不适用于我们。”再次强调,规模不重要, 应用场景才重要。

法律规定了您部署的人工智能系统可能归属的几个风险类别。

最高级别的风险被视为不可接受 ,其用途被明令禁止。被禁止的人工智能系统包括在教育机构中识别学习者的情绪、通过潜意识操控以影响人类行为、社会评分以及实时生物特征监控。

仅次于最高级别的是 “高风险”,这一级别受到最详细的监管。这涉及可能对人们的基本权利产生负面影响的用途。被视为高风险的用例清单包含在 《欧盟人工智能法案》(EUAIA)附件三中。这包括关键基础设施(如用于交通或能源的人工智能,例如火车的预测性维护),以及生物特征识别(如远程生物特征识别系统)、与教育和培训相关的系统(用于决定入学资格或评估学生表现的系统)、基本公共服务、执法、司法管理和民主程序,甚至包括就业领域,例如自动化招聘(如简历筛选 AI——是的,即使是基本的过滤器也算)。我经常听到人们这么说:“我们要做的只是用 AI 筛选简历,这不算高风险,大家都在用!”错。简历筛选是被明确列出的。即便是基本的关键词过滤器也算在内。

接下来是被评估为有限风险的用途,这些用途只需遵守透明度原则。例如在学习管理系统(LMS)或数字学习环境中使用聊天机器人或为学员提供个人导师。在这种情况下,用户必须知晓他们正在与机器进行互动。

最后一类涉及最小风险的系统,这些系统不受该文本的监管。它们包括:垃圾邮件过滤器、电子游戏和照片应用程序。

Press enter or click to view image in full size

大多数美国公司都认为自己处于绿色区域(最小风险)。但如果你将人工智能用于招聘、贷款或客户风险评估,你很可能处于橙色或红色区域。

在高风险人工智能系统能够在欧盟市场投放之前,提供商需要獲得 CE 标志,以证明在欧洲经济区(EEA)销售的产品已经过评估,符合安全、健康和环境保护的高标准。此外,他们还需要在欧盟数据库中进行注册。

他们还必须实施风险管理系统并确保数据治理,以保证数据不存在偏见。

需要详尽的技术文档,以及一个贯穿产品全生命周期(包括上市后监控)的质量管理体系,以确保合规性。

公司必须起草合规声明,保证人工智能系统的可追溯性和透明度,并确保人工智能所做决策受人类监督。

最后,他们必须确保所提供的高风险人工智能系统的稳健性、准确性和网络安全性。

快速自测:需要检查的风险警示

问问你自己这些问题:

□ 您的 AI 是否会对人做出自动化决策?如果是,这可能属于高风险类别

□ 它是否在关键基础设施(交通、能源、医疗保健)中运行?如果是,这可能属于高风险类别

□ 它是否使用生物特征识别?如果是,这很可能是高风险或被禁止的类别

□ 人类是否可以轻松地凌驾于系统之上或进行干预?如果不能,你就面临合规问题

□ 你们是否有关于准确性和稳健性的文档?如果没有,你们需要准备一份

□ 你能解释决策是如何做出的吗?如果不能,你就面临透明度的问题

你现在应该怎么做?

如果你的 AI 系统可能属于高风险类别:

  1. 对照附件 III 检查你的用例 (https://artificialintelligenceact.eu/fr/annex/3/)
  2. 记录您的人工智能系统的预期用途及局限性
  3. 开始制定您的合规路线图
  4. 请留意时间表:

2024 年 8 月 1 日:《人工智能法案》(AI Act)正式生效

2025年2月2日:禁止类人工智能实践被正式取缔

2025年8月2日:通用人工智能规则开始适用

从2026年8月2日起,该法案将全面适用于高风险人工智能系统。

时间紧迫。如果你属于高风险类别,现在就开始行动吧。

最后提示:请考虑监管沙盒选项

2026年8月2日也标志着支持企业的监管沙盒正式启动。你应该考虑抓住利用监管沙盒的机会,所谓监管沙盒,是指企业可以在监管机构的监督下,在真实条件下测试其产品或服务的受控环境。其目标是让企业能够在合规的前提下开发项目。

通过这些机制,企业可以:

  • 在监管支持下,于受控环境中测试人工智能系统。
  • 获得法律确定性,从而促进标准的合规性。
  • 只要在测试框架内真诚运营,就能在不冒因轻微违规而受到行政处罚风险的情况下进入市场。

本法案的关键条款:

  • 第 5 条:禁止的人工智能实践
  • 第14条:人类监管要求
  • 第15条:准确性、稳健性与网络安全
  • 第50条:透明度义务
  • 第57条:监管沙盒
  • 第 71 条:欧盟高风险人工智能系统数据库
  • 第三章:高风险人工智能系统
  • 附录 III:高风险人工智能用例清单

关于作者

Lea Leu 是一位科技与隐私律师,专注于人工智能治理、知识产权许可和数据保护领域。她拥有纽约州执业资格,专门提供有关 GDPR、CCPA/CPRA 和《欧盟人工智能法案》合规方面的法律咨询。