再过整整六天,即2026年8月2日,欧盟人工智能法规《AI Act》将几乎全面适用。这一基础性法规经过多年谈判,于2024年通过,如今正式规范欧洲范围内AI系统的开发和使用。对于法国企业而言,无论规模大小,讨论理论问题的阶段已经结束:现在需要弄清楚哪些规则会在实践中适用,以及会带来什么后果。

分阶段实施时间表进入成熟阶段

AI Act并非一次性全部实施。自2024年8月生效以来,其规定一直分阶段适用:

  • 2025年2月:禁止被认定为不可接受的AI系统,例如对公民进行社会评分,或在当事人不知情的情况下实施心理操纵。
  • 2025年8月:通用人工智能模型(GPAI)开始承担专门义务。GPT或Claude等大型语言模型尤其需要遵守透明度和版权规则。
  • 2026年8月2日:第50条规定的透明度义务开始适用,同时高风险AI系统中的很大一部分也进入实施阶段。

从这一天起,违反透明度规则的行为可依据监管框架受到全面处罚。

8月2日起生效的两项关键义务

1. 告知用户其正在与AI对话

这是最直接的义务,也会影响数量众多的企业。如果您在网站或应用中部署聊天机器人、虚拟助手或任何对话系统,必须清楚告知用户其正在与机器互动,而不是与真人互动。只要存在合理的混淆风险,这项要求就适用。

在实践中,一个简单的横幅或开场提示——“您正在与我们的AI助手对话”——通常就足够了。不可接受的做法,是故意把聊天机器人设计成冒充真实自然人。

2. 标识AI生成内容

在可能误导公众的场景中,由AI生成的深度伪造和合成内容(图片、视频和文本)必须明确标识为AI生成。这项义务尤其涉及政治、新闻信息或商业内容。托管此类内容的平台在该机制中也承担一部分责任。

高风险系统:逐步实现合规

AI Act按照潜在风险等级对AI系统进行分类。高风险系统是指会作出或影响对个人具有重大后果的决定的系统,例如招聘与候选人评估、信用评分、学业评分、访问控制、医疗决策等。

对企业来说,一个好消息是:这类系统中最严格的多数义务——书面化风险管理、强制人工监督以及决策可追溯性——在年初通过的“Digital Omnibus”谈判后,大多推迟至2027年12月。这为开发或部署此类解决方案的参与者争取了更多时间。但需要注意的是,调整工作必须现在开始,而不能拖到最后一刻。

法国哪些组织会具体受到影响?

AI Act适用于所有在欧洲境内部署或销售AI系统的组织,无论其规模或注册国家如何。法国最常见的情形包括:

  • 电子商务与客户服务:客服聊天机器人、推荐代理和个性化工具。
  • 人力资源与招聘:简历筛选软件、候选人评估工具和绩效管理系统。
  • 金融与信贷:自动评分、欺诈检测和个性化建议。
  • 营销与传播:面向公众发布的AI生成图片、文本或视频。
  • 医疗健康:辅助诊断工具、分诊系统和集成AI的医疗器械。

微型企业和中小企业并不豁免,但法规会考虑其规模:实施处罚时,固定上限与全球营业额比例对应金额中较低者适用,因此在实践中可限制企业当下的财务风险。

不合规会受到哪些处罚?

AI Act规定了一套具有威慑力的处罚机制。最高处罚金额如下:

  • 3500万欧元或全球营业额的7%:适用于与被禁止系统相关的最严重违法行为。
  • 1500万欧元或全球营业额的3%:适用于违反高风险系统、GPAI或透明度规则相关义务的情形。
  • 750万欧元或全球营业额的1.5%:适用于向监管机构提供错误信息的情形。

在法国,CNIL被指定为部分义务的主管监督机构,尤其是涉及个人数据的义务。根据具体行业,其他领域监管机构也可能参与。

8月2日前具体应做什么?

如果您尚未启动合规工作,应优先采取以下措施:

  • 盘点AI系统:列出组织内所有使用AI的工具和应用,无论是内部开发还是从供应商处采购。
  • 评估风险等级:根据AI Act的标准,逐一判断每个系统是否属于“高风险”类别,特别是会在敏感领域对个人作出有影响决定的系统。
  • 更新对话界面:在聊天机器人和虚拟助手中添加清晰的AI身份提示。
  • 培训团队:AI Act第4条要求企业确保使用这些系统的人员具备足够的“AI素养”。
  • 记录实践流程:开始建立组织内部AI治理档案,这将是履行未来义务不可缺少的基础。

一项融入长期转型的法规

除了眼前的义务,AI Act还标志着一次范式转变。人工智能不再是一个没有规则的领域:它现在和其他具有重大社会影响的技术一样,需要承担相应责任并设置保护措施。对于提前布局的企业而言,这也是通过展现负责任的AI使用方式来赢得客户和合作伙伴信任的机会。

2026年8月2日不是终点,而是起点。认真做好准备的企业,将在一个会随着技术本身不断演进的监管框架中占据领先位置。