引言
2024年8月1日,《欧盟人工智能法案》正式生效,作为全球首部以风险分级为逻辑、对AI系统全生命周期设定义务的横向立法,现已进入实施阶段。对出海中国企业而言,AI法案已构成合规治理、产品准入、AI系统/模型研发、品牌信誉等领域的实质性法律约束。
一、
AI法案概述及对重点行业影响分析
AI法案在欧盟全部成员国适用,覆盖投放欧盟市场或被使用的全部AI系统,具有域外管辖效力。其以风险分级为框架(禁止类/高风险/有限风险/最低风险),以提供者、部署者、进口商、分销商等为规制核心。
智能网联汽车行业:智驾、泊车、AEB等车载AI系统作为安全组件可认定为高风险,整车厂承担提供者义务。
智能家电行业:语音、视觉或行为分析产品若AI输出影响用户安全可能被认定为高风险。
工业制造行业:产线检测、预测性维护与机器人若功能失效危及人身安全,落入高风险,须将合规证据并入机械指令档案。
中国企业的共性挑战集中于:角色与风险定级模糊、合规体系缺失、准入成本过高,须逐系统判定并采取平台化方案提升效率。
二、
整体工作方法论
我们提出四阶段闭环方法论:实施先导(角色定性与风险定级)→ 结构化解读与义务矩阵 → 构建三体系文件 → 技术准入与长期运营。
2.1 实施先导:角色定性与风险定级
合规工作的逻辑起点是明确两个基本问题:主体角色定性与风险等级判定。
角色定性依“按系统而非按公司”逐功能判定,同一企业对不同AI系统可能承担不同角色,由客观行为决定,合同标签不能改变监管认定。
提供者认定须同时满足三项要件:
要件一:开发或委托开发,对系统训练、配置与能力定义行使控制。
要件二:在欧盟投放市场或投入使用:首次提供或以己名投入使用即构成提供者。
要件三:以自己名称或商标示人,产品名称、合同署名、CE标志上的提供者均为判定依据。
须警示角色反转:白标投放、改变预期目的、实质性修改、修改GPAI模型使其成为高风险系统,满足其一即被认定为提供者,整合第三方GPAI模型者构成下游提供者。
风险定级依四档框架展开:
禁止类:潜意识技术扭曲行为、弱势状况剥削、实时远程生物识别(执法除外)等,须立即终止。
高风险:AI作为安全组件嵌入受统一立法规制的产品自动认定;或用于Annex III列举目的(招聘、信用评估、教育、司法等)。须承担风险管理、数据治理、技术文档、合格评定与上市后监测全套义务。
透明度义务:未达高风险但与用户交互的系统须告知用户正在与AI交互,义务较轻但违规同样处罚。
GPAI模型:提供者须履行模型级透明度与技术文档义务,具有系统性风险者需额外评估、测试与报告事件。
定级须区分独立AI系统(2027年12月2日)与嵌入型高风险系统(2028年8月2日),企业不应以此推迟准备,定级结论应形成书面文件。
2.2 法规结构化解读与合规义务矩阵
须将法律语言转化为可执行工作语言,采用四列解读框架(A/B/C/D)逐条结构化解构:
A列追溯条款;B列以原文替代改述;C列拆解为可操作工作项;D列厘清适用边界;E列场景式解读和分析。
矩阵构建的关键在于责任分工论证,每项任务须完成三段论证:
法规依据支柱:明确义务的法定来源条款及适用条件。
职责契合支柱:论证义务归口至特定部门的合理性。
必要性支柱:论证该部门执行的不可替代性。
三段论证使每项职责均可回答“为何归该部门、依据哪条、如何执行、执行什么”,为监管问询提供可追溯记录。
2.3 管理+合规+技术三体系文件
合规义务矩阵落地为可审计交付物,须构建三体系文件,管理、合规与技术体系,对应“定责、定规、定证”。
管理体系定“责”:融合ISO 42001与ISO 37301,建立AI治理架构,明确治理责任、系统分级与纠正与预防措施流程。
合规程序文件定“规”:转化为可执行内部程序,覆盖风险管理、数据治理、技术文档、日志记录、透明度、人类监督、网络安全、上市后监测等。
技术体系文件定“证”:整合功能安全与AI安全报告,形成统一安全案例,涵盖数据来源、测试验证与性能评估。
2.4 技术准入与长期运营
技术准入与长期运营是合规生命周期的两个连续阶段。
技术准入阶段,高风险系统须完成合格评定,签署符合性声明、加贴CE标志、完成EU数据库登记;非欧盟提供者须指定欧盟授权代表。
长期运营阶段须建立上市后监测系统,持续收集性能与风险信号,发生严重事件须限时报告并启动纠正与预防措施。企业须将合规从“一次性取证”升级为“持续运营能力”。
三、
AI法案智能体平台
当“角色定性—风险定级—义务矩阵—行动路线图—证据审核—监测运营”固化为智能体平台,合规工程即从项目化活动转化为平台化运营能力。
3.1 平台架构与功能展示
知识层:基于法案原文与安永逐条解读、沉淀的合规要素内容,形成结构化知识库作为平台基座
规则引擎层:平台首页看板呈现法案概况,引导用户按指引进入评估
以AI产品为单元创建评估项目,通过结构化问卷完成风险定级与角色定性,支持AI实时答疑:
最终评估结论涵盖产品属性、风险判定、企业角色定义及对应法规依据:
智能体层:依据产品类型、风险档位与企业角色,自动生成适用义务清单,并标记所属三体系文件类别。
用户逐条查阅各项义务的落地要求,可调整牵头与协调部门,形成最终行动路线图:平台为每项义务提供标准证据模板,支持下载填制或上传材料,内置智能体自动解析并生成合规证据文件,对缺失项输出审核意见:
应用层:合规义务分散且多需跨部门协作,各评估项目的证据归档均可在"材料中心"查看最新版本,方便调取。
3.2 核心智能体能力
角色定性体:内置三要件判定逻辑与角色反转四项规则,输出角色结论,自动识别白标升级与下游提供者身份。
风险定级体:对接禁止类、高风险清单、安全组件与GPAI规则,批量判定AI功能风险档位与适用时点。
义务矩阵生成体:将条款展开为“义务—部门—交付物—时间”矩阵,可反向按部门归集工作项。
体系文件制定审核体:依据模板库审核上传的技术文档、透明度说明等,反馈适用性与待补充项。
准入登记体:导引合格评定、符合性声明生成、EU数据库登记与CE加贴的证据归集。
问答智引体:对接AI法案知识库与评估上下文,支持实时答疑与条款解读问答。
平台化价值在于以工程化能力替代碎片化合规活动:从项目驱动到工程化驱动、从声明式到证据式合规。
四、
安永观察与展望
合规义务的工程化是必然趋势。AI法案的义务结构与既有工程体系高度同构,企业应将AI合规纳入合规、研发、质量等管理体系。角色定性和风险定级是合规体系的基石,亦是最大风险点,企业在角色反转规则下往往未意识到已承担提供者义务,建议在产品规划阶段即嵌入角色定性和风险定级评估。合规从“认证驱动”向“运营驱动”转型,上市后监测与严重事件报告要求企业建立持续响应能力,不再是一次性活动,而是贯穿全生命周期的运营职能。
结语
AI法案的生效,将AI的负责任应用从伦理倡议转化为工程强制项。对出海中国企业而言,关键在于将法条转化为可构建、可验证、可持续的系统能力;以角色定性为起点,风险定级为锚点,义务矩阵为骨架,三体系文件为交付,智能体平台为引擎,让合规能力成为企业出海的系统性竞争优势。
点击进入“安永智能问答”
体验更智能的问答交互
提供更全面、更专业的服务支持
欢迎联系我们。
兰瑜
大中华区风控与安全咨询服务主管
安永(中国)企业咨询有限公司
bruce.lan@cn.ey.com
高轶峰
大中华区网络安全与隐私保护咨询服务主管
大中华区数字风险咨询服务主管
安永(中国)企业咨询有限公司
kelvin.gao@cn.ey.com
周旸
大中华区网络安全与隐私保护咨询服务合伙人(华中)
安永(中国)企业咨询有限公司
yang.zhou@cn.ey.com
左超
大中华区网络安全与隐私保护咨询服务总监
安永(中国)企业咨询有限公司
chao.zuo@cn.ey.com
官中奇
大中华区网络安全与隐私保护咨询服务高级顾问
安永(中国)企业咨询有限公司
justin.guan@cn.ey.com
本文是为提供一般信息的用途所撰写,并非旨在成为可依赖的会计、税务、法律或其他专业意见。请向您的顾问获取具体意见。
如欲转载本文,务必原文转载,不得修改,且标注转载来源为:安永中国海外投资业务部官方微信公众号。如需修改内容,需要获得安永的书面确认。
最新活动