主业务:从法规要求判断内容类型:法规解读

欧盟AI法案是什么?

欧盟AI法案是什么文章封面,AI产品合规评审现场

同样叫“AI产品”,合规工作可能完全不同:普通美颜功能、智能客服、招聘筛选、医疗诊断软件和带AI安全功能的机器,面对的风险等级、责任主体和资料要求并不一样。项目真正要先解决的,不是笼统地问“要不要做AI认证”,而是弄清系统用途、使用场景、由谁提供模型、是否嵌入受监管产品,以及产品在欧盟市场扮演什么角色。

文章摘要: 欧盟AI法案即Regulation (EU) 2024/1689,它以风险为基础管理AI系统和通用人工智能模型。法规不等于所有带AI功能的产品都要申请一张统一证书;禁止类用途不能投放,高风险系统需要完成风险管理、数据治理、技术文档、日志、人类监督、准确性和网络安全等工作,部分AI还需履行透明告知。项目应先做AI系统定义与角色判断,再确认风险分类、适用日期以及是否需要第三方符合性评估。

<!-- 文章关键词:欧盟AI法案、欧盟AI Act、AI法案是什么、AI产品欧盟合规、高风险AI系统、AI合规评估、AI技术文档、AI透明度要求、AI CE认证、欧盟AI认证 -->

团队区分AI范围分类文件和评估要求
团队区分AI范围分类文件和评估要求

一、欧盟AI法案是什么?是不是所有AI产品都要认证

欧盟AI法案Regulation (EU) 2024/1689是一套直接适用于欧盟成员国的AI监管规则,目的在于让AI系统在进入或用于欧盟市场时兼顾安全、基本权利、可追溯性和创新。

它不是一张覆盖所有AI产品的“AI证书”。企业常说的“欧盟AI认证”,实际可能包含以下几类工作:

项目需要解决的问题是否一定由机构发证
范围与风险分类是否属于AI系统、属于哪一风险层级否,先形成有依据的判断记录
高风险AI符合性评估风险管理、数据、文档、日志、监督、性能等是否满足要求取决于系统类别和适用程序
透明度义务是否需要告知用户正在与AI交互、是否标识合成内容通常不是单独发证
通用AI模型义务模型技术资料、版权政策、训练内容摘要等主要由模型提供者履行
其他产品CE法规机器、医疗器械、玩具等产品本体安全与AI法案并行,不能互相替代

权检认证在项目初期会先核对功能说明、预期用途、模型来源、输出如何影响用户及产品安全,再决定后续测试、文件和评估路径,避免一开始就把所有AI功能按高风险项目处理。

云服务智能终端和进口业务的欧盟AI法案角色判断
云服务智能终端和进口业务的欧盟AI法案角色判断

二、哪些公司和产品可能适用?不在欧盟也可能被管到

AI法案不仅看公司注册地,也看AI系统或模型是否投放欧盟市场、是否在欧盟使用,以及系统输出是否在欧盟被使用。常见相关角色包括:

  • 提供者(provider): 以自己的名称或商标开发、投放AI系统或通用AI模型;
  • 部署者(deployer): 在经营活动中实际使用AI系统,例如使用AI筛选求职者;
  • 进口商与分销商: 把第三国提供者的系统或含AI产品带入欧盟市场;
  • 产品制造商: 把AI系统作为产品的安全组件,或以自己的名称把含AI的产品投放市场;
  • 欧盟授权代表: 非欧盟提供者在法规要求下指定的欧盟联系人。

因此,向欧盟客户提供云端AI功能、软件订阅、API、带AI算法的硬件,或让欧盟用户使用国内服务器上的AI服务,都可能需要判断适用性。只以“软件服务器不在欧洲”为理由排除法规,风险很高。

询价时建议提供:产品框图、AI功能列表、预期用户、使用国家、输入与输出、模型是否自研、是否会继续学习、人工是否能复核,以及AI失误可能造成的后果。资料越具体,范围判断越快。

AI用途按禁止高风险透明度和低风险进行分类
AI用途按禁止高风险透明度和低风险进行分类

三、四类风险怎么理解?先看用途,不要只看技术名称

欧盟委员会AI Act说明通常用风险分层帮助企业理解法规:禁止风险、高风险、具有特定透明度风险,以及最低或无风险。判断核心是“AI被用来做什么”,而不是模型是否先进。

风险层级通俗理解常见项目动作
禁止类某些用途被认为不可接受不得按原用途投放或使用,需改变方案
高风险可能显著影响健康、安全或基本权利建立完整质量与风险控制并完成适用评估
透明度类用户需要知道正在与AI交互或内容由AI生成设计清晰告知、标识和机器可读标记
最低或无风险大部分普通AI应用AI法案通常不增加强制要求,但其他法规仍可能适用

例如,同一套图像识别技术,用于相册分类可能是较低风险;用于医疗诊断、人员招聘或关键基础设施安全判断时,风险分类可能完全不同。产品说明书、营销页面和合同中对功能的描述,也会影响预期用途判断。

合规人员识别并阻止禁止类AI使用场景
合规人员识别并阻止禁止类AI使用场景

四、哪些AI用途属于禁止类?方案设计阶段就要排除

禁止类用途不是“补一份测试报告”就能解决。法规列出的情形涉及操纵或欺骗、利用特定人群弱点、部分社会评分、仅基于画像进行个体犯罪风险预测、无差别抓取人脸图像建立识别数据库、特定情形下的情绪识别和生物识别分类等。

禁止条款需要结合具体定义、例外和使用主体判断,不能只看功能名称。欧盟委员会已发布禁止类AI实践指南,用于解释实际场景,但最终仍应以法规及主管机关解释为准。

项目评审时应把高风险问题提前问清:系统是否对人施加隐蔽影响;是否对儿童、残障人士等群体利用弱点;是否进行生物特征推断;是否用于工作场所、学校或执法;决策是否直接影响个人权利。若落入禁止范围,正确动作是修改用途、功能或部署方式,而不是继续准备所谓认证材料。

医疗工业和招聘场景的高风险AI判断
医疗工业和招聘场景的高风险AI判断

五、哪些系统可能是高风险AI?产品法规与使用场景要分开看

高风险AI主要有两条判断路线:

  1. AI作为特定受监管产品的安全组件,或者AI系统本身就是相关产品,并且其欧盟产品法规要求第三方符合性评估;
  2. 法规附件III列出的特定使用场景,例如生物识别、关键基础设施、教育、就业、重要公共或私人服务、执法、移民边境和司法等。

“带AI”不自动等于高风险,“使用了大模型”也不是唯一判断标准。对于机器、医疗器械、玩具、电梯等实物产品,需要把AI法案与对应CE法规放在同一张合规矩阵中。AI控制功能如果与安全有关,软件变更、模型更新和数据漂移也可能影响产品原有评估结论。

权检认证通常先做一份范围与角色判定表,把AI功能逐项对应产品法规、附件场景、决策后果和第三方评估要求。这样后续实验室测试、软件验证和技术文档不会各做各的。

高风险AI数据日志风险监督和网络安全证据链
高风险AI数据日志风险监督和网络安全证据链

六、高风险AI要准备什么?八项工作要形成证据链

高风险AI的合规不是只测试一次准确率。项目通常要围绕以下内容形成持续证据:

  • 风险管理体系:从设计、验证到上市后的持续风险控制;
  • 数据与数据治理:训练、验证、测试数据的来源、代表性、偏差和质量;
  • 技术文档:系统架构、算法逻辑、用途、性能、限制和验证资料;
  • 自动记录:保留足够日志,支持追溯和事件调查;
  • 给部署者的信息:说明正确使用方式、输入条件、限制和剩余风险;
  • 人类监督:明确何时、由谁、用什么方式介入或停止系统;
  • 准确性、稳健性与网络安全:设定可验证指标,并覆盖可预见误用和攻击;
  • 质量管理与上市后监测:对变更、投诉、严重事件和纠正措施进行管理。

客户不必等到产品完成后才整理资料。最省返工的做法,是在需求冻结时建立风险清单和数据治理规则,在开发过程中同步保存版本、测试、缺陷、偏差和人工复核记录。

AI系统从测试技术文档到符合性评估的流程
AI系统从测试技术文档到符合性评估的流程

七、符合性评估和CE标志怎么做?先确认走哪条路线

高风险AI在投放市场或投入使用前,应完成适用的符合性评估。部分系统可在满足条件时采用基于内部控制的程序;涉及某些生物识别系统或作为受监管产品安全组件的系统,则可能需要公告机构参与或随产品法规一起评估。

典型流程是:

  1. 确认AI系统、预期用途、法规角色和风险类别;
  2. 建立适用条款与标准清单;
  3. 完成风险、数据、软件、性能、网络安全和人类监督验证;
  4. 编制技术文档和质量管理资料;
  5. 按适用路线完成内部或第三方符合性评估;
  6. 完成欧盟数据库注册、EU符合性声明和CE标志等适用动作;
  7. 上市后持续监测、处理事件并控制重大修改。

CE标志表明产品或系统满足所有适用欧盟法规,不能只依据AI法案单独决定。若硬件同时适用RED、MDR、机械或其他法规,EU符合性声明应把全部适用法规和标准统一管理。

智能客服和AI生成内容透明提示设计
智能客服和AI生成内容透明提示设计

八、聊天机器人和AI生成内容要怎样提示用户

自2026年8月2日起,多项透明度要求开始适用。常见情形包括:让用户知道正在与AI系统交互;对AI生成或操纵的图像、音频、视频和文本提供适用的机器可读标记;对深度伪造内容作清晰披露;对以公共利益事项为目的发布的特定AI文本履行说明义务。

这不等于在页面角落统一写一句“由AI生成”就能覆盖全部情况。提示需要根据用户接触位置、内容形式、例外条件和技术可行性设计,并做到清晰、可识别、不过度干扰正常使用。

欧盟委员会的AI生成内容透明度说明可用于检查具体要求。项目应把前端文案、音视频标识、元数据、导出文件、API输出和第三方集成同时纳入验证,避免网页显示了提示,下载或转发后的内容却丢失标识。

通用人工智能模型与不同下游产品责任链
通用人工智能模型与不同下游产品责任链

九、使用通用大模型时,模型提供者和下游产品各负责什么

通用人工智能模型(GPAI)可以被集成到许多下游系统中。模型提供者通常要准备模型技术文档,向下游系统提供者提供必要信息,建立符合欧盟版权规则的政策,并公开训练内容摘要;具有系统性风险的模型还涉及模型评估、风险缓解、严重事件报告和网络安全等更高要求。

欧盟委员会的GPAI义务说明明确,这些义务不能代替下游产品自身的责任。采购外部模型后,做智能客服、医疗软件、工业控制或招聘工具的产品方,仍需对自己的预期用途、数据、提示词与工具调用、输出限制、人类监督、验证和上市后监测负责。

项目应向模型供应商索取版本、能力与限制、接口变更、数据处理、网络安全和必要技术资料,并在合同中明确更新通知和事件协作。仅保存API名称和一份通用供应商声明,通常不足以支撑高风险系统评估。

欧盟AI法案从2025至2028分阶段实施
欧盟AI法案从2025至2028分阶段实施

十、法规什么时候实施?2025、2026、2027和2028要分开

AI法案于2024年8月1日生效,并分阶段适用。根据欧盟委员会截至2026年9月的实施时间说明:

时间主要事项
2025年2月2日最初一批禁止类规定和相关AI素养要求开始适用
2025年8月2日治理规则及通用AI模型主要义务开始适用
2026年8月2日法规多数条款、透明度义务及执法框架进入关键实施阶段
2027年12月2日附件III部分高风险使用场景规则按修订时间表适用
2028年8月2日嵌入机器、玩具、医疗器械等受监管产品的高风险AI规则按修订时间表适用

时间表曾经调整,因此不能只引用2024年发布法规时的旧图表。项目立项、量产和软件更新跨越不同日期时,应在每个里程碑重新确认最新官方文本、协调标准和指南。

AI产品上市前完成功能产品和文件核对
AI产品上市前完成功能产品和文件核对

十一、结论:先做范围与角色判断,再决定检测、文件和评估

欧盟AI法案的重点不是给所有AI产品贴上同一种标签,而是让不同风险的系统承担与其影响相匹配的义务。普通功能、高风险系统、通用模型和受监管实体产品的路径不同,但都需要从真实用途和责任链出发。

准备进入欧盟市场时,可先整理以下资料交由权检认证评估:产品名称与型号、AI功能和框图、预期用途、用户与使用环境、模型来源、输入输出、数据类型、人工干预方式、错误可能造成的后果、销售国家,以及同时适用的CE法规。我们可协助完成范围和风险分类、适用条款梳理、测试与验证计划、技术文档差距分析、标签/透明度预审和符合性评估路线确认。

需要注意,法规判断必须对应具体版本、配置和用途。功能或模型重大修改后,应重新评估,不能直接沿用旧项目结论。

官方依据提示: 本文以Regulation (EU) 2024/1689官方文本及欧盟委员会的AI Act监管框架、实施导航与时间表和执法框架为主要依据。文章下方“文章涉及的标准与法规”和“官方来源与查证入口”可直接点击查看完整官方资料。

本文依据截至2026年9月29日可查询的欧盟官方资料整理,用于项目初期沟通。具体适用法规、风险分类、标准、评估路径和实施日期,应以产品实际功能、预期用途、版本配置、销售安排及项目实施时的官方要求为准。本文由AI辅导进行创作。

本文涉及的标准与法规

编号版本完整名称与本文关系
Regulation (EU) 2024/1689含截至2026-09-29适用修订欧盟人工智能法案规定AI系统和通用AI模型的风险分类、主体责任、透明度、符合性评估与监管要求。
AI Act实施与授权文件按项目实施时最新文本委员会指南、实施法规、行为准则和配套规则用于细化禁止实践、AI系统定义、GPAI、透明度、模板和执行要求。
适用产品法规与协调标准按产品投放时核对MDR、机械、玩具、RED等含AI实体产品需同时完成对应产品法规的安全与符合性评估。

官方来源与核验记录

产品检测与认证咨询

叶先生销售经理

电子电气产品认证与全球市场准入

电话158 1871 8994邮箱lab-qjrzye@qq.com
查看完整联系方式

扫一扫加我微信

叶先生的微信二维码,扫描添加微信

微信号yesheng895017374

继续阅读

同一业务的相关内容

人形机器人CE认证怎么申请?

人形机器人CE认证怎么申请文章封面,机器人迈步与安全验证

人形机器人项目最容易踩的坑,是把“机械、电气、无线、软件和AI”分别交给不同团队,等到样机完成后才发现:急停只停了上肢、遥控失联后机器人继续走动、视觉算法参与安全决策却没有可验证的安全边界,或者2026年测试完成、2027年投放时法规已经切换。对这类高能量、多关节、可移动并与人近距离交互的产品,CE不是最后贴标,而是从产品定义开始建立的一套安全证据链。 文章

阅读全文
从法规要求判断

AR眼镜CE认证怎么办理?

AR眼镜CE认证怎么办理文章封面,透明波导近眼显示与光学测量

AR眼镜在演示样机阶段最容易给人一种错觉:画面能显示、蓝牙能连接,后面按普通消费电子做几项测试就可以上市。真正进入欧盟合规时,最难处理的往往是“眼前这束光”和“贴着头部工作的整机”——显示光源、波导或棱镜、眼动与空间传感器、无线天线、电池、散热和软件限制必须作为同一产品评估。仅拿无线模块报告或屏幕规格书,通常无法覆盖最终佩戴状态。 先给结论: 带蓝牙、Wi‑

阅读全文
从法规要求判断

AI眼镜CE认证怎么办理?

AI眼镜CE认证怎么办理文章封面,真实智能眼镜与无线实验室

同样叫“AI眼镜”,有的只是蓝牙音频眼镜,有的带摄像头、麦克风和Wi‑Fi,有的还有近眼显示、定位、手势识别和云端AI。外观相近,送检路线却可能完全不同。项目最容易出问题的地方,不是少做一项常规测试,而是样机、无线参数、软件功能和量产配置没有在送检前定清,最后报告覆盖不了实际销售版本。 先给结论: AI眼镜没有一张欧盟统一颁发的“CE认证证书”。对于带蓝牙、

阅读全文
从法规要求判断

欧盟DoC声明怎么写?

欧盟DoC声明怎么写文章封面,产品、技术证据与签署文件核对

产品已经做完测试,客户却在出货前退回EU Declaration of Conformity(欧盟符合性声明,简称EU DoC):型号与铭牌对不上、法规列多了、标准版本没写、签字主体不是制造商,或者无线产品只给了一张检测报告。问题通常不在“少盖一个章”,而在这份声明没有把产品、责任主体、适用法规和技术证据连成一条可追溯的责任链。 文章摘要: 欧盟DoC不是欧

阅读全文
从法规要求判断

欧盟授权代表有什么要求?

欧盟授权代表有什么要求文章封面,产品合规代表与技术资料审核

产品准备销往欧盟时,很多项目会在临近出货时才问:“找一个欧代,把地址印上去就可以了吗?”真正容易出问题的并不是有没有一行欧洲地址,而是这个主体是否属于法规认可的角色、书面授权覆盖哪些产品和任务、技术文件是否随时可调取,以及产品发生投诉、抽查或召回时谁能在欧盟境内采取行动。只买“地址服务”,却没有把法规范围、产品清单和响应机制写进授权书,标签看似完整,市场监督

阅读全文
从法规要求判断
返回从法规要求判断 →