欧盟AI法案执法启动:禁令即时生效,高风险合规却悄然推迟至2027年底

2026年8月2日,欧盟《人工智能法案》(EU AI Act)进入执法纪元。从这一天起,欧盟委员会AI办公室联同各成员国市场监察机构,获得了对违规行为开出真实罚单的法律权力——最高处罚为3500万欧元,或违规企业上一财年全球营业总额的7%,两者取其高。

但在执法启动前六天,欧盟正式颁布《数字综合法》AI修正案(Regulation (EU) 2026/1744),于7月27日生效。这份修正案将原本应在8月2日到来的高风险AI系统合规义务,整体推迟至2027年12月2日。

什么真正在执法,什么推迟了

从8月2日起,确实进入强制执行的规则包括三类:第一,绝对禁令。针对社会信用评分系统、利用心理弱点操控用户决策的AI、以及在公共场所进行实时生物特征识别监控,法案明确列为“不可接受风险”,即日起零容忍,违者面临最高7%营业额的顶格罚款。第二,透明度义务(Article 50):企业必须在用户与AI系统互动时给予明确告知,并在AI生成内容中嵌入机器可读的水印标记;已在市场上运营的系统获得四个月过渡期,截至2026年12月2日。第三,通用AI(GPAI)模型义务:大型语言模型提供商须遵守透明度、版权合规及系统性风险评估要求,OpenAI、Google、Anthropic、Meta等企业的义务自今日起可被追责。

而被推迟的,恰恰是此前讨论最多的部分:招聘筛选、信贷审批、执法辅助、教育评估、基础设施管理等领域的Annex III独立高风险AI系统,原定今年8月到来的合规截止日,整体挪至2027年12月2日。嵌入在受欧盟产品安全法规管辖的实体设备中的高风险AI(Annex I),则进一步延至2028年8月2日。

据Gibson Dunn对修正案的分析,推迟的核心原因是:协调标准(由CEN/CENELEC制定的技术规范)尚未就绪,各成员国的合规沙箱和国家主管机构也多数未能按期到位。换言之,监管者自身尚未做好执法的技术准备。

为什么这个裂缝值得放大

欧盟AI法案被普遍类比为AI领域的GDPR时刻。这个类比在监管雄心上成立,但在执行路径上存在关键差异。

GDPR从生效到全面执法的过渡期为两年,且规则明确、义务统一。《AI法案》则构建了一套分层风险体系,将最复杂的义务——高风险系统的风险管理文档、数据治理、人工监督机制、上市后监测——赋予了最需要时间准备的场景,而这些场景的执法标准本身,还要等待欧盟委员会发布技术指南和协调标准。

这并非纯粹的坏消息。对于在招聘、信贷领域部署AI的企业,额外16个月意味着有足够窗口期完成合规体系搭建,而不是在监管框架尚不清晰时被迫行动。但这也带来了逆向激励风险:据云安全联盟(CSA)研究指出,78%的企业迄今尚未采取实质性合规行动——这一数字在高风险截止日推迟后,有可能进一步下滑。

更深的问题在于,执法真空期给了高风险应用的使用者一种虚假的安全感。部分企业可能误读信号,认为“既然没罚我,我的系统就没风险”——而实际上,禁令类违规(社会评分、操纵性AI)今天就可以被追责,只是大多数AI从业者目前处于合规准备的灰色地带,尚未意识到自己的系统被如何分类。

对中国企业出海的实际影响

《AI法案》采用属地+效果原则:只要AI系统在欧盟境内部署或输出结果被欧盟用户使用,无论提供商注册地在哪里,均须合规。这意味着正在欧洲市场拓展的中国AI厂商,无法以“境外企业”为由豁免。

从今天起即刻生效的实质压力集中在三点:第一,GPAI模型提供商的透明度义务,意味着向欧盟用户提供大模型API或应用的中国企业,须披露模型训练数据概要及版权合规情况;第二,任何被认定为“操纵性AI”的产品设计(利用用户弱点推送内容、操纵行为决策),面临即时禁令;第三,若企业已在欧洲落地招聘、信用评估类产品,即便高风险执法正式启动要等到2027年底,现在就应建立风险分类档案,否则届时将措手不及。

透明度义务的结构性意义

在所有即时生效的义务中,Article 50的透明度条款在长期影响上可能被低估。它要求AI生成内容嵌入机器可读标记,本质上是为未来的AI内容溯源基础设施打下法律桩。

这一要求对内容生产平台的冲击将不亚于对模型提供商。若一家媒体使用AI生成文章,又未向读者披露并嵌入溯源标记,同样面临合规风险。这是AI法案中少数直接触及内容生态系统的条款,其连锁效应尚在发酵之中。

独立判断

《数字综合法》修正案的出现,揭示了欧盟AI监管的一个结构性困境:监管框架的制度野心超越了技术标准的成熟速度,也超越了成员国执法机构的建设进度。这不是意外,而是在规则制定阶段就埋下的伏笔——将高风险系统合规义务写入法案,却将定义“如何证明合规”的技术标准留给了法案生效之后才开始制定的工作组。

结果就是一部两速运行的法规:禁令类条款因为边界清晰,可以从第一天就执法;复杂义务类条款因为标准模糊,只能用推迟来换取准备时间。

这个模式并非全无先例——GDPR生效初期的执法同样呈现出“大棒高举、落点有限”的特征,直到2019年法国CNIL对Google开出5000万欧元罚单,企业才普遍意识到罚款不是虚张声势。《AI法案》大概率将走同一条路:真正的执法高压将在2027-2028年高风险义务全面到位、且技术标准和国家主管机构同步就绪之后才会来临。

留给企业的窗口仍然存在,但在78%的企业尚未实质行动的背景下,16个月并不宽裕。最先被追责的,大概率不是来不及合规的一般企业,而是那些明确部署了社会评分或操纵性AI、且足够显眼的玩家——这些案例将成为欧盟AI办公室立威的第一批信号。