什麼是歐盟 AI 法案
(EU AI Act)?

Tball

人工智慧法案 (AI Act) 是歐盟所導入的一套具指標意義的法案,旨在規範人工智慧技術的開發與使用該如何治理。

什麼是歐盟 AI 法案?

歐盟 AI 法案是一套完整的法規框架,旨在規範人工智慧系統的開發、上市以及在歐盟境內的使用。它對於 AI 的供應者和部署者皆同時適用,並根據 AI 系統對個人、社會和基本權利的影響制定了明確的法律義務。該法案在提倡創新的同時,也針對整個 AI 生命週期的透明度、風險管理、人為監督、資料治理以及網路資安制定了一些要求來保障健康、安全與基本權利。

歐盟 AI 法案的風險類別

歐盟 AI 法案採用了一套風險導向方法,這意味著 AI 系統將根據其對個人和社會的風險程度而受到管制。潛在的風險越高,該法案對供應者和部署者所施加的義務就越嚴格。

  • 絕對禁止的實務
    可能導致不可接受風險的 AI 系統將絕對禁止,包括:認知行為操弄、公家機關社會評分、無差別擷取臉部影像,以及針對敏感特質 (如政治信仰或性傾向) 的生物特徵推論。
  • 高風險 AI 系統
    高風險系統是指用於敏感或受監管領域的系統,例如:關鍵基礎設施、就業與人力資源、信用評量、教育、醫療、執法、邊境管制,以及司法行政。這些系統必須符合嚴格的要求才能上市,包括:風險管理流程、高品質的訓練資料、技術文件、人為監督、網路資安防護,以及 CE 標章。
  • 通用人工智慧模型 (GPAI)
    此類包含了大規模的模型,例如大型語言模型 (LLM),供應者必須履行透明度義務、遵守著作權規定、保留訓練實務文件記錄,並且建置措施來解決系統性風險,尤其是能力較強或廣泛部署的模型。
  • 有限風險的 AI 系統
    這些系統主要必須履行透明度義務,使用者必須被告知自己正在與 AI 生成的內容互動,例如聊天機器人或深偽 (deepfake),除非例外情況。
  • 幾乎或毫無風險的 AI 系統
    幾乎或毫無風險的 AI 應用程式,如 AI 驅動的電玩遊戲或垃圾郵件過濾器,大致上不受 AI 法案規範。

違反 AI 法案將導致最高 3,500 萬歐元或全球年營收 7% 的罰鍰,取較高者。

根據風險等級制定的法規

歐盟 AI 法案與 AI 素養

自 2025 年 2 月 2 日起,供應者和部署者必須確保其人員具備充分的 AI 素養,建議應為其提供教育訓練,但非強制。

主要的考量點包括:在公司擔任的職務、對 AI 的通盤理解、涉及的風險,以及根據技術知識和情境量身制定其素養的評量方式。

企業內建置

要落實歐盟 AI 法案,企業必須將法規義務轉化成營運上的控管措施,稽核在這過程當中扮演著關鍵角色,能協助企業了解 AI 系統的使用情況、何處存在著風險,以及需要哪些合規措施。

稽核的用意在於:

  • 根據該法案的風險類別來發掘 AI 系統並加以分類。
  • 判斷企業扮演的是供應者、部署者,或兩者皆是。
  • 評估 AI 系統如何處理資料並產生輸出。
  • 發掘透明度、人為監督、網路資安,以及風險管理上的漏洞。
  • 提供合規所需的矯正計畫、治理架構以及內部控管。

在實務上,這些評量就構成了 AI 治理計畫的基礎,能讓企業根據風險與法規曝險來安排合規作業的優先次序。

歐盟 AI 法案時間表

歐盟 AI 法案採分階段實施,好讓企業有時間調整自己的 AI 治理、風險管理,以及合規計畫。其主要里程碑包括:法規何時生效、特定義務何時開始適用,以及何時必須全面合規。

歐盟 AI 法案主要時間表

歐盟 AI 法案主要時間表

日期

里程碑

2024 年 8 月 1 日

歐盟 AI 法案生效,正式成為歐盟法律。

2025 年 2 月 2 日

絕對禁止的 AI 實務生效並已禁止,同時也指派了負責執法的政府機關。

2025 年 8 月 2 日

針對通用 AI (GPAI) 模型的規定與相關治理義務開始適用。

2026 年 8 月 2 日

AI 法案全面適用,合規義務將適用所有 AI 風險類別,包括高風險系統。

2027 年 8 月 2 日

內嵌在受監管產品中的高風險 AI 系統必須完全符合歐盟 AI 法案的要求。

這套分階段實施方法是為了在創新與法律確定性之間取得平衡,讓企業能夠根據 AI 風險來逐步落實治理手段、技術防護,以及監督機制。

什麼是人工智慧 (AI)?

人工智慧 (AI) 是電腦科學的一個領域,藉由輸入資料的辨識及分類來模擬人類的認知能力。這項智慧可透過程式化工作流程或機器學習來達成。

機器學習是使用訓練資料來教導 AI 如何辨識模式並做出預測。AI 法案將 AI 系統定義為一套以機器為基礎的系統,具備一定程度的自主性,並且可產生預測、內容、建議或決策做為輸出。

AI 法案所規範的 AI 系統範例包括:情緒辨識、臉部辨識、候選人篩選、司法行政、醫療 (如症狀分析)、客戶服務、聊天機器人,以及生成式 AI。

生成式 AI (如 ChatGPT) 是指使用機器學習和大型語言模型 (LLM) 來根據輸入資料自動產生結果的 AI 系統。這類系統有可能犯錯,並產生「幻覺」(也就是自己發明一些有可能、但不正確的陳述)。

資料防護

使用涉及個人資料的 AI 系統必須符合 GDPR 規範,並建置資料外洩防護措施。企業發生資料外洩的罰鍰可高達全球年營收的 4% 或 2,000 萬歐元。

企業必須確保以合法方式處理資料,遵守資料最小化、準確性和機密性規定,並且履行資訊義務。

有法律後果的自動化決策必須經過人類判斷,一些技術性與組織性措施 (TOM),如加密與假名化至關重要。

對於高風險處理活動,必須做好資料保護衝擊評估。

商業機密的保護

商業機密必須受到保護以防範非法取得和揭露,這類要求包括:保密措施、存取限制以及保密協議 (NDA)。

AI 系統、訓練資料以及輸出都有可能構成商業機密,企業必須規範輸入資料的使用,並仔細審查第三方廠商的條款以避免揭露風險。

AI 系統的輸入和輸出都可能引發著作權問題,使用受保護的內容來進行訓練將受到法律的嚴格檢視。

在現行法律下,AI 生成的作品缺乏著作權保護,因為它們並非人類創作,這表示這類輸出都屬於公共財。

歐盟 AI 法案適用於哪些對象?

企業只要是涉及開發、經銷或使用影響歐盟市場的 AI 系統,就適用歐盟 AI 法案,不論企業總部位於何處。

需承擔責任的主體包括:

  • AI 供應者,例如開發或將 AI 系統或通用 AI 模型上市到歐盟市場的公司。
  • AI 部署者,包括將 AI 用於業務營運、決策或客戶服務的機構。
  • 將 AI 系統導入歐盟供應鏈的進口商和經銷商
  • 將 AI 整合至受監管產品或服務的產品製造商

在企業內,這些責任通常分散在:

  • 負責治理與風險監督的高階領導階層。
  • 負責管理法規義務的法務與合規團隊。
  • 負責建置、監控及保護工作的 IT、資安及資料團隊。

該法案會透過執法機制來要求這些單位負起責任,包括:罰鍰、市場限制,以及對 AI 系統導致的違規或傷害負起法律責任。

歐盟 AI 法案是否適用於英國?

歐盟 AI 法案並不直接適用於英國,因為英國已不再是歐盟的成員。不過,英國境內的企業若負責開發、銷售或部署歐盟境內使用的 AI 系統或衝擊到歐盟居民,還是可能受到影響。

在這種情況下,英國企業可能必須將歐盟 AI 法案當成具域外效力的法規來遵守。這使得歐盟 AI 法案的要求,也適用於全球營運或服務歐盟市場的英國企業,尤其是在受監管或高風險的應用情境。

企業應審慎檢視 AI 系統使用條款中的哪些內容?

企業必須審慎檢視第三方 AI 系統的條款,並聚焦在:

  • 適用的法律與管轄權。

  • 訓練用輸入資料的儲存與使用。

  • 對於輸出資料所擁有的權利。

  • 著作權索償保障。

  • 保固與責任限制。

企業應遵守哪些指引以符合歐盟 AI 法案?

內部 AI 指引有助於規範員工對 AI 系統的使用,包括:

  • AI 系統的描述與授權。

  • 輸入與輸出處理方式的指示。

  • 遵守機密性與資料保護規範。

  • 網路資安措施與透明度義務。

歐盟 AI 法案總結

歐盟 AI 法案整體上將自 2026 年 8 月 2 日開始實施,所有使用 AI 的企業都必須確實遵守。它藉由一套風險導向方法來規範 AI 的供應者和部署者:可能造成社會傷害的風險越高,規定就越嚴格。

  • 當使用 AI 系統來處理個人資料時,務必遵守 GDPR。

  • AI 系統必須防範未經授權的存取和網路攻擊。

  • 當使用 AI 系統時,必須保護商業機密。

  • 輸入端和輸出端的著作權問題將受到法律的嚴格檢視。

  • 企業必須對 AI 所導致的產品與服務缺陷負起責任。

  • 第三方 AI 系統的使用條款必須經過審慎檢視。

  • 員工間的 AI 素養應透過內部指引來加以提升。

趨勢科技如何支援企業符合 AI 法案?

要遵守歐盟 AI 法案,不僅意味著要了解其規定,還要主動治理、監控風險,並且明定您 AI 系統的責任歸屬。從著作權與法律責任、到使用條款與內部指引,企業必須確保 AI 部署的每一個層面都符合不斷變化的法律標準。

為此,企業可善用趨勢科技 Cyber Risk Exposure Management 資安曝險管理平台的進階工具來簡化合規作業並降低資安曝險,協助您發掘漏洞、管理 AI 相關風險,並維護您整體數位營運的可信任度。

fernando

產品管理副總裁

筆

Fernando Cardoso 是趨勢科技產品管理副總裁,專精於不斷演進的 AI 與雲端世界。在他職業生涯的一開始,曾擔任過網路與銷售工程師,磨練了他在資料中心、雲端、DevOps 以及網路資安領域方面的技能,而這些領域至今依然能持續激發他的熱情。

常見問題:

Expand all Hide all

什麼是歐盟 AI 法案 (EU AI Act)?

add

歐盟 AI 法案是一套規範人工智慧系統以確保安全、透明度以及保護基本權利的法規。

歐盟 AI 法案何時生效?

add

歐盟 AI 法案在 2024 年開始生效,預計在 2026 年全面適用至所有歐盟成員國。

歐盟 AI 法案適用於哪些對象?

add

歐盟 AI 法案適用於在歐盟境內運作或以歐盟市場為目標的 AI 系統供應商、使用者和進口商。

歐盟 AI 法案何時通過?

add

歐盟 AI 法案是在 2024 年經由歐洲議會 (European Parliament) 的廣泛協商並與利害關係人磋商之後通過。

如何遵守歐盟 AI 法案?

add

要遵守該法規,企業必須根據風險來將 AI 系統分類、確保透明度、執行合規性評估,並且保留文件記錄。

違反歐盟 AI 法案將面臨多少罰鍰?

add
  • 違反歐盟 AI 法案可導致高達 3,500 萬歐元或全球年營收 7% 的罰鍰。