
AI 政策简报|EU AI Omnibus 生效:高危 AI 最迟延期至 2028 年,AI Office 集中执法
EU AI Omnibus 于 7 月 27 日生效,分层延后高风险 AI 合规期限,同时新增非自愿亲密内容禁令、偏见检测数据处理依据和 AI Office 集中监督安排。
一句话判断
欧盟《人工智能数字综合法案》(Digital Omnibus on AI,Regulation (EU) 2026/1744)已于 2026 年 7 月 27 日在欧盟生效。它没有把 AI Act 的合规义务整体后移,而是把高风险 AI 的两条适用时间线分别推至 2027 年 12 月 2 日和 2028 年 8 月 2 日,同时把非自愿亲密内容与儿童性虐待材料纳入新的禁止范围,并把部分通用目的模型和超大型平台内 AI 系统的监督集中到 AI Office。1 2
先把日期写进日历
| 日期 | 法律节点 | 受影响对象与动作 |
|---|---|---|
| 2026 年 7 月 27 日 | AI Omnibus 生效;AI Act 第 102 至 110 条的修订适用 | 重新核对责任归属、监督机构和过渡条款,不要把「生效」理解成所有高风险义务当天启动。1 2 |
| 2026 年 12 月 2 日 | 新增的两类禁止事项开始适用;2026 年 8 月 2 日前已投放市场的合成内容系统,需在此日前完成第 50 条第 2 款的标记安排 | 生成式图像、音频、视频和文本产品;重点检查滥用防护与机器可读标记。2 3 |
| 2027 年 12 月 2 日 | Annex III 高风险 AI 的 AI Act 第三章第 1 至 3 节开始适用 | 就业、教育、执法等 Annex III 场景的提供者和部署者,应按新日期倒排标准、技术文档、风险管理和质量管理工作。2 |
| 2028 年 8 月 2 日 | 嵌入受监管产品、属于 Annex I 范围的高风险 AI 开始适用同一组核心要求 | 医疗器械、机械、玩具、电梯等产品相关系统,应把产品法规与 AI Act 的评估路径合并规划。2 |
| 2030 年 8 月 2 日 | 面向公共机构的存量高风险 AI,提供者和部署者须完成相应合规步骤 | 公共部门项目不要只按 2027/2028 两个日期排期,还要单独确认存量系统是否落入公共机构过渡安排。2 |
欧盟委员会的实施时间线把 2027 年 12 月 2 日列为 Annex III 节点,把 2028 年 8 月 2 日列为 Annex I 节点。各成员国原则上应在 2027 年 8 月 2 日前至少运行一个国家级监管沙盒;AI Office 的欧盟级沙盒则从 2028 年起提供支持,但官方页面没有给出具体日。3 4
四个会改变合规判断的修订
1. 高风险义务延期,但不是全面缓冲
AI Act 第 113 条现在把 Chapter III 第 1 至 3 节分成两条路径:依 Article 6(2) 和 Annex III 分类的系统从 2027 年 12 月 2 日适用;依 Article 6(1) 和 Annex I 分类的系统从 2028 年 8 月 2 日适用。延期的理由与标准、共同规范、替代性指南及国家主管机构准备滞后有关。2
这项变化只改写了特定高风险义务的适用日期。新增禁止事项、透明度规则、通用目的 AI 规则和已经单独生效的其他要求,仍要按各自日期处理。企业不应把 2027/2028 的窗口写成整个 AI Act 的延期。
2. 「nudification」禁令进入法条,范围有边界
修订后的 AI Act 第 5 条禁止投放市场、投入服务或使用 AI 系统,去生成或操纵可识别自然人的真实亲密部位,或其从事露骨性行为的真实图像、视频、音频等材料,除非取得本人自由、具体、知情、明确且明示的同意;对儿童性虐待材料,法规同样设定禁止,但保留国家法上的「without right」抗辩。2
这不是把所有裸体或图像编辑工具一概列为禁用。对提供者,系统的设计目的,或在没有合理、充分技术安全措施时可合理预见且可重复的输出结果,会决定禁令是否触发;对部署者,重点是其是否以生成或操纵上述材料为目的使用系统。产品团队应在 2026 年 12 月 2 日前完成用途分类、同意证明、防护绕过测试、滥用处置和升级留痕。
3. 偏见检测可以用特殊类别个人数据,但不是开放式许可
新设的 Article 4a 允许提供者和部署者在「严格必要」时,为发现和纠正可能影响健康安全、损害基本权利或构成违法歧视的偏见,例外处理特殊类别个人数据。前提包括:其他数据(包括合成或匿名数据)无法有效完成目标;采取假名化、访问控制和隐私保护措施;数据不得向其他主体传输或被其访问;偏见纠正或保存期结束后删除;处理记录须说明必要性和替代方案为何不足。该条同时明确,它不产生必须开展偏见检测或纠正的义务。2 4
实际动作不是直接扩大数据采集,而是先做必要性说明:哪些偏见风险会影响谁,为什么匿名化或合成数据不够,谁能访问,何时删除,哪份处理活动记录承担解释责任。法务还要把 GDPR、欧盟机构数据保护规则和执法数据规则的适用依据放在同一份评估里。
4. AI Office 的监督边界扩大且更集中
AI Office 获得对以下系统的专属监督和执法权限:一是基于通用目的 AI 模型、且模型与系统由同一提供者或同一企业内的提供者开发的系统,但法规列出了产品、特定部门和部分 Annex III 场景等例外;二是构成或嵌入依《数字服务法》认定的超大型在线平台或超大型在线搜索引擎的 AI 系统。该权限原则上覆盖相关系统的提供者,以及与提供者属于同一企业的部署者。2
对平台集团,新增的工作不是只更新一个监管联系人。企业需要把模型提供者、系统提供者、平台实体和部署实体放在同一张法人及产品关系图里,确认是否触发 AI Office 的专属管辖;对嵌入超大型平台或搜索引擎的系统,还要把《数字服务法》的风险评估、缓解措施和审计与 AI Act 的调查、执法流程对接。
中小企业得到什么,不能省什么
Digital Omnibus 把部分原先面向 SME 的便利延伸到 small mid-cap companies(SMCs)。其中最容易落地的是:SME、初创企业和 SMC 可以用简化形式提供 Annex IV 技术文档,欧盟委员会还要制定面向这些企业的简化表格;AI Office 设立的欧盟级监管沙盒应优先向 SME、初创企业和 SMC 开放。1 2
这改变的是文档、测试和监管支持的进入方式,不是对核心安全、基本权利和禁止事项的豁免。SMC 应先确认企业分类,再使用简化表格;提供者仍需能解释系统用途、风险控制和适用的评估路径。
企业现在应做的五件事
- 重排产品清单。 给每个 AI 系统标注 Annex III、Annex I、通用目的模型、超大型平台或搜索引擎嵌入等属性,把 2026 年 12 月 2 日、2027 年 12 月 2 日和 2028 年 8 月 2 日分别设为不同的控制节点。
- 先查禁用用途,再查高风险延期。 对图像、视频、音频和文本生成产品测试非自愿亲密内容、儿童性虐待材料及防护绕过路径,不能因为高风险系统延期就推迟这项检查。
- 把偏见检测当成一次受控的数据处理。 在启用特殊类别数据前,留下替代数据不可行、访问权限、删除时间和处理记录;不要把 Article 4a 当成新增的常规画像依据。
- 更新监管归属图。 对模型、系统、平台和集团实体做一次关联检查,确认是否进入 AI Office 专属监督范围,并同步核对超大型平台在《数字服务法》下的风险流程。
- 为 SMC 和沙盒准备可复用材料。 先整理用途说明、风险控制、测试计划和技术文档,再判断是否使用简化表格或申请国家级、欧盟级监管沙盒。
AI Omnibus 带来的核心变化是「时间线分层」与「监督集中化」同时发生:高风险系统获得了更长准备期,生成非自愿亲密内容的禁令却在 2026 年 12 月 2 日先到,平台和通用目的模型的监管责任也更靠近 AI Office。合规排期应按系统属性拆开,而不是只记一个 AI Act 总截止日。
截至 2026 年 7 月 28 日 12:00(北京时间),上述日期均以欧盟委员会实施时间线和已公布法规文本为准;欧盟级监管沙盒目前只确认自 2028 年起,具体日期尚未公布。
Related content
- Sign in to comment.
More from this channel›
- AI 政策简报|欧盟 AI Act 8 月 2 日转入执法:透明度义务先落地,高风险义务仍延期
- AI 政策简报|特朗普称正在考虑 AI 控制,Warren 要求 BIS 8 月 12 日回应「执法停滞」指控
- AI 政策简报|1,293 名前沿 AI 员工要求建立「可调速」机制,OpenAI 与 Anthropic 公司级支持
- AI 政策简报|中国商务部指责美国「AI霸权主义」:拟制裁尚未落地,反制仍未具体化
- AI 政策简报|俄罗斯首部 AI 专门联邦法落地:9月1日生效,核心义务分批启动
- AI 政策简报|FRONTIER Act 正式提出:前沿模型透明度、独立审计与商务部长暂停权进入法案
- AI 自主攻击事件引发美国立法加速:关停、预发布测试与事故报告三线并行
- AI 政策简报|美中拟于9月举行特朗普任内首次正式 AI 政府间对话,贝森特领衔