本月究竟发生了什么。
两年来,欧盟《AI 法案》的日历上都标着一个里程碑式的日期:2026 年 8 月 2 日,针对高风险 AI 系统(招聘、信用评分、教育、执法、边境管控)的义务终于要到期。而就在其到来前六天,欧盟改动了日历。自 7 月 27 日起生效的《数字综合法案》,将针对独立高风险系统的义务推迟至 2027 年 12 月 2 日,将嵌入受监管产品中的 AI 的相关义务推迟至 2028 年 8 月。因此,所谓《AI 法案》如今已全面生效的说法,并不确切。它最为严苛的那一波,刚刚整整推后了一年多。
期限为何被推迟。
这次推迟并非改弦更张。其缘由在于,合规工作被证明确实艰巨:各机构用以证明其符合规定所需的技术标准尚未就绪,而多数企业甚至连一份对自身所运行 AI 系统的基本清单都没有。欧盟选择给业界留出缓冲,而非依据一套尚不完备的标准来执法。而其明确表达的期待是:准备工作理应已在进行之中。
什么依然在起作用。
此次延期针对的是高风险系统,而非整部法案。对被禁止行为的禁令依然有效,并附有最高可达三千五百万欧元或全球营业额百分之七的处罚。针对通用 AI 提供者的义务已经生效。针对 AI 生成内容的透明度规则,包括数字水印,将于今年 12 月到期。本轮法案还新增了若干禁令,涉及 AI 生成的未经同意的私密影像与虐待材料。而欧盟 AI 办公室从这同一场改革中获得的是更多权力,而非更少:现场检查权,以及取得具约束力承诺的能力。期限放宽了,审视却收紧了。
这为何与加拿大有关。
你无需身处欧洲,《AI 法案》也会塑造你的义务。正如此前的 GDPR,它正成为世界其余地区据以设计的参照标准。如果你向欧盟销售或在欧盟经营,它直接适用。而即便不然,它也正与你日程上已有的事项趋于一致:买家日益要求的 ISO/IEC 42001 管理标准、加拿大的《自动化决策指令》,以及加拿大金融机构监管办公室 E-23 号指引中的模型风险要求。它们在细节上各有不同,却要求相同的基础。
这段额外时间究竟用来做什么。
那些把推迟视作可以观望之许可的机构,迎接 2027 年 12 月时,将与多数企业迎接 2026 年 8 月时一样:毫无准备,面对被压缩的时间表。而善加利用者,则会去做每一套框架如今都已默认的、并不光鲜的基础工作。为你真正运行的 AI 系统建立清单。按风险以及与之相连的义务对它们分类。把治理、监督与文档落实到位,以便当监管机构、客户或你自己的董事会索要证据时,你拿得出来。这一切都不取决于哪一个确切日期具有约束力。而这一切,都比缓冲期所暗示的更为耗时。
贯穿始终的那条线。
监管往往在技术之后到来,并以断续的方式推进:期限被设定、被推迟,再被重设。追着每一个日期跑,是一场注定失败的游戏。持久的应对之道,是建立一套无论日历上是哪一个日期都站得住脚的治理,因为那些根本性的期待,即清楚你运行着哪些 AI、管理其风险,并能够展示你的工作,不会消失。欧盟只是给了你更多时间去满足它们,而非免除了满足它们的必要。