欧委会一句话,把纸面规则说成现实

9 月 11 日,欧盟委员会发言人在回应有关 OpenAI 自主 AI 代理侵入 Hugging Face 的提问时,说了一句把监管立场说得很清楚的话:「AI 法案已完全适用。它不再只是纸面上的规则。」据《海峡时报》报道,欧盟当天已向数家未具名企业正式索取文件,并明确表示在极端情况下,必要时可以限制、撤回甚至召回 AI 模型。

这句话的背景是执法权的时间表。通用 AI 模型(GPAI)提供方的完整执法权限,自 2026 年 8 月 2 日起已经生效:欧盟委员会与 AI Office 此后可以索要技术文档、要求风险缓解措施、索取模型访问以开展评估,拒绝配合本身就构成可处罚的违规。

两条线,两种节奏通用 AI 模型(GPAI)自 2026-08-02 起完整执法权可索要技术文档、评估访问不配合即构成可处罚违规附录三独立高风险系统简历筛选、信贷评分、医疗分诊正式合规截止日推迟至2027-12-02时间线:8/2 GPAI 执法权激活9/2 AI Office 首批 RFI(30 余家公司)9/11 欧委会表态「AI 法案已完全适用」把两类系统混为一谈,是读这份执法状态最常见的错
图 1|GPAI 已是实打实的执法权,高风险系统则是预防性督查在前、终局罚则在后。

两条线,两种节奏

理解欧盟 AI 执法当前状态,容易出错的地方在于把两类系统混为一谈。其一是通用 AI 模型(GPAI):GPT、Claude、Gemini 等基础模型的提供方,从 8 月 2 日起面对的是完整执法权限,最高罚则可达全球年营收的 3% 或 1500 万欧元,取高值。

其二是附录三中独立的「高风险系统」——涵盖招聘 AI、信贷评分、医疗分诊、执法辅助等场景。这类系统的正式合规截止日,原本是 2026 年 8 月 2 日,但据云安全联盟的研究文件,欧盟在 2025 年 11 月通过 Digital Omnibus on AI 一揽子方案,把独立高风险系统的截止日推迟到 2027 年 12 月 2 日。因此,9 月三国监管机构发出的技术档案核查请求,在法律性质上是预防性督查,而非终局执法触发点。

三国监管机构提前十五个月入场

法国 CNIL、德国 BfDI、西班牙 AESIA 选择在 2027 年截止日整整十五个月前发出核查请求,背后有清晰的执法逻辑:合规基础设施不是短周期工程。据披露,三国机构指定核查的三个场景——自动简历筛选、零售银行信贷评分算法、私立医疗 AI 分诊工具——是高风险 AI 部署密度高、文档准备薄弱的领域组合。

这些请求要求提供系统架构图、训练数据治理日志、人工监督机制、风险管理协议与网络安全基准。对机构来说,提前把文档与证据体系搭起来,比等罚单落下再补更现实。

三国监管机构提前入场加罚则量级法国 CNIL就自动简历筛选场景索取技术档案德国 BfDI就零售银行信贷评分算法索取技术档案西班牙 AESIA就私立医疗 AI 分诊工具索取技术档案罚则:禁止类实务最高 3500 万欧元或全球年营收 7%,取高值其他违规有各自上限;合规基础设施不是短周期工程
图 2|三国在 2027 截止日整整十五个月前入场,核查的是部署最密、文档最弱的领域组合。

罚则量级:把威慑摆上台面

罚则分档。禁止类实务的违规,最高可达 3500 万欧元或全球年营收的 7%,取高值;其他违规有各自不同的上限与条件。这个量级足以让任何跨国机构的合规团队把 AI 治理排进标准企业治理议程。

与此同时,AI Office 在 9 月 2 日已向 30 余家公司发出首批信息请求(RFI),议题分两条主线:一条聚焦模型安全与防御(含通用模型与前沿模型),一条聚焦版权与透明度。委员会也确认与 OpenAI、Anthropic 就模型相关的网络安全风险做过沟通,并将其纳入前沿模型监督的优先关注。

治理从政策文档变成运行责任

欧盟约有 3300 万活跃企业,其中员工十人以上的企业里,2025 年已有两成在使用 AI,一年前这一比例是 13.5%;大型企业采用率已达 55%。需要评估 AI 治理、安全与合规的组织,数量已经以百万计,且会随代理获得资金与运营系统访问权而继续增长。

这把「代理是否在被授权下行动」推到了前台。美国 NIST 在 2026 年也启动了面向软件与 AI 代理身份、授权的工作,行业共识是:代理引入的风险,既有网络安全实践需要随之调整。对机构而言,可验证的授权链、最小权限与可审计证据,会从「加分项」变成「必答题」。

给企业的两条务实提醒

其一,别把「已适用」理解成「所有条款今天都罚得到」——适用性取决于系统角色、使用场景与风险分级。其二,无论自家是否直接被查,把技术档案、训练数据治理、人工监督与事件通报的机制先建起来,是应对任何一轮 RFI 的通用准备。公开材料未提供被索取文件企业的名单,行业暂未披露更多,后续将持续跟进迭代动态。