跳转至

治理与合规:EU AI Act、中国法规、企业实践

更新日期:2026-04-15


一、全球 AI 监管格局(2026)

司法辖区 核心法规 监管思路 当前阶段
欧盟 EU AI Act 风险分级(不可接受/高/有限/最小) 2025.08 GPAI 部分生效,2027 全面生效
美国(联邦) Executive Order 14110 + NIST AI RMF 行业自律 + 关键基础设施约束 行业为主,州层面(CO/CA)补位
中国 生成式 AI 服务管理暂行办法 + 算法备案 备案制 + 内容安全 2023.08 起执行,已多轮备案
英国 Pro-innovation AI white paper 不立专门法,由现有监管机构落地 框架已发布
日本 / 新加坡 软法为主 鼓励创新 + 自愿原则 已发布指南

二、EU AI Act

2.1 风险分级

2.2 时间线

2.3 GPAI (通用 AI) 模型要求

# 什么是"系统性风险 GPAI"?
# 门槛: 训练计算量 > 10^25 FLOPs
# 约等于: 10^25 / (990e12  3600  0.45) ≈ 6.2M GPU-hours (H100)
# 即训练 2000+ GPU 数月的模型
# 当前受影响: GPT-4+, Claude, Gemini, LLaMA-3 70B+, DeepSeek-V3 等

三、美国法规

3.1 联邦层面

3.2 州级法规

3.3 行业自律


四、中国法规

4.1 核心法规

4.2 核心要求

4.3 备案流程

Step 1: 技术评估 (模型能力、安全措施、内容过滤) Step 2: 提交算法备案 (网信办) Step 3: 提交安全评估 (面向公众) Step 4: 取得备案号 Step 5: 产品上线, 持续合规


五、企业合规实践

5.1 合规框架

flowchart LR
    classify["风险分类<br/>EU AI Act / NIST"]
    data["数据治理<br/>版权 / PII / 偏见"]
    test["评估测试<br/>红队 / 偏见审计"]
    deploy["部署控制<br/>过滤 / 监督 / 披露"]
    monitor["持续监控<br/>事故响应 / 审计"]

    classify --> data --> test --> deploy --> monitor

    classDef stage fill:#fff,stroke:#cc785c,color:#1a1a1a;
    class classify,data,test,deploy,monitor stage

5.2 合规实施 Checklist

AI 系统上线前合规检查: - 风险等级评估 (EU AI Act / Colorado AI Act)

  • 数据来源审查 (版权、PII)

  • 偏见审计 (保护群体公平性)

  • 红队测试 (文档化攻击测试)

  • 输入/输出过滤

  • 人类监督机制

  • 用户知情同意

  • 透明度声明 (使用 AI 的披露)

  • 事故响应预案

  • 数据保留政策

  • 模型更新记录

  • 第三方审计 (如需要)

5.3 2026 新趋势


六、开源模型的合规

开源大模型的合规是灰色地带。EU AI Act 对开源模型有部分豁免,但商业使用仍需合规。


七、版权问题

7.1 训练数据版权

关键问题: 用公开网页数据训练 LLM 是否侵权?

各方观点: - AI 公司: 合理使用 (fair use) - 出版商: 侵权, 应付费 - 法院: 尚未定论 (NYT vs OpenAI 等案件)

实际应对: - OpenAI / Anthropic / Google: 与出版商签许可协议 - Meta: 部分数据公开 (但也被诉讼) - 开源社区: 使用公开许可数据 (如 Common Crawl)

7.2 输出版权

问题: AI 生成的内容是否有版权? 归谁?

各国观点: - 美国 USPTO: AI 单独生成的无版权 - 中国法院: 取决于人类创造性投入 - 欧盟: 类似美国

企业实践: - 生成式 AI 输出的商业使用需注意 - 用户输入+AI 输出, 版权通常属于用户


八、未来趋势

趋势 预期时间
国际 AI 监管协调 2027-2028
AI 责任分配法律 2026-2027
算法透明度强制 2026 起
AI 水印 / 溯源标准 2026-2027
全球 AI 安全基准 2026-2028

参考文献


上级 · I. 评测与安全