歐盟人工智慧法案(EU AI Act)是什麼?

歐盟於 2024 年 5 月正式生效的全球首部綜合 AI 監管法規,對 AI 系統的開發、部署和使用設定強制性要求。|本頁含完整原理、應用場景、iPAS 考試重點與 3 個常見問答。

英文
EU AI Act
主題標籤
AI倫理與治理、法規合規、風險管理
考點定位
非 iPAS 核心術語
最後更新
2026/07/30
歐盟人工智慧法案(EU AI Act)是什麼? AI倫理與治理法規合規
術語快查

搜尋意圖: 如果你在找「歐盟人工智慧法案 是什麼」或「歐盟人工智慧法案 和相近概念差在哪」,先看這頁的短定義、完整說明與延伸比較。

TL;DR: 歐盟於 2024 年 5 月正式生效的全球首部綜合 AI 監管法規,對 AI 系統的開發、部署和使用設定強制性要求。

實用情境: 適合用在閱讀 AI 文章、產品文件或和同事討論時,先用一頁快速對齊概念。

下一步: 先讀完定義,再往下看延伸比較與對應工具,把概念轉成實際應用。

歐盟於 2024 年 5 月正式生效的全球首部綜合 AI 監管法規,對 AI 系統的開發、部署和使用設定強制性要求。

歐盟人工智慧法案(EU AI Act)於 2021 年 4 月首次提案,經過三年多的立法協商,於 2023 年 12 月達成政治協議,2024 年 5 月 24 日正式生效。這是全球範圍內首部通過立法程序、具有強制性的綜合 AI 監管法規,標誌著 AI 治理從「自願原則」進入「強制規範」時代。

法案的核心結構:風險等級制

EU AI Act 的中心思想是「風險為基礎」(Risk-Based Approach),根據 AI 系統對基本人權和公共安全的潛在危害程度分為四個等級:

  1. 禁止類(Prohibited):最高風險,對民眾造成不可接受的傷害,直接禁止。

    • 社會信用評分系統(被用於懲罰個人)。
    • 針對兒童的行為操縱 AI(刻意誘導有害決策)。
    • 實時生物識別監控(如警察在公共場所即時掃描面部識別,有限的例外除外)。
  2. 高風險(High-Risk):對基本人權或重大利益造成顯著風險,需符合嚴格的技術和治理要求。

    • 用於招聘、晉升的 AI 系統(決定就業機會)。
    • 信用評分與貸款決策 AI。
    • 用於移民、庇護、邊界管理的系統。
    • 犯罪預測與法律判決支持系統。
    • 執法人員配備的行為識別 AI。
    • 教育考試與評估系統。
    • 對個人進行分類(基於行為、社會經濟地位等)影響個人利益的系統。

    高風險系統需要滿足包括:

    • 風險管理系統(識別、評估、監控 AI 相關風險)。
    • 資料品質與治理(訓練資料必須充分、相關、可代表)。
    • 技術文件與可解釋性(必須記錄 AI 的決策邏輯,提供人類可理解的說明)。
    • 人類監督(不能完全自動化,必須有人類在迴路中)。
    • 正確性測試與報告。
    • 隱私與安全(持續進行資料保護與網路安全評估)。
    • 合規性聲明與 CE 標誌(類似產品安全的 CE 認證)。
  3. 有限風險(Limited-Risk):某些透明度風險的系統,主要要求是透明度披露。

    • 與真人互動的聊天機器人(必須披露用戶正與 AI 互動)。
    • 生成的深偽或合成媒體(需明確標註為 AI 生成)。
  4. 最小或無風險(Minimal/No-Risk):如電子遊戲 AI、垃圾郵件過濾等,幾乎無監管要求。

法案的時間表與適用範圍

  • 2024 年 5 月:禁止類 AI 應用立即生效。
  • 2025 年 1 月:有限風險要求生效。
  • 2026 年 1 月:高風險要求全面生效(提供一年半的過渡期讓企業適配)。
  • 適用範圍:對所有在歐盟境內或向歐盟市場銷售 AI 系統的企業(包括非歐盟企業),以及所有在歐盟開發或訓練 AI 模型的機構。

通用 AI 模型(Foundation Models)的特殊規則

EU AI Act 特別針對 GPT-4、Claude 等大型基礎模型(可被重複使用於多種下游應用的通用模型)加設要求:

  • 發布詳細的技術文件記錄訓練資料、計算資源、性能特徵。
  • 提供充分警告與已知風險說明。
  • 建立濫用監控與報告機制。
  • 對超級計算力模型(影響力特別大者)的額外監控。

對企業和開發者的實務影響

  1. AI 系統審計與分類:企業需要梳理現有 AI 應用,確定是否屬高風險,若是需規劃合規改造。

  2. 資料與文件要求:需要保存訓練資料的詳細記錄、模型性能指標、風險評估報告,滿足潛在監管查驗或司法訴訟的舉證要求。

  3. 人類監督與可解釋性:高風險 AI 不能是「黑盒」,需能向受影響者解釋決策理由,且必須有人類在關鍵決策點介入。

  4. 市場進入與合規成本:小型創業公司如開發高風險 AI,需投入合規與認證成本(包括獨立審計)才能進入歐盟市場,可能拉高準入門檻。

  5. 全球連鎖效應:雖然 EU AI Act 只在歐盟適用,但由於許多全球性企業不願維護不同版本,該法案正推動「合規最高標準」的國際擴散:美國、日本、中國等地的監管框架也逐步調整以與歐盟靠攏。

批評與爭議

  • 企業負擔過重:監管要求(尤其是文件、風險管理、人類監督)被批評為增加成本與複雜度,可能阻礙創新。
  • 「高風險」定義模糊:某些系統是否屬高風險邊界不清,導致企業難以確定合規要求。
  • 執行與監管機構準備不足:成員國監管機構的執行能力與經驗差異大,可能導致不一致的執行。
  • 開發者與應用方的責任界線:基礎模型的開發者(如 OpenAI)和下游應用開發者的責任分界仍有爭議。

常見問題

如果我的 AI 系統在歐盟市場運營,即使我公司不在歐盟,也要遵守 EU AI Act 嗎?

是的。EU AI Act 的關鍵適用標準是「系統在歐盟境內銷售、部署或使用」,而非開發者或公司所在地。因此,即使您的企業在美國、中國或其他地區,只要您的 AI 系統在歐盟市場提供服務或銷售,就必須遵守 EU AI Act。這對全球科技企業帶來巨大影響:許多企業最終選擇在全球市場推行歐盟合規標準,而不是維護多套版本,導致歐盟標準事實上成為國際規範。

我的 AI 系統被判定為「高風險」,合規改造需要多長時間和成本?

無統一答案,取決於系統複雜度和現有基礎。簡單估算:識別是否高風險(1-4 週)、建立風險管理系統(2-3 個月)、準備技術文件與資料治理(3-6 個月)、進行性能測試與獨立審計(2-4 個月)、實施人類監督機制(持續進行)。總計通常 6-12 個月。成本方面,小型創業的 AI 項目可能需投入數十萬歐元進行合規改造;大型企業若涉及多個高風險系統可能達數百萬歐元。建議盡早進行 AI 風險分類,如判定為高風險應立即啟動合規規劃。

我開發了一個基礎大型語言模型(如 GPT),需要遵守什麼特殊要求?

EU AI Act 對基礎模型(特別是超大規模、下游應用眾多的模型)設置了額外透明度與安全要求:必須發布技術文件記錄訓練資料源(包括比例)、計算資源與環境影響、已知風險與限制、性能評估結果;必須提供充分警告與濫用防防制措施;需實施監控系統檢測不當使用並報告;對於「超級計算力」模型(如占用極大運算資源者),可能面臨額外監管要求。即使模型本身不是高風險應用,但作為基礎模型被其他高風險應用採用,開發者仍需承擔部分責任。OpenAI、Anthropic 等主流模型提供者已公開聲明正準備或已準備好遵守這些要求。