欧盟通过 AI Act 简化提案:高风险合规期限延后
2026年3月13日,欧盟委员会正式通过《数字综合法案》(Digital Omnibus on AI)的谈判授权,在维持技术安全和基本权利保护水平的前提下修订 AI Act(Regulation (EU) 2024/1689),以减轻企业尤其是中小微及中等市值企业的合规负担。对出海企业最直接的影响是时间:因高风险 AI 的标准与通用规范发布延迟,整套高风险合规期限被整体后移——附件 III 类系统延至2027年12月2日、附件 I 类系统延至2028年8月2日。
TL;DR
- 欧盟委员会2026年3月13日通过 AI Act 简化提案(Digital Omnibus on AI)谈判授权,随后进入与欧洲议会的谈判。
- 高风险合规期限后移:第6(2)条及附件 III 类系统延至2027年12月2日,第6(1)条及附件 I 类系统延至2028年8月2日;2026年8月2日前已上市的生成式 AI 合成内容标记义务给予6个月宽限,截止2027年2月2日。
- 新增例外:为纠正可能导致歧视的偏见且严格必要时,高风险 AI 提供者可在严格保障下处理敏感数据。
- 第5条新增两项绝对禁止:生成亲密图像的能力、生成儿童性虐待材料的能力(各有明确豁免边界)。
延迟部分 AI 的合规期限
AI Act 第113条规定一般适用日期为2026年8月2日。由于高风险 AI 的相关标准、通用规范及替代指南发布延迟,此次提案将合规时限整体后移:
- 根据第6(2)条及附件 III 归类为高风险的系统(如教育、就业、公共服务等领域),适用日期定为2027年12月2日;
- 根据第6(1)条及附件 I 归类为高风险的系统(如作为产品安全组件),适用日期定为2028年8月2日。
此外,针对2026年8月2日前已上市的生成式 AI,对其合成内容标记义务给予6个月宽限期,截止日期至2027年2月2日。
新增 AI 处理敏感数据的例外
原则上禁止处理敏感数据,但如果对纠正可能导致歧视或风险的偏见是严格必要的,并满足相应保障,高风险 AI 系统的提供者(及在特定条件下的其他 AI 系统或模型的提供者和部署者)可例外处理相应敏感信息。高风险 AI 提供者必须同时满足以下要求:
- 通过处理合成数据或匿名数据等其他数据,无法有效实现偏见检测和纠正;
- 对数据重用进行技术限制,并采用最先进的安全和隐私保护措施;
- 实施严格的访问控制和文档记录,仅负有保密义务的授权人员可访问,防止误用;
- 相关敏感数据不得传输、转移或被其他方访问;
- 一旦偏见被纠正、或数据达到留存期限(以先到者为准),必须立即删除;
- 在处理活动记录(RoPA)中详细说明处理敏感数据的严格必要性理由,以及为何无法使用替代数据。
若处理对纠正偏见严格必要且完全遵守上述保障,普通 AI 系统和高风险系统的部署者也可参照执行。
新增绝对禁止清单
为保护个人尊严和儿童安全,修订案在第5条中新增两项禁止:
- 原则上禁止具有生成亲密图像的能力:禁止将能够生成、篡改或复制可识别自然人私密部位或性行为素材的 AI 系统投放市场或使用,除非获得当事人自由给予、明确且具体的同意。
- 原则上禁止具有生成儿童性虐待材料的能力:禁止能够生成、篡改或复制儿童色情内容的 AI 系统,除非在国家法律下享有无权处分辩护(如执法部门调查取证)。
提案进一步说明如何认定“具备生成能力”:如果生成此类内容本身就是系统的设计目的;或即使不是设计目的,但系统的训练、架构或功能使得生成此类内容成为合理可预见、可重现的结果,且开发者未采取提示词过滤、拒绝训练等有效技术安全措施来防止或纠正滥用,该系统同样被禁止。为平衡表达自由与艺术创作,法案设立豁免边界:非真实、艺术性、讽刺性作品,或不涉及可识别自然人、不露出私密部位的半裸体图像不在禁止之列。需要注意的是,只要不需要重大技术修改,即便需通过特定提示词工程或多次尝试才能生成,仍属违规。
背景与后续
本提案是2024年11月8日布达佩斯宣言“简化革命”呼吁的一环,要求欧盟为企业尤其是中小企业提供清晰、简洁、智能的监管框架,并大幅减轻行政、监管和报告负担。自2025年2月起,欧盟委员会提出了十个综合方案(Omnibus)以简化多个领域立法;2025年11月19日提交的第七份数字化议题综合方案,包含简化数字立法框架与简化统一 AI 规则实施两项提案,本次即为后者。委员会授权后,轮值主席国将开启与欧洲议会的谈判。
提案原文见:https://data.consilium.europa.eu/doc/document/ST-7322-2026-INIT/en/pdf 。

