什么是欧盟《人工智能法案》?香港企业为何要关注?
欧盟《人工智能法案》是全球首部全面规管人工智能的法律,按风险把AI系统分级,并对开发或部署这些系统的机构施加具约束力的责任。它与香港有关,因为它具有域外效力:只要你的AI触及欧盟客户,你就可能被纳入监管范围。
法案于2024年通过,并在2027年前分阶段生效,正迅速成为全球AI监管的参照标准,情况一如当年《通用数据保障条例》成为数据隐私的默认标杆。对香港这类外向型经济体而言,这种域外效力正是重点所在。
摆在你面前的抉择,不是这部法案是否有趣,而是它是否已经在规管你机构正在运行的某个系统,以及你在下一个期限前必须做什么。
欧盟《人工智能法案》会否适用于香港的公司?
会,而且很可能。根据Holland & Knight的法律分析,只要AI的输出结果在欧盟被使用,无论公司身处何地,该法案都可触及其提供者或部署者。一家从未在欧洲注册的香港公司,只要其系统输出触及欧盟市场,仍可被纳入范围。
这与令GDPR成为全球标准的域外逻辑如出一辙。若一个香港物流平台服务欧盟客户,或一家专业服务机构以AI工具筛选身处欧盟的求职者,其输出便已抵达欧盟。
实务上的判断很简单:问你的AI「结果」在哪里被使用,而不是问你的服务器或总部设于何处。如果答案包含欧洲,这部法案就是你要负责的合规问题,而非一个可以置之不理的欧洲议题。
《人工智能法案》的四个风险级别是什么?
法案按风险把AI分为四级。不可接受风险的系统被直接禁止;高风险系统面对严格责任;有限风险系统负有透明度义务,例如须披露用户正在与聊天机器人对话;占绝大多数的最低风险系统则不受新规约束。
企业的焦虑大多集中在高风险一级,因为沉重的责任正在此处。根据IBM对法案的整理,高风险涵盖用于招聘、信贷评分、关键基础设施及获取必要服务等领域的AI。
最常令香港领袖意外的级别包括:
--- 不可接受:社会评分及某些生物特征监控,自2025年2月起已被禁止。
--- 高风险:招聘、员工管理、信用评估、保险定价。
--- 有限风险:面向客户的聊天机器人及AI生成内容,均须披露。
2026年有什么改变?期限是何时?
高风险责任原定的执行日期是2026年8月2日。2026年5月,欧盟谈判方就一份临时的「数码综合方案」达成共识,建议把附件三的高风险责任推迟至2027年12月,附件一的责任推迟至2028年8月。截至2026年年中,这项延期仍未成为法律。
根据Gibson Dunn对该综合方案的分析,建议中的宽限争取到时间,却没有移除责任本身。在正式通过之前,原定的2026年8月时间表仍按字面适用。
对香港企业而言,规划上的含意虽不舒服却很清晰:你不能把赌注押在一项尚未成为法律的延期上。审慎的做法,是为2026年8月做好准备,并把任何延期视作喘息空间,而非豁免。
不合规实际上会付出多大代价?
罚则分级而严厉。根据法案第99条,使用被禁止的AI行为,可触发最高3,500万欧元或全球年营业额7%的罚款,以较高者为准。其他高风险违规最高达1,500万欧元或3%,提供误导资料则最高达750万欧元或1%。
作为对照,7%全球营业额的罚款,比GDPR最高4%更为沉重。对一家在区内有营收的香港中型企业来说,这个风险敞口足以进入董事会的风险登记册,而非留在IT的待办清单。
根据Greenberg Traurig的合规简报,罚则制度本身已于2025年8月2日生效。执法机器已经启动,之后分阶段到位的,是实质的高风险责任条文。
你的哪些AI系统最可能属于高风险?
最可能属高风险的,正是那些已嵌入核心运作的系统:筛选求职者、评估信用、为保险定价或管理员工的AI。如果你的机构用AI去作出、或大幅影响有关「人」的决定,在未经证明之前,都应假设它属于高风险。
香港企业在此最为暴露,因为这些工具往往是「买回来」而非「自己建」的。来自第三方供应商的招聘平台、人力分析模块或信贷决策引擎,都可能令你的机构落入「部署者」角色,并承担相应责任。
给部门主管的快速自我检查:
--- 有没有AI工具在过滤、排序或拒绝「人」(求职者、借款人、申请者)?
--- 它的输出会否触及身处欧盟的个人或企业?
--- 你能否拿出文件,说明它如何运作、如何被监察?
若前两项是「有」,第三项是「没有」,你就找到了首要处理的对象。
香港企业现在应该如何准备?
由盘点开始。你无法管治一套你从未编目的AI。把所有在用的AI系统列出,记下由谁提供、输出落在何处,按风险级别分类,并指派负责人。根据Cloud Security Alliance,大多数企业都低估了自己运作中已在跑的AI工具数量。
从这份清单出发,接着有三个动作。第一,优先处理触及欧盟的高风险系统。第二,向供应商索取合规文件,因为他们的缺口会变成你的责任。第三,建立一套轻量的管治流程,让每项新AI在上线前先完成分类。
这一切都不需要一个欧洲法律学位,需要的是一次有结构的准备度评估,以及一个能把法律条文翻译成团队真正能执行的操作清单的伙伴。
香港领袖在《人工智能法案》上常犯什么错误?
最常见的错误,是把「距离」当成「安全」,以为公司设于香港便置身欧盟监管之外。第二是等延期正式立法才行动。两者都误读了域外监管与执法时间表的实际运作方式。
第三个错误,是把法案纯粹当作法律事务。分类、文件与监察都是操作性任务,落在IT与业务部门身上,而不只是法律顾问。法律界定责任,操作则要交出证据。
最后一个错误是矫枉过正,因恐惧而冻结所有AI应用。最低风险系统,也就是大多数企业的使用场景,并不承担新责任。目标是「合乎比例的管治」,而非瘫痪,让机构在保持合规的同时继续前行。
结语:把合规期限变成竞争优势
欧盟《人工智能法案》不是一个你可以隔岸观火的欧洲问题,而是一个已坐落在你运作之中的管治课题,有实在的期限与可观的罚则。愈早完成盘点、分类与存档的企业,会比那些仍在指望规则不适用于自己的对手走得更快,而非更慢。
要走到那一步,并不代表要独自摸索艰涩的法律文字。懂AI,更懂你 — UD相伴,AI不冷;一部初看吓人的法规,也可以变得不再冰冷。二十八年的企业经验,能把一场合规的慌乱,变成一份有结构、有底气的计划。
理解了框架,下一步就是弄清楚你的机构到底处于什么位置。UD手把手带你完成每一步,从AI准备度与风险评估,到系统分类、供应商文件审核,以至一套为香港企业而设的持续管治流程。