2026 年 6 月 16 日,歐洲議會以 423 票對 57 票通過修訂,把《歐盟人工智能法案》的高風險義務推遲。香港不少董事會只看到標題,得出「還有時間到 2027 年 12 月」的結論,然後把議程往後挪。對於法規中真正影響日常業務的那一部分,這個結論是錯的。
2026 年 8 月 2 日生效的,並非高風險層級,而是透明度層級。它針對的正是企業每天在做的最普通的 AI 動作:營運客服聊天機械人、生成營銷素材、發布 AI 協助撰寫的內容。若你的機構服務歐盟客戶,這些責任已經生效,最高罰則是 1,500 萬歐元或全球年度營業額 3%,以較高者為準。
2026 年 8 月 2 日究竟有什麼生效?
有兩件事生效。第五十條的透明度義務開始適用:必須告知使用者正在與 AI 互動、生成式 AI 的輸出必須帶有機器可讀標記、深度偽造內容必須加註標籤。另外,歐盟委員會對通用人工智能模型的主動執法權同日啟動,距離相關義務生效剛好一年。
這兩項都沒有被 6 月的修訂延後。根據 Gibson Dunn 就數碼綜合修訂案發出的客戶通報,即使高風險期限已延後,2026 年 8 月 2 日仍然是一個有效的合規日期。
這個區別之所以重要,是因為兩個層級在執法上的性質完全不同。高風險合規需要符合性評估,以及歐洲標準化機構尚未完成的協調技術標準。透明度合規需要的只是披露文案與流程檢查,而監管機構在瀏覽器上幾分鐘就能驗證。
《歐盟人工智能法案》第五十條是什麼?
第五十條是《歐盟人工智能法案》的透明度章節。它要求四件事:告知使用者正在與 AI 系統對話、生成式 AI 輸出帶有機器可讀標記、與真實人物相似的合成媒體必須加註標籤,以及 AI 生成的公共利益文本必須披露,除非有具名編輯行使編輯控制。
它是整部法案中唯一為「部署 AI 的人」而不是「開發 AI 的人」而寫的部分。因此,責任會落在營運團隊身上,而不是數據科學團隊。
四項責任,直接說清楚
--- 第 50(1) 條要求聊天機械人與虛擬助理必須披露身分,而且該資訊必須在互動介面本身可被察覺。寫在服務條款裡並不符合要求。
--- 第 50(2) 條要求生成式 AI 的提供者,為文字、圖像、音訊與影片輸出加上機器可讀格式的標記,使其可被偵測為 AI 生成。
--- 第 50(4) 條要求部署者披露那些明顯相似於真實人物、物件、地點或事件,並可能被誤認為真實的 AI 生成或 AI 修改媒體。
--- 第 50(4) 條的豁免適用於經人工審核的 AI 協助文本,前提是有具名的自然人或法人承擔編輯責任。
artificialintelligenceact.eu 發布的第五十條實務指引明確指出哪些做法不通過聊天機械人測試:僅有元數據水印、把披露埋在服務條款之中,或使用「助理」這類模糊標籤。
為什麼一條歐洲法規會適用於香港公司?
《歐盟人工智能法案》採用與《通用數據保護條例》相同的域外適用邏輯。只要 AI 系統的輸出在歐盟境內被使用,無論提供者或部署者設立於何處,法案均適用。擁有歐盟客戶、歐盟廣告流量,或設有面向歐盟的支援渠道的香港公司,均在範圍之內。
對香港的中型企業而言,這張網比初看之下更廣。以下是按行業劃分的曝險模式。
香港企業的實際曝險位置
--- 物流與貨運代理。任何處理歐洲託運人或收貨人查詢的 AI 對話或語音代理,均觸發第 50(1) 條。
--- 專業服務。向歐洲客戶發布 AI 協助撰寫的專業觀點文章,若未記錄編輯控制豁免,即觸發第 50(4) 條的文本責任。
--- 零售與電子商務。向歐盟受眾投放的 AI 生成產品圖像與廣告素材,觸發第 50(2) 條的標記責任。
--- 金融與保險中介。面向歐盟居民客戶的助理觸發第 50(1) 條;而信貸評分這類高風險層級,才是被推遲至 2027 年 12 月的部分。
香港本地監管方向與此相容。個人資料私隱專員公署已發布人工智能模範框架,並持續對部署 AI 的機構進行循規審查。這意味著一間面向歐盟的企業為第五十條所建立的文件,在本地同樣具有價值。
2026 年 6 月的修訂究竟延後了什麼?
修訂只移動了高風險層級。附件三下的獨立高風險系統,由 2026 年 8 月 2 日延至 2027 年 12 月 2 日,延後十六個月。已受歐盟產品安全法規涵蓋、屬附件一的嵌入式高風險 AI,則由 2027 年 8 月 2 日延至 2028 年 8 月 2 日。
附件三涵蓋的正是香港企業最可能觸及的類別:招聘與僱傭決策、信貸評分、獲取基本服務、教育,以及生物特徵識別。若你正在營運 AI 輔助招聘工具,這正是為你多爭取了十六個月的層級。
另有兩項較小的項目同時移動。在 2026 年 8 月 2 日之前已投放市場的 AI 系統,其機器可讀水印責任有寬限期至 2026 年 12 月 2 日。而在 2026 年 8 月 2 日或之後投放市場的系統,第一天就必須具備標記。
真正值得記住的定調來自 Morgan Lewis 就修訂發出的客戶通報:企業應把這次變動主要視為完成合規工作的時間延展,而非底層義務的實質放寬。高風險系統最終必須做到的事,一項都沒有被削減,只有日期移動了。
不合規的代價有多大?
《歐盟人工智能法案》第九十九條把第五十條透明度違規與通用人工智能違規置於同一最高層級:罰款上限為 1,500 萬歐元或上一財政年度全球總營業額 3%,以較高者為準。歐盟機構另有 75 萬歐元的獨立上限。中小企的罰款則以兩者中較低者為上限。
對一間營業額 5 億港元的香港集團而言,3% 那一項低於固定上限,因此 1,500 萬歐元是理論天花板。但這個數字並非真正的營運風險。真正的營運風險在於,第五十條的執法由各成員國的市場監督機關負責,而非由歐盟人工智能辦公室集中處理。
分散執法意味著強度不一。最早的案例,最可能針對最容易證明的違規:監管人員在瀏覽器上就能測試的未披露聊天機械人,或營銷活動中未加標籤的合成媒體。中小企比例原則只限制金額,並不免除責任。
企業應如何排序這項工作?
按「監管機構偵測失誤的難易度」排序。聊天機械人披露排第一,因為在瀏覽器上就能測試。內容標記流程排第二,因為既有系統的寬限期在 2026 年 12 月 2 日屆滿。編輯文件排第三,因為它把一項責任轉化為一項豁免。
四步框架
--- 第一步:盤點所有歐盟使用者可觸及的對話介面。包括網站聊天、WhatsApp 流程、語音代理、應用內助理,以及任何嵌入的供應商小工具。供應商提供的小工具是最常被遺漏的一項,因為機構內沒有人覺得自己擁有它。
--- 第二步:驗證標記能通過整條流程。生成工具嵌入了機器可讀標記並不足夠,若你的編輯、改尺寸與匯出步驟把它剝除,責任仍然存在。要測試最終成品,而不是工具的原始輸出。
--- 第三步:指定一位編輯。第 50(4) 條的豁免要求具名的自然人或法人承擔編輯責任。大多數機構本來就有發布前的人工審核,缺的是文件,而非流程。
--- 第四步:按新日期重新校準高風險工作。用這十六個月,針對預計在 2026 年底出台的協調標準把符合性工作做好,而不是把整份路線圖擱置。
之所以要排序而非並行,原因是產能。透明度合規是披露文案與流程驗證,兩個衝刺週期內可以完成。高風險合規是一個計劃。把兩者當成同一條工作流,正是機構最後兩邊都做不好的原因。
機構獨自處理時會出什麼問題?
四種失誤模式反覆出現:看到延後標題就把一切擱置、把披露當成法律文本問題而非使用者介面問題、假設供應商工具已全程處理標記,以及在監管機構詢問之後才發現 AI 清單並不完整。
模式一:擱置錯誤。部門主管看到「歐盟延後 AI 法案」,取消合規衝刺,於是把透明度層級變成一項無人管理的曝險。這是本季度最常見的單一失誤。
模式二:披露放錯位置。法務在服務條款加入一段 AI 條文,就視為責任已履行。但第 50(1) 條要求該資訊在互動介面本身可被察覺。
模式三:標記流程斷裂。素材生成時標記完好,其後經過三個編輯工具被無聲剝除,而沒有人測試已發布的成品。
模式四:清單不完整。影子 AI 部署、部門自行試行的聊天機械人與供應商小工具,都不在資訊科技總監維護的登記冊之內。你無法在一個不知道存在的介面上做披露。
這四項本質上都是穿著合規外衣的治理問題。解決方法不是更多法律審查,而是一份準確的清單、一條經過測試的流程,以及每個介面都有具名負責人。
還有第五種模式值得點名,因為它代價最高。機構把第五十條當成一次性項目,完成披露、關閉工單,然後在接下來兩個季度部署三個新的 AI 介面,而上線檢查清單裡完全沒有披露這一步。合規會無聲地衰減。真正耐用的做法,是把披露與標記納入任何 AI 部署的「完成定義」,讓下一個介面在誕生時就已合規,而不是事後補一輪整改。
與此相關的是:第五十條的執法由各成員國市場監督機關負責而非集中處理,而既有系統的水印寬限期在 2026 年 12 月 2 日屆滿。由現在到十二月這段時間,正是執法基調成形的窗口。本季度完成透明度清單的機構,不太可能成為任何人的早期試驗案例。
策略上的關鍵結論是什麼?
歐盟在透明度上寸步不讓,只在自己技術標準落後的那一層退讓。這清楚顯示制度中哪一部分被視為可即時執行:對使用者誠實說明 AI 的存在。現在把披露納入 AI 營運模式的企業,正在建設耐用的那一半。
還有一個較少人談及的好處。一份準確的 AI 清單、一條經測試的內容流程、一位具名的問責編輯,正是董事會想知道「AI 是否受控」時會要求的同一批文件。第五十條為營運主管提供了一個外部期限,用來建立本來早該建立的內部治理。
這才是值得帶到下一次管理層會議的重新框架。這不是一項歐洲合規瑣事,而是你無論如何都需要的 AI 治理,目前成本最低的推動力。
科技週期一向獎勵那些把監管視為腳架而非阻礙的機構。懂AI,更懂你 UD相伴,AI不冷。
由 UD 企業 AI 團隊審閱,2026 年 8 月 21 日。
你的下一步
掌握了框架,下一步是找出你機構中哪些 AI 介面實際落入規管範圍。UD 團隊手把手帶你完成每一步,從 AI 準備度評估、介面盤點、披露設計,到董事會可以簽署的治理文件,28 年企業服務經驗,全程陪你走。