2026 年 6 月 16 日,欧洲议会以 423 票对 57 票通过修订,把《欧盟人工智能法案》的高风险义务推迟。香港不少董事会只看到标题,得出「还有时间到 2027 年 12 月」的结论,然后把议程往后挪。对于法规中真正影响日常业务的那一部分,这个结论是错的。
2026 年 8 月 2 日生效的,并非高风险层级,而是透明度层级。它针对的正是企业每天在做的最普通的 AI 动作:营运客服聊天机械人、生成营销素材、发布 AI 协助撰写的内容。若你的机构服务欧盟客户,这些责任已经生效,最高罚则是 1,500 万欧元或全球年度营业额 3%,以较高者为准。
2026 年 8 月 2 日究竟有什么生效?
有两件事生效。第五十条的透明度义务开始适用:必须告知使用者正在与 AI 互动、生成式 AI 的输出必须带有机器可读标记、深度伪造内容必须加注标签。另外,欧盟委员会对通用人工智能模型的主动执法权同日启动,距离相关义务生效刚好一年。
这两项都没有被 6 月的修订延后。根据 Gibson Dunn 就数码综合修订案发出的客户通报,即使高风险期限已延后,2026 年 8 月 2 日仍然是一个有效的合规日期。
这个区别之所以重要,是因为两个层级在执法上的性质完全不同。高风险合规需要符合性评估,以及欧洲标准化机构尚未完成的协调技术标准。透明度合规需要的只是披露文案与流程检查,而监管机构在浏览器上几分钟就能验证。
《欧盟人工智能法案》第五十条是什么?
第五十条是《欧盟人工智能法案》的透明度章节。它要求四件事:告知使用者正在与 AI 系统对话、生成式 AI 输出带有机器可读标记、与真实人物相似的合成媒体必须加注标签,以及 AI 生成的公共利益文本必须披露,除非有具名编辑行使编辑控制。
它是整部法案中唯一为「部署 AI 的人」而不是「开发 AI 的人」而写的部分。因此,责任会落在营运团队身上,而不是数据科学团队。
四项责任,直接说清楚
--- 第 50(1) 条要求聊天机械人与虚拟助理必须披露身分,而且该资讯必须在互动介面本身可被察觉。写在服务条款里并不符合要求。
--- 第 50(2) 条要求生成式 AI 的提供者,为文字、图像、音讯与影片输出加上机器可读格式的标记,使其可被侦测为 AI 生成。
--- 第 50(4) 条要求部署者披露那些明显相似于真实人物、物件、地点或事件,并可能被误认为真实的 AI 生成或 AI 修改媒体。
--- 第 50(4) 条的豁免适用于经人工审核的 AI 协助文本,前提是有具名的自然人或法人承担编辑责任。
artificialintelligenceact.eu 发布的第五十条实务指引明确指出哪些做法不通过聊天机械人测试:仅有元数据水印、把披露埋在服务条款之中,或使用「助理」这类模糊标签。
为什么一条欧洲法规会适用于香港公司?
《欧盟人工智能法案》采用与《通用数据保护条例》相同的域外适用逻辑。只要 AI 系统的输出在欧盟境内被使用,无论提供者或部署者设立于何处,法案均适用。拥有欧盟客户、欧盟广告流量,或设有面向欧盟的支援渠道的香港公司,均在范围之内。
对香港的中型企业而言,这张网比初看之下更广。以下是按行业划分的曝险模式。
香港企业的实际曝险位置
--- 物流与货运代理。任何处理欧洲托运人或收货人查询的 AI 对话或语音代理,均触发第 50(1) 条。
--- 专业服务。向欧洲客户发布 AI 协助撰写的专业观点文章,若未记录编辑控制豁免,即触发第 50(4) 条的文本责任。
--- 零售与电子商务。向欧盟受众投放的 AI 生成产品图像与广告素材,触发第 50(2) 条的标记责任。
--- 金融与保险中介。面向欧盟居民客户的助理触发第 50(1) 条;而信贷评分这类高风险层级,才是被推迟至 2027 年 12 月的部分。
香港本地监管方向与此相容。个人资料私隐专员公署已发布人工智能模范框架,并持续对部署 AI 的机构进行循规审查。这意味着一间面向欧盟的企业为第五十条所建立的文件,在本地同样具有价值。
2026 年 6 月的修订究竟延后了什么?
修订只移动了高风险层级。附件三下的独立高风险系统,由 2026 年 8 月 2 日延至 2027 年 12 月 2 日,延后十六个月。已受欧盟产品安全法规涵盖、属附件一的嵌入式高风险 AI,则由 2027 年 8 月 2 日延至 2028 年 8 月 2 日。
附件三涵盖的正是香港企业最可能触及的类别:招聘与雇佣决策、信贷评分、获取基本服务、教育,以及生物特征识别。若你正在营运 AI 辅助招聘工具,这正是为你多争取了十六个月的层级。
另有两项较小的项目同时移动。在 2026 年 8 月 2 日之前已投放市场的 AI 系统,其机器可读水印责任有宽限期至 2026 年 12 月 2 日。而在 2026 年 8 月 2 日或之后投放市场的系统,第一天就必须具备标记。
真正值得记住的定调来自 Morgan Lewis 就修订发出的客户通报:企业应把这次变动主要视为完成合规工作的时间延展,而非底层义务的实质放宽。高风险系统最终必须做到的事,一项都没有被削减,只有日期移动了。
不合规的代价有多大?
《欧盟人工智能法案》第九十九条把第五十条透明度违规与通用人工智能违规置于同一最高层级:罚款上限为 1,500 万欧元或上一财政年度全球总营业额 3%,以较高者为准。欧盟机构另有 75 万欧元的独立上限。中小企的罚款则以两者中较低者为上限。
对一间营业额 5 亿港元的香港集团而言,3% 那一项低于固定上限,因此 1,500 万欧元是理论天花板。但这个数字并非真正的营运风险。真正的营运风险在于,第五十条的执法由各成员国的市场监督机关负责,而非由欧盟人工智能办公室集中处理。
分散执法意味着强度不一。最早的案例,最可能针对最容易证明的违规:监管人员在浏览器上就能测试的未披露聊天机械人,或营销活动中未加标签的合成媒体。中小企比例原则只限制金额,并不免除责任。
企业应如何排序这项工作?
按「监管机构侦测失误的难易度」排序。聊天机械人披露排第一,因为在浏览器上就能测试。内容标记流程排第二,因为既有系统的宽限期在 2026 年 12 月 2 日届满。编辑文件排第三,因为它把一项责任转化为一项豁免。
四步框架
--- 第一步:盘点所有欧盟使用者可触及的对话介面。包括网站聊天、WhatsApp 流程、语音代理、应用内助理,以及任何嵌入的供应商小工具。供应商提供的小工具是最常被遗漏的一项,因为机构内没有人觉得自己拥有它。
--- 第二步:验证标记能通过整条流程。生成工具嵌入了机器可读标记并不足够,若你的编辑、改尺寸与汇出步骤把它剥除,责任仍然存在。要测试最终成品,而不是工具的原始输出。
--- 第三步:指定一位编辑。第 50(4) 条的豁免要求具名的自然人或法人承担编辑责任。大多数机构本来就有发布前的人工审核,缺的是文件,而非流程。
--- 第四步:按新日期重新校准高风险工作。用这十六个月,针对预计在 2026 年底出台的协调标准把符合性工作做好,而不是把整份路线图搁置。
之所以要排序而非并行,原因是产能。透明度合规是披露文案与流程验证,两个冲刺周期内可以完成。高风险合规是一个计划。把两者当成同一条工作流,正是机构最后两边都做不好的原因。
机构独自处理时会出什么问题?
四种失误模式反复出现:看到延后标题就把一切搁置、把披露当成法律文本问题而非使用者介面问题、假设供应商工具已全程处理标记,以及在监管机构询问之后才发现 AI 清单并不完整。
模式一:搁置错误。部门主管看到「欧盟延后 AI 法案」,取消合规冲刺,于是把透明度层级变成一项无人管理的曝险。这是本季度最常见的单一失误。
模式二:披露放错位置。法务在服务条款加入一段 AI 条文,就视为责任已履行。但第 50(1) 条要求该资讯在互动介面本身可被察觉。
模式三:标记流程断裂。素材生成时标记完好,其后经过三个编辑工具被无声剥除,而没有人测试已发布的成品。
模式四:清单不完整。影子 AI 部署、部门自行试行的聊天机械人与供应商小工具,都不在资讯科技总监维护的登记册之内。你无法在一个不知道存在的介面上做披露。
这四项本质上都是穿着合规外衣的治理问题。解决方法不是更多法律审查,而是一份准确的清单、一条经过测试的流程,以及每个介面都有具名负责人。
还有第五种模式值得点名,因为它代价最高。机构把第五十条当成一次性项目,完成披露、关闭工单,然后在接下来两个季度部署三个新的 AI 介面,而上线检查清单里完全没有披露这一步。合规会无声地衰减。真正耐用的做法,是把披露与标记纳入任何 AI 部署的「完成定义」,让下一个介面在诞生时就已合规,而不是事后补一轮整改。
与此相关的是:第五十条的执法由各成员国市场监督机关负责而非集中处理,而既有系统的水印宽限期在 2026 年 12 月 2 日届满。由现在到十二月这段时间,正是执法基调成形的窗口。本季度完成透明度清单的机构,不太可能成为任何人的早期试验案例。
策略上的关键结论是什么?
欧盟在透明度上寸步不让,只在自己技术标准落后的那一层退让。这清楚显示制度中哪一部分被视为可即时执行:对使用者诚实说明 AI 的存在。现在把披露纳入 AI 营运模式的企业,正在建设耐用的那一半。
还有一个较少人谈及的好处。一份准确的 AI 清单、一条经测试的内容流程、一位具名的问责编辑,正是董事会想知道「AI 是否受控」时会要求的同一批文件。第五十条为营运主管提供了一个外部期限,用来建立本来早该建立的内部治理。
这才是值得带到下一次管理层会议的重新框架。这不是一项欧洲合规琐事,而是你无论如何都需要的 AI 治理,目前成本最低的推动力。
科技周期一向奖励那些把监管视为脚架而非阻碍的机构。懂AI,更懂你 UD相伴,AI不冷。
由 UD 企业 AI 团队审阅,2026 年 8 月 21 日。
你的下一步
掌握了框架,下一步是找出你机构中哪些 AI 介面实际落入规管范围。UD 团队手把手带你完成每一步,从 AI 准备度评估、介面盘点、披露设计,到董事会可以签署的治理文件,28 年企业服务经验,全程陪你走。