欧盟《人工智能法》(Regulation (EU) 2024/1689,下称 AI Act)的"全面生效",大概是 2026 年被误读最多的一次生效。2026 年 8 月 2 日零点起,媒体标题多写作"欧盟 AI 法正式实施",但打开 8 月 2 日真正切换的开关清单,会发现它比公众想象窄得多:真正咬人的是透明度义务与通用人工智能(GPAI)模型的执行机制;企业最害怕的高风险系统义务,已被 7 月 27 日生效的《数字综合修法》(Regulation (EU) 2026/1744,AI Omnibus)推迟到 2027 年 12 月。对打算把 AI 产品送进欧盟市场的企业——包括大量经由 API 接入模型的中国出海企业——此刻最重要的不是记住"AI Act 生效了",而是分清这部法律五条适用轨道上,此刻各自走到了哪一站。

一、五条轨道:此刻的适用格局

AI Act 第 113 条本来就设计了分档适用,《数字综合修法》又动了其中两档。截至本文写作日(2026-09-24),格局如下:

轨道适用(生效)时点执行力时点现状
第 5 条禁止行为(社会评分、操纵、利用弱点等)2025-02-022026-08-02(市场监督框架到位)已可被执法
GPAI 模型义务(第 53–55 条:透明度、版权、系统性风险)2025-08-022026-08-02(AI Office 执行权启动)已可被执法
第 50 条透明度义务(对话告知、合成内容标记、深度伪造标签)2026-08-022026-08-02(同步)已生效
附件 III 独立高风险系统义务原定 2026-08-02,修法后 2027-12-02同左已推迟
附件 I 受监管产品内嵌高风险系统义务原定 2027-08-02,修法后 2028-08-02同左已推迟

另有三个容易被漏掉的节点:其一,修法新增的 AI Act 第 111(4) 条给了"2026 年 8 月 2 日前已投放市场"的生成式系统一个过渡期——到 2026 年 12 月 2 日前,只须补齐第 50(2) 条的机器可读标记,告知类义务没有宽限;其二,非自愿亲密影像与儿童性虐待材料的生成/操纵禁令自 2026-12-02 起适用;其三,成员国国家监管沙盒的建设期限被顺延至 2027 年 8 月。

罚则结构没有变化,且值得整个表格抄进合规手册:违反第 5 条禁止行为,最高 3500 万欧元或全球年营业额 7%;违反包括第 50 条透明度、GPAI 义务在内的其余多数义务,最高 1500 万欧元或 3%;向监管机构提供错误、不完整或误导性信息,最高 750 万欧元或 1%(AI Act 第 99 条)。

二、8 月 2 日真正"上线"的是什么

第一块:第 50 条透明度义务。 四项义务同日生效:部署者必须让用户知道自己在与 AI 系统而非人互动(对话场景,除非从语境中显而易见);合成音频、图像、视频、文本的提供者必须保证输出以机器可读格式标记、可被检测为人工生成或操纵;对暴露于情绪识别或生物特征分类系统的人负有告知义务;深度伪造内容与就公共利益事项发布的 AI 生成文本须予标注。委员会 2026 年 7 月 20 日发布的最终指南确认了几个实务要点:意图欺骗与否不影响深度伪造标注义务;艺术、讽刺、虚构作品只须"以不妨碍作品呈现的方式"披露存在生成或操纵;广播类场景的披露须持续、可被中途收看的观众捕捉。

第二块:GPAI 执行机制。 GPAI 模型义务自 2025 年 8 月 2 日就已约束模型提供者,但整整一年里"规则约束着企业、却无人能执行"。2026 年 8 月 2 日起,委员会 AI Office 正式取得调查权(信息请求、模型评估、要求采取纠正措施直至限制模型公开可得性)与处罚权——对 GPAI 提供者最高可处 1500 万欧元或全球年营业额 3% 的罚款。同步开通了三条投诉入口:任何人的通用投诉工具(第 85 条)、举报人通道、以及面向下游提供者的专用通道。执法不再等待监管者主动出击——一条投诉、一个网页表单即可启动。

第三块(常被忽略):AI Office 管辖边界。《数字综合修法》把 AI Office 的专属管辖从 GPAI 模型扩展到两类系统:模型与系统出自同一企业集团的,以及集成于《数字服务法》下超大平台/搜索引擎的 AI。这条边界务必要画清楚:自己训练模型又自营产品的(OpenAI、Google 类),监管者是布鲁塞尔;经 API 使用别人模型的,监管者是各成员国市场监督机关。

三、《数字综合修法》:推迟的是非

委员会给推迟的理由是成套的:协调标准尚未就绪(首个 AI 领域协调标准 EN 18286:2026 于 2026 年 7 月 12 日才经 CEN-CENELEC 登记册确认批准,十余项支撑高风险符合性评估的标准仍在制定)、多数成员国尚未按期限指定主管机关。批评者的理由同样成套:立法文本确定的期限经不起行业游说即告松动,向市场传递了"观望有利"的信号,且高风险义务本就是这部法律风险规制结构的核心。

这是一个没有定论的争议,本文不下判语。 支持方可以援引委员会的立场:义务的可行性以标准与机构的存在为前提,强行按期适用只会制造普遍违法;反对方可以援引立法程序的事实:2024 年文本中的期限是经完整民主程序确定的,2026 年的修法是在行业两年施压后实现的。务实的企业只需注意一点:推迟不是豁免,2027 年 12 月 2 日与 2028 年 8 月 2 日已是修法后的固定日期,符合性评估、技术文档、人工监督等义务的内容一条未删。

四、行为准则的双轨实验:两部准则,一个说"不"的 Meta

2026 年最具标本意义的,是同一家公司对两部自愿准则的相反选择。

GPAI 行为准则(2025 年 7 月 10 日定稿,用以具体化 GPAI 义务):官方名单所列 21 家签署(含 Amazon、Anthropic、Black Forest Labs、Cohere、Google、IBM、Microsoft、Mistral AI、OpenAI、ServiceNow 等);Meta 公开拒绝签署——其首席全球事务官 Joel Kaplan 2025 年 7 月 18 日声明,该准则"给模型开发者带来大量法律不确定性,多项措施远超 AI Act 的范围"(据媒体转述的公开声明);xAI 则只签署安全与保障章节,透明度与版权两项义务须"以其他充分方式"另行证明合规。在 AI Act 第 56 条的机制下,签署产生可反驳的合规推定;不签署者必须"向委员会演示其他充分的合规手段"——这意味着更多的信息请求、更高的执法优先级,且罚款裁量时无从轻情节。执行权一旦到位,这套差异立刻有了价格。

AI 生成内容透明度行为准则(2026 年 7 月定稿):委员会 7 月 31 日公布的首批签署方名单(当日新闻稿称逾 180 家组织,准则政策页则写约 190 家——两个官方口径略有出入,本文并存注明),分红提供者适用的第 1 部分与部署者适用的第 2 部分;官方点名第 1 部分签署方包括 Google、Meta、Microsoft、OpenAI、Mistral、Anthropic、Synthesia 等。名单上出现了 Meta——2025 年拒签 GPAI 准则的公司,2026 年签了内容标记准则。这个对比本身是一份无需注释的判读材料:内容标记已成为"桌面筹码",连最高调的抵制者也认为公开抗辩不划算;而 GPAI 准则之争争的是别的东西——训练数据、版权、系统性风险评估的实质义务。

这里埋着 AI Act 治理结构中最值得学界跟踪的争议:第 56 条的合规推定,使"自愿"准则实际成为了事实上的准入许可。支持者认为这保持了规制弹性,避免把快速演进的技术细节写死在条约文本里;批评者认为软法由此获得了硬法之实,却绕开了硬法的程序保障。两边都有道理,目前也无权威裁决——企业在策略上只需理解:不签署不是违法,但签署与不签署,在 2026 年 8 月 2 日之后是两种完全不同的监管处境。

五、成员国短板:执法版图不均匀

委员会 7 月 31 日的新闻稿里有一句克制的话:有效执法"还取决于成员国适当指定并充分资源化其主管机关"。译成直白语言:成员国掉链子了。第 70 条要求各成员国在 2025 年 8 月 2 日前指定市场监督机关与通知机关;据第三方执法周报(2026 年 8 月,非官方统计),27 个成员国中仅 9 个同时指定了市场监督机关与通知机关;该报同时指出 8 月 2 日的沙盒期限在多数国家"覆盖不全"。德国《人工智能市场监督法》(KI-MIG)已于 2026 年 7 月 29 日生效,联邦网络局(BNetzA)即日起担任市场监督机关、单一联络点与投诉受理点——但即便算上德国,27 个成员国中完成双机关指定的仍只有 9 国,执法版图的不均匀由此可见。

对企业的实际含义:同样的系统,在爱尔兰面对的是有名字、有联系方式的监管者,在六个空白成员国面对的是不确定性本身——案件会落在哪张桌子上无人能预先告知。但义务不因成员国迟延而中止:空白国积压的投诉,会在机关到位后苏醒。

六、企业行动清单(中国出海企业视角)

AI Act 第 2 条的域外效力使"在欧盟境内投放系统或其输出在欧盟境内被使用"的提供者与部署者落入管辖。据此,一份最低限度的行动清单:

  1. 画出自己在执法版图上的位置:是否自研模型?(是 → AI Office;否 → 各成员国市场监督机关)在每个目标成员国查清主管机关是否已指定、名字是什么,留痕备查。
  2. 对上游模型提供者做尽职调查:签署 GPAI 准则没有?签了哪些章节?这已是实质性的供应商风险评估项,而非脚注。
  3. 逐项对照第 50 条:交互告知、合成内容机器可读标记(修法后须至少两层机器可读技术,如签名元数据+不可感知水印——委员会明确单一技术不达标)、情绪识别告知、深度伪造标注。2026 年 8 月 2 日前已上线的存量系统,12 月 2 日前补齐标记一档;此后新上线者无任何宽限。
  4. 把投诉当作用例设计输入:三条投诉通道已开,一个不满的用户即可触发调查。透明度义务的可验证性(标签是否显著、告知是否清楚)比内部合规声明更接近风险源。
  5. 为 2027 年 12 月 2 日现在开始排期:高风险义务未删一项,符合性评估机构排队与协调标准落地之间存在时间差,观望到 2027 年再动手的企业大概率排不上队。

七、比较法一瞥:与 GDPR 及中国《生成式人工智能服务管理暂行办法》

两点对照,供国内读者定位。与 GDPR 的关系:AI Act 不是数据保护法的替代,而是叠加——第 50 条的透明度义务与 GDPR 第 13/14 条的告知义务并行不悖,前者管"这是 AI/这是合成内容",后者管"你的数据被如何处理";情绪识别在职场与教育场景本已为 GDPR/劳动法所限,AI Act 第 5 条再添禁令,两层义务取其严者;对既有 DPO 体系的企业,AI Act 第 50 条可直接挂接现有告知流程,边际成本不高。对中国出海企业,这意味着 DPO 与 AI 合规团队不能各管一段,须合并做一次映射。

与中国规范的对照:中国《生成式人工智能服务管理暂行办法》(2023)与后续算法/深度合成规定,同样采用"生成内容标识+显著提示"思路,2025 年 9 月生效的《人工智能生成合成内容标识办法》更把标识义务细化到显式与隐式两层——与 AI Act 第 50 条"显著标注+机器可读标记"的双层结构惊人地趋同。差异在于执法结构:中国是垂直的备案与网信执法,欧盟是分权的市场监督+统一投诉入口。趋同的是义务文本,分岔的是执行生态——这或许才是全球化企业真正要建两套台账的原因。

结语

AI Act 的 2026 年,示范了超国家立法进入执行期后的真实形态:不是开关的"咔哒"一声,而是五条轨道各自的漫长爬坡——有的轨道已能开罚单,有的还在等标准和机构。对法律人,值得跟踪的问题至少有三个:合规推定机制下软法与硬法的边界、修法推迟对立法可信度的长期影响、以及一个只有九分之二七完备的成员国执法网络能否支撑一部号称全球标杆的法律。对实务人,问题只有一个:五条轨道上,你的产品在哪一条,下一站是哪天。


参考来源(访问日期均为 2026-09-24;标注"官方"者为欧盟机构页面,标注"第三方"者请自行复核)

  1. 官方|AI Act 条例文本:EUR-Lex,Regulation (EU) 2024/1689,https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. 官方|《数字综合修法》文本:EUR-Lex,Regulation (EU) 2026/1744(2026-07-08 签署、OJ 2026-07-24 刊布、07-27 生效),https://eur-lex.europa.eu/eli/reg/2026/1744/oj
  3. 官方|委员会"AI Omnibus enters into force"(原文:“High-risk AI systems in Annex III: Rules apply starting 2 December 2027”;“Annex I: 2 August 2028”):https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force
  4. 官方|委员会 AI Act 执法框架页(AI Office 调查权/处罚权、管辖分工、2026-12-02 禁令节点):https://digital-strategy.ec.europa.eu/en/policies/enforcement-ai-act
  5. 官方|委员会新闻稿"Commission starts enforcing AI Act rules…"(2026-07-31,IP/26/1714):https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1714
  6. 官方|第 50 条透明度义务指南(最终版 2026-07-20):https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-transparency-obligations
  7. 官方|AI 生成内容透明度行为准则及签署方名单(2026-07-31 公布,原文"About 190 organisations signed";第 1 部分官方点名含 Meta、Google、Microsoft、OpenAI):https://digital-strategy.ec.europa.eu/en/news/strong-backing-code-practice-transparency-ai-generated-content
  8. 官方|GPAI 行为准则页(签署方名单 21 家;xAI 单列注明仅签安全与保障章):https://digital-strategy.ec.europa.eu/en/policies/contents-code-gpai
  9. 官方|AI Act Service Desk 第 99 条罚则、第 111 条过渡条款:https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-99 、https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-111
  10. 第三方|Meta 拒签 GPAI 准则的 Kaplan 声明(2025-07-18,媒体转述):https://euperspectives.eu/2025/07/meta-ai-code
  11. 第三方|AI in Europe 执法周报(2026-08,原文:“Only nine member states have designated both a market surveillance and a notifying authority”):https://aiineurope.co/news/europe-act-tracker-2026-08-10
  12. 第三方|EN 18286:2026 批准日(CEN-CENELEC 登记册 DOR=2026-07-12;本站已按登记册字段口径核验):https://www.cencenelec.eu/