EU AI Act 高风险合规期限推迟至 2027 年 12 月 — 对采购方意味着什么
AI Omnibus 已于 2026 年 7 月 27 日生效,把 EU AI Act 的高风险义务从 2026 年 8 月 2 日移到了 2027 年 12 月 2 日[1][2]。落在附件三敏感领域的系统 — 生物识别、关键基础设施、教育、就业、移民、庇护、边境管控 — 因此多出 16 个月。那些围绕 2026 年 8 月这个日期排定 AI 采购计划的机构,在它即将生效的六天前失去了推动力。我们的看法是:这是标准未能就绪导致的延期,而不是最终要求本身发生了变化;把这 16 个月读作宽裕,才是代价高昂的解读。
7 月 27 日真正发生变动的部分
Omnibus 于 2025 年 11 月 19 日提出,2026 年 5 月 7 日达成政治协议,并于 2026 年 7 月 27 日生效[2]。它改动了两个日期。附件三敏感领域内的高风险系统现自 2027 年 12 月 2 日起适用。嵌入受监管产品中的高风险 AI — 法规自身举出的例子是电梯和玩具 — 则进一步推后至 2028 年 8 月 2 日[1]。
有三件事没有变动。禁止性做法与 AI 素养义务自 2025 年 2 月 2 日起适用。GPAI 模型义务与治理框架自 2025 年 8 月 2 日起适用。而 2026 年 8 月 2 日仍是 AI Office 与成员国主管机关开始对该法规实施监督和执法的日期[1]。
法规已经生效,并正在被执行。只是其中一章比原计划晚一些启动。
延期关乎标准,而非实质内容
CEN 与 CENELEC 原被要求在 2025 年 8 月前拿出支撑高风险要求的协调标准,但并未交付[3]。这一缺口正是延期的机制所在。没有协调标准,部署方就没有可依循的既定技术基线,评估也没有具体的比对对象;这也正是欧盟委员会给出的理由 — 规则推进的速度快过了本应支撑它们的标准[3]。
该法案出台前,ASML、Airbus、Ericsson、Nokia、SAP、Siemens 和 Mistral AI 曾公开施压,主张欧洲正用监管把自己挡在全球 AI 竞赛之外。但它写入了新的禁止性规定,而不只是减轻负担:同一份法律文件中新增了对生成非自愿性性化深度伪造内容及儿童性虐待材料的 AI 系统的禁令[3]。把 Omnibus 描述成全面放松,是一种误读。
与标准一样,配套指引同样尚不完整。欧盟委员会的高风险指引页面最后更新于 2026 年 7 月 6 日,涵盖的是分类问题 — 机构如何判断某个系统是否属于高风险 — 并说明针对义务本身的指引仍有待发布[4];今天着手准备的一方,手上只有草案材料。
16 个月的实际价值
延期结束时等着的义务,还是同样那些义务。人工监督、监测、日志留存,以及应要求证明上述各项的能力,依然落在部署方身上 — 银行、医院、政府机构 — 而不是模型供应商。我们在 2026 年的 EU AI Act:本地部署对合规带来什么改变 中把这些义务与部署架构做了对应。
陷阱在于前置时间的错配。一份政策文件、一份风险登记册和一套内部流程,一个季度内就能写完。改变推理发生的位置却不行。把生产流程从托管 API 迁到由部署方自行运行的推理上,把审计接入自有 SIEM,再把身份认证放到自有 IdP 之后,这是一个采购周期加上一个部署周期;在受监管行业里,仅采购周期一项长期就要九到十二个月。把这段时间吃掉的模式早有记录:技术验证通过,随后案卷卡在合规部门。
十六个月够做一次架构变更。不够做两次,也不够做一次再加上一年等待标准落定。
不看法规日历的那股推力
数据驻留要求正被写入项目,与任何合规日期无关。Forrester 首席分析师 Dario Maisto 描述到,采购方在规划阶段就把数据驻留和主权 AI 架构写进规格,而不是事后再作为一项控制措施补上[5]。欧洲本地供应商约占该地区云基础设施市场的 15%,Gartner 预计欧洲主权云支出在 2025 至 2027 年间将增长两倍以上[5]。
这些是市场数字,不是法定期限,而这正是重点所在。Omnibus 没有改变任何机构希望自己的提示词在哪里被处理。
换作我们会怎么用这段窗口期
现在就做架构变更,选一个并非高风险的工作负载 — 在那里出错的代价是重做,而不是被开具整改意见。让审计轨迹在真实使用中积累起来。等到某个附件三工作负载需要举证时,取证路径已经运行了一年,合规备忘录描述的是已经存在的东西。
Software Tailor 的 AI Suite 在部署方自行运维的硬件上执行推理,AI Admin Console 则用于管理策略、许可与不含内容的审计。医药、金融、政府、法律、国防与能源领域的六家 Fortune Global 500 客户以这一形态运行(过往客户)。
在部署方自有硬件上做一周试点,足以回答 2027 年 12 月之前真正要紧的那个问题:合规团队将要索取的证据,究竟能不能拿得出来。
参考资料
- European Commission。「AI Act — Regulatory framework on AI。」digital-strategy.ec.europa.eu。检索于 2026-08-04。页面最后更新于 2026 年 8 月 3 日。
- European Commission。「AI Omnibus enters into force。」digital-strategy.ec.europa.eu。检索于 2026-08-04。页面最后更新于 2026 年 7 月 31 日。
- The Register。「EU hits snooze on AI Act rules after industry backlash。」theregister.com。发布于 2026 年 5 月 7 日。检索于 2026-08-04。
- European Commission。「Guidelines for providers and deployers of AI high-risk systems。」digital-strategy.ec.europa.eu。检索于 2026-08-04。页面最后更新于 2026 年 7 月 6 日。
- The Register。「Tech buyers are baking in sovereignty from day one, says Forrester。」theregister.com。发布于 2026 年 7 月 31 日。检索于 2026-08-04。
相关文章
十六个月等于一次架构变更。现在就开始。
在部署方自有硬件上做一周试点,可在真实工作负载上把推理、审计与身份认证放进边界之内,让部署方义务所需的证据早在 2027 年 12 月 2 日之前就已存在,而不是被赶着截止日期设计出来。