← 所有文章

業務效益 發佈於 2026-08-04 · 5 分鐘閱讀

EU AI Act 高風險期限押後至 2027 年 12 月 — 對採購方有何影響

AI Omnibus 已於 2026 年 7 月 27 日生效,把 EU AI Act 的高風險義務由 2026 年 8 月 2 日移至 2027 年 12 月 2 日[1][2]。屬於附件三敏感範疇的系統 — 生物識別、關鍵基建、教育、就業、移民、庇護、邊境管制 — 因此多出 16 個月。那些圍繞 2026 年 8 月這個日期編排 AI 採購時間表的機構,在它即將生效的六天前失去了推動力。我們的立場是:這是標準未及就緒而導致的押後,並非最終要求本身有所改變;把這 16 個月讀作寬鬆,才是昂貴的解讀。

7 月 27 日真正移動了什麼

Omnibus 於 2025 年 11 月 19 日提出,2026 年 5 月 7 日達成政治協議,並於 2026 年 7 月 27 日生效 [2]。它改動了兩個日期。附件三敏感範疇內的高風險系統,現自 2027 年 12 月 2 日起適用。嵌入受規管產品的高風險 AI — 法規本身舉出的例子是升降機與玩具 — 則進一步押後至 2028 年 8 月 2 日 [1]

有三項並未移動。禁止性做法與 AI 素養義務自 2025 年 2 月 2 日起適用。GPAI 模型義務與管治框架自 2025 年 8 月 2 日起適用。而 2026 年 8 月 2 日仍然是 AI Office 與成員國主管當局開始對本法規作出監督及執法的日期 [1]

法規已經生效,亦正在執行。只是其中一章比原定計劃遲些開始。

押後關乎標準,而非實質內容

CEN 與 CENELEC 原獲要求於 2025 年 8 月前制定支撐高風險要求的協調標準,結果並未交付 [3]。這道缺口正是押後的機制。沒有協調標準,部署者就沒有既定的技術基準可依循,評估亦沒有具體的比對對象;這也正是歐盟委員會給出的理由 — 規則推進的速度快過了應該支撐它們的標準 [3]

這份法案出台前,ASML、Airbus、Ericsson、Nokia、SAP、Siemens 與 Mistral AI 曾公開施壓,主張歐洲正以監管把自己排除於全球 AI 競賽之外。但它寫入了新的禁止條文,而非單純減輕負擔:同一份法律文件新增了對生成非自願性性化深偽內容及兒童性虐待材料的 AI 系統的禁令 [3]。把 Omnibus 形容為全面放寬,是一種誤讀。

與標準一樣,配套指引同樣仍未完備。歐盟委員會的高風險指引頁面最後更新於 2026 年 7 月 6 日,涵蓋的是分類 — 機構如何判斷某系統是否屬高風險 — 並說明針對義務本身的指引仍有待推出 [4];今天着手準備的一方,手上只有草擬材料。

16 個月實際值多少

延長期結束時等着的義務,仍是同一批義務。人為監督、監測、日誌保存,以及應要求證明上述各項的能力,依然落在部署者身上 — 銀行、醫院、政府部門 — 而非模型供應商。我們在 2026 年的 EU AI Act:本地部署改變了哪些合規面向 中,把這些義務與部署架構作了對應。

陷阱在於前置時間的落差。一份政策文件、一份風險登記冊和一套內部程序,一個季度內就能寫好。改變推理在何處執行卻不然。把生產流程由託管 API 移到部署者自行運作的推理上,把審計接入自家 SIEM,再把身分認證置於自家 IdP 之後,這是一個採購周期加上一個部署周期;在受規管行業,單是採購周期長期已需九至十二個月。把這段時間耗掉的模式早有記載:技術試點通過,之後檔案卡在合規部門。

十六個月夠做一次架構變更。不夠做兩次,亦不夠做一次再加上一年等待標準塵埃落定。

不理會法規時間表的那股推力

資料駐留要求正被寫進項目,與任何合規日期無關。Forrester 首席分析師 Dario Maisto 描述,採購方在規劃階段便把資料駐留與主權 AI 架構寫入規格,而非事後才作為一項控制措施補上 [5]。歐洲本地供應商約佔該地區雲端基建市場的 15%,而 Gartner 預期歐洲主權雲端開支在 2025 至 2027 年間將增長兩倍以上 [5]

這些是市場數字,不是法定期限,而這正是重點。Omnibus 沒有改變任何機構希望自己的提示詞在何處被處理。

換了我們會怎樣運用這段窗口

現在就做架構變更,挑一個並非高風險的工作負載 — 在那裡出錯的代價是重做,而不是被開出整改要求。讓審計軌跡在真實使用中累積。到某個附件三工作負載需要舉證時,取證路徑已運作了一年,合規備忘錄描述的是早已存在的東西。

Software Tailor 的 AI Suite 在部署者自行運作的硬件上執行推理,而 AI Admin Console 則用於管理政策、授權與不含內容的審計。醫藥、金融、政府、法律、國防與能源領域的六家 Fortune Global 500 客戶正以這一形態運作(過往客戶)。

在部署者自有硬件上做一星期試點,足以回答 2027 年 12 月之前真正要緊的問題:合規團隊將會索取的證據,究竟能否拿得出來。

參考資料

  1. European Commission。「AI Act — Regulatory framework on AI。」digital-strategy.ec.europa.eu。檢索於 2026-08-04。頁面最後更新於 2026 年 8 月 3 日。
  2. European Commission。「AI Omnibus enters into force。」digital-strategy.ec.europa.eu。檢索於 2026-08-04。頁面最後更新於 2026 年 7 月 31 日。
  3. The Register。「EU hits snooze on AI Act rules after industry backlash。」theregister.com。發佈於 2026 年 5 月 7 日。檢索於 2026-08-04。
  4. European Commission。「Guidelines for providers and deployers of AI high-risk systems。」digital-strategy.ec.europa.eu。檢索於 2026-08-04。頁面最後更新於 2026 年 7 月 6 日。
  5. The Register。「Tech buyers are baking in sovereignty from day one, says Forrester。」theregister.com。發佈於 2026 年 7 月 31 日。檢索於 2026-08-04。

相關文章

十六個月等於一次架構變更。現在就開始。

在部署者自有硬件上做一星期試點,可在真實工作負載上把推理、審計與身分認證放進邊界之內,讓部署者義務所需的證據早在 2027 年 12 月 2 日之前已經存在,而不是趕着死線設計出來。

訂閱產品更新

全新免費 AI 產品、重大更新、以及僅在本網站發布的新版本。絕無垃圾訊息。