← 返回

监管

欧盟 AI 法案对员工意味着什么 —— 以及没人认领的浅层 AI

多数员工把 AI 监管读作一项属于法务部门的合规负担。但对相当一批岗位而言,它起的作用恰好相反。要求实质性人工监督、文档、可追溯性和问责的规则,为恰恰最容易被悄悄自动化掉的那种专业判断创造了法律强制的需求 —— 而这项义务无法由被监督的系统自己履行。更大的盲点在于:义务落在部署 AI 的组织身上,而不只落在构建 AI 的组织身上。这包括那些从来没有被当作 AI 系统来治理的试点、套壳工具,以及由某个部门自行采购的软件。

要点

  • 义务落在部署 AI 系统的组织身上,不只落在构建它们的供应商身上。
  • 在某些情境下人工监督是法律要求,而它需要一个有能力的人 —— 那是一项职能,不是一个勾选框。
  • 浅层 AI —— 试点、套壳、用部门经费买来的工具 —— 经常产生组织内没有任何人认领的义务。
  • 强制问责的监管,为承担这份问责的专业判断创造了结构性杠杆。
  • 这个杠杆是真实的但有边界:它适用于特定行业和特定用途,而不是适用于所有希望它适用的人。
  • 高风险的截止日期已经移动:附件三改为 2027 年 12 月 2 日、附件一改为 2028 年 8 月 2 日,由第 (EU) 2026/1744 号条例推迟。
  • 同一次修订软化了 AI 素养义务 —— 从「确保素养」降为「支持素养发展」,是一个比过去更弱的杠杆。

义务不止于供应商

员工中后果最严重的一种误读,是认为 AI 监管管的是构建模型的公司,而仅仅使用这些模型的组织只是处在下游。

欧盟 AI 法案的结构并非如此。它对部署 AI 系统的组织施加了独立的义务,与对开发并投放市场的提供者的义务相区分。一个组织买来一套系统,并把它用在受监管的情境中,就承担了属于自己的责任 —— 关于如何使用、由谁监督、监测什么、记录什么。

这对个体员工的意义很直接。落在部署方组织身上的义务,必须由组织内部的人来履行。这些人需要在系统所作用的领域上具备相关能力。这是一种由法律而非商业论证创造出来的专业需求,因而异常耐久 —— 商业论证每个季度都会修订,法定义务不会。

人工监督是一项职能,不是一个签字

在法案要求对较高风险系统实施人工监督之处,这项要求不是靠指定某人去批准输出就能满足的。

其意图是实质性的监督:一个能够理解系统能力与局限、能监测其运行、能察觉出问题(包括那种有充分记录的、过度信任自动化输出的倾向)并能介入或叫停的人。要履行这一点,需要一个对底层领域熟悉到足以识别出「看起来合理但其实是错的」答案的人。

而这最后一项能力,恰恰是最难被自动化的,也恰恰是在一个职能围绕着已部署系统被削薄时悄悄消失的东西。一个组织如果裁掉了那些能识别出细微错误输出的人,它承担的就不只是运营风险。在相关情境下,它承担的是合规风险,因为它已经没有人能执行自己被要求执行的监督了。

对受影响行业的员工来说,这是一个有法律依据的具体论点 —— 这和关于经验或士气的论点是不同性质的论点。

AI 素养仍是义务 —— 但比过去弱了

第 4 条自 2025 年 2 月 2 日起适用。它最初要求提供者和部署者「确保」涉及 AI 系统运行和使用的员工具备足够水平的 AI 素养,并需考虑他们的技术知识、经验和所处情境。

这个措辞已经变了。《AI 数字综合法案》软化了第 4 条:从「确保素养」的义务,改为「采取措施支持素养发展」的义务 —— 从结果义务变成努力义务,自 2026 年 7 月 27 日起适用。

这个区别很重要,与其引用读起来更好听的那个版本,不如说准确。「确保」是对结果的主张:你的团队要么具备足够理解,要么不具备。「支持发展」是对过程的主张:组织必须做点什么,而「多少算够」变得模糊得多。

它仍然是一项义务。询问你的组织为你所在职能采取了哪些措施,仍然是一个有法规依据的合理问题,而且极少有员工知道自己可以问。但这个杠杆比过去更薄了,任何还把它描述成「获得充分培训的权利」的人,都没有读过这次修订。

这也很好地说明了一个总体要点:监管杠杆是真实的,但它会移动 —— 而且不只朝对你有利的方向移动。

浅层 AI:没人认领的那些部署

覆盖面最广的合规盲点,不是那个标志性的转型项目。那些是被治理的,因为它们显眼而且昂贵。

盲点是其余的一切:悄悄进了生产环境的试点、以普通软件名义买进来、内部却装着模型的供应商工具、某个能干的团队自己搭起来的自动化流程、组织早已购买的平台里内嵌的助手。浅层 AI —— 部署得不深、没有治理,而且往往根本没有人把它归类为 AI 系统。

这造成了一种特定的组织状况:义务可能落在没有人盘点过、没有人评估过、也没有人认领的系统上。最有条件察觉这一点的人不在法务或合规部门 —— 他们看不进每个部门的工具栈。最有条件察觉的是做着那些被系统触及的工作的人。

这里确实存在一个机会,而且值得清醒地看清它的运作方式。能够说清楚一个职能里究竟有哪些 AI 系统在实际运行、它们触及什么、可能因此产生什么义务的那个人,处在一个价值不寻常的位置 —— 因为这类信息稀缺、难以从中心重建、而且被需要。从实际观察看,这也是一条相当常见的、通往「此前不带上你的那些决策」的路径。

杠杆在哪里是真实的

这个机制值得直白地讲清楚,因为它很容易被夸大。

监管为你的专业能力创造杠杆,需要三件事同时成立:你的组织在规则确实触及的情境中部署 AI;履行由此产生的义务需要你所在领域的能力;而这项能力不易被替代。

三者同时成立时,杠杆异常稳固。它不依赖你上级的善意,不会在一次重组中蒸发,而且它是被写下来的。那些本身就以专业问责为存在理由的岗位 —— 受监管的金融、医疗、安全攸关的工程、雇佣决策、基础服务、法务与审计职能 —— 通常落在这一类里,因为问责原本就是这些岗位的意义所在。

三者不能同时成立时,无论你对监管了解多少,杠杆都很弱。一个信息充分但所在职能不在规则触及范围内的员工,拥有的是有用的知识,而不是额外的结构性位置。

杠杆在哪里不是真实的

有三个边界值得说明,因为相反的错误 —— 把监管当作一面普遍的盾牌 —— 会让人对一个其实并未改善的处境放下心来。

监管不是覆盖。大部分工作不属于高风险类别,大部分 AI 部署也不在较重义务的适用范围内。把这部法案读作对就业的普遍保护,是误读。

合规可以被敷衍地履行。把监督当作签字而非职能的组织,会按签字的标准来配置人手,在那里杠杆只是名义上的。监管创造了一项要求;它不保证你的雇主以对你有利的方式满足它。

执法需要时间。纸面上真实的义务,会按照比它所监管的部署更慢的时间表变成实践中真实的义务。而很多个体的结局,正是在这个时间差里被决定的。

目前的时间表

AI 法案 —— 即第 (EU) 2024/1689 号条例 —— 于 2024 年 8 月 1 日生效,并分批适用:

  • 2025 年 2 月 2 日 —— 被禁止的做法,以及第 4 条的 AI 素养义务
  • 2025 年 8 月 2 日 —— 通用 AI 模型相关义务与治理规则
  • 2026 年 8 月 2 日 —— 一般适用日,包括第 50 条的透明度义务
  • 2027 年 12 月 2 日 —— 附件三项下的高风险系统,即独立使用场景
  • 2028 年 8 月 2 日 —— 附件一项下的高风险系统,即嵌入受监管产品的那些

最后两个日期是移动过的。它们原本是 2026 年 8 月 2 日和 2027 年 8 月 2 日,被《AI 数字综合法案》推迟 —— 即第 (EU) 2026/1744 号条例,2026 年 7 月 8 日通过,7 月 24 日在《官方公报》公布,7 月 27 日起生效。同一份文件软化了第 4 条,并新增了针对未经同意的私密影像的禁止条款,自 2026 年 12 月 2 日起适用。一般适用日和第 50 条的透明度义务没有被推迟。

请把这份时间表当作「当前的」而不是「已定的」。它已经在实施压力下被修订过一次,而高风险制度整体后移十六个月这件事本身就有信息量 —— 它说明了组织们认为自己还需要多少时间。如果某个日期会影响你正在做的决定,请查阅合并版官方文本及所在国的实施情况 —— 来源链接在本文末尾。

这里的结构性论证并不依赖日历。谁承担义务、履行它需要什么、以及这让哪种专业能力更难被移除,无论各条款何时开始适用都成立。推迟真正改变的是节奏:对附件三涵盖的岗位而言,由合规驱动的对领域判断力的需求,比预期来得更晚 —— 这意味着更多准备时间,也意味着一段更长的、没有任何外力推动这件事的窗口期。

常见问题

法案对部署 AI 系统的组织施加义务,这些义务与对构建者(提供者)的义务相区分。一个组织把购买来的系统用在规则触及的情境中,就承担了自己在使用方式、监督、监测和记录保存方面的责任。

不直接保护,它也不是就业保护。它在特定情境下所做的,是创造一项对有能力的人工监督和问责的法律要求,从而产生对履行这项要求所需的领域专业能力的需求。在规则触及你工作的地方,这是结构性杠杆;在规则触及不到的地方,什么也不是。

浅层 AI 指的是悄悄进了生产环境的试点、以普通软件名义买进来但内部装着模型的供应商工具、团队自己搭建的自动化。它之所以重要,是因为义务可能落在没有人盘点或评估过的系统上,而最有条件察觉的是做着相关工作的人,不是合规职能。

那些本身就以专业问责为存在理由的岗位 —— 受监管的金融、医疗、安全攸关的工程、雇佣决策、基础服务、法务与审计。这个杠杆要求:组织在规则适用范围内部署 AI、履行义务需要你的领域能力、且该能力不易被替代。

被禁止的做法和 AI 素养义务自 2025 年 2 月 2 日起适用;通用 AI 模型义务自 2025 年 8 月 2 日起;一般适用日(含第 50 条透明度义务)为 2026 年 8 月 2 日。高风险义务已被第 (EU) 2026/1744 号条例推迟至附件三 2027 年 12 月 2 日、附件一 2028 年 8 月 2 日。请以合并版官方文本核对 —— 这份时间表已经被修订过一次。

它把高风险截止日期推迟了约十六个月,把第 4 条的 AI 素养义务从「确保素养」软化为「支持素养发展」,并新增了针对未经同意的私密影像的禁止条款。部署方的核心义务和高风险系统的人工监督要求没有被取消。对员工而言,实际效果是:由合规驱动的对领域判断力的需求,比原定时间来得更晚。

一手来源

看看监管在你的六个维度中处于什么位置

想了解更多关于本工具的运作方式和局限性: 阅读完整方法论 →