2024-12-12-ISACA-2024欧盟AI法案解读_20页_11mb
报告摘要
欧盟AI法案解读:要求和实践指南总结
核心内容
欧盟AI法案是全球首部全面的AI法律,旨在规范AI技术在欧盟市场中的使用,减少潜在风险,增强公众对AI系统的信任。该法案涵盖了AI系统的定义、适用范围、风险分类、合规义务以及惩罚机制,适用于在欧盟市场投放或使用的AI系统,包括提供者、部署者、进口商和分销商。
主要观点
- AI技术发展迅速,已广泛应用于企业运营,但其潜在风险(如安全问题、歧视、版权侵权等)不容忽视。
- 欧盟AI法案对AI系统进行风险分类,将AI系统分为受禁系统、高风险系统、有限风险系统和通用AI模型。
- 法案强调透明度、数据治理、人工监督、AI素养、合规性评估和上市后监测等关键要求。
- 法案具有域外效力,即使企业不在欧盟境内,也可能受到其约束。
关键信息
1. 定义与适用范围
- AI系统指任何能够执行任务的系统,包括生成式AI。
- 法案适用于在欧盟市场投放或使用的AI系统,包括提供者、部署者、进口商和分销商。
- 位于欧盟外部但AI输出在欧盟使用的系统也受约束。
2. 例外情况
- 用于军事、国防或国家安全的AI系统,即使由私营实体使用,也不适用该法案,除非用于其他目的。
- 仅用于科学研究和开发的AI系统不适用,但需满足实际测试条件下的要求。
3. 受禁系统
- 法案禁止以下AI实践:
- 操纵或欺骗个人/群体行为,削弱其做出知情决定的能力。
- 基于社会行为或个性进行社会评分。
- 预测个人犯罪风险。
- 构建面部识别数据库。
- 检测工作场所或教育机构中的情绪。
- 基于生物特征进行标签化以识别种族、政治信仰等。
- 在公共场所用于执法的实时生物特征识别系统(除特殊情况外)。
4. 高风险AI系统
-
高风险AI系统包括:
- 产品安全组件
- 生物特征识别系统
- 关键基础设施系统
- 教育和职业培训系统
- 就业和员工管理系统
- 司法和民主程序系统
-
关键义务:
- 建立风险管理机制,贯穿系统生命周期
- 创建并维护质量管理体系,涵盖设计、测试、数据管理、风险评估、上市后监测等
- 确保数据质量,包括准确性、完整性、统一性等
- 实施人工监督,确保系统输出的可靠性
- 保持系统透明度,提供使用说明和系统监控
- 进行数据保护影响评估
- 注册系统至欧盟高风险AI系统数据库
- 报告严重事件,如人员伤亡、关键基础设施中断、违反基本权利等
5. 通用AI模型
- 通用AI模型是指能执行多种任务并具有一般性能力的模型。
- 提供者需创建并维护技术文档,包括训练和测试过程。
- 若模型被认定为具有系统性风险,还需进行对抗性测试、向AI办公室报告事件、确保网络安全。
6. 透明度要求
- AI使用需透明,用户应被告知他们正在与AI互动。
- 生成合成内容的AI系统需对其输出进行标记,以防止误导。
- 部署者需通知受影响个人其AI系统的操作情况。
7. 创新考量
- 欧盟AI法案鼓励创新,要求成员国设立AI监管沙盒,以促进AI技术的开发和测试。
8. 罚款机制
- 违反禁止性条款的,最高罚款为3500万欧元或全球年营业额的7%,取较高者。
- 违反其他条款的,最高罚款为1500万欧元或全球年营业额的3%,取较高者。
- 对于提供不准确信息的,罚款可达750万欧元或全球年营业额的1%,取较高者。
9. 实践者的下一步
- 企业应立即开始合规工作,包括:
- 确定企业使用的AI系统
- 进行风险评估,确保与欧盟法案一致
- 建立AI获取和使用流程
- 制定AI伦理指南,确保AI使用符合企业价值观
- 与隐私、法律、合规团队协作,确保合法使用数据
- 培训员工提升AI素养
- 指定AI负责人,监督AI系统的使用
- 审计AI系统,确保透明度和合规性
- 考虑AI对社会的影响,如就业、隐私和虚假信息传播
10. 时间表
- 欧盟AI法案于2024年8月1日生效,大部分条款自2026年8月2日起实施。
结论
欧盟AI法案提供了一个全面的框架,以确保AI系统的安全、透明和伦理使用。虽然法案主要适用于欧盟市场,但其影响已超越国界,成为全球AI立法的重要参考。企业无论是否受法案约束,都应考虑其部分内容作为最佳实践,以应对未来的监管要求并提升AI的可信度和责任意识。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载