人工智能系统的提供方与部署方请注意:距离你们必须明确告知用户"正在与AI内容交互"的法规要求,只剩下短短几周时间。

为协助各方达成合规,欧盟委员会(以下简称"委员会")已发布指南,帮助AI部署方满足《AI法案》中的透明度义务。相关条款将于8月2日起正式生效。

此后,凡提供AI系统的企业,必须在用户与AI交互时发出提示,还须告知用户是否接触过深度伪造内容、"情绪识别"或生物特征分类系统,以及是否在"未经人工审核或编辑管控"的情况下,接收了涉及公共利益事务的AI生成内容。

委员会负责技术主权、安全与民主事务的执行副主席汉娜·维尔库宁在一份声明中表示:"通过今天发布的指南,委员会将支持《AI法案》的顺利落地,让与人交互的AI系统——如聊天机器人、AI智能体及AI生成内容——更加透明、更值得信赖。这些指南将帮助提供方和部署方履行法案义务,同时让公众了解自己何时正在与AI打交道。"

相关系统必须嵌入机器可读标记,以便识别AI生成内容,从而降低"欺骗和操纵风险",并增强公众对AI的信任。

Greyhound Research首席分析师桑吉特·维尔·戈吉亚表示:"生成式AI已大幅压低了生产可信内容的成本,而判断内容真伪的成本却一如既往。"这一要求"正是试图向这种失衡状态重新引入摩擦"。

对于不合规的企业,罚款金额从75万欧元(约合85.6万美元)至1500万欧元(约合1700万美元)不等,甚至可高达其全球年营收的3%。

适用范围与系统类型

《AI法案》的透明度要求适用于在欧盟市场开发、引入或以自有名义及商标部署AI系统的"自然人或法人"、公共机构、政府机关及其他实体,无论其是否总部位于欧盟,均在约束之列。

戈吉亚指出:"凡是在欧洲市场上线、投入使用,或其输出结果被欧洲用户使用的系统,均在监管范围之内,开发者身处何地并不影响这一判断。"

受规范的系统须以直接与"自然人"交互为目的,包括AI聊天机器人、对话智能体、AI伴侣及编程智能体等。但推荐系统、垃圾邮件过滤、身份验证、搜索与检索、语音转文字、文本与代码自动补全,以及预测性维护等AI工具,则不在此列。

AI生成的文本、图像、视频和音频等具体输出内容,必须嵌入机器可读标记。深度伪造内容及未经人工审核或编辑管控的AI生成公共利益类文本,须明确标注;但"具有艺术性、创意性、讽刺性或虚构性"的深度伪造内容,基本享有豁免。

AI内容须从以下三种标签中选用其一:"AI"、"完全由AI生成"或"经AI部分修改"。例如,新闻摘要、音乐、艺术作品或视频若在没有人工监督的情况下生成(提示词输入除外),则标注"完全由AI生成";若某人面部被替换至真实照片中以制作深度伪造内容,则标注"经AI部分修改"。

上述三种图标均可免费公开使用,企业可下载PNG和SVG格式的压缩文件。

截止日期与过渡安排

《AI法案》大部分透明度规则将于8月2日起生效。在此之前已上市的AI系统享有一定宽限期,须于12月2日前完成合规。

然而,戈吉亚强调,四个月的宽限期"针对的是单一义务、特定系统群体,且附带程序前提,这并非一种应对策略"。企业应以8月2日为目标推进合规工作,"把任何宽限期都视作额外空间,而非最后底线"。

行业实践规范

委员会在透明度指南之外,还推出了一套实践规范,本质上是一种合规善意的表达机制。委员会表示,签署该规范可为企业提供"法律确定性",并提供一种"简便实用"的方式来证明符合《AI法案》要求。签署方还可通过"签署方工作组"开展协作,共享AI标记与标注领域的实践经验并推动相关技术进步。

委员会表示,不签署规范的提供方须通过其他方式证明合规,并需经过监管机构评估,确认相关方式"足够充分"。

戈吉亚指出,未签署规范的企业"保留了灵活性,但也将为此接受更多逐案审查"。

合规要点与实操建议

Info-Tech Research Group首席研究总监沙希·贝拉姆科达指出,透明度要求仅在满足以下三个条件时方适用于内容:内容已发布、面向公众具有信息价值,或涉及公共利益事务。

他表示,若企业间的商业内容或博客不满足上述条件,可能无需进行AI披露。此外,经过人工审核或处于编辑管控之下的已发布文本也无需标注。所谓"编辑管控",是指某人须对内容发布承担最终法律责任。

谷歌、Adobe、LinkedIn等众多公司已建立了识别AI生成图像标记的机制。贝拉姆科达表示,Meta已将此列为硬性要求,但目前仍依赖创作者自行添加AI生成标签。

"这对公共信息的规范是有益之举,合规体系和道德监督机制完善的企业大可不必过度忧虑。"他同时指出,企业应将披露AI生成内容、说明是否经人工审核作为常规做法。

戈吉亚表示,实现完整透明度意味着:明确内容责任归属、确保标记在实际使用(而非仅在测试环境)中有效留存,以及备好可为决策提供支撑的证据。

在他看来,核心挑战集中于责任、持久性与可举证性三个方面。通常多个机构都会接触同一内容,却没有任何一方能掌控完整链条,这使得合同成为"关键施压点"。目前大多数合同仍是为软件交付而设计的,对溯源信息的持久性、验证权限或证据留存几乎"只字未提"。

其中,持久性问题最为棘手。戈吉亚指出,标记在受控环境中表现尚可,但"在日常使用中往往失效"。以Meta为例,其隐形水印声称能承受裁剪,但一项已发布的测试显示,该公司的预览检测器对裁剪图像的漏检率高达55%。

"首席信息官在轻信供应商的监控面板之前,应当追问哪个平台能真正提供可信证据。"戈吉亚强调。

AI使用的披露信息必须做到"清晰、可辨别、易获取"。"将提示藏在冗长的条款文本中,或需要用户费力点击才能找到,这无法令任何人信服,市场监管机构更不会买账。"

持续合规是一项"动态管控"工作,需要建立覆盖系统、职责与证据的中央台账;在用户与控制措施实际交互处(而非开发者构建处)开展测试;并持续进行供应商合规评估。戈吉亚还建议:鉴于各国执法力度存在差异,企业应维护统一的基准合规标准,并在此基础上叠加本地化管理层。

他的具体建议如下:梳理所有与用户交互、生成内容或评估情绪的系统,明确提供方与部署方角色,在首次交互时即显示披露信息,定义实质性人工审核的标准,并留存相关证据。

标记和溯源信号应在内容经历裁剪、压缩、翻译、转录及其他编辑处理后进行测试。有效的审计应从真实输出出发,追踪内容从生成、编辑到发布的完整"脉络",在"每个节点"识别责任方、留存标记,并对例外情形备注说明;对于遗漏标注的情况,还须追溯根本原因,防止问题复现。

戈吉亚建议,在8月2日之前,企业需完成优先级排序的系统清单、在高风险用例上实现实时披露,并"为每项管控措施指定明确的责任人"。在此后的30天内,完成稳定化建设与测试;90天内,将合规要求纳入采购流程,形成常态化管理机制。采购环节须明确约定标记方法、已知失效模式及证据获取途径,并在上述任何方面发生变更时明确通知。

"合理的架构应是建立一套通用的透明度基准,涵盖可追溯性、责任归属与证据留存,再根据语言要求、行业规则和本地实践进行司法管辖层面的个性化叠加。"戈吉亚总结道。

Q&A

Q1:《AI法案》透明度义务的截止日期是什么时候?

A:大部分透明度规则将于2025年8月2日起正式生效。在此日期前已上市的AI系统享有宽限期,须于2025年12月2日前完成合规。但业内专家建议企业不要依赖宽限期,应以8月2日为目标积极推进合规工作。

Q2:哪些AI系统需要进行透明度标注?

A:需要直接与"自然人"交互的AI系统须进行标注,包括聊天机器人、对话智能体、AI伴侣和编程智能体。但推荐系统、垃圾邮件过滤、身份验证、搜索与检索、语音转文字、文本与代码自动补全及预测性维护等工具不在此列。AI生成内容须标注"AI"、"完全由AI生成"或"经AI部分修改"三种标签之一。

Q3:企业不遵守《AI法案》透明度要求会面临什么处罚?

A:不合规的企业可能面临从75万欧元(约合85.6万美元)到1500万欧元(约合1700万美元)不等的罚款,情节严重者甚至可被处以企业全球年营收3%的罚款。

Computerworld