欧盟人工智能法第6条高风险分类
欧盟人工智能法第6条建立了高风险人工智能系统的分类规则。高风险系统由附录III中的类别定义,包括就业、信用评分、医疗保健、教育和执法。组织必须在2027年12月2日之前遵守,遵循数字综合法案对人工智能的延期。第6条的要求包括决策可追溯性的自动记录(第12条)、透明性和可解释性(第13条)以及人类监督能力(第14条)。不合规将面临高达1500万欧元或全球营业额3%的罚款。标准执行日志不满足第6条的要求——合规需要结构化的决策追踪,捕捉推理、证据、考虑的替代方案和问责。AIAgentree提供专门为欧盟人工智能法第6条合规设计的决策包基础设施。
欧盟人工智能法第6条规定了您的人工智能系统是否属于“高风险” — 这将触发对日志记录、透明度和人工监督的强制要求。截止日期:2027年12月2日。
- •附录III类别——信用、就业、医疗保健、教育
- •第12条——启用决策可追溯性的自动记录
- •第13条——透明性和可解释性要求
- •第14条——人类监督和干预能力
- •罚款——不合规最高可达1500万欧元或全球营业额的3%
上个月,一家Tier-1欧洲银行的人工智能团队收到了没有人工智能负责人想要的电子邮件。
首席信息安全官写道:“监管审计即将到来。30天。记录过去90天的人工智能辅助信用决策。根据第6条要求完全可追溯。”
人工智能团队的第一反应是“我们有日志。”日志不符合第6条的要求。
免责声明:本帖仅供信息参考,不构成法律建议。请咨询合格的法律顾问以作出合规决策。法规文本截至2026年7月为最新;在依赖之前请核实引用。
第6条的通俗语言
欧盟人工智能法第6条(法规2024/1689)规定了何时人工智能系统被视为“高风险”。该分类触发了强制合规要求,从根本上改变了您必须记录和管理人工智能代理的方式。
第6条第1款:“人工智能系统[...]应被视为高风险,若[...]该人工智能系统旨在作为产品的安全组件使用[...]或该人工智能系统本身就是产品[...]并需要接受第三方合格评估。”
第6条第2款:“除了第1款提到的高风险人工智能系统外,属于附录III中列出的任何使用案例的人工智能系统应被视为高风险。”
翻译:如果您的人工智能代理在附录III中列出的类别中做出决策——信用评分、就业、医疗保健、教育、执法——它默认是高风险,并必须遵守第12至14条。
附录III高风险类别
附录III定义了8个类别,人工智能系统自动被分类为高风险:
- •(1) 生物识别——面部识别、情感检测、生物识别识别
- •(2) 关键基础设施——交通管理、公用事业、数字基础设施
- •(3) 教育——入学决策、考试评分、学习路径确定
- •(4) 就业——招聘、绩效评估、晋升、解雇。非常高的相关性
- •(5) 基本服务——信用评分、保险定价、福利获取。非常高的相关性
- •(6) 执法——证据评估、画像、风险评估
- •(7) 移民与庇护——签证申请、边境控制、庇护处理
- •(8) 司法——法律研究、案件结果预测、判刑
如果您的人工智能代理在类别4(就业)或类别5(基本服务)中运作,您几乎肯定需要遵守第6条的全部要求。这些是最高量的企业人工智能使用案例。
第6条要求的三项能力
高风险分类触发了三项相关条款,定义了合规的实际含义:
第12条:记录保存与审计跟踪
“高风险人工智能系统应设计和开发具有自动记录事件(‘日志’)的能力[...]日志功能应确保人工智能系统功能的可追溯性[...]适合于预期目的。”
翻译:您需要能够追溯决策的日志——不仅仅是API调用,而是推理。
第13条:透明性与信息
“高风险人工智能系统应以确保其操作足够透明的方式设计和开发,以使部署者能够解释系统的输出并适当使用。”
翻译:决策输出必须是可解释的。黑箱不合规。
第14条:人类监督
“高风险人工智能系统应以使被分配人类监督的自然人能够[...]充分理解人工智能系统的能力和局限性,并能够适当监控其操作的方式设计和开发。”
翻译:人类必须能够理解、监控和干预。
为什么日志记录不满足第6条
标准执行日志记录发生了什么。第6条要求记录做出了什么决定以及为什么。这两者是根本不同的文档。
| ❌ 执行日志(不合规) | ✅ 决策追踪(合规) |
|---|---|
approve_credit(app_id=1234) | 提议:批准信用 #1234 优点:3年付款历史(权重:0.9) 优点:稳定的就业(权重:0.85) 缺点:分数低于阈值(权重:0.72) 覆盖:分析师批准例外 理由:付款历史超过分数 结果(6个月):0次逾期付款 |
| 告诉您信用已被批准。并未告诉您原因、考虑了什么或存在什么替代方案。 | 捕捉推理、替代方案、人类监督和结果跟踪。 |
当监管者问“为什么在分数的情况下批准了这笔信用?”时,日志没有答案。决策追踪有。
为什么思维链捕捉不满足第6条
思维链(CoT)捕捉似乎是一个解决方案——让模型“解释”其推理。但存在一个根本问题:
CoT问题
思维链是事后生成的。它并不忠实于模型的内部计算。两个提示可以产生相同的决策,但有不同的“解释”。委员会的工作解释正在朝着要求决策时捕捉而不是事后重建的方向发展。
决策追踪在决策时捕捉结构化文档——而不是事后重建叙述。这满足第12条对“自动记录”的要求,能够“启用可追溯性”。
决策追踪捕捉了什么(以及为什么它满足第6条)
AIAgentree的决策包直接映射到第6条的文档要求:
| 第6条要求 | 决策包组件 |
|---|---|
| "决策的可追溯性" | 结果 + 理由_论证_ids |
| "考虑替代方案" | alternatives[] + 被拒绝的论点 |
| "证据基础" | evidence_refs[] 及其来源 + 快照 |
| "人类监督(第14条)" | decided_by 字段(代理/人类/两者) |
| "可解释性(第13条)" | 结构化论证树,具有优缺点关系 |
特定行业应用
医疗人工智能
协助诊断、治疗建议或患者分诊的人工智能系统属于附录III。第6条要求捕捉所考虑的临床证据、评估的鉴别诊断以及导致建议的推理链。
关键要求:证据快照必须在决策时冻结临床数据。事后从当前患者记录重建不合规。
金融服务
信用评分、保险承保和欺诈检测在类别5下属于高风险。第6条要求记录影响决策的因素、它们的权重以及什么会改变结果。
关键要求:当申请人问“为什么我被拒绝?”时,您必须能够引用决策追踪中的具体因素——而不是重新生成解释。
人力资源与就业
招聘筛选、绩效评估和解雇决策在类别4下属于高风险。由于反歧视问题,第6条的要求在这里尤其严格。
关键要求:决策追踪必须证明受保护特征未影响结果。偏见监测需要结构化推理,而不仅仅是结果审计。
时间表与截止日期
欧盟人工智能法时间表
- •2024年8月——生效
- •2025年2月——禁止的人工智能被禁止 + 需要人工智能素养
- •2025年8月——治理规则 + GPAI义务
- •2026年8月——高风险系统合规截止日期
90天准备清单
这是一个具体的第6条合规路线图:
清点您的人工智能代理
哪些系统做出或协助决策?记录每个系统的预期目的。
分类附录III适用性
将每个代理映射到附录III类别。确定哪些是高风险。
审计当前日志与要求
将现有日志与决策包要求进行比较。识别差距。
部署决策追踪基础设施
集成AIAgentree的SDK。在决策点开始捕捉决策包。
建立人类监督工作流程
根据第14条定义审批队列、覆盖程序和升级路径。
创建监管响应运行手册
记录您将如何响应30天的审计请求。测试响应流程。
本帖未涵盖的内容
边界很重要。本帖专门讨论第6条高风险分类。它不涵盖:
- •禁止的人工智能(第5条)——如果您的系统属于此类,则无法合规
- •美国人工智能法规——适用不同的框架;请参阅我们的美国合规指南
- •完整的欧盟人工智能法——第7至86条涵盖许多其他要求
- •法律建议——这是信息内容,而不是法律咨询
常见问题
欧盟人工智能法第6条是什么?
第六条规定了欧盟人工智能法案下高风险人工智能系统的分类规则。它定义了何时人工智能系统被视为“高风险”,基于其在附录三中列出的领域(就业、信贷、医疗保健、教育等)的使用,并设定了强制合规要求的门槛,包括记录、透明度和人类监督。
欧盟人工智能法第6条何时生效?
根据第6条,高风险人工智能系统的要求必须在2027年12月2日前满足,独立的附录III系统的截止日期从2026年8月2日推迟至此。这是部署附录III类别人工智能代理的组织的主要合规截止日期。一些条款(禁止的做法)将在2025年2月提前生效。
附录III高风险类别有哪些?
附件三定义了8个高风险类别:(1) 生物识别,(2) 关键基础设施,(3) 教育/职业培训,(4) 就业/工人管理,(5) 访问基本服务(信贷、保险、福利),(6) 执法,(7) 移民/庇护,以及 (8) 司法管理。在这些领域做出决策的人工智能代理必须遵守第6条的全部要求。
第六条对记录和可追溯性有什么要求?
第六条(及相关的第十二条)要求高风险人工智能系统保持自动记录,以便能够追踪决策。这意味着要记录所做的决定、推理依据、考虑的替代方案、参考的证据以及人类监督的行动——远远超出仅记录API调用和时间戳的执行日志。
决策追踪与标准日志记录在欧盟人工智能法合规性方面有什么不同?
标准日志记录发生的事件(API调用、时间戳、错误)。第6条合规性要求对决策本身进行可追溯性——为什么做出这个决策、支持它的证据是什么、考虑了哪些替代方案以及谁对此负责。决策追踪将这种结构化的推理捕捉为可审计的决策包,以满足监管要求。
不遵守第6条的处罚是什么?
不遵守高风险人工智能要求将面临高达1500万欧元或全球年营业额3%的罚款,以较高者为准。对于最严重的违规行为(禁止的做法),罚款可达3500万欧元或营业额的7%。对于一家年营业额为10亿欧元的公司,这意味着潜在罚款为3000万至7000万欧元。
欧盟人工智能法案是否适用于欧盟以外的公司?
是的。欧盟人工智能法具有域外效力。它适用于任何在欧盟市场上销售其人工智能系统的组织、在欧盟内使用其人工智能输出的组织,或其人工智能决策影响欧盟居民的组织——无论该公司总部位于何处。
我该如何为第六条合规做准备?
从90天的准备计划开始:(1)盘点你的AI代理,(2)分类附录III的适用性,(3)审计当前日志与决策包要求,(4)部署决策追踪基础设施,(5)建立人工监督工作流程,(6)创建监管响应运行手册。AIAgentree提供专门为第6条合规性设计的基础设施。
相关主题
相关文章
AIAgentree团队
人工智能合规
AIAgentree团队正在为人工智能代理构建决策追踪基础设施。我们的使命是使人工智能推理可见、可审计和可改进。
