适用法律
已生效或已确定适用日期的法律义务。
人工智能已不再处于监管真空中。但并非所有事项都具有相同分量:有些日期对应适用的法律,有些对应技术标准,有些对应自愿性框架,还有些对应已通过但延后适用的法案。
每个里程碑都说明哪些规定开始施行、哪些内容已经发布,或哪些事项已确定日程。实心圆点表示已发生的里程碑。空心圆点表示已排定的未来日期。状态 预计 仅用于仍需法规确认的日期。
已生效或已确定适用日期的法律义务。
由标准化机构发布的标准;可用于认证,也可作为技术指南。
不直接产生法律义务的参考指南。
与获证组织或认证机构相关的日期。
已通过的立法文件,按照其时间表生效或适用。
主管部门或机构发布的公开准则;提供指导,但并不总是等同于法律义务。
显示 24 个里程碑,共 24 个
《通用数据保护条例》确立了欧洲处理个人数据的基线要求。这对人工智能很重要,因为任何严肃的系统治理都离不开对其使用、生成、推断或转换的数据的治理。
官方来源 →信息安全管理体系国际标准的现行版本发布。它与人工智能直接相关:缺少安全、访问控制、可追溯性和风险管理,治理就不完整。
官方来源 →NIST 发布了用于管理人工智能风险的自愿性框架。它不是法律,也不是可用于认证的标准,但已成为系统梳理风险、信任、偏差、安全、透明度与监督的国际参考。
官方来源 →重点不在于禁止人工智能,而在于规范数据的可用性、再利用与治理。这对人工智能很重要,因为模型治理不仅涉及算法,也涉及为模型提供数据的数据架构。
官方来源 →首个人工智能管理体系国际标准
ISO/IEC 42001 规定了建立、实施、维护和改进人工智能管理体系的要求。它标志着从一般性伦理讨论转向可审核的治理:方针、目标、职责、风险、监测、改进和证据。
官方来源 →数字运营韧性不再只是欧洲金融业中一项孤立的良好实践,而是成为监管体系的一部分:涵盖信息与通信技术风险、事件、连续性、测试、关键第三方及监督。
官方来源 →禁止的实践与人工智能素养
针对不可接受风险实践的禁令以及与人工智能素养相关的义务开始适用。在扩大人工智能应用规模之前,组织必须了解哪些用途不可接受,以及治理人工智能所需的最低能力。
官方来源 →人工智能系统影响评估
该标准为开展人工智能系统影响评估提供指导。它补充了 ISO/IEC 42001,将治理落实为一个具体问题:人工智能系统可能产生哪些可预见的影响,以及如何在其生命周期内记录这些影响。
官方来源 →通用人工智能模型实践准则发布。该准则虽属自愿性质,但具有重要意义:它为证明符合《人工智能法案》中有关透明度、版权、安全及具有系统性风险模型的义务提供了实用路径。
官方来源 →治理与通用模型
与《人工智能法案》治理及通用人工智能模型相关的义务开始适用。提供者不能再仅依赖一般性声明,而必须证明具备文档、可追溯性、向集成方提供的信息,以及在适用情况下的风险管理。
官方来源 →《数据法案》影响数据经济:涉及数据访问、使用、共享、可携带性,以及联网产品和相关服务所生成数据的规则。对于人工智能,数据访问和治理成为合规的结构性组成部分。
官方来源 →在认可认证体系内,从 ISO/IEC 27001:2013 向 ISO/IEC 27001:2022 为期三年的过渡结束。关键不在于更换证书,而在于证明已实现真正的过渡:差距、适用性声明(SoA)、风险及控制措施的有效性。
官方来源 →调整《人工智能法案》时间表获得最终批准
欧盟理事会最终批准了人工智能领域的数字综合修订方案。该文本简化了《人工智能法案》的部分规则,并为高风险系统、人工智能生成内容的透明度、新增禁令及与行业立法的协调确定了新的日期。
官方来源 →全面适用,但有例外及修订后的时间表
《人工智能法案》到达全面适用日期。一些义务此前已适用,一些从现在开始适用,另一些则依据人工智能综合修订方案修订后的时间表延期。必须准确理解这一日期,不能将其视为整个制度一次性开始适用。
官方来源 →修订后的时间表将此日期定为人工智能生成内容透明度解决方案的新截止日期。这对生产、集成或分发合成内容的组织具有重要意义:包括文本、图像、音频、视频,或与人交互的系统。
官方来源 →修订后的时间表将主管机关在国家层面建立人工智能监管沙盒的期限推迟至此日期。缺少可用的测试环境、指南和标准,将使证明合规更加困难。
官方来源 →按使用场景划定的高风险系统
根据修订后的时间表,按使用场景划定的高风险人工智能系统的义务自此日期起适用,涉及生物识别、关键基础设施、教育、就业、移民、边境管制及执法等领域。
官方来源 →主要条款开始适用
《网络韧性法案》针对含数字要素产品的主要义务开始适用。其影响涵盖将数字产品投放欧洲市场的制造商、开发商、进口商和分销商。
官方来源 →集成于受监管产品中的高风险人工智能
根据修订后的时间表,集成于受行业安全监管产品中的高风险人工智能系统的义务自此日期起适用。这将影响制造商,以及人工智能作为受监管产品组成部分的技术链。
官方来源 →监管并非一次性到来,而是层层推进。
首先是规范数据。随后是加强网络安全。接着是运营韧性的出现。如今,人工智能开始要求管理、证据、文档和责任。
孤立地看待每项规范是错误的。正确的解读应具有系统性:数据、安全、韧性、人工智能、供应商、可追溯性和证据,共同构成组织治理的同一议题。
本时间线依据官方或机构来源整理日期,不属于法律咨询。与人工智能综合修订方案相关的日期反映了欧盟理事会于2026年6月29日宣布的最终批准情况,始终应结合现行适用文本进行解读。