时间线 · 人工智能、管理、网络安全与数据

规则 已有明确日期.

人工智能已不再处于监管真空中。但并非所有事项都具有相同分量:有些日期对应适用的法律,有些对应技术标准,有些对应自愿性框架,还有些对应已通过但延后适用的法案。

如何阅读此时间线

每个里程碑都说明哪些规定开始施行、哪些内容已经发布,或哪些事项已确定日程。实心圆点表示已发生的里程碑。空心圆点表示已排定的未来日期。状态 预计 仅用于仍需法规确认的日期。

17 项已发生
7 项已排定
0 项预计
里程碑类型

并非所有日期都具有同样的约束力。

适用法律

已生效或已确定适用日期的法律义务。

技术标准

由标准化机构发布的标准;可用于认证,也可作为技术指南。

自愿性框架

不直接产生法律义务的参考指南。

认证过渡

与获证组织或认证机构相关的日期。

已通过的法规

已通过的立法文件,按照其时间表生效或适用。

官方指南

主管部门或机构发布的公开准则;提供指导,但并不总是等同于法律义务。

  1. 20181 个里程碑

    • 2018 年 5 月 25 日 欧盟 适用法律

      《通用数据保护条例》开始适用

      《通用数据保护条例》确立了欧洲处理个人数据的基线要求。这对人工智能很重要,因为任何严肃的系统治理都离不开对其使用、生成、推断或转换的数据的治理。

      官方来源 →
  2. 20221 个里程碑

    • 2022 年 10 月 25 日 ISO/IEC 技术标准

      ISO/IEC 27001:2022

      信息安全管理体系国际标准的现行版本发布。它与人工智能直接相关:缺少安全、访问控制、可追溯性和风险管理,治理就不完整。

      官方来源 →
  3. 20233 个里程碑

    • 2023 年 1 月 26 日 美国 · NIST 自愿性框架

      人工智能风险管理框架 1.0

      NIST 发布了用于管理人工智能风险的自愿性框架。它不是法律,也不是可用于认证的标准,但已成为系统梳理风险、信任、偏差、安全、透明度与监督的国际参考。

      官方来源 →
    • 2023 年 9 月 24 日 欧盟 适用法律

      《数据治理法案》开始适用

      重点不在于禁止人工智能,而在于规范数据的可用性、再利用与治理。这对人工智能很重要,因为模型治理不仅涉及算法,也涉及为模型提供数据的数据架构。

      官方来源 →
    • 2023 年 12 月 18 日 ISO/IEC 技术标准

      ISO/IEC 42001:2023

      首个人工智能管理体系国际标准

      ISO/IEC 42001 规定了建立、实施、维护和改进人工智能管理体系的要求。它标志着从一般性伦理讨论转向可审核的治理:方针、目标、职责、风险、监测、改进和证据。

      官方来源 →
  4. 20244 个里程碑

    • 2024 年 8 月 1 日 欧盟 生效

      AI Act 生效

      分阶段适用的时间表自此启动。讨论不再是人工智能是否会受到监管,而是哪些部分适用、何时适用,以及每个组织需要出示哪些证据。

      官方来源 →
    • 2024 年 9 月 27 日 阿根廷 · AAIP 官方指南

      阿根廷负责任人工智能与数据保护指南

      AAIP 发布了一份面向公共和私营实体的指南,涉及人工智能使用中的透明度与个人数据保护。它不是人工智能法律,但预示了算法透明度、影响评估及生命周期方面的准则。

      官方来源 →
    • 2024年10月17日 欧盟 适用法律

      NIS2 转化为国内法的截止日期

      成员国须在此日期前将 NIS2 指令转化为国内法。当拉丁美洲供应链与关联欧洲市场的客户、母公司或服务开展业务时,其影响也可能延伸至这些供应链。

      官方来源 →
    • 2024年12月10日 欧盟 生效

      《网络韧性法案》生效

      针对含数字要素产品的欧洲网络安全框架生效。核心义务并不立即适用,但对于数字产品制造商、开发商和供应商而言,倒计时已开始。

      官方来源 →
  5. 20257 个里程碑

    • 2025年1月17日 欧盟 适用法律

      DORA 开始适用

      数字运营韧性不再只是欧洲金融业中一项孤立的良好实践,而是成为监管体系的一部分:涵盖信息与通信技术风险、事件、连续性、测试、关键第三方及监督。

      官方来源 →
    • 2025年2月2日 欧盟 部分法律条款开始适用

      《人工智能法案》

      禁止的实践与人工智能素养

      针对不可接受风险实践的禁令以及与人工智能素养相关的义务开始适用。在扩大人工智能应用规模之前,组织必须了解哪些用途不可接受,以及治理人工智能所需的最低能力。

      官方来源 →
    • 2025年5月28日 ISO/IEC 技术标准

      ISO/IEC 42005:2025

      人工智能系统影响评估

      该标准为开展人工智能系统影响评估提供指导。它补充了 ISO/IEC 42001,将治理落实为一个具体问题:人工智能系统可能产生哪些可预见的影响,以及如何在其生命周期内记录这些影响。

      官方来源 →
    • 2025年7月10日 欧盟 自愿性工具

      通用模型实践准则

      通用人工智能模型实践准则发布。该准则虽属自愿性质,但具有重要意义:它为证明符合《人工智能法案》中有关透明度、版权、安全及具有系统性风险模型的义务提供了实用路径。

      官方来源 →
    • 2025年8月2日 欧盟 部分法律条款开始适用

      《人工智能法案》

      治理与通用模型

      与《人工智能法案》治理及通用人工智能模型相关的义务开始适用。提供者不能再仅依赖一般性声明,而必须证明具备文档、可追溯性、向集成方提供的信息,以及在适用情况下的风险管理。

      官方来源 →
    • 2025年9月12日 欧盟 适用法律

      《数据法案》开始适用

      《数据法案》影响数据经济:涉及数据访问、使用、共享、可携带性,以及联网产品和相关服务所生成数据的规则。对于人工智能,数据访问和治理成为合规的结构性组成部分。

      官方来源 →
    • 2025年10月31日 IAF · 认证 认证过渡

      向 ISO/IEC 27001:2022 过渡的实施工作结束

      在认可认证体系内,从 ISO/IEC 27001:2013 向 ISO/IEC 27001:2022 为期三年的过渡结束。关键不在于更换证书,而在于证明已实现真正的过渡:差距、适用性声明(SoA)、风险及控制措施的有效性。

      官方来源 →
  6. 20264 个里程碑

    • 2026年6月29日 欧盟 已通过的法规

      人工智能综合修订方案

      调整《人工智能法案》时间表获得最终批准

      欧盟理事会最终批准了人工智能领域的数字综合修订方案。该文本简化了《人工智能法案》的部分规则,并为高风险系统、人工智能生成内容的透明度、新增禁令及与行业立法的协调确定了新的日期。

      官方来源 →
    • 2026年8月2日 欧盟 适用法律

      《人工智能法案》

      全面适用,但有例外及修订后的时间表

      《人工智能法案》到达全面适用日期。一些义务此前已适用,一些从现在开始适用,另一些则依据人工智能综合修订方案修订后的时间表延期。必须准确理解这一日期,不能将其视为整个制度一次性开始适用。

      官方来源 →
    • 2026年9月11日 欧盟 已排定的法律义务

      《网络韧性法案》

      报告义务

      与含数字要素产品中被主动利用的漏洞及重大事件相关的报告义务开始适用。

      官方来源 →
    • 2026年12月2日 欧盟 已排定的法律义务

      人工智能生成内容的透明度

      修订后的时间表将此日期定为人工智能生成内容透明度解决方案的新截止日期。这对生产、集成或分发合成内容的组织具有重要意义:包括文本、图像、音频、视频,或与人交互的系统。

      官方来源 →
  7. 20273 个里程碑

    • 2027年8月2日 欧盟 预计的机构实施日期

      人工智能监管沙盒

      修订后的时间表将主管机关在国家层面建立人工智能监管沙盒的期限推迟至此日期。缺少可用的测试环境、指南和标准,将使证明合规更加困难。

      官方来源 →
    • 2027年12月2日 欧盟 已排定的法律义务

      《人工智能法案》

      按使用场景划定的高风险系统

      根据修订后的时间表,按使用场景划定的高风险人工智能系统的义务自此日期起适用,涉及生物识别、关键基础设施、教育、就业、移民、边境管制及执法等领域。

      官方来源 →
    • 2027年12月11日 欧盟 适用法律

      《网络韧性法案》

      主要条款开始适用

      《网络韧性法案》针对含数字要素产品的主要义务开始适用。其影响涵盖将数字产品投放欧洲市场的制造商、开发商、进口商和分销商。

      官方来源 →
  8. 20281 个里程碑

    • 2028年8月2日 欧盟 已排定的法律义务

      《人工智能法案》

      集成于受监管产品中的高风险人工智能

      根据修订后的时间表,集成于受行业安全监管产品中的高风险人工智能系统的义务自此日期起适用。这将影响制造商,以及人工智能作为受监管产品组成部分的技术链。

      官方来源 →
技术解读

这条时间线说明了什么。

监管并非一次性到来,而是层层推进。

首先是规范数据。随后是加强网络安全。接着是运营韧性的出现。如今,人工智能开始要求管理、证据、文档和责任。

孤立地看待每项规范是错误的。正确的解读应具有系统性:数据、安全、韧性、人工智能、供应商、可追溯性和证据,共同构成组织治理的同一议题。

范围

明确适用范围的技术指引。

本时间线依据官方或机构来源整理日期,不属于法律咨询。与人工智能综合修订方案相关的日期反映了欧盟理事会于2026年6月29日宣布的最终批准情况,始终应结合现行适用文本进行解读。

现行文本 适用司法管辖区 主管机关 组织角色 人工智能系统类型 所处理的数据 用户或受影响者 价值链 可用证据

工具信息

范围
已发布 24 个里程碑
来源
官方或机构文件:EUR-Lex、欧盟委员会、欧盟理事会、ISO、NIST、AAIP 和 IAF。每个里程碑均附有可核实的来源链接。
纳入标准
当某个里程碑具有确定或已排定的日期、可核实的官方来源,并对人工智能、数据和网络安全的管理、认证或治理产生直接影响时,才予以纳入。未经确认的日期以预计日期发布,直至有充分的官方来源支持。
不提供的功能
不构成法律咨询,也不能替代为具体决策而阅读现行法规文本。
工具索引的一部分 →
WhatsApp G-CERTI