AI監管(歐盟《人工智慧法案》)(AI regulation, the EU AI Act)
/ AY-eye reg-yoo-LAY-shun, the EE-yoo AY-eye akt /
AI監管,指的是政府針對「AI可以如何被建造、出售與使用」制定具有強制力的規則。最顯眼的例子,是歐盟於2024年達成的《人工智慧法案》——全球第一部專門針對AI、範圍廣泛且具約束力的法律。它的核心設計是一道「按風險分級」的階梯:與其對所有AI一視同仁,不如按「它們可能造成多大傷害」來分類,風險越高,加諸其上的義務就越重。
這道階梯有四級。最高一級,是一份被徹底禁止的用途短名單——例如政府對公民的「社會評分」,以及絕大多數在公共場所對人群進行的即時人臉掃描。其下是「高風險」系統——用於招聘、信貸、醫療器械、教育或執法的AI——它們被允許使用,但必須履行嚴格的義務:風險管理、優質資料、人類監督、文件記錄與透明度。再往下是「有限風險」工具(如聊天機器人和深度偽造生成器),主要承擔「披露義務」——必須告知你,你面對的是AI、或AI生成的內容。其餘的一切則屬「極小風險」,基本不受監管。此外,該法案還為大型語言模型這類「通用模型」單獨添加了規則。
它為何重要:這部法案押下了一個賭注——AI可以像汽車或藥品那樣被治理,安全要求與危險程度成正比;而由於歐盟市場之大,它的規則往往會波及全球(所謂「布魯塞爾效應」)。但要坦白它的侷限。法律行進緩慢,技術卻在飛奔,規則有「一出台就過時」之虞;「風險類別」的界線充滿爭議、也被遊說所裹挾;而一部紙面上的法律,若沒有真正長牙的稽查與罰則,便沒多大意義。監管是一種工具,而非一份保證——況且世界其餘各地正採取著截然不同的路數,從「輕觸式」到「乾脆不管」皆有。
依照該法案,一家出售「篩選求職者用」AI的公司,落在「高風險」一檔:它必須為訓練資料建檔、做偏見測試、保留日誌、確保有人能對決定進行有意義的複核,並對該系統進行登記。把同一類工具賣給學校用於批閱考試,落入的是同一個嚴格的桶——而一個電影推薦引擎,則幾乎不承擔任何義務。
同樣的技術,不同的規則——義務隨「這一用途可能傷人多深」而水漲船高。
不要把歐盟《人工智慧法案》與GDPR混為一談。GDPR是歐盟的資料隱私法(關乎個人資料);而《人工智慧法案》關乎的是AI系統及其風險。二者有重疊,卻是分立的;而且該法案是分階段、跨數年逐步生效的——所以「歐盟在監管AI」這話原則上沒錯,但在實踐中仍有一部分是「進行中的工程」。