公平、伦理与社会

AI监管(欧盟《人工智能法案》)(AI regulation, the EU AI Act)

/ AY-eye reg-yoo-LAY-shun, the EE-yoo AY-eye akt /

AI监管,指的是政府针对「AI可以如何被建造、出售与使用」制定具有强制力的规则。最显眼的例子,是欧盟于2024年达成的《人工智能法案》——全球第一部专门针对AI、范围广泛且具约束力的法律。它的核心设计是一道「按风险分级」的阶梯:与其对所有AI一视同仁,不如按「它们可能造成多大伤害」来分类,风险越高,加诸其上的义务就越重。

这道阶梯有四级。最高一级,是一份被彻底禁止的用途短名单——例如政府对公民的「社会评分」,以及绝大多数在公共场所对人群进行的实时人脸扫描。其下是「高风险」系统——用于招聘、信贷、医疗器械、教育或执法的AI——它们被允许使用,但必须履行严格的义务:风险管理、优质数据、人类监督、文档记录与透明度。再往下是「有限风险」工具(如聊天机器人和深度伪造生成器),主要承担「披露义务」——必须告知你,你面对的是AI、或AI生成的内容。其余的一切则属「极小风险」,基本不受监管。此外,该法案还为大型语言模型这类「通用模型」单独添加了规则。

它为何重要:这部法案押下了一个赌注——AI可以像汽车或药品那样被治理,安全要求与危险程度成正比;而由于欧盟市场之大,它的规则往往会波及全球(所谓「布鲁塞尔效应」)。但要坦白它的局限。法律行进缓慢,技术却在飞奔,规则有「一出台就过时」之虞;「风险类别」的界线充满争议、也被游说所裹挟;而一部纸面上的法律,若没有真正长牙的稽查与罚则,便没多大意义。监管是一种工具,而非一份保证——况且世界其余各地正采取着截然不同的路数,从「轻触式」到「干脆不管」皆有。

依照该法案,一家出售「筛选求职者用」AI的公司,落在「高风险」一档:它必须为训练数据建档、做偏见测试、保留日志、确保有人能对决定进行有意义的复核,并对该系统进行登记。把同一类工具卖给学校用于批阅考试,落入的是同一个严格的桶——而一个电影推荐引擎,则几乎不承担任何义务。

同样的技术,不同的规则——义务随「这一用途可能伤人多深」而水涨船高。

不要把欧盟《人工智能法案》与GDPR混为一谈。GDPR是欧盟的数据隐私法(关乎个人数据);而《人工智能法案》关乎的是AI系统及其风险。二者有重叠,却是分立的;而且该法案是分阶段、跨数年逐步生效的——所以「欧盟在监管AI」这话原则上没错,但在实践中仍有一部分是「进行中的工程」。

又称
EU AI ActAI Act欧盟人工智能法案歐盟人工智慧法案AI法案