EU AI Act 日誌核對清單:供應商與部署者必須記錄的內容
EU AI Act 第 12 條、第 19 條和第 26 條第 6 款要求高風險 AI 系統自動記錄自身的運行情況,並要求操作這些系統的一方保存這些日誌。此核對清單涵蓋每項要求並提供實用實施指引。
EU AI Act 對高風險 AI 系統施加了最詳細的文件要求。具體而言,第 12 條和第 19 條涉及日誌記錄,也就是對事件的自動、持續記錄,使主管機關能夠稽核系統行為、將決策追溯到特定輸入和模型版本,以及調查事件。
如果你在歐盟開發、部署或進口高風險 AI 系統,這些日誌義務適用於你。此核對清單涵蓋每項要求,解釋其實際含義,並識別造成合規風險的常見實施差距。
適用對象
EU AI Act 區分了兩種各自承擔義務的角色:
供應商是開發高風險 AI 系統並將其投放歐盟市場或投入服務的組織。如果你構建了模型或系統,你就是供應商。供應商承擔第 11 條(技術文件)和第 17 條(品質管理系統)下的主要文件負擔,以及第 12 條(銜接到部署者一側的第 12 條和第 19 條)下的日誌記錄義務。
部署者是在其專業活動過程中使用高風險 AI 系統的組織。即使你沒有構建模型,你也可能是部署者——如果你在運營中使用供應商的高風險 AI 系統,你就是部署者。第 26 條設定了部署者義務,第 26 條第 6 款具體說明了部署者必須記錄的關於其使用系統的內容。
許多組織既是供應商又是部署者——他們構建 AI 系統(供應商)同時也部署他人構建的 AI 系統(部署者)。
高風險 AI 系統主要在法案附件 III 中定義。這些包括用於以下領域的系統:
- 生物特徵識別和分類
- 關鍵基礎設施管理
- 教育和職業培訓(入學、評估)
- 就業和工人管理(招聘、績效、晉升)
- 基本私人服務和公共福利獲取(信用評分、保險、社會福利)
- 執法
- 移民、庇護和邊境管控
- 司法行政和民主程序
如果你的系統在這些領域中的任何一個運行,它幾乎肯定是高風險的。有疑問時,視為高風險並諮詢法律顧問。
了解條款格局
EU AI Act 有多個文件要求,常被混淆。它們的關係如下:
| 條款 | 涵蓋內容 | 適用對象 |
|---|---|---|
| 第 11 條 | 技術文件——描述系統是什麼、如何構建以及性能特徵的部署前材料包 | 供應商 |
| 第 13 條 | 透明度——必須提供給部署者的資訊,使其能夠適當使用系統 | 供應商(給部署者) |
| 第 17 條 | 品質管理系統——管理 AI 系統生命週期的組織流程 | 供應商 |
| 第 26 條第 6 款 | 部署者義務:人工監督、按指示使用,以及將日誌至少保存六個月 | 部署者 |
| 第 12 條 | 記錄保存:系統必須在整個運行生命週期內自動記錄事件 | 供應商 |
| 第 19 條 | 自動生成的日誌的保存,期限至少六個月 | 供應商 |
這幾項條款規範你在運行期間記錄什麼,它們與第 11 條的技術文件要求和第 17 條的品質管理要求並行適用。
適用日期
對於大多數高風險 AI 系統(附件 III 涵蓋的),完整要求於 2026 年 8 月生效。附件 I 涵蓋的系統(受監管產品如醫療設備、航空設備)有更長的過渡期。
如果你在 2026 年初閱讀此文,你在截止日期前實施合規日誌基礎設施的時間有限。
日誌合規核對清單
第 12 條第 1 款:自動事件日誌記錄
法案要求高風險 AI 系統能夠在「系統整個運行生命週期中」自動生成事件日誌。
實施要求:
[ ] AI 系統(或其周圍的部署基礎設施)能夠自動記錄事件——這不能是手動流程
[ ] 日誌記錄在系統整個運行生命週期中持續進行,而非基於樣本或僅在出錯時觸發
[ ] 日誌安全存儲,有存取控制限制誰能讀取
[ ] 有防篡改機制——哈希鏈、一次寫入存儲或等效方式——使日誌寫入後無法在不被偵測的情況下修改
[ ] 日誌記錄從部署第一天起就在生產環境中啟用,而非之後才添加
常見差距:完全依賴供應商提供 API 的組織往往假設供應商處理日誌記錄。請明確核查你的協議——許多供應商提供基本使用日誌,但不提供第 26 條第 6 款要求的詳細、可歸屬於部署者的輸入/輸出日誌。你可能需要在自己的集成層中實施日誌記錄。
第 12 條第 2 款:可追溯性要求
日誌必須足以將事件追溯到特定輸入、特定模型版本和特定使用期間。
實施要求