距 EU AI Act 合规还有5个月:数据管道实施冲刺
2026年8月2日。这是 EU AI Act 高风险系统合规的截止日期。如果你的 AI 数据管道今天没有审计追踪和文档,这里是5个月的冲刺计划。
2026年8月2日。这是 EU AI Act 高风险 AI 系统执行条款全面适用的日期。8月3日,监管机构可以要求合规证据。如果你无法提供,罚款起步750万欧元或全球营业额的1.5%,最高可达3500万欧元或全球营业额的7%。
今天是2026年3月15日。你还 有140天。
如果你的 AI 数据管道已经能产出带时间戳的审计追踪、操作员身份标识、数据血缘追踪,以及符合第10条和第11条要求的文档,那么情况尚可。验证它确实跑得通,做一次模拟审计,然后继续手头的工作。
如果没有,如果训练数据摊在共享云盘上,数据转换记在电子表格里(或者根本没记),文档只剩下去年 AI 治理会议上的几张幻灯片,那这篇文章就是写给你的。以下是这5个月的冲刺计划。
谁受影响
EU AI Act 按风险等级对 AI 系统分类。2026年8月2日这个期限针对的是高风险系统,也就是法规附件 III 列出的那些。只要你的组织在下面任何一个领域部署了 AI,数据管道就需要配套的合规基础设施:
- 就业与劳动力管理:筛选简历、评估候选人、决定晋升、分配任务、监控绩效或影响解雇决定的 AI 系统。
- 信贷与保险:评估信用状况、厘定保费或为金融产品评估风险的 AI 系统。
- 教育:评估学生、决定录取或分配教育资源的 AI 系统。
- 执法:评估证据可靠性、进行风险评估、对个人做画像或判断证词可信度的 AI 系统。
- 关键基础设施:管理供水、燃气、电力、供热或数字基础设施中安全组件的 AI 系统。
- 移民与边境管理:评估风险、核验证件真伪或处理申请的 AI 系统。
- 司法与民主程序:协助司法机关查明事实、适用法律或解决争议的 AI 系统。
只要你的 AI 系统落入附件 III 的任一类别,并且处理欧盟居民的数据,就在监管范围之内。"我们总部不在欧盟"这一条挡不住:法规的适用依据是受影响的个人身在何处,而非公司注册在哪里。
审计人员会查什么
对多数附件 III 高风险系统,法规给出的合格评定路径是附件 VI 的内部控制,提供者确实是自我评估。审计人员不接受的,是背后什么都拿不出来的自我评估。审计人员要的是运营证据:机器可读、带时间戳、可核验的记录,用来证明合规是持续发生的日常,而非一次性的文档突击。
具体来说,他们会检查这几件事:
数据血缘:任何一次模型输出,你能追溯到产生它的那批具体训练数据吗?"我们用了一个5万条记录的数据集"这种说法达不到要求。审计人员想看到的是:"该模型训练自数据集版本4.2.1,这一版由某位操作员在某个日期,对某几份具体源文档施加某几项具体转换后生成。"
转换日志:施加在训练数据上的每一项操作,包括过滤、清洗、标注、增强、去重,都必须连同时间戳、操作员 ID、所用参数和受影响的记录数一并落盘。"我们清洗了数据"这样一句话算不上日志条目。
质量文档:管道每个阶段的数据质量评估证据。测量了哪些指标?设了什么阈值?没通过质量检查的数据后来怎么处理了?
可重现性:任一已部署的模型版本,你能重建出训练它时用的那个数据集吗?如果审计人员 A 索要2026年1月部署的模型 v3.2 所用的数据集,你能逐位重新生成吗?
偏差与公平性文档:证明你检查过训练数据中的偏差、记录了发现、并采取了修复措施。标准落在"检查过、记录过、处理过"这三件事上,审计人员并不期待数据里完全没有偏差。