概述
欧盟AI法案(AI Act)将给在欧盟运营的AI部署者和开发者带来新的合规义务,根据风险等级对AI应用进行差异化监管,并禁止某些高风险应用。部分条款将在法律通过后六个月开始执行,大部分条款将在两年后生效。非合规组织将面临高额罚款,最高可达全球年营业收入的7%。
关键发现
- 欧盟AI法案要求组织在AI使用方面承担新的合规责任,包括透明度、知情同意和信息披露。
- 合规要求涉及AI治理和监督、风险评估、持续风险缓解、监控和审计,以及政策、程序和培训的变更。
- 确保合规需要法律、合规、企业风险管理、审计等部门的协作,并明确各自的角色和责任。
建议
- 立即向高层领导传达监管变化,以减少对即将到来的业务流程、项目和AI系统评估的潜在阻力。
- 利用现有的隐私和安全风险管理流程、政策和资源,缩短合规时间。
- 明确法律、合规、企业风险管理和审计部门之间的角色和责任,建立AI治理和风险管理流程的所有权。
新的基于风险的AI使用要求
欧盟AI法案采用基于风险的监管方法,根据风险等级对AI应用进行分类,并禁止某些高风险应用。法案还扩展了GDPR等现有法律义务,对使用或开发生成式AI和通用型AI系统的企业提出新的透明度要求。法案适用于欧盟内外的组织,部分条款将在法律通过后六个月开始执行,大部分条款将在两年后生效。
非合规组织的处罚
法案规定了渐进式的处罚等级,罚款金额将根据违规严重程度而定,可以是具体金额或全球年营业收入的特定百分比。小型和中型企业(SMB)和初创企业可能面临与其规模相比更低的罚款。
确保合规的必要性
随着执法和潜在罚款的临近,法律、合规、隐私、风险和审计部门必须立即采取行动,建立合规和保证的途径。然而,由于欧盟AI法案提出的新义务范围广泛,且AI战略和实施具有跨职能性质,这些部门不确定其职能在应对中的角色。
合规活动
为达到合规,组织应采取以下活动:
- 治理和监督:董事会和高级管理层必须充分了解法案的增强合规义务,并提供增强监督,以确保不部署被禁止的AI用例,并确保组织的AI使用符合法案对透明度、公平性、安全性和隐私的增强标准。
- 风险评估:法案建立了高风险使用的类别,并建立了针对采用高风险使用的企业和AI系统提供者的新风险评估要求。这些要求包括:
- 识别和跟踪组织中的高风险AI使用。
- 评估控制措施是否符合法案对所有高风险AI用例的标准。
- 进行基本权利和算法影响评估(FRAIA),以确保系统不会侵犯欧盟公民的隐私、非歧视和人类尊严的权利。
- 持续的风险缓解、监控和审计:组织需要建立持续的风险缓解、监控和审计机制,以确保AI系统的合规性和安全性。
- 政策、程序和培训:组织需要更新其政策、程序和培训,以反映欧盟AI法案的要求。
结论
欧盟AI法案为组织的保证工作引入了额外的复杂性。保证领导者必须了解每个职能的作用,并修改其治理、监督、风险管理和政策程序,以实现合规。