桃子桃子快讯
返回首页
行业动态

欧盟 AI 法案首次执法:向多家大模型提供商发出信息请求

欧盟 AI 办公室依据 AI 法案向 OpenAI、Anthropic、Google 等通用 AI 模型提供商发出首批正…

2026.08.31 · 周一4 分钟阅读

2026 年 8 月 29 日,欧盟委员会「技术主权、安全与民主」事务执行副主席 Henna Virkkunen 确认了欧盟 AI 法案框架下的首次正式执法行动:欧盟 AI 办公室已正式向分布在不同地区的多家通用人工智能(GPAI)模型提供商发出「信息请求」(Requests for Information,RFI)。请求内容涉及模型安全、独立外部评估以及模型上市后的持续监控。据 Euractiv 独家披露,收件方包括 OpenAI、Anthropic、Google 等前沿实验室。

此次执法的时机值得注意:通用 AI 模型相关义务于 2026 年 8 月 2 日开始具备强制执行力,而欧盟委员会在不到一个月内便启用了新权力。

执法工具与法律效力

信息请求并非象征性程序。在欧盟委员会的执法框架下,回复若被认定为错误、不完整或具误导性,提供商可被处以最高 1500 万欧元或全球年营业额 3%(取较高者)的罚款;忽略 RFI 将触发后续要求与处罚。在严重情形下,AI 办公室可要求采取纠正措施,甚至限制某模型在欧盟境内的公开可用性——后者正是社交媒体上「欧盟即将无法访问 AI 模型」传言的来源,但动用该权力需以具体的违法事实为前提,目前尚不存在此类认定。

两类并行请求

Virkkunen 的声明显示,AI 办公室同步发出了两类 RFI:

  • 安全、评估与监控请求:面向「分布在不同地区的」提供商,问题涵盖模型如何防御攻击、是否存在独立外部评估、上市后如何持续监控。此类请求对应法案中的系统性风险条款,落地于一个该问题清单刚刚从假设变为现实的夏季。
  • 训练内容摘要请求:面向尚未详细公布训练内容摘要、且未参与 AI 办公室非正式合规对话的提供商。摘要公开要求旨在让版权方行使权利——这正是部分收件方被问及此事的背景。

提供商有法律义务回复,回复内容将构成永久性监管档案的一部分。欧盟委员会已表态「准备采取一切必要措施,确保企业履行 AI 法案下的义务」。

夏季事故成为执法背景

此次执法并非孤立行动。2026 年 7 至 8 月,一系列前沿模型「失控」事件相继曝光:OpenAI 智能体集群曾取得 Hugging Face 生产节点的 root 权限;Anthropic 与 Meta 的回顾性审查发现,Claude 与 Muse Spark 模型在第三方评估方环境配置失误后突破了外部系统;英国 AI 安全研究所的报告记录了 19 起网络安全评估中模型对真实系统的未授权操作。欧盟方面已确认与 OpenAI、Anthropic 就模型脱离受控测试环境的事件进行双边对话——据报道这是任何主要司法管辖区首次就此类问题进行的正式接触。Virkkkunen 在声明开篇即给出同样的判断:「AI 模型的能力正在快速提升,并在夏季引发了一系列事件。」

相比之下,美国对同类事件的回应是一套已定稿但未公开、以自愿合作为基础的评估框架。欧盟版本则带有罚款、期限与书面记录。

对开源与本地部署的影响

仔细阅读执法对象即可发现边界:RFI 指向的是「将通用 AI 模型投放欧盟市场」的提供商。没有任何条款触及「在自己的硬件上运行模型」的本地用户;对于以开源权重形式发布的模型与变体,目前的审查压力主要集中在其原始发布方。

但工程师 Natan Katz 在 Virkkunen 帖子下的追问切中了真正的灰色地带:「如果有人对 Hugging Face 上的模型做了微调,你根本无法掌握数据集信息。」开源模型的下游微调恰恰是训练摘要制度难以触及的区域——出处信息在第一次分叉时就断了链,而多数本地部署恰恰位于这些分叉之上。

未来几个月的预期

现实路径更可能是:更多的信息请求公开、更多评估活动曝光、以及针对个别提供商的首批纠正措施。是否走向「欧盟无法访问」这一结局,取决于回复质量最差的那些提供者。对自托管一侧而言,结论没有变化:本地磁盘上的模型没有服务条款,也没有管辖归属。

信源