一句话定义:EU AI Act(欧盟《人工智能法案》)的风险分级(risk-based classification),是按 AI 的用途会造成多大伤害来分档监管。风险越高,义务越重;不是按模型大小或跑分一刀切。
它大致分四档:
| 档位 | 典型用途 | 监管强度 |
|---|---|---|
| 不可接受风险(unacceptable risk) | 社会评分、操纵性技术、部分生物识别 | 禁止 |
| 高风险(high risk) | 招聘筛选、信贷、教育评分、关键基础设施 | 允许,但须做风险管理、数据治理、日志、人工监督、透明度等 |
| 有限风险(limited risk) | 聊天机器人、生成内容 | 主要负告知和标识义务 |
| 最小风险(minimal risk) | 垃圾邮件过滤、游戏、普通推荐 | 基本自由 |
关键在最后:监管盯的不是“模型是谁”,而是“谁用、用在哪、对谁产生什么后果”。同一个通用大模型,用来写诗、陪聊、整理纪要,通常是最小或有限风险;一旦嵌进招聘系统,自动淘汰简历,就可能成为高风险 AI。因为它影响就业机会,可能放大歧视,还可能对个人产生法律或经济上的重大影响。若用于社会评分或操纵弱势群体,则可能直接踩到禁止线。
打个比方:同一辆卡车,在封闭场地练车和上路载客,要求完全不同;同一味药,当保健品卖和当处方药开,监管也天差地别。AI 的风险来自使用场景,而不是模型本身。
还要区分几个相邻概念。模型评测看能力、准确率、安全性;风险分级看用途对权利和机会的影响。GDPR(通用数据保护条例)管个人数据怎么处理,AI Act 管 AI 系统怎么投放和使用,两者可能叠加。GPAI(通用人工智能模型)规则针对通用模型本身另设义务;但下游用于高风险场景,仍要满足高风险要求。
对从业者,实际意义是:做产品先问用途,再问模型。高风险场景要提前做合规设计、记录、人工复核和可解释性。对普通人,遇到 AI 筛简历、AI 面试、AI 信贷,可以关注是否有告知、人工复核和申诉渠道;遇到聊天机器人,至少应知道自己在和机器说话。采购和使用方同样有责任,不能全甩给模型供应商。
具体分类清单、义务细节和时间表,以欧盟官方页面为准。
