3 月 13 日,歐盟理事會就「數位綜合套案(Digital Omnibus)」中簡化 AI Act 的調整案達成談判立場(general approach)。這是執委會 2025 年 11 月提出第七號綜合套案後,成員國首次集體定調:原定 2026 年 8 月 2 日適用的高風險 AI 系統義務將大幅延後,獨立高風險系統的新期限定為 2027 年 12 月 2 日,嵌入受管制產品者為 2028 年 8 月 2 日。整套套案以兩項規則同時修正 AI Act、GDPR 與相關指令,名義目標是簡化數位立法框架、支持歐盟自身的數位轉型。
輪值主席國賽普勒斯的歐洲事務副部長 Marilena Raouna 總結成員國立場:「今天同意的修正,在簡化與保留關鍵保護標準之間取得正確平衡。」但這個「平衡」有明確的交換條件:理事會一方面接受延後時程,另一方面把執委會原案想刪掉的兩項問責機制加了回來,直接回應歐洲資料保護機構一月劃下的紅線。
三條新的時間線
理事會版本的時程調整可以拆成三塊。第一,獨立高風險 AI 系統(招聘、教育、執法等用途)的合規義務從 2026 年 8 月 2 日延至 2027 年 12 月 2 日,整整 16 個月,並保留執委會設計的條件式觸發——規則在前後所需的調和標準與工具到位、經執委會確認後才開始適用。第二,嵌入醫療器材、機械等受管制產品的高風險 AI,期限再延一年到 2028 年 8 月 2 日。第三,AI 監理沙盒的建制期限同步延到 2027 年 12 月 2 日。
理事會加回了什麼
執委會原案最被詬病的是刪除高風險系統的資料庫註冊義務。理事會版本加回折衷版:自認豁免於高風險分類的供應商,仍必須在 EU 資料庫註冊——等於把「自行認定豁免」放回可稽核的軌道。同時,為偵測與修正偏誤而處理敏感個人資料的「嚴格必要性標準(standard of strict necessity)」也被恢復,直接對應 EDPB 與 EDPS 一月聯合意見的核心訴求。
禁令清單則加嚴:新增禁止以 AI 生成非自願的親密影像(俗稱「裸化」的 nudification 應用),以及生成或存取兒少性虐待素材。理事會還延長深偽與 AI 生成內容的浮水印標示義務,從 2026 年 8 月 2 日延至 11 月 2 日。
職權劃分也有兩處調整。其一是 AI Office:當高風險系統與其底層的通用目的模型(GPAI)出自同一供應商時,改由 AI Office 負責監理,但執法、邊境管理、司法機關與金融機構除外。其二是執委會新增一項義務:必須為適用部門調和立法的高風險系統發布指引——這對醫療器材、機械等部門的開發者來說,等於多了一份官方解釋來源。
與歐洲議會的分歧點
同一週,歐洲議會 IMCO 與 LIBE 聯合委員會以 101 票贊成、9 票反對、8 票棄權通過議會版立場,預計 3 月 26 日全會確認。兩院的最大分歧在時程設計:議會版堅持固定日期,不接受「標準到位才生效」的條件式觸發;理事會版則兩者並用。理事會的立場同時授權輪值主席國代表成員國,與議會展開後續談判。接下來的三方談判(trilogue)將正面攤牌這個差異。
簡化還是鬆綁
執委會的原始盤算是全面性的:把中小企業豁免延伸到小型中堅企業(small mid-caps)、在有限情形下調降要求、強化 AI Office 權限、降低治理碎片化。支持者稱之為減負,批評者(含多個公民團體與資料保護機構)認為這是趁簡化之名鬆綁基本權利保障。理事會的加回動作顯示成員國政府選了中間路線:時程可以讓,問責機制不能全刪。
對開發團隊的實際影響
三件事。第一,做高風險用途(招聘、信用、教育評量、執法)的團隊多出 16 個月緩衝,但別把緩衝當免死金牌:透明化義務仍在原軌道上,深偽與 AI 生成內容標示只延到 2026 年 11 月 2 日。第二,自評豁免的合規判斷未來要留紀錄並註冊,產品文件流程要提前設計;而為偵測偏誤而處理敏感個人資料的團隊,則要在「擴大的法律基礎」與「嚴格必要性」之間重新走一遍資料保護影響評估。第三,法案還會變動——議會版與理事會版要送進三方談判敲定,在看見最終文本前別把任何時程寫死。同週其他產業動態可參考 AI 週報。
參考來源
- Council agrees position to streamline rules on Artificial Intelligence — Council of the EU
- The EU AI Act Newsletter #98: Parliament, Council and the Omnibus Showdown — Future of Life Institute
本文由 AI 協助自上述來源整理,經人工審核後發布。
