歐盟 AI Act 修正案今日生效!高風險規則延到 2027,但 8/2 罰則照樣開火
2026年7月27日
Regulation (EU) 2026/1744 於 2026 年 7 月 24 日刊登歐盟官方公報、7 月 27 日生效,高風險 AI 系統義務延到 2027 年 12 月與 2028 年 8 月。但透明度義務沒延,通用型 AI 罰則也在 8 月 2 日正式啟動,最高罰全球年營業額 3% 或 1,500 萬歐元。
一部今天生效的法規,把歐洲 AI 的時鐘往回撥了 16 個月
如果你在歐洲賣 AI 產品,過去半年最常聽到的一句話大概是「8 月 2 日之前一定要準備好」。醫療影像判讀、招募履歷篩選、信用評分、教育評量——這些被歐盟 AI Act 列為高風險的應用,原本都必須在 2026 年 8 月 2 日之前完成一整套合規:風險管理系統、資料治理、技術文件、人為監督、事後監測,一樣都不能少。合規顧問的行事曆早就排到滿。
然後歐盟自己踩了煞車。
2026 年 7 月 24 日,Regulation (EU) 2026/1744 正式刊登在歐盟官方公報上;依規定於第三日、也就是 7 月 27 日生效。這部法規的正式名稱很長,簡稱叫「Digital Omnibus on AI」,中文可以理解為「AI 數位簡化包」。它做的事情很單純但影響巨大:把 AI Act 裡最重、最貴的那一塊——高風險系統義務——整整往後推了一年多。
但別急著鬆口氣。8 月 2 日該來的,還是會來。
事件背景
AI Act(Regulation (EU) 2024/1689)是全球第一部橫向的 AI 專法,2024 年生效後採分階段適用。2025 年 2 月禁止用途(Article 5)先上路;2025 年 8 月 2 日輪到通用型 AI 模型(GPAI)的義務——技術文件、著作權政策、訓練資料摘要,訓練算力超過 10 的 25 次方 FLOPs 的模型還要做系統性風險評估。但那一年有個很關鍵的設計:義務生效了,執委會卻還不能開罰。罰則的適用日設在 2026 年 8 月 2 日。
換句話說,過去這一年 GPAI 業者是在「有規則、沒罰單」的狀態下營運。
至於高風險系統,原本的時程是 2026 年 8 月 2 日全面適用。問題是配套跟不上:歐洲標準組織(CEN-CENELEC)的協調標準遲遲沒定稿,會員國的市場監督機關也還沒到位。產業界罵、會員國政府也擔心,執委會在 2025 年 11 月 19 日拋出整包 Digital Omnibus 立法提案。
接下來的流程跑得比想像中快:2026 年 5 月上旬理事會與歐洲議會達成政治協議,6 月 16 日歐洲議會表決通過,6 月 29 日理事會正式採認,7 月 8 日簽署,7 月 24 日刊登官方公報,7 月 27 日生效。趕在 8 月 2 日這個原定大限之前,只留了六天緩衝。
本次重點
- 法規編號與生效日:Regulation (EU) 2026/1744,2026 年 7 月 8 日簽署,7 月 24 日刊登於歐盟官方公報,7 月 27 日生效。修正的對象包含 AI Act(2024/1689)、民航法規(2018/1139)與機械法規(2023/1230)。
- 高風險義務延後:附件三(Annex III)所列的獨立式高風險系統,適用日從 2026 年 8 月 2 日延到 2027 年 12 月 2 日;附件一(Annex I)所列、內嵌於受規管產品的 AI,從 2027 年 8 月 2 日延到 2028 年 8 月 2 日。
- 8 月 2 日照常上路的部分:Article 50 的透明度義務沒有延。使用者跟 AI 系統互動時要被告知、AI 生成或操作的內容要標示、深偽內容要揭露,這些照原時程適用。已經在市場上的生成式系統,機器可讀標記(浮水印)給到 2026 年 12 月 2 日的寬限。
- 罰則正式開火:2026 年 8 月 2 日起,執委會與 AI Office 可以對 GPAI 模型提供者行使調查與裁罰權。依 Article 101,罰鍰上限為全球年營業額 3% 或 1,500 萬歐元,兩者取高。違反 Article 50 透明度義務則由各會員國市場監督機關開罰,上限同為 1,500 萬歐元或全球年營業額 3%;歐盟機構本身違規則最高 75 萬歐元。
- 新增禁止用途:未經當事人明確同意而生成或竄改可識別人物親密影像的 AI 系統,以及兒少性剝削素材,列入 Article 5 禁令,過渡期到 2026 年 12 月 2 日。
- AI Office 權限擴大:新增條文賦予 AI Office 對 GPAI 模型與整合進超大型線上平台之 AI 系統的專屬監管權,並配套調查與檢查權限。
- 首次寫入「代理型 AI」:附件十四新增 "AIH 0401" 代碼,指向 agentic AI,是歐盟立法文件第一次正式承認這個類別。
市場影響分析
台灣使用者
直接影響有限,間接影響不小。歐盟法規最大的外溢效果叫「布魯塞爾效應」——廠商為了省事,會把歐洲的規格套用到全球產品上。
具體會怎麼感覺到?8 月 2 日之後,你在各種 AI 工具裡看到「本內容由 AI 生成」標示的機率會明顯上升。ChatGPT、Claude 這類服務的介面與輸出,很可能會出現更多合規性的揭露文字與中繼資料標記。這對辨識深偽與假訊息是好事,對創作者則多了一層要處理的東西:你用 AI 生成的圖片、影片、配音,可能會自帶機器可讀標記,發布到平台時會被偵測出來。不必恐慌,但要知道它存在。
台灣這邊也不是空白。立法院已於 2025 年 12 月 23 日三讀通過《人工智慧基本法》,明定中央主管機關為國科會,並揭示永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視、問責等七大原則。它是框架法而非管制法,罰則與細部規範還要靠後續子法補上——歐盟這次的節奏調整,某種程度上正好給台灣一個現成的觀察樣本。
企業應用
三件事要立刻做。
第一,別把延期當成取消。附件三的義務延到 2027 年 12 月 2 日,聽起來很久,但真正要建立風險管理系統、資料治理與技術文件的公司都知道,這種東西 18 個月準備算緊。真的把預算砍掉、團隊解散,2027 年會非常痛。務實的做法是把節奏放緩,但骨架先立起來。
第二,透明度義務沒有寬限。如果你的產品有客服機器人、有 AI 生成的行銷素材、有語音複製功能,8 月 2 日就是死線。這一塊的門檻其實不高——揭露、標示、可稽核——但因為簡單,被抓到的理由也會很難辯解。
第三,罰則真的啟動了。過去一年 GPAI 提供者處在觀察期,8 月起執委會可以要求文件、要求模型評估、要求風險減緩措施,甚至限制或撤下模型。附帶一提,歐盟在 2025 年 7 月 10 日發布的 GPAI 行為準則,簽署名單包含 Amazon、Anthropic、Google、IBM、Microsoft、Mistral AI、OpenAI、Cohere、ServiceNow、Aleph Alpha 等;Meta 拒簽;Grok 的開發商 xAI 只簽了安全與保安章節。沒簽準則不等於違法,但代表得用其他方式證明合規——現在有罰單在後面,這個差異開始有價格了。
開發者
如果你做的是 To B 的 AI 應用要賣進歐洲,最實際的建議是先把自己的系統分類清楚:你到底是 GPAI 模型提供者、高風險系統提供者、部署者(deployer),還是只落在 Article 50 的透明度義務裡?大多數台灣的應用層團隊其實是最後一種,負擔比想像中輕很多。
技術面要準備的東西也很具體:AI 生成內容的機器可讀標記(C2PA 這類內容憑證規格值得先研究)、對話介面的 AI 身分揭露、可稽核的日誌、以及一份說得清楚的資料來源說明。著作權相關的合規細節,可以參考我們先前整理的AI 著作權與法規解析。
未來發展趨勢
一、「先立法、再簡化」會變成常態。 AI Act 從通過到第一次實質修法只花了兩年,這在歐盟立法史上非常罕見。它揭示的訊號是:面對變化這麼快的技術,立法者已經接受法規本身也要迭代。接下來幾年,AI Act 大概還會再修,特別是代理型 AI 這塊——這次只在附件裡塞了一個代碼,實質規範一個字都沒寫。
二、監管重心從「系統」移向「模型」。 AI Office 拿到對 GPAI 模型的專屬監管權,加上罰則啟動,等於歐盟把火力集中在少數幾家基礎模型業者身上,而不是去追殺幾萬家應用層公司。對台灣的新創來說,這其實是好消息。
三、合規會變成產品規格的一部分。 內容標記、揭露文字、稽核日誌——這些東西一旦被寫進大廠的 SDK 與 API,就會自動流進所有下游產品。到那時,「歐盟合規」不是一個要不要做的選擇,而是預設值。
TheAI學院 總結與評語
這次的修法在歐洲內部評價兩極。產業界覺得是務實的救火,公民團體則批評歐盟在美國與科技業的壓力下退讓。我的看法比較中性:協調標準沒定稿、市場監督機關沒到位,硬要在 8 月 2 日上路,結果就是所有人一起假裝合規,那比延期更糟。
但要看清楚一件事——歐盟延的是「重的、貴的、還沒準備好的」,該罰的一樣沒有手軟。透明度義務照常上路,GPAI 罰則照常啟動,還多了一條親密影像禁令。這不是放棄管制,是重新排序。
歐盟不是踩煞車,是換檔——把油門從高風險系統移到通用模型與內容透明度上。
給台灣讀者的具體建議:做出口的企業,現在就把產品盤點一遍,看看哪些功能落在 Article 50,8 月 2 日之前把揭露與標示補上,這是投報率最高的一件事。做內部應用的企業,可以把歐盟這套分類當成免費的風險評估架構用,尤其招募、績效、信貸這幾個場景,就算台灣還沒罰則,內部治理也該先做。一般創作者,習慣性檢查你發布的 AI 生成內容是否帶標記,並在必要時主動揭露——這件事的成本趨近於零,但省下來的麻煩可能很大。
本文涉及法規解讀,僅為新聞整理與觀察,不構成法律意見。實際適用請以歐盟官方公報條文為準,並諮詢合格的法律專業人士。
資料來源
- Regulation (EU) 2026/1744(EUR-Lex 官方全文)
- AI Act Article 101:通用型 AI 模型提供者的罰則
- 立法院三讀通過《人工智慧基本法》(中央社,2025/12/23)
依公開資訊整理,以官方公告為準。
常見問題
歐盟 AI Act 的高風險規則到底延到什麼時候?
依 Regulation (EU) 2026/1744,附件三(Annex III)所列的獨立式高風險系統,適用日從 2026 年 8 月 2 日延到 2027 年 12 月 2 日;附件一(Annex I)所列、內嵌於受規管產品內的 AI,則從 2027 年 8 月 2 日延到 2028 年 8 月 2 日。
那 2026 年 8 月 2 日還有什麼會生效?
至少三件事:一是 Article 50 的透明度義務照常適用,包含 AI 互動揭露、AI 生成內容標示與深偽揭露;二是罰則正式可執行,執委會與 AI Office 可對通用型 AI 模型提供者調查與裁罰;三是各會員國市場監督機關的執法機制上路。已在市面上的生成式系統,機器可讀標記另有到 2026 年 12 月 2 日的寬限。
罰款金額有多高?
依 Article 101,執委會對通用型 AI 模型提供者的罰鍰上限為全球年營業額 3% 或 1,500 萬歐元,取較高者。違反 Article 50 透明度義務者,上限同為 1,500 萬歐元或全球年營業額 3%;若是歐盟機構本身違規,上限為 75 萬歐元。違反 Article 5 禁止用途的罰則則更高。
台灣公司沒有在歐洲設點,需要理會嗎?
如果你的 AI 產品或服務有歐盟使用者,或你的軟體被下游客戶帶進歐盟市場,就可能落入適用範圍。實務上多數台灣應用層團隊落在 Article 50 的透明度義務,負擔遠低於高風險系統,但仍建議先做一次系統分類盤點。台灣本地部分,《人工智慧基本法》已於 2025 年 12 月 23 日三讀通過,後續子法值得持續關注。