Kuasa penguatkuasaan undang-undang AI Kesatuan Eropah bermula rasmi: mulai 2 Ogos, chatbot mesti mengaku dirinya AI

Pada 2 Ogos 2026, Pejabat AI Kesatuan Eropah dan pihak berkuasa setiap negara memperoleh kuasa penguatkuasaan. Aplikasi terlarang boleh didenda sehingga 7% pusing ganti tahunan global, dan perusahaan eksport di Malaysia lebih mudah tertangkap daripada yang disangka.

Kuasa penguatkuasaan undang-undang AI Kesatuan Eropah bermula rasmi: mulai 2 Ogos, chatbot mesti mengaku dirinya AI

Sebuah kilang mesin perkakas menggantung sebuah chatbot khidmat pelanggan di laman web rasminya, menjawab pertanyaan pelanggan Jerman tentang tempoh penghantaran dan spesifikasi. Tiada apa-apa label pada antara muka yang menjelaskan pihak yang bercakap itu ialah AI.

Sebelum 2 Ogos 2026, tiada siapa mengambil kisah perkara ini. Selepas itu, jika syarikat ini dianggap menyediakan perkhidmatan di pasaran Kesatuan Eropah, ia jatuh ke dalam skop kewajipan ketelusan undang-undang AI Kesatuan Eropah.

Ini bukan menakut-nakutkan, dan bukan bermakna esoknya akan ada pemeriksa mengetuk pintu. Tetapi peralihan kuasa penguatkuasaan daripada "penggubalan undang-undang selesai" kepada "benar-benar boleh mengenakan denda" ialah satu perubahan kualitatif.

Latar belakang isu

Undang-undang AI Kesatuan Eropah (EU AI Act) bukan berita baharu; jadual berperingkat penguatkuasaannya sudah lama diumumkan. Perubahan sebenar ialah: pada 2 Ogos 2026, Pejabat AI Kesatuan Eropah (AI Office) dan pihak berkuasa setiap negara anggota secara rasmi memperoleh kuasa penguatkuasaan.

Menurut penjelasan rasmi Suruhanjaya Eropah, skop yang boleh dikuatkuasakan mulai hari ini merangkumi tiga bahagian besar: aplikasi AI terlarang (risiko tidak boleh diterima yang disenaraikan dalam Perkara 5), kewajipan penyedia model AI tujuan umum (GPAI), serta keperluan ketelusan bagi sistem AI tertentu.

Keperluan ketelusan dinyatakan dengan sangat konkrit. Pengumuman Suruhanjaya menyatakan: sistem AI interaktif mesti memberitahu pengguna bahawa mereka berhadapan dengan AI dan bukan manusia sebenar; kandungan lancung (deepfake) mesti dilabel; kandungan yang dijana atau diubah AI mesti membawa tanda yang boleh dibaca mesin supaya dapat dikesan. Suruhanjaya turut menyebut bahawa lebih 180 organisasi telah menandatangani tata kelakuan berkaitan ketelusan kandungan janaan AI.

Jurang penalti juga sangat jelas. Melanggar peraturan aplikasi terlarang boleh dikenakan sehingga EUR 35 juta atau 7% pusing ganti tahunan global, mana yang lebih tinggi; melanggar kewajipan model AI tujuan umum dan peraturan lain, sehingga EUR 15 juta atau 3% pusing ganti tahunan global; tidak mematuhi permintaan pendedahan maklumat, sehingga EUR 7.5 juta atau 1% pusing ganti tahunan global.

Perlu diambil perhatian, ini tidak bermakna semua peruntukan dikuatkuasakan sepenuhnya pada 2 Ogos. Sistem AI berisiko tinggi yang disenaraikan dalam Lampiran III mempunyai titik masa penguatkuasaan pada 2 Disember 2027; sistem berisiko tinggi yang tertanam dalam produk yang dikawal selia pula sehingga 2 Ogos 2028. Peraturan larangan bagi imej sulit tanpa persetujuan dan imej seksual kanak-kanak mempunyai tarikh kuat kuasa pada 2 Disember 2026.

Sorotan utama

  • Kuasa penguatkuasaan bermula pada 2 Ogos 2026, merangkumi aplikasi terlarang, kewajipan model AI tujuan umum dan keperluan ketelusan.
  • AI interaktif mesti menyatakan identitinya, manakala kandungan lancung dan janaan AI mesti dilabel secara yang boleh dibaca mesin.
  • Penalti dibahagi tiga peringkat: 7%/3%/1% pusing ganti tahunan global, atau EUR 35 juta/15 juta/7.5 juta, mana yang lebih tinggi.
  • Titik masa penguatkuasaan sistem berisiko tinggi lebih lewat (Disember 2027 dan Ogos 2028), bukan sekarang.
  • Kesan luar wilayah barulah fokus yang patut diambil kisah oleh perusahaan di Malaysia — asalkan produk atau perkhidmatan memasuki pasaran Kesatuan Eropah ia mungkin terpakai.

Analisis kesan pasaran

Untuk pengguna di Malaysia

Perasaan paling langsung bagi pengguna biasa ialah label AI di laman web Eropah akan bertambah. Ketika berbual dengan khidmat pelanggan, anda akan melihat notis "Anda sedang berbual dengan pembantu AI", dan gambar janaan AI di platform sosial akan membawa label.

Makna perkara ini bagi pengguna di Malaysia bersifat tidak langsung tetapi penting: apabila salah satu pasaran tunggal terbesar di dunia mula mewajibkan pelabelan, kebanyakan perkhidmatan antarabangsa akan memilih pelaksanaan seragam secara global dan bukan membuat versi khas untuk Kesatuan Eropah. Dengan kata lain, antara muka yang anda lihat di sini besar kemungkinan akan berubah kerana peraturan Kesatuan Eropah.

Inilah yang dipanggil "kesan Brussels" — peraturan Kesatuan Eropah melimpah menjadi standard global de facto melalui kuasa pasaran. GDPR dahulu pun begitu perjalanannya.

Untuk aplikasi perusahaan

Inilah bahagian yang paling ingin saya ingatkan kepada perusahaan di Malaysia: kesan luar wilayah.

Skop penggunaan undang-undang AI Kesatuan Eropah tidak melihat di mana syarikat anda didaftarkan, tetapi sama ada sistem AI anda disediakan atau digunakan di pasaran Kesatuan Eropah, dan sama ada outputnya digunakan di sana. Ini bermakna beberapa jenis perusahaan di Malaysia perlu memberi perhatian:

Pertama, penyedia perisian B2B yang mempunyai pelanggan Eropah. Jika SaaS anda mengandungi fungsi AI dan mempunyai pelanggan Kesatuan Eropah, anda mungkin ialah "penyedia". Kedua, e-dagang rentas sempadan dan pemilik jenama. Khidmat pelanggan AI di laman web, gambar produk janaan AI dan bahan pemasaran semuanya jatuh dalam skop kewajipan ketelusan. Ketiga, pembekal rantaian bekalan. Pelanggan Eropah, demi pematuhan mereka sendiri, besar kemungkinan akan menghantar keperluan pengisytiharan berkaitan AI ke hulu rantaian bekalan — senario yang sama telah berlaku dalam GDPR dan inventori karbon.

Tindakan persediaan praktikal sebenarnya tidak rumit. Buat inventori titik sentuh AI anda ke luar (chatbot khidmat pelanggan, kandungan janaan AI, sistem cadangan), sahkan antara muka interaktif mempunyai label yang jelas, sahkan bahan pemasaran janaan AI mempunyai mekanisme pelabelan, dan simpan rekod pelaksanaan langkah-langkah ini. Perkara ini kosnya rendah, tetapi jika baru dibuat ketika pelanggan Eropah datang bertanya barulah ia memalukan.

Bagi sistem berisiko tinggi — penapisan pengambilan pekerja, pemarkahan kredit, penilaian pendidikan dan sebagainya — jadualnya masih pada penghujung 2027, tetapi jika produk anda jatuh dalam senarai Lampiran III, sekarang sudah patut mula menyediakan dokumentasi teknikal dan sistem pengurusan risiko; itu bukan sesuatu yang boleh ditampung dalam beberapa bulan.

Untuk pembangun

Bagi pembangun, perubahan paling praktikal ialah "kebolehlabelan" akan menjadi keperluan produk dan bukan sekadar nilai tambah. Kandungan janaan AI perlu membawa tanda yang boleh dibaca mesin, dan ini melibatkan pelaksanaan standard asal usul kandungan seperti C2PA, serta menyediakan tempat untuk menulis tanda dalam saluran penjanaan.

Satu lagi yang perlu diberi perhatian ialah kewajipan model AI tujuan umum. Jika anda mengusahakan lapisan model dan bukan sekadar lapisan aplikasi — termasuk model yang disediakan ke luar selepas penalaan halus — anda perlu memberi perhatian kepada keperluan dokumentasi teknikal, ringkasan data latihan dan dasar hak cipta. Kesatuan Eropah memberi tempoh penampan untuk model sedia ada yang telah berada di pasaran, tetapi tidak untuk yang baharu dilancarkan.

Saya juga menyarankan pasukan pembangun di Malaysia menganggap "kebolehauditan" sebagai keputusan seni bina. Apabila pengawal selia meminta anda membuktikan apa yang telah dilakukan sistem, mustahil untuk menambah rekod selepas kejadian; ia mesti dibina supaya log dan jejak keputusan disimpan sejak reka bentuk. Perkara ini pada asasnya sama dengan masalah yang cuba diselesaikan oleh alat tadbir urus ejen seperti Decawork.

Aliran perkembangan masa depan

Saya rasa akan wujud tiga fenomena seterusnya.

Pertama, "pematuhan sebagai produk". Sepertimana GDPR melahirkan seluruh kelompok platform pengurusan persetujuan, undang-undang AI akan melahirkan pasaran alat tadbir urus dan audit AI. Sudah ada pembekal yang mengusahakan pengurusan senarai model, penggredan risiko dan penjanaan automatik dokumentasi teknikal, dan trek ini akan menjadi panas.

Kedua, kesan teladan kes penalti sebenar. Betapa jelas pun undang-undang ditulis, perusahaan benar-benar bergerak hanya selepas melihat batch denda yang pertama. Kes penguatkuasaan dari separuh kedua 2026 hingga 2027 akan menentukan kekuatan penguatkuasaan dan hala tafsiran sebenar pihak berkuasa setiap negara.

Ketiga, negara lain menyusul. United Kingdom, Kanada, Jepun dan Korea Selatan semuanya sedang memajukan rangka kerja tadbir urus AI masing-masing, dan perbincangan rang undang-undang asas kecerdasan buatan di Malaysia juga sedang berlangsung. Rangka pengurusan bergred Kesatuan Eropah hampir pasti akan menjadi cetak biru rujukan utama, dengan perbezaan hanya pada tahap keketatan.

Rumusan dan komen TheAI Academy

Jujurnya, reaksi pertama saya terhadap perkara ini bukan "susahnya, kena patuh lagi", tetapi "akhirnya ada orang menggariskan sempadan".

Tiga tahun lalu, perkembangan produk AI pada asasnya berada di tanah tidak bertuan; apa yang boleh dan tidak boleh dilakukan bergantung pada disiplin diri setiap syarikat. Masalah disiplin diri ialah wang buruk menyingkirkan wang baik — syarikat yang bersungguh membuat pelabelan kalah dari segi kadar penukaran kepada syarikat yang tidak membuatnya. Dengan adanya peraturan wajib, sekurang-kurangnya semua bersaing pada garisan yang sama.

Kewajipan ketelusan amat munasabah. "Anda sedang bercakap dengan AI" ialah perkara yang patut diberitahu; ini tiada kaitan dengan sama ada teknologi itu canggih atau tidak, tetapi penghormatan asas. Bagi pelabelan kandungan janaan AI pula, dalam zaman penipuan lancung sudah menjadi masalah sosial, ia lebih-lebih lagi langkah yang sudah lewat.

Satu-satunya keberatan saya ialah kesukaran pelaksanaan. Bagaimana tanda yang boleh dibaca mesin tidak ditanggalkan ketika dihantar merentas platform, dan bagaimana pengagihan tanggungjawab model sumber terbuka ditakrifkan — butiran teknikal ini semuanya belum mempunyai jawapan sempurna buat masa ini. Undang-undang mendahului, teknologi mengejar, dan akan ada tempoh kelam-kabut di tengah-tengah.

Komen: undang-undang AI Kesatuan Eropah bukan peristiwa luar negara yang boleh diabaikan oleh perusahaan di Malaysia. Asalkan anda mempunyai pelanggan Eropah, ia urusan anda. Kos sekarang ialah inventori dan pelabelan; apabila pelanggan Eropah menghantar keperluan pematuhan ke bawah, kosnya sepuluh kali ganda.

Cadangan konkrit untuk pembaca di Malaysia: jika anda berada di syarikat yang mempunyai perniagaan eksport, minggu ini anda boleh lakukan satu perkara — senaraikan semua titik sentuh AI syarikat anda ke luar. Chatbot khidmat pelanggan di laman web, bahan sosial dan gambar produk janaan AI, sistem cadangan, alat penapisan resume — semuanya disenaraikan. Senarai ini sahaja sudah cukup untuk membuatkan anda mengetahui tahap pendedahan anda. Langkah kedua ialah menambah label identiti bagi AI interaktif; kos teknikalnya sangat rendah tetapi ia kewajipan yang jelas. Langkah ketiga, jika produk anda mungkin jatuh dalam senarai berisiko tinggi, mulakan sekarang menyediakan dokumentasi teknikal — itu urusan penghujung 2027, tetapi bukan sesuatu yang boleh disiapkan dalam tiga bulan. Untuk memahami alat tadbir urus dan pematuhan berkaitan, rujuk kategori AI Khusus Perusahaan dan Templat Gesaan AI di laman ini.

Sumber rujukan

(Artikel ini disusun berdasarkan maklumat awam dan tertakluk pada pengumuman rasmi Kesatuan Eropah. Artikel ini bukan nasihat guaman; sila rujuk peguam profesional untuk pertimbangan pematuhan kes tertentu.)

Soalan Lazim

Syarikat di Malaysia tidak mempunyai cawangan di Kesatuan Eropah, adakah ia turut dikawal selia?

Mungkin ya. Undang-undang AI Kesatuan Eropah bersifat luar wilayah, dengan kriterianya sama ada sistem AI disediakan atau digunakan di pasaran Kesatuan Eropah dan sama ada outputnya digunakan di sana, dan bukan tempat penubuhan syarikat. Penyedia SaaS yang mempunyai pelanggan Eropah, e-dagang rentas sempadan dan pembekal rantaian bekalan semuanya patut mengambil perhatian.

Adakah semua peraturan berkuat kuasa selepas 2 Ogos?

Tidak. Yang bermula pada 2 Ogos ialah kuasa penguatkuasaan bagi aplikasi terlarang, kewajipan model AI tujuan umum dan keperluan ketelusan. Titik masa penguatkuasaan bagi sistem AI berisiko tinggi yang disenaraikan dalam Lampiran III ialah 2 Disember 2027, manakala sistem berisiko tinggi yang tertanam dalam produk yang dikawal selia pula sehingga 2 Ogos 2028.

Berapakah sebenarnya jumlah dendanya?

Dibahagi tiga peringkat: melanggar aplikasi terlarang sehingga EUR 35 juta atau 7% pusing ganti tahunan global; melanggar kewajipan model AI tujuan umum dan peraturan lain sehingga EUR 15 juta atau 3%; tidak mematuhi permintaan pendedahan maklumat sehingga EUR 7.5 juta atau 1%. Ketiga-tiganya mengambil jumlah yang lebih tinggi.

Apakah tindakan pematuhan berkos paling rendah?

Buat inventori dahulu semua titik sentuh AI syarikat ke luar (chatbot khidmat pelanggan, bahan janaan AI, sistem cadangan), kemudian tambah label identiti yang jelas pada antara muka AI interaktif. Dua perkara ini kosnya rendah tetapi merupakan kewajipan yang jelas, dan dapat mengurangkan pendedahan risiko dengan ketara.

繁體中文版 →