监管框架:EU、US、UK、Korea 本节摘要:四个主要监管体系定义了 2026 AI 治理图景。EU AI Act(2024 年 8 月 1 日生效)——禁止实践与 AI 素养自 2025 年 2 月 2 日;GPAI 义务自 2025 年 8 月 2 日;完全适用与第 50 条透明度 2026 年 8 月 2 日;遗留 GPAI 与嵌入式高风险系统 2027 年 8 月 2 日;罚款最高 1500 万欧元或全球营业额 3%。GPAI 实务准则(2025 年 7 月 10 日):三章——透明度、版权、安全与保障——12 项承诺;执行 2026 年 8 月开始。UK AISI → AI Security Institute(2025 年 2 月):改名信号更窄范围。
本节摘要:四个主要监管体系定义了 2026 AI 治理图景。EU AI Act(2024 年 8 月 1 日生效)——禁止实践与 AI 素养自 2025 年 2 月 2 日;GPAI 义务自 2025 年 8 月 2 日;完全适用与第 50 条透明度 2026 年 8 月 2 日;遗留 GPAI 与嵌入式高风险系统 2027 年 8 月 2 日;罚款最高 1500 万欧元或全球营业额 3%。GPAI 实务准则(2025 年 7 月 10 日):三章——透明度、版权、安全与保障——12 项承诺;执行 2026 年 8 月开始。UK AISI → AI Security Institute(2025 年 2 月):改名信号更窄范围。US AISI → CAISI(2025 年 6 月):NIST 下的人工智能标准与创新中心;转向促增长姿态。韩国 AI 框架法(2024 年 12 月通过,2026 年 1 月生效):第 12 条在 MSIT 下设 AISI;要求外国 AI 公司设本地代表、风险评估、高影响与生成式 AI 的安全措施。
对应原课程:Phase 18 · Lesson 24 ·
regulatory-frameworks-eu-us-uk-korea(原英文phases/18-ethics-safety-alignment/24-regulatory-frameworks-eu-us-uk-korea/docs/en.md)。前置:Phase 18 · 18、27。
阅读完本节,你应当能够:
实验室框架(第 18 节)是自愿的;监管框架是强制的。2024-2026 见证了第一波综合 AI 监管生效。部署者必须把技术控制映射到监管义务,而映射因法域而异。
2024 年 8 月 1 日生效。风险分层结构:
时间线:2025/2/2 禁止 + 素养;2025/8/2 GPAI + 治理;2026/8/2 全适用 + 第 50 条 + 罚款(1500 万欧元 / 全球营业额 3%);2027/8/2 遗留 GPAI + 嵌入高风险。委员会 2025 年末提议把高风险时间线调到 16 个月。
2025 年 7 月 10 日发布。三章:
共 12 项承诺。由 AI 办公室主持的签署方工作组管理实施。执行 2026 年 8 月 2 日开始;此前接受善意合规。
首稿 2025 年 12 月 17 日,二稿 2026 年 3 月,终稿 2026 年 6 月。覆盖 AI 生成内容标注含深度伪造——要求第 23 节水印技术的监管层。
从 AI Safety Institute 改名。改名收窄范围:放弃算法偏见与言论自由框架;聚焦前沿能力安全。开源了 Inspect 评估工具(2024 年 5 月)。与 Redwood(第 10 节)合作控制安全案例。
Trump 政府把 NIST 的 AI Safety Institute 转型为人工智能标准与创新中心。按副总统 Vance 在巴黎 AI 行动峰会的发言,转向「促增长 AI 政策」。减少部署前评估强调;强调标准与创新支持。是 EU AI Act 监管姿态的国内制衡。
2024 年 12 月通过,2025 年 1 月颁布,2026 年 1 月生效。合并 19 项独立 AI 法案。第 12 条在科学技术信息通信部(MSIT)下设 AISI。要求:外国 AI 公司在韩运营需本地代表;「高影响」AI 系统的风险评估;生成式 AI 与高影响 AI 的安全措施。首个有综合横向 AI 监管的亚洲法域。
竞争性监管哲学。多法域部署者必须遵守最严格的,2026 年通常是 EU AI Act。
本节无代码。读 EU AI Act 原始资料:法规文本、GPAI 实务准则、UK AISI Inspect 框架。把你的部署映射到各法域的适用义务。
部署:美国公司,EU 基础设施,服务韩国用户 1. EU AI Act:GPAI 提供商义务(若模型>GPAI 阈值)+ 第 50 条标注 2. 韩国 AI 框架法:在韩设本地代表 + 高影响 AI 风险评估 3. US:联邦轻管 + 加州 AB 2013(若服务加州用户)训练数据透明 4. 实质问题上各法域谁约束谁?→ 通常最严格(EU)约束
| 法域 | 姿态 | 强制力 | 焦点 |
|---|---|---|---|
| EU AI Act | 严格、风险分层、重罚 | 强制(2024/8 生效,分阶段) | 全面横向 |
| US CAISI | 促增长、去中心化 | 联邦弱、州强 | 标准与创新 |
| UK AI Security Institute | 窄安全焦点 | 评估基础设施、自愿合作 | 前沿能力安全 |
| Korea AI 框架法 | MSIT 主导、外国提供商聚焦 | 强制(2026/1 生效) | 首个亚洲综合横向 |
设计要点:四个法域代表四种监管哲学——EU 的「先监管保护权利」、US 的「促增长去中心化」、UK 的「窄安全强评估」、Korea 的「MSIT 主导管外国」。多法域部署的现实是遵守最严格(2026 = EU),所以 EU AI Act 事实上成了全球事实标准——这就是「布鲁塞尔效应」在 AI 的体现。
本节产出 outputs/skill-regulatory-map.md:给它一份部署描述,它映射适用法域、各法域分层分类、各法域义务、截止日期结构。
Easy:读 EU AI Act(法规 2024/1689)与 GPAI 实务准则(2025/7/10)。识别三项适用所有 GPAI 提供商的义务与三项仅适用系统性风险 GPAI 的。
Medium:一个美国公司、跑在 EU 基础设施、服务韩国用户的部署。哪三个法域规则适用,各实质问题上谁约束?
Medium:UK AI Security Institute 改名收窄范围。为或反对更窄框架论证。识别各自立场的政策假设。
Hard:CAISI 的「促增长」框架是对 2022-2024 AI 安全研究所模式的偏离。识别两个会随之而来的可测量政策转变。
Hard:韩国 AI 框架法要求外国提供商设本地代表。描述对一个服务韩国用户的湾区公司的运营含义。
下一节,我们看 AI 的 CVE 时代——EchoLeak 与 AI 的 CVE:间接提示注入如何成为可被编号、打分、修补的安全漏洞。