监管框架:EU、US、UK、Korea


文档摘要

监管框架:EU、US、UK、Korea 本节摘要:四个主要监管体系定义了 2026 AI 治理图景。EU AI Act(2024 年 8 月 1 日生效)——禁止实践与 AI 素养自 2025 年 2 月 2 日;GPAI 义务自 2025 年 8 月 2 日;完全适用与第 50 条透明度 2026 年 8 月 2 日;遗留 GPAI 与嵌入式高风险系统 2027 年 8 月 2 日;罚款最高 1500 万欧元或全球营业额 3%。GPAI 实务准则(2025 年 7 月 10 日):三章——透明度、版权、安全与保障——12 项承诺;执行 2026 年 8 月开始。UK AISI → AI Security Institute(2025 年 2 月):改名信号更窄范围。

监管框架:EU、US、UK、Korea

本节摘要:四个主要监管体系定义了 2026 AI 治理图景。EU AI Act(2024 年 8 月 1 日生效)——禁止实践与 AI 素养自 2025 年 2 月 2 日;GPAI 义务自 2025 年 8 月 2 日;完全适用与第 50 条透明度 2026 年 8 月 2 日;遗留 GPAI 与嵌入式高风险系统 2027 年 8 月 2 日;罚款最高 1500 万欧元或全球营业额 3%。GPAI 实务准则(2025 年 7 月 10 日):三章——透明度、版权、安全与保障——12 项承诺;执行 2026 年 8 月开始。UK AISI → AI Security Institute(2025 年 2 月):改名信号更窄范围。US AISI → CAISI(2025 年 6 月):NIST 下的人工智能标准与创新中心;转向促增长姿态。韩国 AI 框架法(2024 年 12 月通过,2026 年 1 月生效):第 12 条在 MSIT 下设 AISI;要求外国 AI 公司设本地代表、风险评估、高影响与生成式 AI 的安全措施。

对应原课程:Phase 18 · Lesson 24 · regulatory-frameworks-eu-us-uk-korea(原英文 phases/18-ethics-safety-alignment/24-regulatory-frameworks-eu-us-uk-korea/docs/en.md)。前置:Phase 18 · 18、27。

学习目标

阅读完本节,你应当能够:

  1. 描述 EU AI Act 风险分层(禁止、高风险、通用、有限风险)与 2025/8、2026/8、2027/8 时间线。
  2. 描述 GPAI 实务准则的三章及各自约束哪些提供商。
  3. 描述 2025 改名:UK AISI → AI Security Institute;US AISI → CAISI;各自暗示的政策方向。
  4. 陈述韩国 AI 框架法的核心条款。
  5. 说明为什么多法域部署者通常必须遵守最严格的(2026 年是 EU AI Act)。

一、问题与直觉

实验室框架(第 18 节)是自愿的;监管框架是强制的。2024-2026 见证了第一波综合 AI 监管生效。部署者必须把技术控制映射到监管义务,而映射因法域而异。

EU AI Act

2024 年 8 月 1 日生效。风险分层结构:

  • 禁止实践(第 5 条):社会评分、公共场所实时远程生物识别(执法例外)、对脆弱群体的剥削性操纵。2025 年 2 月 2 日适用。
  • 高风险系统(附录 III):就业、教育、信贷、执法、司法、移民。需合规评估、风险管理、日志、透明度。
  • 通用 AI(GPAI)模型:2025 年 8 月 2 日适用。所有 GPAI 提供商有义务;系统性风险 GPAI(训练算力 >1e25 FLOP)有额外义务。
  • 有限风险系统:第 50 条透明度义务(AI 生成内容标注)。2026 年 8 月 2 日适用。

时间线:2025/2/2 禁止 + 素养;2025/8/2 GPAI + 治理;2026/8/2 全适用 + 第 50 条 + 罚款(1500 万欧元 / 全球营业额 3%);2027/8/2 遗留 GPAI + 嵌入高风险。委员会 2025 年末提议把高风险时间线调到 16 个月。

GPAI 实务准则

2025 年 7 月 10 日发布。三章:

  • 透明度:所有 GPAI 提供商。
  • 版权:所有 GPAI 提供商。
  • 安全与保障:系统性风险 GPAI 提供商(估 5-15 家)。

共 12 项承诺。由 AI 办公室主持的签署方工作组管理实施。执行 2026 年 8 月 2 日开始;此前接受善意合规。

第 50 条透明度实务准则

首稿 2025 年 12 月 17 日,二稿 2026 年 3 月,终稿 2026 年 6 月。覆盖 AI 生成内容标注含深度伪造——要求第 23 节水印技术的监管层

UK AI Security Institute(2025 年 2 月)

从 AI Safety Institute 改名。改名收窄范围:放弃算法偏见与言论自由框架;聚焦前沿能力安全。开源了 Inspect 评估工具(2024 年 5 月)。与 Redwood(第 10 节)合作控制安全案例。

US CAISI(2025 年 6 月)

Trump 政府把 NIST 的 AI Safety Institute 转型为人工智能标准与创新中心。按副总统 Vance 在巴黎 AI 行动峰会的发言,转向「促增长 AI 政策」。减少部署前评估强调;强调标准与创新支持。是 EU AI Act 监管姿态的国内制衡

韩国 AI 框架法

2024 年 12 月通过,2025 年 1 月颁布,2026 年 1 月生效。合并 19 项独立 AI 法案。第 12 条在科学技术信息通信部(MSIT)下设 AISI。要求:外国 AI 公司在韩运营需本地代表;「高影响」AI 系统的风险评估;生成式 AI 与高影响 AI 的安全措施。首个有综合横向 AI 监管的亚洲法域

跨法域动态

  • EU:严格、风险分层、重罚。隐私邻近监管的基准。
  • US:创新导向、去中心化,州(如加州 AB 2013——第 27 节)填补联邦空白。
  • UK:窄安全焦点,强评估基础设施。
  • Korea:MSIT 主导、聚焦外国提供商。

竞争性监管哲学。多法域部署者必须遵守最严格的,2026 年通常是 EU AI Act。

二、从零实现(无代码)

本节无代码。读 EU AI Act 原始资料:法规文本、GPAI 实务准则、UK AISI Inspect 框架。把你的部署映射到各法域的适用义务。

法域映射骨架

部署:美国公司,EU 基础设施,服务韩国用户 1. EU AI Act:GPAI 提供商义务(若模型>GPAI 阈值)+ 第 50 条标注 2. 韩国 AI 框架法:在韩设本地代表 + 高影响 AI 风险评估 3. US:联邦轻管 + 加州 AB 2013(若服务加州用户)训练数据透明 4. 实质问题上各法域谁约束谁?→ 通常最严格(EU)约束

三、框架对比

法域 姿态 强制力 焦点
EU AI Act 严格、风险分层、重罚 强制(2024/8 生效,分阶段) 全面横向
US CAISI 促增长、去中心化 联邦弱、州强 标准与创新
UK AI Security Institute 窄安全焦点 评估基础设施、自愿合作 前沿能力安全
Korea AI 框架法 MSIT 主导、外国提供商聚焦 强制(2026/1 生效) 首个亚洲综合横向

设计要点:四个法域代表四种监管哲学——EU 的「先监管保护权利」、US 的「促增长去中心化」、UK 的「窄安全强评估」、Korea 的「MSIT 主导管外国」。多法域部署的现实是遵守最严格(2026 = EU),所以 EU AI Act 事实上成了全球事实标准——这就是「布鲁塞尔效应」在 AI 的体现。

四、可复用产物

本节产出 outputs/skill-regulatory-map.md:给它一份部署描述,它映射适用法域、各法域分层分类、各法域义务、截止日期结构。

五、练习

  1. Easy:读 EU AI Act(法规 2024/1689)与 GPAI 实务准则(2025/7/10)。识别三项适用所有 GPAI 提供商的义务与三项仅适用系统性风险 GPAI 的。

  2. Medium:一个美国公司、跑在 EU 基础设施、服务韩国用户的部署。哪三个法域规则适用,各实质问题上谁约束?

  3. Medium:UK AI Security Institute 改名收窄范围。为或反对更窄框架论证。识别各自立场的政策假设。

  4. Hard:CAISI 的「促增长」框架是对 2022-2024 AI 安全研究所模式的偏离。识别两个会随之而来的可测量政策转变。

  5. Hard:韩国 AI 框架法要求外国提供商设本地代表。描述对一个服务韩国用户的湾区公司的运营含义。

本节要点回顾

  1. EU AI Act 四风险分层:禁止(2025/2)、高风险(附录 III)、GPAI(2025/8,系统性风险 >1e25 FLOP 额外)、有限风险(第 50 条,2026/8)。
  2. 罚款:最高 1500 万欧元或全球营业额 3%;多法域部署者 2026 通常遵守 EU(最严格)。
  3. GPAI 实务准则三章:透明度(全部)、版权(全部)、安全与保障(系统性风险,5-15 家),12 项承诺,2026/8 执行。
  4. 第 50 条透明度实务准则:深度伪造必须标注,要求第 23 节水印技术(2026/6 终稿)。
  5. 2025 改名:UK AISI→AI Security Institute(窄安全)、US AISI→CAISI(促增长)——各自暗示政策方向。
  6. 韩国 AI 框架法:2026/1 生效,第 12 条设 AISI,外国提供商需本地代表,首个亚洲综合横向 AI 法
  7. 布鲁塞尔效应:EU AI Act 因「最严格即约束」成事实全球标准。

下一节,我们看 AI 的 CVE 时代——EchoLeak 与 AI 的 CVE:间接提示注入如何成为可被编号、打分、修补的安全漏洞。


发布者: 作者: Rohit Gupta 转发
评论区 (0)
U