August 2026
AI Omnibus正式生效:欧盟人工智慧法首次修法重点简析
一、 前言
「欧盟人工智慧法」(即EU AI Act)是全球首部针对人工智慧制定的全面性法律框架。相较于美国以行政命令及部门指引为主、偏向促进创新的作法,该法采取较严格的事前监管,重视AI的潜在风险并将其纳入监管范畴。该法并依AI系统可能产生之风险程度,将其区分为四个层级,分别为「不可接受风险」(Unacceptable Risk)、「高风险」(High Risk)、「有限风险」(Limited Risk)及「最低或无风险」(Minimal Risk),落入各个风险层级的AI系统,其开发者及部署者应遵循相对应的法遵义务。
欧盟执委会于2025年11月19日公布「数位综合修法方案」(Digital Omnibus Package),其中「AI综合修法」(AI Omnibus)为专门针对人工智慧规范的修法部分。数位综合修法方案其余涉及GDPR、ePrivacy指令、NIS2指令及资料法(Data Act)之修正,目前仍在欧洲议会及理事会审议中,尚未完成立法。AI Omnibus系「欧盟人工智慧法」自2024年8月1日生效以来的第一次正式修法,并于2026年7月8日签署、同年月24日以Regulation (EU) 2026/1744刊登于「欧盟官方公报」,并于三日后即同年月27日正式生效。
二、 AI Omnibus重点简析
(一) 高风险AI系统义务之适用时程延后
本次修正中,对企业最具实务影响者,应为高风险AI系统相关义务之适用时程调整。本法就高风险AI以类别化方式,分别延后至2027年12月2日、2028年8月2日等时程始适用;而供公共机关使用之高风险AI系统,其提供者(provider)及部署者(deployer)应于2030年8月2日前采取必要措施,以符合欧盟人工智慧法所定之要求及义务。
此次延长适用时程,旨在使企业有更充裕的时间理解并落实相关技术标准、指引,以及相关评估程序。
(二) 限缩并厘清高风险AI系统之适用范围
本次修正限缩并厘清受管制产品所搭载之AI系统,在何种情形下属于「安全组件」(Safety Component),并因而可能被归类为高风险AI系统 [1] 。安全组件,系指具有预防或降低人身或财产风险之安全功能,或其故障、失常可能危及人身健康、安全或财产安全之组件。须注意者系,仅用于使用者协助、效能最佳化、提升服务效率、自动化、便利性或非安全相关品质控制之AI系统,原则上不属安全组件。
本处修正系为提供一明确基准,以判别特定AI系统是否落入高风险分类范围。
(三) 简化及厘清企业遵循义务
1. 扩大对中型规模企业之遵循优惠
本次修正将原适用于中小企业(small and medium-sized enterprises, SMEs)之部分遵循优惠,扩大适用至中型规模企业(small mid-cap enterprises, SMCs),包括允许采用简化技术文件、依企业规模落实品质管理要求等。欧盟会员国于裁处罚锾时,亦应考量中型规模企业之利益及经济存续能力,就特定违规行为,应以法定金额或全球年度营业额之一定比例中较低者,作为罚锾上限。整体而言,本次修正强调依企业规模调整遵循负担,协助企业由中小企业成长为中型规模企业时,得以较为平顺地衔接欧盟人工智慧法之监管要求。
2. 厘清AI产业链中各参与者之责任
经销商、进口商、部署者或其他第三方业者有下列情形之一者,视为AI系统的新提供者:(1)将其名称或商标标示于已投放市场或投入使用之高风险AI系统;(2)重大修改已投放市场或投入使用之高风险AI系统,且修改后仍属高风险AI系统;(3)变更已投放市场或投入使用之AI系统之预定用途,使其成为高风险AI系统。原提供者应提供必要资讯、技术文件及测试协助,使新提供者得以履行法定义务,但原提供者已明确禁止将系统改为高风险AI系统者,不在此限。此外,高风险AI系统提供者原则上应与第三方供应商签订书面协议,约定其提供合规所需资讯、技术存取及协助之方式。违反上述协力或书面协议义务者,可能面临行政罚锾。
(四) 新增之基本权保障规范
1. 扩大偏误侦测及矫正所需特种个人资料之授权对象
本次修正新增第4a条,扩大「为侦测及矫正 AI 偏误而处理特种个人资料 [2] 」之授权对象。原欧盟人工智慧法仅允许「高风险 AI 系统之提供者」在必要时,基于偏误检测而处理特殊类别之个人资料。本次修正将此一规定有条件性地 [3] 扩及「高风险 AI 系统之部署者」,以及「其他 AI 系统与 AI 模型之提供者及部署者」。
相关资料之处理并须符合严格必要性及安全保障要求,包括无法以其他资料有效达成相同目的、限制资料之再利用及存取、采取假名化及适当之资讯安全措施等,并应于偏误矫正完成或保存期限届至时删除资料。
2. 新增性影像深伪及儿少性影像之禁止行为
随着AI生成内容日益普及,本次修正明文禁止未经本人同意,以AI生成或操作可识别个人的拟真私密部位或性行为内容,并禁止生成或操作儿少性影像素材或表演,但内国法容许者除外。提供者如以生成该等内容为系统用途,或可合理预见系统会产生此类结果却未设适当防护措施,即受禁止。至于单纯改善既有私密素材画质或更换背景,未增加裸露程度或改变性行为性质者,不在禁止范围内。须注意者,上开两项新增禁止行为并非自AI Omnibus生效日起适用,而系自2026年12月2日起始行适用。
(五) 强化创新支持与执法集中化
1. 扩大监理沙盒及真实世界测试
本次修正允许AI Office就其监管的AI系统设立欧盟层级监理沙盒,并以促进中小企业、新创及中型规模企业进入市场为重要目标。本次修正案并要求会员国应确保于2027年8月2日前,至少有一个国家层级之AI监理沙盒投入运作。此外,监理沙盒可纳入真实世界测试,意即业者可将尚未正式上市或投入使用的AI系统,放到实际使用环境中测试,且本次修正扩大该测试之适用范围。
2. 集中AI Office之监督与执法权限
本次修正将影响范围较广的AI系统之监管权限,集中由欧盟层级的AI Office行使,并同时厘清其与各会员国主管机关之监管范畴,以明确划分监管权限。本次修正并配合增订AI Office得行使之调查及执法机制,包括要求提供资讯、进行系统评估、指派外部专家或稽核人员、作成承诺决定、认定违规及裁处罚锾等,并要求配置充足的人力、经费及技术资源,使其得以有效且及时地执行监管任务。
三、 结论
本次AI Omnibus之修法内容并非单纯放宽「欧盟人工智慧法」,而是重新调整企业的遵循范围、时程及责任。一方面,修法延后部分高风险AI义务的适用时程,为企业提供更多准备时间与遵循弹性;另一方面,修法也进一步明确AI产业链各个参与者间的法遵义务及协力义务,并新增偏误侦测、性影像深伪及儿少性影像等基本权保障规范等。整体而言,企业面临的部分规范负担虽有所减轻,但应承担的责任也更加清楚具体。此外,本次修法使欧盟AI监管架构更贴近企业实际受监管情形,并以兼顾法遵弹性及创新支持之方向进行调整。
[1] 根据欧盟人工智慧法,构成「高风险AI」(High-risk AI) 有两种情形:情形一,与欧盟人工智慧法「附件一」所列受管制产品相关的AI系统,即AI系统属于前开受管制产品的「安全组件」,或AI系统本身属于该等受管制产品,且该产品依法须因健康或安全风险接受第三方评鉴;情形二,AI系统若属于欧盟人工智慧法「附件三」所列特定用途,原则上即属高风险AI。在判断是否因情形一而构成高风险AI时,就「安全组件」为清楚定义显属重要,因此有了本处的修正。
[2] 为保障他人免受AI系统偏误所可能造成的歧视,在检测及修正AI系统偏误之必要范围内,应例外允许AI系统的提供者及部署者处理特殊类别个人资料。
[3] 须注意者系,高风险 AI 系统之部署者,以及其他 AI 系统与 AI 模型之提供者及部署者仅于相关潜在偏误可能具有下列影响之一时,始得处理特种个人资料:(一)可能影响人员之健康及安全;(二)可能对基本权造成不利影响;或(三)可能导致欧盟法所禁止之歧视。
「欧盟人工智慧法」(即EU AI Act)是全球首部针对人工智慧制定的全面性法律框架。相较于美国以行政命令及部门指引为主、偏向促进创新的作法,该法采取较严格的事前监管,重视AI的潜在风险并将其纳入监管范畴。该法并依AI系统可能产生之风险程度,将其区分为四个层级,分别为「不可接受风险」(Unacceptable Risk)、「高风险」(High Risk)、「有限风险」(Limited Risk)及「最低或无风险」(Minimal Risk),落入各个风险层级的AI系统,其开发者及部署者应遵循相对应的法遵义务。
欧盟执委会于2025年11月19日公布「数位综合修法方案」(Digital Omnibus Package),其中「AI综合修法」(AI Omnibus)为专门针对人工智慧规范的修法部分。数位综合修法方案其余涉及GDPR、ePrivacy指令、NIS2指令及资料法(Data Act)之修正,目前仍在欧洲议会及理事会审议中,尚未完成立法。AI Omnibus系「欧盟人工智慧法」自2024年8月1日生效以来的第一次正式修法,并于2026年7月8日签署、同年月24日以Regulation (EU) 2026/1744刊登于「欧盟官方公报」,并于三日后即同年月27日正式生效。
二、 AI Omnibus重点简析
(一) 高风险AI系统义务之适用时程延后
本次修正中,对企业最具实务影响者,应为高风险AI系统相关义务之适用时程调整。本法就高风险AI以类别化方式,分别延后至2027年12月2日、2028年8月2日等时程始适用;而供公共机关使用之高风险AI系统,其提供者(provider)及部署者(deployer)应于2030年8月2日前采取必要措施,以符合欧盟人工智慧法所定之要求及义务。
此次延长适用时程,旨在使企业有更充裕的时间理解并落实相关技术标准、指引,以及相关评估程序。
(二) 限缩并厘清高风险AI系统之适用范围
本次修正限缩并厘清受管制产品所搭载之AI系统,在何种情形下属于「安全组件」(Safety Component),并因而可能被归类为高风险AI系统 [1] 。安全组件,系指具有预防或降低人身或财产风险之安全功能,或其故障、失常可能危及人身健康、安全或财产安全之组件。须注意者系,仅用于使用者协助、效能最佳化、提升服务效率、自动化、便利性或非安全相关品质控制之AI系统,原则上不属安全组件。
本处修正系为提供一明确基准,以判别特定AI系统是否落入高风险分类范围。
(三) 简化及厘清企业遵循义务
1. 扩大对中型规模企业之遵循优惠
本次修正将原适用于中小企业(small and medium-sized enterprises, SMEs)之部分遵循优惠,扩大适用至中型规模企业(small mid-cap enterprises, SMCs),包括允许采用简化技术文件、依企业规模落实品质管理要求等。欧盟会员国于裁处罚锾时,亦应考量中型规模企业之利益及经济存续能力,就特定违规行为,应以法定金额或全球年度营业额之一定比例中较低者,作为罚锾上限。整体而言,本次修正强调依企业规模调整遵循负担,协助企业由中小企业成长为中型规模企业时,得以较为平顺地衔接欧盟人工智慧法之监管要求。
2. 厘清AI产业链中各参与者之责任
经销商、进口商、部署者或其他第三方业者有下列情形之一者,视为AI系统的新提供者:(1)将其名称或商标标示于已投放市场或投入使用之高风险AI系统;(2)重大修改已投放市场或投入使用之高风险AI系统,且修改后仍属高风险AI系统;(3)变更已投放市场或投入使用之AI系统之预定用途,使其成为高风险AI系统。原提供者应提供必要资讯、技术文件及测试协助,使新提供者得以履行法定义务,但原提供者已明确禁止将系统改为高风险AI系统者,不在此限。此外,高风险AI系统提供者原则上应与第三方供应商签订书面协议,约定其提供合规所需资讯、技术存取及协助之方式。违反上述协力或书面协议义务者,可能面临行政罚锾。
(四) 新增之基本权保障规范
1. 扩大偏误侦测及矫正所需特种个人资料之授权对象
本次修正新增第4a条,扩大「为侦测及矫正 AI 偏误而处理特种个人资料 [2] 」之授权对象。原欧盟人工智慧法仅允许「高风险 AI 系统之提供者」在必要时,基于偏误检测而处理特殊类别之个人资料。本次修正将此一规定有条件性地 [3] 扩及「高风险 AI 系统之部署者」,以及「其他 AI 系统与 AI 模型之提供者及部署者」。
相关资料之处理并须符合严格必要性及安全保障要求,包括无法以其他资料有效达成相同目的、限制资料之再利用及存取、采取假名化及适当之资讯安全措施等,并应于偏误矫正完成或保存期限届至时删除资料。
2. 新增性影像深伪及儿少性影像之禁止行为
随着AI生成内容日益普及,本次修正明文禁止未经本人同意,以AI生成或操作可识别个人的拟真私密部位或性行为内容,并禁止生成或操作儿少性影像素材或表演,但内国法容许者除外。提供者如以生成该等内容为系统用途,或可合理预见系统会产生此类结果却未设适当防护措施,即受禁止。至于单纯改善既有私密素材画质或更换背景,未增加裸露程度或改变性行为性质者,不在禁止范围内。须注意者,上开两项新增禁止行为并非自AI Omnibus生效日起适用,而系自2026年12月2日起始行适用。
(五) 强化创新支持与执法集中化
1. 扩大监理沙盒及真实世界测试
本次修正允许AI Office就其监管的AI系统设立欧盟层级监理沙盒,并以促进中小企业、新创及中型规模企业进入市场为重要目标。本次修正案并要求会员国应确保于2027年8月2日前,至少有一个国家层级之AI监理沙盒投入运作。此外,监理沙盒可纳入真实世界测试,意即业者可将尚未正式上市或投入使用的AI系统,放到实际使用环境中测试,且本次修正扩大该测试之适用范围。
2. 集中AI Office之监督与执法权限
本次修正将影响范围较广的AI系统之监管权限,集中由欧盟层级的AI Office行使,并同时厘清其与各会员国主管机关之监管范畴,以明确划分监管权限。本次修正并配合增订AI Office得行使之调查及执法机制,包括要求提供资讯、进行系统评估、指派外部专家或稽核人员、作成承诺决定、认定违规及裁处罚锾等,并要求配置充足的人力、经费及技术资源,使其得以有效且及时地执行监管任务。
三、 结论
本次AI Omnibus之修法内容并非单纯放宽「欧盟人工智慧法」,而是重新调整企业的遵循范围、时程及责任。一方面,修法延后部分高风险AI义务的适用时程,为企业提供更多准备时间与遵循弹性;另一方面,修法也进一步明确AI产业链各个参与者间的法遵义务及协力义务,并新增偏误侦测、性影像深伪及儿少性影像等基本权保障规范等。整体而言,企业面临的部分规范负担虽有所减轻,但应承担的责任也更加清楚具体。此外,本次修法使欧盟AI监管架构更贴近企业实际受监管情形,并以兼顾法遵弹性及创新支持之方向进行调整。
[1] 根据欧盟人工智慧法,构成「高风险AI」(High-risk AI) 有两种情形:情形一,与欧盟人工智慧法「附件一」所列受管制产品相关的AI系统,即AI系统属于前开受管制产品的「安全组件」,或AI系统本身属于该等受管制产品,且该产品依法须因健康或安全风险接受第三方评鉴;情形二,AI系统若属于欧盟人工智慧法「附件三」所列特定用途,原则上即属高风险AI。在判断是否因情形一而构成高风险AI时,就「安全组件」为清楚定义显属重要,因此有了本处的修正。
[2] 为保障他人免受AI系统偏误所可能造成的歧视,在检测及修正AI系统偏误之必要范围内,应例外允许AI系统的提供者及部署者处理特殊类别个人资料。
[3] 须注意者系,高风险 AI 系统之部署者,以及其他 AI 系统与 AI 模型之提供者及部署者仅于相关潜在偏误可能具有下列影响之一时,始得处理特种个人资料:(一)可能影响人员之健康及安全;(二)可能对基本权造成不利影响;或(三)可能导致欧盟法所禁止之歧视。


