August 2026

AI Omnibus正式生效:歐盟人工智慧法首次修法重點簡析

一、 前言

「歐盟人工智慧法」(即EU AI Act)是全球首部針對人工智慧制定的全面性法律框架。相較於美國以行政命令及部門指引為主、偏向促進創新的作法,該法採取較嚴格的事前監管,重視AI的潛在風險並將其納入監管範疇。該法並依AI系統可能產生之風險程度,將其區分為四個層級,分別為「不可接受風險」(Unacceptable Risk)、「高風險」(High Risk)、「有限風險」(Limited Risk)及「最低或無風險」(Minimal Risk),落入各個風險層級的AI系統,其開發者及部署者應遵循相對應的法遵義務。
歐盟執委會於2025年11月19日公布「數位綜合修法方案」(Digital Omnibus Package),其中「AI綜合修法」(AI Omnibus)為專門針對人工智慧規範的修法部分。數位綜合修法方案其餘涉及GDPR、ePrivacy指令、NIS2指令及資料法(Data Act)之修正,目前仍在歐洲議會及理事會審議中,尚未完成立法。AI Omnibus係「歐盟人工智慧法」自2024年8月1日生效以來的第一次正式修法,並於2026年7月8日簽署、同年月24日以Regulation (EU) 2026/1744刊登於「歐盟官方公報」,並於三日後即同年月27日正式生效。

二、 AI Omnibus重點簡析

(一) 高風險AI系統義務之適用時程延後
本次修正中,對企業最具實務影響者,應為高風險AI系統相關義務之適用時程調整。本法就高風險AI以類別化方式,分別延後至2027年12月2日、2028年8月2日等時程始適用;而供公共機關使用之高風險AI系統,其提供者(provider)及部署者(deployer)應於2030年8月2日前採取必要措施,以符合歐盟人工智慧法所定之要求及義務。
此次延長適用時程,旨在使企業有更充裕的時間理解並落實相關技術標準、指引,以及相關評估程序。

(二) 限縮並釐清高風險AI系統之適用範圍
本次修正限縮並釐清受管制產品所搭載之AI系統,在何種情形下屬於「安全組件」(Safety Component),並因而可能被歸類為高風險AI系統 [1] 。安全組件,係指具有預防或降低人身或財產風險之安全功能,或其故障、失常可能危及人身健康、安全或財產安全之組件。須注意者係,僅用於使用者協助、效能最佳化、提升服務效率、自動化、便利性或非安全相關品質控制之AI系統,原則上不屬安全組件。
本處修正係為提供一明確基準,以判別特定AI系統是否落入高風險分類範圍。

(三) 簡化及釐清企業遵循義務

1. 擴大對中型規模企業之遵循優惠
本次修正將原適用於中小企業(small and medium-sized enterprises, SMEs)之部分遵循優惠,擴大適用至中型規模企業(small mid-cap enterprises, SMCs),包括允許採用簡化技術文件、依企業規模落實品質管理要求等。歐盟會員國於裁處罰鍰時,亦應考量中型規模企業之利益及經濟存續能力,就特定違規行為,應以法定金額或全球年度營業額之一定比例中較低者,作為罰鍰上限。整體而言,本次修正強調依企業規模調整遵循負擔,協助企業由中小企業成長為中型規模企業時,得以較為平順地銜接歐盟人工智慧法之監管要求。

2. 釐清AI產業鏈中各參與者之責任
經銷商、進口商、部署者或其他第三方業者有下列情形之一者,視為AI系統的新提供者:(1)將其名稱或商標標示於已投放市場或投入使用之高風險AI系統;(2)重大修改已投放市場或投入使用之高風險AI系統,且修改後仍屬高風險AI系統;(3)變更已投放市場或投入使用之AI系統之預定用途,使其成為高風險AI系統。原提供者應提供必要資訊、技術文件及測試協助,使新提供者得以履行法定義務,但原提供者已明確禁止將系統改為高風險AI系統者,不在此限。此外,高風險AI系統提供者原則上應與第三方供應商簽訂書面協議,約定其提供合規所需資訊、技術存取及協助之方式。違反上述協力或書面協議義務者,可能面臨行政罰鍰。

(四) 新增之基本權保障規範

1. 擴大偏誤偵測及矯正所需特種個人資料之授權對象
本次修正新增第4a條,擴大「為偵測及矯正 AI 偏誤而處理特種個人資料 [2] 」之授權對象。原歐盟人工智慧法僅允許「高風險 AI 系統之提供者」在必要時,基於偏誤檢測而處理特殊類別之個人資料。本次修正將此一規定有條件性地 [3] 擴及「高風險 AI 系統之部署者」,以及「其他 AI 系統與 AI 模型之提供者及部署者」。 
相關資料之處理並須符合嚴格必要性及安全保障要求,包括無法以其他資料有效達成相同目的、限制資料之再利用及存取、採取假名化及適當之資訊安全措施等,並應於偏誤矯正完成或保存期限屆至時刪除資料。

2. 新增性影像深偽及兒少性影像之禁止行為
隨著AI生成內容日益普及,本次修正明文禁止未經本人同意,以AI生成或操作可識別個人的擬真私密部位或性行為內容,並禁止生成或操作兒少性影像素材或表演,但內國法容許者除外。提供者如以生成該等內容為系統用途,或可合理預見系統會產生此類結果卻未設適當防護措施,即受禁止。至於單純改善既有私密素材畫質或更換背景,未增加裸露程度或改變性行為性質者,不在禁止範圍內。須注意者,上開兩項新增禁止行為並非自AI Omnibus生效日起適用,而係自2026年12月2日起始行適用。

(五) 強化創新支持與執法集中化

1. 擴大監理沙盒及真實世界測試
本次修正允許AI Office就其監管的AI系統設立歐盟層級監理沙盒,並以促進中小企業、新創及中型規模企業進入市場為重要目標。本次修正案並要求會員國應確保於2027年8月2日前,至少有一個國家層級之AI監理沙盒投入運作。此外,監理沙盒可納入真實世界測試,意即業者可將尚未正式上市或投入使用的AI系統,放到實際使用環境中測試,且本次修正擴大該測試之適用範圍。

2. 集中AI Office之監督與執法權限
本次修正將影響範圍較廣的AI系統之監管權限,集中由歐盟層級的AI Office行使,並同時釐清其與各會員國主管機關之監管範疇,以明確劃分監管權限。本次修正並配合增訂AI Office得行使之調查及執法機制,包括要求提供資訊、進行系統評估、指派外部專家或稽核人員、作成承諾決定、認定違規及裁處罰鍰等,並要求配置充足的人力、經費及技術資源,使其得以有效且及時地執行監管任務。

三、 結論

本次AI Omnibus之修法內容並非單純放寬「歐盟人工智慧法」,而是重新調整企業的遵循範圍、時程及責任。一方面,修法延後部分高風險AI義務的適用時程,為企業提供更多準備時間與遵循彈性;另一方面,修法也進一步明確AI產業鏈各個參與者間的法遵義務及協力義務,並新增偏誤偵測、性影像深偽及兒少性影像等基本權保障規範等。整體而言,企業面臨的部分規範負擔雖有所減輕,但應承擔的責任也更加清楚具體。此外,本次修法使歐盟AI監管架構更貼近企業實際受監管情形,並以兼顧法遵彈性及創新支持之方向進行調整。
[1] 根據歐盟人工智慧法,構成「高風險AI」(High-risk AI) 有兩種情形:情形一,與歐盟人工智慧法「附件一」所列受管制產品相關的AI系統,即AI系統屬於前開受管制產品的「安全組件」,或AI系統本身屬於該等受管制產品,且該產品依法須因健康或安全風險接受第三方評鑑;情形二,AI系統若屬於歐盟人工智慧法「附件三」所列特定用途,原則上即屬高風險AI。在判斷是否因情形一而構成高風險AI時,就「安全組件」為清楚定義顯屬重要,因此有了本處的修正。
[2] 為保障他人免受AI系統偏誤所可能造成的歧視,在檢測及修正AI系統偏誤之必要範圍內,應例外允許AI系統的提供者及部署者處理特殊類別個人資料。
[3] 須注意者係,高風險 AI 系統之部署者,以及其他 AI 系統與 AI 模型之提供者及部署者僅於相關潛在偏誤可能具有下列影響之一時,始得處理特種個人資料:(一)可能影響人員之健康及安全;(二)可能對基本權造成不利影響;或(三)可能導致歐盟法所禁止之歧視。

本網站上所有資料內容(「內容」)均屬理慈國際科技法律事務所所有。本所保留所有權利,除非獲得本所事前許可外,均不得以任何形式或以任何方式重製、下載、散布、發行或移轉本網站上之內容。

所有內容僅供作參考且非為特定議題或具體個案之法律或專業建議。所有內容未必為最新法律及法規之發展,本所及其編輯群不保證內容之正確性,並明示聲明不須對任何人就信賴使用本網站上全部或部分之內容,而據此所為或經許可而為或略而未為之結果負擔任何及全部之責任。撰稿作者之觀點不代表本所之立場。如有任何建議或疑義,請與本所聯繫。