欧盟人工智能法案第50条:人工智能透明度合规完整指南

相关内容

想继续学习吗?

订阅 SSL.com 的新闻通讯,随时了解最新信息并获得安全保障。

开始 2026 年 8 月 2 日任何构建或部署面向欧盟用户的生成式人工智能系统的组织都负有新的法律义务:必须披露内容系人工智能生成。该义务源于欧盟《人工智能法》第50条,是该法规中最具深远影响的条款之一。 

与该法案中仅适用于特定用例(例如招聘或信用评分)的高风险人工智能规则不同,第 50 条适用于几乎所有与人互动、为人写作或向人展示合成媒体的人工智能系统。

对于在全球范围内运营的组织而言,了解欧盟人工智能法案的透明度要求正成为任何人工智能治理战略的重要组成部分。幸运的是,诸如以下技术可以帮助我们更好地理解和运用这些要求: C2PA 内容凭证可信时间戳和 CAWG 身份断言为展示 AI 内容认证和 AI 来源提供了一个实用的框架。

探索 SSL 的 C2PA 解决方案

欧盟人工智能法第50条是什么?

欧盟人工智能法第50条((EU) 2024/1689号条例) 该法案规定了特定人工智能系统提供商和部署者的透明度义务。简而言之,它要求用户在与人工智能交互时必须被告知,并且人工智能生成或篡改的内容必须能够被识别为人工智能生成。正如该法案序言所述,其目标是降低欺骗、冒充和虚假信息的风险,并维护人们对在线所见所闻的信任。

第五十条与《人工智能法》其他条款的主要区别在于其适用范围。该法的核心规则,即关于合格评定、技术文档和CE标志的规定,仅适用于被归类为“高风险”的人工智能系统。 

然而,第50条并非如此运作。它适用于在四种特定情况下使用的任何人工智能系统,无论其风险等级如何。即使一家公司没有使用任何高风险人工智能系统,仅仅因为它运行客户支持聊天机器人、发布人工智能撰写的文章或使用生成合成图像的工具,仍然可能承担第50条规定的重大义务。

自 2026 年 8 月 2 日起,所有在欧盟投放市场或投入使用的、属于第 50 条范围内的 AI 系统,无论该系统何时首次发布,都必须履行这些义务。 

欧盟人工智能法案第50条如何影响使用人工智能的企业

许多机构认为欧盟人工智能法案第50条仅影响人工智能开发者或大型科技公司。但实际上,该法规的影响范围远不止于此。

如果您的组织使用生成式人工智能来创建或修改欧盟受众所查看的内容,您可能需要承担人工智能透明度义务。

例如:

  • 营销团队打造人工智能辅助广告活动
  • 发布人工智能生成的博客文章或产品描述的企业
  • 新闻机构利用人工智能撰写文章摘要
  • 金融机构制作客户沟通材料
  • 医疗保健提供者创建教育内容
  • 律师事务所起草人工智能辅助文件
  • 零售商制作合成产品图像
  • 发布人工智能生成的音频或视频的媒体机构

该法规区分了 供应商部署者.

我们的医生 生成式人工智能系统负责确保合成输出包含机器可读的人工智能内容标签。

部署者这意味着,专业使用人工智能系统的机构有责任披露向公众展示的人工智能生成或篡改的内容。这包括深度伪造内容以及某些与公共利益相关的人工智能生成内容。

两者都承担相应的义务,但具体适用哪些义务取决于系统类型及其使用方式。值得注意的是,这些义务也适用于开源人工智能系统。开放模型并无一例外的豁免条款。

即使是人工审核人工智能生成的内容,组织也应仔细评估透明度义务是否仍然适用。

第五十条规定的四项义务

第五十条涵盖了人工智能系统的四个不同类别。可以将它们理解为恰好出现在同一条条款中的四条独立规则:

1. 当人们直接与人工智能系统交互时,应告知他们(第50(1)条)

假设一个人工智能系统被设计成直接与人交互,例如聊天机器人、虚拟助手、自动电话系统或人工智能代理。提供商必须确保用户能够意识到自己是在与机器而非人类对话。但有一个例外:如果对于一个“具备合理信息、观察力敏锐且谨慎”的人来说,他们显然是在与人工智能互动,则无需披露。监管指南也确认,自主人工智能代理也适用此规则;如果提供商无法可靠地预测代理是否会与人类交互,更稳妥的做法是设计成在合理的情况下披露其本质。

对于依法授权用于检测、预防、调查或起诉犯罪行为的人工智能系统,有一项单独的豁免条款,除非该系统是公众可以用来举报犯罪的系统。

2. 确保人工智能生成的媒体和文本包含机器可读标记,以识别它们是人工生成的(第 50(2) 条)

生成式人工智能系统(包括通用人工智能系统)的提供商,如果其输出内容能够生成合成音频、图像、视频或文本,则必须确保其输出以机器可读格式标记,并能被识别为人工生成或篡改的内容。这就是所谓的“输出水印”规则,它与C2PA内容认证等标准密切相关。

至关重要的是,标记必须真正有效。该法案要求所使用的技术方案必须有效、可互操作、稳健可靠,同时还要考虑现有技术水平和实施成本。如果标签在图像被重新编码或截屏后立即消失,则不符合要求。

3. 当使用情绪识别或生物特征分类系统时,应通知个人(第50(3)条)

部署情绪识别或生物特征分类系统的人员必须告知接触这些系统的人员系统的工作原理以及系统如何处理任何个人数据,这符合相关规定。 GDPR及相关欧盟数据保护法与其他规则一样,法律允许用于侦查、预防或调查犯罪行为的系统除外。 

4. 明确披露人工智能生成或篡改的内容,包括深度伪造内容和某些面向公众的人工智能生成文本(第50条第4款)

使用人工智能生成或篡改图像、音频或视频内容,且该内容构成深度伪造的部署者,必须披露该内容系人工智能生成。此外,发布人工智能生成或篡改的文本,且该文本旨在向公众通报公共利益相关事项的部署者,也必须披露该文本系人工智能生成。

这里有一个重要的例外:如果内容经过人工审核,并且由自然人或法人承担编辑责任,则文本披露义务不适用。实际上,这意味着一篇完全由人工智能撰写、经人工编辑审核并承担责任的文章可能不属于此项特定披露义务的范畴,尽管其他义务可能仍然适用。“公共利益事项”的解释范围很广,不仅包括新闻,还包括就业、健康、金融和法律等方面的沟通。

违规处罚

违反第50条的规定将受到严厉处罚。不遵守规定者可能面临最高罚款。 15万欧元,占全球年度总营业额的3% 对于违规公司,罚款金额将按上一财政年度的较高者计算。欧盟机构、组织和部门的罚款上限为750,000万欧元。

欧盟委员会也一直在制定一项 关于人工智能生成内容透明度的自愿性行为准则此外,还制定了实施指南,以帮助企业规范其满足标识和标签要求的方式。遵守已批准规范的组织可以将此作为减轻处罚的因素,执法重点可能会从个案调查转向监督规范执行情况。

为什么“我们添加了一个标签”并不等同于合规

大多数《欧洲人权公约》第50条实施计划都会遇到问题。遵守第50(2)条并非仅仅是在图像上添加可见水印或在文章末尾添加“AI生成”字样。《实践守则》明确指出,任何单一的标记技术都不足以达到要求。一个有效的合规方案必须经受住现实世界的考验:截图、重新编码、社交媒体重新上传、格式转换以及蓄意去除标记等。

这意味着可行的方案是将多种机制层层叠加在一起的:

  • 签名出处(精装): 经过加密签名的清单,例如 C2PA 内容凭证,与内容绑定,即使被篡改也无法被破坏。
  • 水印和指纹(软装订): 即使元数据被去除,仍然可以恢复的难以察觉的标记。
  • 人类可读的标签: 人实际看到的可见披露,理想情况下使用标准化的 AI 指标。
  • 治理: 合同条款禁止剥夺凭证,建立端到端保存凭证的管道,并提供一种公开验证内容来源的方法。

C2PA 内容凭证已成为第一层和第二层的骨干,并且实际上是唯一广泛部署的标准,符合该准则对签名、防篡改、可互操作元数据的要求。 

信任层:究竟是什么让凭证可信?

任何人都可以生成密钥对并对元数据进行签名。内容凭证之所以能够真正被观看者、平台或监管机构所信赖,在于其签名背后所支撑的信任链。这三点必须得到保障:

内容:清单签名。 清单需要使用指向已发布服务器上的证书颁发机构的证书进行签名。 C2PA 信任列表 例如 SSL.com。这使得任何符合规范的验证程序都能自动验证凭证,而无需进行专有检查。

何时:符合规范的时间戳。 由时间戳权威机构提供的独立时间戳 C2PA TSA 信任列表, 例如 SSL,可以证明内容是在特定时间点签名的。 即使签名证书本身过期,它也能保持凭证的有效性。这与《行为准则》中关于信息应进行数字签名和时间戳标注的要求完全一致。

谁:已验证身份。CAWG(创建者断言工作组) 身份断言层将经过验证的法人实体或个人与凭证绑定。这使得讨论的焦点从“哪个工具生成了此凭证”转移到“谁对此负责”。目前只有少数证书颁发机构被授权颁发 CAWG 身份断言,《实践准则》也特别鼓励使用这些机构。

如果缺少这三个证明中的任何一个,则凭证在技术上存在,但在实际应用中却很弱:无法验证、无法确定日期或匿名。

快速合规性检查清单

如果您正在构建一个符合《美国法典》第50条规定的项目,为了建立一个强大的系统,以下几点值得考虑:

  • 您的输出是否带有机器可读标记,而不仅仅是人眼可见的标记?
  • 这种标记在重新编码、截图和平台上传后是否仍然存在?
  • 您的签名证书是否已添加到 C2PA 信任列表中?
  • 您是否在 C2PA TSA 信任列表中使用时间戳授权?
  • 您可以通过 CAWG 断言将已验证的身份附加到您的内容上吗?
  • 您的服务提供商是否拥有可核实的公开信用记录,并通过了 WebTrust 等独立审计机构的审核?
  • 该供应商是否积极参与诸如……之类的标准组织? CA /浏览器论坛?
  • 签名服务是否能够真正集成到您现有的内容管道中,还是需要重新构建?

SSL 的应用场景

正确进行标记是一回事,而建立标记背后的信任则是另一回事,这依赖于需要数年时间才能建立起来的基础设施:信任列表成员资格、经审计的运营以及在整个验证生态系统中的认可。

SSL 是符合 C2PA 信任列表的证书颁发机构和符合 C2PA 时间戳颁发机构,也是少数几个被授权颁发 CAWG 身份断言证书的公共 CA 之一。 

SSL 将所有这些重要的信任组件整合到一个全球可信的公共领域中。 PKI这使得组织更容易在今天实施第 50 条合规性,同时为未来可信赖的 AI 生成内容做好准备。 

联系 SSL 团队,了解 C2PA 和 CAWG 证书,深入了解如何将第 50 条合规性融入您现有的内容管道,或探索 SSL 的全系列产品。 内容真实性解决方案 以开始浏览网页。

保持信息灵通和安全

SSL.com 是网络安全领域的全球领导者, PKI 和数字证书。注册以接收最新的行业新闻、提示和产品公告 SSL.com.

SSL.com

我们希望收到您的反馈

参加我们的调查,让我们知道您对最近购买的想法。

隐私概述
SSL.com

本网站使用Cookie,以便我们可以为您提供最佳的用户体验。 Cookie信息存储在您的浏览器中,并执行诸如在您返回我们的网站时识别您的身份以及帮助我​​们的团队了解您发现网站中最有趣和有用的部分之类的功能。

欲了解更多信息,请阅读我们的 Cookie和隐私声明.

3rd方Cookie

本网站使用 Google Analytics & 统计计数器 收集匿名信息,例如网站的访问者数量和最受欢迎的页面。

保持启用这些Cookie有助于我们改善网站。

查看详细