2026 年第三季度收官時,全球三大監管體系指向三個不同方向:歐盟推遲高風險規則、卻按期執行透明度義務;美國聯邦政府升級對州 AI 立法的訴訟攻勢、而州法照樣生效;中國則從釋出 AI 內容規則走向對具名應用的執法落地。
2026 年第三季度末的整體態勢
2026 年三季度將被記住為一個季度——合規日曆從此不再是直線。十八個月以來,全球企業 AI 治理專案都瞄準同一個參照日期:2026 年 8 月 2 日,歐盟 AI 法案高風險義務原定生效日。這個日期到來時已經變形:生效前六天,歐盟《數字綜合法案(AI 部分)》生效,把高風險期限推遲了十六到二十四個月。在美國,這一時期最具決定性的監管事件不是任何一部法律,而是一場對峙:2025 年 12 月行政令授權聯邦政府對州 AI 法案提起訴訟,而 2026 年 1 月生效的州法仍在執行。在中國,主線是執法:2025 年 3 月釋出的標識辦法自 2025 年 9 月起施行,監管機構用 2026 年全年證明自己對具體平臺「動真格」。
三條方向性判斷構成本文的框架:
- 透明度義務在所有主要市場均已生效。歐盟第 50 條義務自 2026 年 8 月 2 日按期生效;中國標識辦法自 2025 年 9 月施行,配套強制性國家標準;美國加州的透明度法規自 2026 年 1 月生效。無論您在哪個司法轄區部署 AI 分析,告知使用者「正在與 AI 互動」、標註 AI 生成內容,都是當下義務,不是遠期規劃。
- 高風險制度被推遲,沒有被削弱。歐盟只是改了日期,沒有刪除義務;從歐盟式風險管理退回來的美國州(科羅拉多是典型案例)換成了「告知—解釋」制度。合規實質——知道 AI 在哪裡實質性影響重要決策、留下文件、給人工留通道——在所有版本里都活著。
- 執法已經有了具名案例。歐盟對通用 AI 模型提供者的執法機制 2026 年 8 月起運轉;中國網信部門 2026 年 4 月公開處理大型消費類應用;美國聯邦機構持續依據既有法律(反歧視、消費者保護)處理 AI 系統。治理專案再也不能假設存在一段「沒有可見後果」的寬限期。
歐盟:數字綜合法案如何重排 AI 法案時間表
《數字綜合法案(AI 部分)》是 AI 法案(Regulation (EU) 2024/1689)透過以來的首次正式修訂。立法程序高度壓縮:2025 年 11 月 19 日歐委會提出,2026 年 6 月 16 日歐洲議會批准,6 月底理事會透過,7 月 24 日刊登官方公報,7 月 27 日生效——距離它所修訂的截止日期只有六天。
綜合法案只挪動了四個日期:
| 條款 | 原日期 | 新日期(數字綜合法案,2026) |
|---|---|---|
| 高風險 AI 獨立系統(附件三)——就業、信貸評分、教育、基本服務 | 2026 年 8 月 2 日 | 2027 年 12 月 2 日 |
| 嵌入受監管產品的高風險 AI(附件一)——醫療器械、機械裝置 | 2027 年 8 月 2 日 | 2028 年 8 月 2 日 |
| 國家監管沙盒(第 57 條) | 2026 年 8 月 2 日 | 2027 年 8 月 2 日 |
| 已上市生成式系統的機器可讀標識(第 50 條第 2 款) | 2026 年 8 月 2 日 | 2026 年 12 月 2 日 |
對規劃而言有三點最關鍵。其一,推遲改變的是日期而非實質:高風險系統的風險管理、資料治理、技術文件、人工監督與合格評定義務原封未動。其二,新日期是固定日期,不再掛鉤統一標準的完成進度——這消除了規劃的不確定性,也堵住了「等標準」的藉口(截至 2026 年年中,相關標準仍未交付)。其三,視窗期沒有聽起來那麼長:附件三系統的合格評定週期據估計在 12–18 個月區間,且公告機構認定截至 2026 年年中尚未完成,因此對受影響的部署方來說,2027 年 12 月約等於一個評定週期之後。
官方理由是實施準備不足——統一標準未完成、合格評定基礎設施未建成、並行合規負擔(DORA 自 2025 年 1 月、NIS2 自 2024 年 10 月)壓頂。立法過程中的報道(路透社,2025 年 11 月)也記錄了行業遊說的推動。合規團隊應當把混合動機讀成一個訊號:歐盟的調整方向是壓縮時間表,不是壓縮義務。
歐盟:2026 年 8 月 2 日真正生效了什麼
高風險制度推遲了,但以下義務現已全面生效、可被執行:
- 第 50 條透明度義務(2026 年 8 月 2 日生效)。提供者與部署者必須告知個人「正在與 AI 系統互動」;合成音訊、影象、影片與文字須攜帶機器可讀標記;描繪真實人物的深度合成內容須標註;暴露於情緒識別或生物特徵分類系統的個人須被告知。對在歐盟部署對話式分析與 AI 助手的企業,這意味著「使用者可見的 AI 身份披露」是當下義務——內部工具也不例外。
- 存量系統寬限期於 2026 年 12 月 2 日截止。2026 年 8 月前投放歐盟市場的生成式系統,須在該日期前滿足機器可讀輸出標記要求。這是綜合法案最常被誤讀的一條:聽到「推遲」就把內容標記當成 2027 年問題的企業,對存量系統而言會錯六個月。
- 禁止行為(第 5 條,2025 年 2 月生效)。未變。綜合法案另新增兩項禁令——禁止 AI 生成未經同意的親密影像與兒童性虐待材料——2026 年 12 月 2 日生效。
- 通用 AI 模型義務(2025 年 8 月生效)。面向通用模型提供者的透明度、文件與系統性風險義務未被綜合法案觸及,歐盟委員會對 GPAI 提供者的執法機制自 2026 年 8 月起運轉。採購基礎模型的企業應預期:符合歐盟 GPAI 行為準則的供應商文件包將成為採購盡調的標配。
對在歐盟境內或向歐盟部署 AI 分析的企業,實操解讀是:今天的義務是透明與披露;2026 年 12 月的義務是存量生成式系統的輸出標記;2027 年 12 月的準備工作現在就該有責任人——因為高風險鄰近場景(信貸評分、就業分析)的風險管理文件是以季度計的工程,不是以周計。
美國:聯邦放松管制姿態與訴訟工作組
美國至今沒有全面的聯邦 AI 立法。2026 年的聯邦姿態由行政行動和一場與州的憲法性對峙定義:
- 2025 年 1 月:第 14179 號行政令撤銷上屆政府的 AI 安全行政令,指示各機構掃除 AI 採納障礙——當前放松管制姿態的起點。
- 2025 年 7 月:政府的《AI 行動計劃》將聯邦政策框定在競爭力、基礎設施與「最小負擔」治理哲學之上。
- 2025 年 12 月:行政令《確保國家人工智慧政策框架》(2025 年 12 月 11 日)指示擬定統一的聯邦框架,設立「AI 訴訟工作組」(2026 年 1 月由司法部長正式建立)在聯邦法院挑戰州 AI 法案,並指示各機構考慮對擁有「苛刻」AI 法律的州限制聯邦資金。兒童安全、AI 基礎設施與州政府採購被列為豁免。
這套策略在科羅拉多迎來首場檢驗。科羅拉多 AI 法案(SB 24-205,2024 年透過)是美國第一部綜合性州 AI 法,以注意義務、風險管理專案與影響評估為核心,但從未按原文生效:2026 年 4 月出現私人挑戰訴訟,司法部介入,聯邦治安法官於 4 月 27 日暫停執法,5 月 14 日州長簽署 SB 26-189 廢除並替代原法案,改為範圍更窄的自動決策技術(ADMT)「告知—權利」框架,2027 年 1 月 1 日生效。風險管理架構(影響評估、注意義務專案)被移除;消費者告知、不利結果解釋與人工複核權保留。
給合規規劃的兩點結構性提示。第一,沒有任何法院裁定行政令可以直接優先於州法律——2026 年的法律評論一直強調,優先適用通常需要聯邦成文法,因此工作組的戰績要以年為單位展開。第二,聯邦對既有法律的執法從未停擺:反歧視法、消費者保護法與行業監管者對 AI 驅動決策的適用,不以任何州 AI 法案的存廢為前提。一套產出歧視性結果的就業分析系統,無論州法訴訟結果如何,都暴露在 Title VII 法理之下。
美國:仍然有約束力的州法拼圖
即便聯邦持續施壓,州法層是真實且當前可執行的,其中 2026 年 1 月這一批已是生效法律:
| 轄區 | 法規 | 狀態(2026 年三季度末) | 核心義務 |
|---|---|---|---|
| 加州 | 前沿 AI 透明度法(SB 53) | 2026 年 1 月 1 日起生效 | 前沿模型開發者公佈安全框架、報告安全事件;舉報人保護 |
| 加州 | AI 訓練資料透明度法(AB 2013) | 2026 年 1 月 1 日起生效 | 生成式開發者公佈訓練資料摘要 |
| 加州 | CCPA 自動決策條例 | 分階段:風險評估 2026 年;告知/退出義務 2027 年 1 月 1 日 | 重大自動決策的事前告知、退出與訪問權 |
| 得州 | 負責任 AI 治理法(TRAIGA) | 2026 年 1 月 1 日起生效 | 禁止行為操縱、違法歧視、特定深度偽造;私營部門範圍收窄、以政府使用為主 |
| 科羅拉多 | SB 26-189(替代 SB 24-205) | 2027 年 1 月 1 日生效 | ADMT 告知、30 天內不利結果解釋、人工複核權、開發者文件義務 |
| 紐約市 | Local Law 144 | 2023 年起生效 | 自動化僱傭決策工具的年度偏見審計 |
| 伊利諾伊 | HB 3773 | 生效中 | 禁止就業決策中的演算法歧視 |
存活下來的州法方向高度一致,值得點名:從歐盟式的事前風險管理專案,轉向針對重要自動決策的告知、透明、解釋權與留痕。對跨州部署方這是真正的好訊息——耐久的合規核心(盤點 AI 在哪裡實質性影響重要決策、通知受影響個人、保留人工申訴通道、留存記錄)是單一控制集,可以對映到每一部現行和待生效的州法。
中國:標識規則從紙面走向執法
中國 AI 內容監管架構自 2022 年起漸進搭建——演算法推薦規定(2022)、深度合成規定(2023)、《生成式人工智慧服務管理暫行辦法》(2023 年 8 月)——而 2026 年是最新一層被可見執行的一年:
- 標識制度。四部門於 2025 年 3 月釋出《人工智慧生成合成內容標識辦法》,2025 年 9 月 1 日與強制性國家標準《標識方法》同步施行。框架要求文字、影象、音訊、影片同時具備顯式標識(使用者可見)與隱式標識(檔案後設資料),並沿分發鏈條分配核驗義務:傳播平臺須核驗後設資料、對未標識或疑似生成內容新增顯著提示,應用商店須在上架稽核時核驗標識材料。
- 執法變得具體。2026 年 4 月,網信部門公開查處多家頭部消費類應用(含廣泛使用的影片剪輯與 AI 陪伴類產品)未落實標識要求的違規行為——援引《網路安全法》《生成式人工智慧服務管理暫行辦法》與標識辦法。2026 年 6 月,主流短影片平臺上線強制 AI 內容標籤,對未標識內容的分發配套分級處罰;監管機構同步開設覆蓋 14 類 AI 應用亂象的舉報專區。
- 專項行動延續。自 2026 年 4 月部署的「清朗·整治 AI 應用亂象」專項行動,聚焦訓練語料安全、生成內容標識不落實、AI 謠言與假冒仿冒——規則合規與可見案例處置並行的執法姿態。
- 新服務類別納入監管。五部門聯合釋出的《人工智慧擬人化互動服務管理暫行辦法》於 2026 年 7 月 15 日施行,重點規範 AI 陪伴、數字人等服務,突出未成年人保護與真人數字分身的同意要求。生成式 AI 服務的備案仍是公開發布前提,僅北京一地截至 2026 年 4 月已累計備案超過 200 款服務。
對在中國部署 AI 分析的企業——或從任何地區服務中國使用者的企業——操作要求是具體的:任何面向使用者的生成內容必須攜帶合規的顯式與隱式標識;對話助手必須亮明 AI 身份;採購必須核驗模型供應商的備案狀態;營銷與客戶觸達內容管線必須假設分發平臺會機檢並拒收未標識的合成內容。
三大體系的共性,與分歧所在
| 維度 | 歐盟 | 美國(聯邦 + 州) | 中國 |
|---|---|---|---|
| 主要工具 | 綜合性成文法(AI 法案)+ 綜合法案修訂 | 無聯邦成文法;行政令 + 州法 | 分場景規章 + 強制性國家標準 + 備案制 |
| 2026 Q3 重點 | 透明度已生效;高風險推遲至 2027 年 12 月 | 聯邦優先適用攻勢 vs. 州「告知—解釋」法 | 內容標識執法;專項行動 |
| AI 互動透明度 | 2026 年 8 月 2 日起強制(第 50 條) | 州法(加州)+ FTC 執法姿態 | 標識辦法與生成式 AI 辦法要求 |
| 內容標記 | 機器可讀標記;存量系統截止 2026 年 12 月 2 日 | 加州 SB 942 對受轄提供者的水印要求 | 顯式 + 隱式標識;強制性國標 |
| 高風險 / 重要決策 | 附件三制度,2027 年 12 月 | 州 ADMT 法(科羅拉多 2027 年 1 月;CCPA 條例 2027 年 1 月);既有反歧視法 | 按場景立規(演算法、深度合成、特定服務) |
| 處罰訊號 | 禁止行為最高罰全球營業額 7%;GPAI 執法已運轉 | 州總檢察長行動;既有法律的機構執法 | 行政處罰、下架、2026 年具名案例 |
三者的共性:使用者必須知道自己在與 AI 打交道、輸出應可識別為 AI 生成、重要決策需要解釋與人工救濟、且必須有文件證明以上各項。分歧在架構——單一風險分級成文法、受爭議的聯邦—州拼圖、以及按場景推進的「法規 + 標準」體系。跨國部署方應當按最嚴公約數設計一次(披露、標記、人工監督、留痕),再按轄區本地化差異。
面向 AI 分析部署企業的合規清單
對運營對話式 BI 或 AI 輔助分析的 CIO、CDO 與合規負責人,下表把 2026 年 Q3 的監管圖景翻譯成十二項可核驗的行動:
- 盤點 AI 系統與用例。維護一份動態臺賬:每個 AI 分析功能、其決策影響(重要與否)、適用轄區、責任人。上述所有監管體系都從這份臺賬出發。
- 披露 AI 互動。確保對話介面(聊天助手、IM 原生分析機器人)宣告使用者正在與 AI 互動——歐盟第 50 條自 2026 年 8 月起即為義務,且與中國及美國州的透明度規則一致。
- 標記生成內容。對系統產出的任何合成內容實施使用者可見的顯式標識與機器可讀/後設資料隱式標識;服務歐盟市場的存量系統,合規截止日是 2026 年 12 月 2 日。
- 對映重要決策。識別 AI 輸出在何處實質性影響與個人相關的決策——信貸、僱傭、面向個人的定價、基本服務——無論身處哪個轄區,都將這些管線視為高風險/ADMT 層。
- 建立人工監督通道。為重要決策管線記錄人工複核權與申訴機制——科羅拉多 SB 26-189、歐盟高風險設計義務與中國服務規則在實質上都有此要求。
- 建立文件包。按系統維護風險描述、資料治理說明、評測結果與變更日誌。歐盟 2027 年 12 月的截止日既是技術截止日也是文件截止日;中國備案與美國州法留痕遵循同一邏輯。
- 核驗供應商合規。對基礎模型與分析平臺,在採購時收集備案證明(中國)、GPAI 文件(歐盟)與安全框架披露(加州),並按年複核。
- 在語義層強制資料許可權。行級安全與訪問語義應由分析平臺強制執行並留存審計日誌——這個控制點讓對話式分析與隱私法及上述所有透明度制度相容。
- 測試拒答與安全行為。維護覆蓋越權請求、模糊查詢與越界問題的評測集;越權取數的正確拒答率應為 100%,這是企業對話式分析應有的標準。
- 指定監管跟蹤責任人。2026 年 Q3 證明日期會動:應有具名責任人按季度跟蹤歐盟實施細則、美國訴訟結果與中國執法通報,並向治理委員會設定升級路徑。
- 準備接受標記審計。分發平臺(應用商店、社交平臺)在中國已是合規守門人,在歐盟的角色也在加重;假設您的內容會被第三方機器抽檢。
- 每季度做一次桌面推演。模擬監管者的一個問題——「請展示這條答案如何產生、誰能看到它、如何被披露」——並核驗證據鏈端到端存在。
本季度的教訓不是 AI 監管在放鬆,而是它在分岔:頭條截止日期在滑移,日常義務——披露、標記、文件、給人工申訴通道——卻按時抵達。把四個動詞在 2026 年落地運營化的企業,進入 2027 年時高風險功課已完成一半;把頭條讀成「暫停」的企業,將在同樣的截止日期前面對同樣被壓縮的視窗,卻沒有積累任何機構記憶。