一家美国公司的聊天机器人若面向欧盟用户开放,可能很快为财务高管带来重大合规障碍与额外成本。

自8月2日起,欧盟AI法案进入新的执法阶段,要求所有新部署至欧盟市场的AI系统(如聊天机器人及其他AI生成内容)必须清晰标注并披露其AI属性。

对于美国企业的CFO而言,这意味着新的义务、合规工作量的增加以及潜在的新增支出。与科罗拉多州AI法案类似,欧盟法规同时适用于部署者(使用AI系统的公司)和提供者(开发AI模型的公司)。

CFO需警惕两大关键风险:公司可能因单次违规被处以3500万欧元或全球年营收7%的罚款(取较高者);在某些情况下,其AI平台甚至可能被勒令停用。Ropes & Gray律所数据、隐私与网络安全业务负责人、伦敦办公室管理合伙人Rohan Massey如此表示。

“如果你有一套围绕其构建业务运营的系统,却突然被告知不得再使用——那不只是糟糕的一天或一周,而是直接导致业务停摆。”Massey在采访中说道。

面向欧盟市场运营的通用AI模型提供者(包括大型语言模型等广泛AI系统)自8月2日起须开始履行合规要求,包括提交技术文档、公开训练数据摘要、向下游用户提供信息,以及若模型构成系统性风险则需采纳版权与风险缓解政策。8月2日前已在欧盟市场上架的模型享有两年过渡期,提供者最迟须在2027年前完成合规。

对美国财务团队而言,影响范围广泛:需明确自身角色、为培训与法律审查编制预算,并在具有域外效力的法律框架下记录决策过程。涉及AI系统处理相关员工培训的要求已于2025年2月2日生效。

许多缺乏内部能力的公司可能会转向外部法律顾问——Massey指出,CFO应将这一成本纳入合规规划。

部署者还是提供者?界限模糊

许多公司面临的挑战在于,如何依据法律界定自己是部署者还是提供者。尽管欧盟指南暗示,实质性修改(例如改变模型超过33%的训练计算量)可能使公司成为提供者,但这一区分仍不清晰。公司还需评估在定制基础模型的过程中,是否已从部署者转变为提供者——这可能成为重大议题。

Massey指出,法律并未明确界定何时跨越该门槛,尽管这种模糊性可能在未来五年内通过执法实践逐步厘清。

某些被法规宽泛定义的“高风险”AI系统,可能迫使公司为满足额外的文档与风险管理要求而暂时停用系统,从而推高成本。这些系统包括用于生物识别、关键基础设施、教育、就业、基本服务、执法、移民及司法等领域的应用。相关义务要到2026年年中才生效。

“许多组织可能会发现自己被认定为高风险,我认为——尤其从美国视角来看——这多少会让人有些措手不及。”他说。

与此同时,法案已于2024年全面禁止“不可接受风险”的AI系统,包括用于社会评分、学校或工作场所情绪识别,以及针对弱势群体的操纵性AI等应用。在欧盟境内被发现使用或提供此类工具的公司,可能面临即时执法行动,包括被要求退出市场。

早期准备步骤——包括盘点AI系统、评估提供者与部署者角色——有助于控制成本并降低风险,但合规可能是一个动态变化的目标。

“我们很可能在年底至明年初看到更多指南出台——而且指南发布的时间可能相当接近实施截止日期,这未必留出充足的准备时间。”Massey说。