符合性评估与 CE 标志:Art. 43-48
EU AI Act 第 43-48 条规定了高风险 AI 系统在投放市场之前须遵循的符合性评估程序。评估通过后,提供者须编制 EU 符合性声明(Art. 47)并加贴 CE 标志(Art. 48)。本模块用于管理评估和 CE 标志,并包含一个 GPAI 模型子登记册(Title IIIA)。
符合性评估的类型
根据 AI 系统的性质和所属领域,共有三种严格程度不同的评估程序:
| 类型 | 条款依据 | 适用情形 | 说明 |
|---|---|---|---|
| 内部评估 | Art. 43(1), Annex VI | 大多数 Annex III 高风险系统的默认方式 | 由提供者在内部开展评估,无需外部机构参与。须具备质量管理体系(Art. 17)、完整的技术文档(Art. 11/Annex IV),并对合规情况进行系统性验证。这是最常见的类型,适用于大多数高风险 AI 系统。评估必须全面、有书面记录且可供审计。 |
| 第三方评估 | Art. 43(1), Annex VII | 特定领域中的部分高风险系统 | 由独立的第三方机构审查技术文档、评估质量管理体系(QMS),并可能开展测试。对于潜在影响特别严重的系统,这种评估可提供额外的保证。该机构会出具报告,记录评估发现。 |
| 公告机构评估 | Art. 43(2), Annex VII | 用于执法、移民和边境管控的生物特征识别系统(Annex III, §1) | 最严格的评估,由成员国指定并列入 NANDO 的公告机构执行。评估内容全面,包括测试、可能要求的修改以及不预先通知的监督审计。公告机构颁发有效期最长 5 年的证书,证书须接受定期监督。 |
列表视图
前往 EU AI Act → 符合性与 CE 标志。每一行显示 AI 系统、类型徽章、状态、有效期截止日期、CE 标志徽章和公告机构名称。即将到期的记录显示为琥珀色,已过期的记录显示为红色。
可按以下状态筛选:未开始、进行中、已完成、已过期或未通过。重点关注“进行中”的评估以推动其完成,关注“已过期”的评估以启动重新评估。
使用“类型”下拉列表按评估类型筛选:内部评估、第三方评估或公告机构评估。这有助于审查整个 AI 系统组合的评估覆盖范围,例如核实所有用于执法的生物特征识别系统是否均已按照 Art. 43(2) 的要求接受公告机构评估。
新建符合性评估
点击 + 添加评估打开创建表单,然后填写所有必填字段:
| 字段 | 类型 | 必填 | 说明 |
|---|---|---|---|
| AI 系统 | 下拉列表 | 必填 | 选择接受评估的 AI 系统。一个 AI 系统可以有多次评估(初次评估、修改后评估、定期评估),所有评估均会保留,以形成审计追踪。 |
| 类型 | 下拉列表 | 可选 | 选择评估类型。选择“第三方”或“公告机构”后,会显示用于填写外部机构详细信息(名称、ID、声明引用)的附加字段。 |
| 有效期至 | 日期选择器 | 可选 | 评估或证书的到期日期。内部评估:按照您的策略设置(建议每年一次)。公告机构评估:以证书为准(最长 5 年)。仪表板会从此日期前 90 天起跟踪即将到期的情况。 |
| 备注 | 多行文本框 | 可选 | 记录评估范围、方法、评估发现、不符合项及其解决情况,以及支持性证据的引用。最多 5,000 个字符。 |
| 公告机构名称 | 文本输入框 | 可选 | 公告机构或第三方机构的正式名称(例如“TUV SUD AG”、“Bureau Veritas S.A.”)。此为条件字段,仅在类型为“第三方”或“公告机构”时显示。该机构必须已列入 NANDO 系统。 |
| 公告机构 ID | 文本输入框 | 可选 | 四位数的 NANDO 识别号(例如“0123”)。EU 符合性声明中必须包含此编号。此为条件字段,适用于第三方评估和公告机构评估。 |
| 声明引用 | 文本输入框 | 可选 | 符合性声明(Art. 47)或公告机构证书的编号。内部评估请使用您自己的编号规则(例如“DoC-AI-2026-001”)。在 EU 数据库中进行 Art. 49 注册时需要此编号。 |
CE 标志:Art. 48
CE 标志是表明高风险 AI 系统符合 EU AI Act 要求的视觉和法律标识。在系统投放市场或投入使用之前,必须以清晰可见、易于辨认且不可磨灭的方式将其加贴在 AI 系统上;如无法加贴在系统上,则应加贴在其包装或随附文档上。
CE 标志徽章
每条符合性评估记录都会显示一个 CE 标志徽章,表明当前的标志状态:
- 已应用(绿色徽章):CE 标志已加贴在 AI 系统和/或其随附文档上。这表明符合性评估已顺利完成,不存在未解决的不符合项,且提供者已编制 EU 符合性声明。请在备注字段中记录加贴标志的日期,以便追溯。
- 未应用(灰色徽章):尚未加贴 CE 标志。这是新建评估以及仍在进行中或未通过的评估的默认状态。只有在符合性评估顺利完成且所有不符合项均已解决之后,才应加贴 CE 标志。
GPAI 模型:通用 AI 登记册
EU AI Act 的 Title IIIA 为通用 AI(GPAI)模型的提供者规定了特定义务。GPAI 模型是指使用大量数据、通过大规模自监督方式训练,具有显著通用性,并能胜任执行各种不同任务的 AI 模型。本模块包含一个专用子登记册,用于跟踪您的组织提供、部署或集成的 GPAI 模型。
GPAI 模型字段
| 字段 | 类型 | 必填 | 说明 |
|---|---|---|---|
| 名称 | 文本输入框 | 必填 | GPAI 模型的名称(例如“GPT-4o”、“Claude Opus 4”、“Gemini Ultra”、“Llama 3.1 405B”,或您组织自行微调的模型名称)。最多 300 个字符。名称应与外部文档、与提供者的往来沟通以及 API 引用中使用的名称保持一致,以便清晰识别。如果您使用多个 GPAI 模型,请为每个模型分别建立记录。 |
| 服务提供商 | 文本输入框 | 可选 | GPAI 模型提供者的名称(例如“OpenAI”、“Anthropic”、“Google DeepMind”、“Meta”、“Mistral AI”)。如果模型由您的组织开发,请输入您组织的名称。此字段对于区分以下两类模型非常重要:由您提供的模型(您需承担全部 GPAI 提供者义务),以及从第三方集成的模型(您的义务在于确保从提供者处获得充分的文档)。跟踪提供者有助于开展供应链治理。 |
| 模型类型 | 下拉列表 | 可选 | 选择 GPAI 模型在 Title IIIA 下的分类:
|
| 状态 | 下拉列表 | 可选 | GPAI 模型在您组织内的当前状态:活跃(正在使用或提供)、已弃用(正在逐步淘汰,且已确定替代模型)、已停用(不再使用或提供)或评估中(正在评估是否采用或集成)。请通过审计日志跟踪状态变更,以完整保留您组织使用 GPAI 模型的历史记录。 |
| 版本 | 文本输入框 | 可选 | GPAI 模型的具体版本(例如“4o-2024-08-06”、“3.5-sonnet-20241022”、“1.5-pro-002”)。版本跟踪对 GPAI 模型尤为重要,因为不同版本在能力、风险状况和合规特性方面可能存在显著差异。当提供者发布新版本时,请评估相关变更是否构成需要更新文档或风险评估的实质性修改。对于主要版本变更,请创建新记录,以保持清晰的版本历史。 |
评估生命周期
创建评估记录。根据风险分类和所属领域选择评估类型。如有需要,委托公告机构或第三方机构。
收集所需文档:技术文档(Art. 11/Annex IV)、质量管理体系(Art. 17)、风险管理(Art. 9)、数据治理(Art. 10)、人工监督(Art. 14)以及测试报告(Art. 15)。
依据 Annex VI(内部评估)或 Annex VII(第三方评估或公告机构评估)开展评估。记录所有评估发现,并注明相应的证据引用。
通过纠正措施处理不符合项。重新测试并验证其有效性。对于公告机构评估,可能需要重新评估。
编制 EU 符合性声明(Art. 47),加贴 CE 标志(Art. 48),将记录状态更新为“已完成”并将 CE 标志设为“已应用”,然后在 EU 数据库中注册(Art. 49)。
通过上市后监测(Art. 72)保持合规。配合监督审计。在到期之前安排重新评估。监控可能触发重新评估的实质性修改(Art. 43(4))。