Venvera EU AI Act 仪表板,含 AI 系统清单与风险分类
EU AI Act 仪表板(示例数据)

符合性评估与 CE 标志:Art. 43-48

EU AI Act 第 43-48 条规定了高风险 AI 系统在投放市场之前须遵循的符合性评估程序。评估通过后,提供者须编制 EU 符合性声明(Art. 47)并加贴 CE 标志(Art. 48)。本模块用于管理评估和 CE 标志,并包含一个 GPAI 模型子登记册(Title IIIA)。

符合性评估的类型

根据 AI 系统的性质和所属领域,共有三种严格程度不同的评估程序:

类型条款依据适用情形说明
内部评估Art. 43(1), Annex VI大多数 Annex III 高风险系统的默认方式由提供者在内部开展评估,无需外部机构参与。须具备质量管理体系(Art. 17)、完整的技术文档(Art. 11/Annex IV),并对合规情况进行系统性验证。这是最常见的类型,适用于大多数高风险 AI 系统。评估必须全面、有书面记录且可供审计。
第三方评估Art. 43(1), Annex VII特定领域中的部分高风险系统由独立的第三方机构审查技术文档、评估质量管理体系(QMS),并可能开展测试。对于潜在影响特别严重的系统,这种评估可提供额外的保证。该机构会出具报告,记录评估发现。
公告机构评估Art. 43(2), Annex VII用于执法、移民和边境管控的生物特征识别系统(Annex III, §1)最严格的评估,由成员国指定并列入 NANDO 的公告机构执行。评估内容全面,包括测试、可能要求的修改以及不预先通知的监督审计。公告机构颁发有效期最长 5 年的证书,证书须接受定期监督。

列表视图

第 1 步:打开符合性列表

前往 EU AI Act → 符合性与 CE 标志。每一行显示 AI 系统、类型徽章、状态、有效期截止日期、CE 标志徽章和公告机构名称。即将到期的记录显示为琥珀色,已过期的记录显示为红色。

第 2 步:按状态筛选

可按以下状态筛选:未开始、进行中、已完成、已过期或未通过。重点关注“进行中”的评估以推动其完成,关注“已过期”的评估以启动重新评估。

第 3 步:按类型筛选

使用“类型”下拉列表按评估类型筛选:内部评估、第三方评估或公告机构评估。这有助于审查整个 AI 系统组合的评估覆盖范围,例如核实所有用于执法的生物特征识别系统是否均已按照 Art. 43(2) 的要求接受公告机构评估。

新建符合性评估

点击 + 添加评估打开创建表单,然后填写所有必填字段:

字段类型必填说明
AI 系统下拉列表必填选择接受评估的 AI 系统。一个 AI 系统可以有多次评估(初次评估、修改后评估、定期评估),所有评估均会保留,以形成审计追踪。
类型下拉列表可选选择评估类型。选择“第三方”或“公告机构”后,会显示用于填写外部机构详细信息(名称、ID、声明引用)的附加字段。
有效期至日期选择器可选评估或证书的到期日期。内部评估:按照您的策略设置(建议每年一次)。公告机构评估:以证书为准(最长 5 年)。仪表板会从此日期前 90 天起跟踪即将到期的情况。
备注多行文本框可选记录评估范围、方法、评估发现、不符合项及其解决情况,以及支持性证据的引用。最多 5,000 个字符。
公告机构名称文本输入框可选公告机构或第三方机构的正式名称(例如“TUV SUD AG”、“Bureau Veritas S.A.”)。此为条件字段,仅在类型为“第三方”或“公告机构”时显示。该机构必须已列入 NANDO 系统。
公告机构 ID文本输入框可选四位数的 NANDO 识别号(例如“0123”)。EU 符合性声明中必须包含此编号。此为条件字段,适用于第三方评估和公告机构评估。
声明引用文本输入框可选符合性声明(Art. 47)或公告机构证书的编号。内部评估请使用您自己的编号规则(例如“DoC-AI-2026-001”)。在 EU 数据库中进行 Art. 49 注册时需要此编号。

CE 标志:Art. 48

CE 标志是表明高风险 AI 系统符合 EU AI Act 要求的视觉和法律标识。在系统投放市场或投入使用之前,必须以清晰可见、易于辨认且不可磨灭的方式将其加贴在 AI 系统上;如无法加贴在系统上,则应加贴在其包装或随附文档上。

CE 标志要求:必须满足以下条件:(a)以清晰可见、易于辨认且不可磨灭的方式加贴;(b)如适用,附上公告机构 ID;(c)在投放市场之前加贴;(d)附有 EU 符合性声明。CE 标志表明该系统已完成符合性评估并满足监管要求。

CE 标志徽章

每条符合性评估记录都会显示一个 CE 标志徽章,表明当前的标志状态:

  • 已应用(绿色徽章):CE 标志已加贴在 AI 系统和/或其随附文档上。这表明符合性评估已顺利完成,不存在未解决的不符合项,且提供者已编制 EU 符合性声明。请在备注字段中记录加贴标志的日期,以便追溯。
  • 未应用(灰色徽章):尚未加贴 CE 标志。这是新建评估以及仍在进行中或未通过的评估的默认状态。只有在符合性评估顺利完成且所有不符合项均已解决之后,才应加贴 CE 标志。
警告(过早加贴 CE 标志):切勿在评估完成之前加贴 CE 标志。违反 Art. 48 可能导致被责令撤出市场、被处以最高 15M EUR 或全球营业额 3% 的罚款,并造成声誉损害。

GPAI 模型:通用 AI 登记册

EU AI Act 的 Title IIIA 为通用 AI(GPAI)模型的提供者规定了特定义务。GPAI 模型是指使用大量数据、通过大规模自监督方式训练,具有显著通用性,并能胜任执行各种不同任务的 AI 模型。本模块包含一个专用子登记册,用于跟踪您的组织提供、部署或集成的 GPAI 模型。

GPAI 模型字段

字段类型必填说明
名称文本输入框必填GPAI 模型的名称(例如“GPT-4o”、“Claude Opus 4”、“Gemini Ultra”、“Llama 3.1 405B”,或您组织自行微调的模型名称)。最多 300 个字符。名称应与外部文档、与提供者的往来沟通以及 API 引用中使用的名称保持一致,以便清晰识别。如果您使用多个 GPAI 模型,请为每个模型分别建立记录。
服务提供商文本输入框可选GPAI 模型提供者的名称(例如“OpenAI”、“Anthropic”、“Google DeepMind”、“Meta”、“Mistral AI”)。如果模型由您的组织开发,请输入您组织的名称。此字段对于区分以下两类模型非常重要:由您提供的模型(您需承担全部 GPAI 提供者义务),以及从第三方集成的模型(您的义务在于确保从提供者处获得充分的文档)。跟踪提供者有助于开展供应链治理。
模型类型下拉列表可选选择 GPAI 模型在 Title IIIA 下的分类:
  • 通用:标准 GPAI 模型。基本义务:维护技术文档、向下游提供者提供信息、遵守版权法、公布训练数据摘要。
  • 系统性风险:高影响 GPAI 模型(Art. 51),依据算力(≥10^25 FLOPs)、基准测试结果或欧盟委员会的指定进行分类。附加义务:开展包含对抗测试的模型评估、系统性风险评估与缓解、严重事件报告、网络安全保障以及能耗报告。
  • 开源:参数或权重公开可用。义务有所减少(仅限文档和版权方面)。如果模型具有系统性风险,则此豁免不适用。
状态下拉列表可选GPAI 模型在您组织内的当前状态:活跃(正在使用或提供)、已弃用(正在逐步淘汰,且已确定替代模型)、已停用(不再使用或提供)或评估中(正在评估是否采用或集成)。请通过审计日志跟踪状态变更,以完整保留您组织使用 GPAI 模型的历史记录。
版本文本输入框可选GPAI 模型的具体版本(例如“4o-2024-08-06”、“3.5-sonnet-20241022”、“1.5-pro-002”)。版本跟踪对 GPAI 模型尤为重要,因为不同版本在能力、风险状况和合规特性方面可能存在显著差异。当提供者发布新版本时,请评估相关变更是否构成需要更新文档或风险评估的实质性修改。对于主要版本变更,请创建新记录,以保持清晰的版本历史。
提示(GPAI 集成映射):如果您的 AI 系统将 GPAI 模型用作组件(例如基于商用 LLM 构建的客户服务应用,或使用嵌入模型的文档分析工具),请在此子登记册中登记每个 GPAI 模型,并在相应 AI 系统的技术文档中引用该模型。这样即可在您的 AI 系统与底层 GPAI 模型之间建立清晰的映射,表明您了解供应链义务。当 GPAI 提供者更新其模型或服务条款时,您可以通过搜索 GPAI 登记册,快速确定哪些 AI 系统受到影响。
提供者与部署者的义务:作为 GPAI 提供者,您须承担 Title IIIA 规定的全部义务。作为下游提供者/部署者,您需要:确认已从 GPAI 提供者处获得充分的文档,保存集成记录,履行您的 AI 系统自身风险分类所带来的义务,并在您的 Annex IV 文档中包含 GPAI 模型的详细信息。

评估生命周期

第 1 步:启动

创建评估记录。根据风险分类和所属领域选择评估类型。如有需要,委托公告机构或第三方机构。

第 2 步:准备文档

收集所需文档:技术文档(Art. 11/Annex IV)、质量管理体系(Art. 17)、风险管理(Art. 9)、数据治理(Art. 10)、人工监督(Art. 14)以及测试报告(Art. 15)。

第 3 步:执行评估

依据 Annex VI(内部评估)或 Annex VII(第三方评估或公告机构评估)开展评估。记录所有评估发现,并注明相应的证据引用。

第 4 步:解决不符合项

通过纠正措施处理不符合项。重新测试并验证其有效性。对于公告机构评估,可能需要重新评估。

第 5 步:声明与 CE 标志

编制 EU 符合性声明(Art. 47),加贴 CE 标志(Art. 48),将记录状态更新为“已完成”并将 CE 标志设为“已应用”,然后在 EU 数据库中注册(Art. 49)。

第 6 步:评估后监督

通过上市后监测(Art. 72)保持合规。配合监督审计。在到期之前安排重新评估。监控可能触发重新评估的实质性修改(Art. 43(4))。

警告(实质性修改):Art. 43(4) 要求在发生任何实质性修改(即影响合规性或预期用途的变更)后重新进行符合性评估。常见触发因素包括:大规模重新训练、架构变更、用途扩展、新的部署场景或集成新的 GPAI 模型。请主动监控并及时重新评估。