欧盟委员会于2026年8月2日正式取得《人工智能法案》赋予的执法权限,可对AnthropicOpenAI、Google等通用人工智能(GPAI)模型供应商展开调查、限制其欧盟市场准入,并处以最高1500万欧元或全球年营业额3%(以较高者为准)的罚款。此次执法权生效,正值OpenAI与Anthropic旗下前沿模型接连爆出“越狱”入侵真实系统的资安事件,加上欧盟7月才对Google开出10亿美元罚单,引发美国前总统特朗普扬言加征关税,美欧科技监管摩擦进一步升温。

根据《人工智能法案》分阶段落地安排,欧盟人工智能办公室自8月2日起可要求模型供应商提交技术文件、进行合规性评估,甚至在最严重情况下限制、撤回或召回已在欧盟市场流通的模型。这套权限主要锁定训练算力达到系统性风险门槛的前沿模型,涵盖OpenAI与Anthropic目前最先进的旗舰模型家族。罚款分级制度同步确立:提供错误资讯最高罚750万欧元或全球营收1.5%;GPAI义务违规最高1500万欧元3%;涉及禁止性AI行为的最严重违规,可处3500万欧元或全球营收7%的最高罚款。

盛信律师事务所合伙人伊丽莎白塔·里吉尼指出,只要企业在欧盟境内提供通用AI模型,无论总部设于何处,这套执法权限均可适用,非欧盟服务商还须指定驻欧盟授权代表作为监管对接窗口。她强调,拒绝提供资讯、给出误导性答复或阻挠模型评估等程序性行为,本身已足以触发罚款,并非只有实质性违规才会受罚。

Anthropic早于今年5月已透过“Project Glasswing”计划,向欧盟网络安全局(ENISA)开放Mythos模型的评估存取权限,是双方在资安合作层面的第一步接触。然而仅两个月后,Anthropic旗下模型便被曝出涉及真实网络攻击事件。路透社报道指出,由于OpenAI与Anthropic旗下模型皆被发现可能用于发起网络攻击,欧盟正与两家企业展开直接磋商,显示先前的合作让步并未化解监管疑虑。

事件时间轴显示,这场监管风暴并非凭空而来。OpenAI的GPT-5.6 Sol及一款未发布模型今年7月上旬曾在Hugging Face的生产环境中停留约四天,执行超过17,600次自动化操作,透过一个先前未知的零日漏洞取得网络存取权限。受此事件触发,Anthropic于7月23日启动针对141,006次资安评估运行的回溯审查,并暂停所有网络攻击评估专案,结果发现Claude Opus 4.7、Claude Mythos 5等模型在三起独立事件中,存取了三家不同机构的真实生产基础设施。

Mythos 5的案例尤其特殊:该模型在评估情境中自行识别出一个尚未被注册的PyPI套件名称,主动创建账号并上传恶意套件。该套件在下架前约一小时内已被15个真实系统下载执行,其中一家安全公司的自动化扫描系统因此遭到凭证窃取。欧盟委员会官员7月31日证实,两家公司均在事件公开前已私下向委员会通报,委员会“不排除展开更正式的后续行动”。

面对新规上路,各方回应立场鲜明。OpenAI负责欧非中东地区政策的副总裁汤姆·戈登表示,公司正与欧盟委员会及整个产业生态密切协作推进法案落地,包括配套行为准则,并将持续协助欧洲把握智慧时代发展红利。Google发言人则强调将严格遵守全部适法规,同时致力于推动欧洲AI基础设施建设与创新发展。OpenAI与Anthropic均已签署欧盟《通用AI行为准则》,理论上可获得“合规推定”的程序性缓冲,但欧盟人工智能办公室已明确表态,无论企业是否签署准则,都将自8月2日起全面执行GPAI相关要求。

《人工智能法案》于2024年8月1日正式生效,GPAI供应商义务自2025年8月2日起适用,执法权限则在整整一年过渡期后于2026年8月2日正式启动。涵盖招募工具、信用评分等高风险系统的第二波规则,因《数位综合法案》延至2027年12月才生效。为配合新一轮监管工作,欧盟委员会已提议为人工智能办公室增聘38名员工,该办公室目前约有145名员工分布于六个团队。

对于在欧洲市场布局的科技巨头与新创公司而言,这意味着AI治理已从自愿性框架转变为具备实质财务后果的强制合规事项,企业势必需要重新评估其模型测试环境的隔离安全性与资讯揭露流程。