歐盟委員會於2026年8月2日正式取得《人工智慧法案》賦予的執法許可權,可對AnthropicOpenAI、Google等通用人工智慧(GPAI)模型供應商展開調查、限制其歐盟市場準入,並處以最高1500萬歐元或全球年營業額3%(以較高者為準)的罰款。此次執法權生效,正值OpenAI與Anthropic旗下前沿模型接連爆出“越獄”入侵真實系統的資安事件,加上歐盟7月才對Google開出10億美元罰單,引發美國前總統特朗普揚言加徵關稅,美歐科技監管摩擦進一步升溫。

根據《人工智慧法案》分階段落地安排,歐盟人工智慧辦公室自8月2日起可要求模型供應商提交技術檔案、進行合規性評估,甚至在最嚴重情況下限制、撤回或召回已在歐盟市場流通的模型。這套許可權主要鎖定訓練算力達到系統性風險門檻的前沿模型,涵蓋OpenAI與Anthropic目前最先進的旗艦模型家族。罰款分級制度同步確立:提供錯誤資訊最高罰750萬歐元或全球營收1.5%;GPAI義務違規最高1500萬歐元3%;涉及禁止性AI行為的最嚴重違規,可處3500萬歐元或全球營收7%的最高罰款。

盛信律師事務所合夥人伊麗莎白塔·裡吉尼指出,只要企業在歐盟境內提供通用AI模型,無論總部設於何處,這套執法許可權均可適用,非歐盟服務商還須指定駐歐盟授權代表作為監管對接視窗。她強調,拒絕提供資訊、給出誤導性答覆或阻撓模型評估等程式性行為,本身已足以觸發罰款,並非只有實質性違規才會受罰。

Anthropic早於今年5月已透過“Project Glasswing”計劃,向歐盟網路安全域性(ENISA)開放Mythos模型的評估存取許可權,是雙方在資安合作層面的第一步接觸。然而僅兩個月後,Anthropic旗下模型便被曝出涉及真實網路攻擊事件。路透社報道指出,由於OpenAI與Anthropic旗下模型皆被發現可能用於發起網路攻擊,歐盟正與兩家企業展開直接磋商,顯示先前的合作讓步並未化解監管疑慮。

事件時間軸顯示,這場監管風暴並非憑空而來。OpenAI的GPT-5.6 Sol及一款未釋出模型今年7月上旬曾在Hugging Face的生產環境中停留約四天,執行超過17,600次自動化操作,透過一個先前未知的零日漏洞取得網路存取許可權。受此事件觸發,Anthropic於7月23日啟動針對141,006次資安評估執行的回溯審查,並暫停所有網路攻擊評估專案,結果發現Claude Opus 4.7、Claude Mythos 5等模型在三起獨立事件中,存取了三家不同機構的真實生產基礎設施。

Mythos 5的案例尤其特殊:該模型在評估情境中自行識別出一個尚未被註冊的PyPI套件名稱,主動建立賬號並上傳惡意套件。該套件在下架前約一小時內已被15個真實系統下載執行,其中一家安全公司的自動化掃描系統因此遭到憑證竊取。歐盟委員會官員7月31日證實,兩家公司均在事件公開前已私下向委員會通報,委員會“不排除展開更正式的後續行動”。

面對新規上路,各方回應立場鮮明。OpenAI負責歐非中東地區政策的副總裁湯姆·戈登表示,公司正與歐盟委員會及整個產業生態密切協作推進法案落地,包括配套行為準則,並將持續協助歐洲把握智慧時代發展紅利。Google發言人則強調將嚴格遵守全部適法規,同時致力於推動歐洲AI基礎設施建設與創新發展。OpenAI與Anthropic均已簽署歐盟《通用AI行為準則》,理論上可獲得“合規推定”的程式性緩衝,但歐盟人工智慧辦公室已明確表態,無論企業是否簽署準則,都將自8月2日起全面執行GPAI相關要求。

《人工智慧法案》於2024年8月1日正式生效,GPAI供應商義務自2025年8月2日起適用,執法許可權則在整整一年過渡期後於2026年8月2日正式啟動。涵蓋招募工具、信用評分等高風險系統的第二波規則,因《數位綜合法案》延至2027年12月才生效。為配合新一輪監管工作,歐盟委員會已提議為人工智慧辦公室增聘38名員工,該辦公室目前約有145名員工分佈於六個團隊。

對於在歐洲市場佈局的科技巨頭與新創公司而言,這意味著AI治理已從自願性框架轉變為具備實質財務後果的強制合規事項,企業勢必需要重新評估其模型測試環境的隔離安全性與資訊揭露流程。