# Eu AI Act Classification

> 依据欧盟《AI 法案》（法规 (EU) 2024/1689，KI-Verordnung）对 AI 系统进行分类并确定合规义务。走完第 3(1) 条 AI 系统定义（七标准测试）、第 2 条范围排除、第 5 条禁止实践筛查、附录一产品安全、附录三高风险用例（生物识别、关键基础设施、教育、就业、信用评分、保险、执法、移民、司法）、第 6(3) 条狭窄程序性例外、第 51–56 条 GPAI（含 10^25 FLOP 系统性风险阈值）以及第 50 条透明度触发（深度伪造、情绪识别、合成内容）。角色：提供者（Anbieter）、部署者（Betreiber）、进口商、分销商、第 25 条准提供者。DACH：Betriebsrat、BaFin、BSI、BNetzA、BfDI。当被要求对 AI 系统或模型进行分类、运行 Risikoklassifizierung、评估附录三高风险状态、筛查第 5 条禁止实践、检查第 6(3) 条例外、对医疗器械、医学影像、信用评分、HR 或简历筛选、就业筛选、生物识别身份识别、情绪识别、深度伪造、内容审核、欺诈检测、推荐器、聊天机器人、生成式 AI 或基础模型系统进行分类、运行 AI 供应商或采购合规审查，或确定 GPAI 义务时使用。

- Skill: `cslawyer1985/eu-ai-act-classification` (Agent Skill, multi-file: 10 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/eu-ai-act-classification`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/eu-ai-act-classification/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/eu-ai-act-classification

---


# 欧盟 AI 法案风险分类

依据法规 (EU) 2024/1689 对 AI 系统进行分类，并按角色确定义务。

**重要提示：** 本技能提供合规工作流支持，而非法律意见。始终引用欧盟《AI 法案》的具体条款。事实不完整时，明确陈述假设并提出有针对性的后续问题。

## 分类工作流

严格按顺序遵循此决策树。在首个匹配处停止。

### 第 1 步——范围检查

确认 AI 系统在范围内：
- 是否在欧盟投放市场或投入使用？
- 谁是其提供者、部署者、进口商、分销商或授权代表？
- 是否存在属地或事项排除（军事、国家安全、纯研究）？

如超出范围，记录原因并停止。

### 第 2 步——门禁一：禁止实践（第 5 条）

检查每一个第 5 条类别。如有任何匹配 → **禁止**。除非适用狭窄的执法例外，否则停止。

类别（检查全部八项）：
1. 造成重大损害的操纵/欺骗
2. 利用脆弱性（年龄、残疾、社会经济状况）
3. 造成不成比例或不相关不利待遇的社会评分
4. 仅基于剖析的个体预测性警务
5. 为识别数据库无目标地抓取面部图像
6. 工作场所/教育中的情绪识别（狭窄例外）
7. 推断敏感特征的生物识别分类
8. 执法目的下在公共场所进行的实时远程生物识别（狭窄例外）

→ 完整清单（含示例和边缘情形）请阅读 [references/prohibited-practices.md](references/prohibited-practices.md)。

### 第 3 步——门禁二：高风险（附录一 + 附录三）

**附录一路径：** 该 AI 是否属于欧盟协调立法（例如 MDR、《机械法规》）下须经第三方合格评定的产品或安全组件？→ **高风险**

**附录三路径：** 预期目的是否落入八类高风险用例之一？

| # | 类别 | 快速示例 |
|---|------|----------|
| 1 | 生物识别 | 远程识别、验证、分类 |
| 2 | 关键基础设施 | 电网控制、供水系统、交通管理 |
| 3 | 教育 | 招生、评分、学习机会决定 |
| 4 | 就业 | 简历筛选、晋升、解雇、任务分配 |
| 5 | 基本服务 | 信用评分、保险定价、住房、福利 |
| 6 | 执法 | 风险评估、证据评估、剖析 |
| 7 | 移民与边境 | 边境风险评估、文件核验 |
| 8 | 司法与民主 | 司法协助、选举过程系统 |

→ 全部类别（含示例和边缘情形）请阅读 [references/high-risk-annex-iii.md](references/high-risk-annex-iii.md)。

**第 6(3) 条例外：** 即使附录三用例匹配，如果系统：
- 执行狭窄的程序性任务，
- 改进先前已完成的人类活动的结果，
- 检测决策模式而不取代人工评估，或
- 为附录三所列评估执行准备性任务，

**且**该系统不对健康、安全或基本权利构成重大损害风险，则该系统**不**属高风险。

如主张该例外，须充分记录推理过程。

### 第 4 步——GPAI 模型（第 51–56 条）

独立于系统层面风险。最低风险应用也可以使用自带义务的 GPAI 模型。下游提供者/部署者仍必须核验供应商证据，并确保文档对其特定用例和风险状况充分。

检查：
- 是否涉及通用人工智能模型（广泛能力，而非窄用途）？
- GPAI 模型提供者与下游提供者分别是谁？
- 模型是否达到系统性风险阈值（基于算力的标准或欧盟 AI 办公室指定）？

→ GPAI 义务和系统性风险详情请阅读 [references/gpai-obligations.md](references/gpai-obligations.md)。

### 第 5 步——门禁三：有限风险（第 50 条）

如未被禁止也非高风险，检查第 50 条透明度义务：
- AI 生成内容或交互 → 披露 AI 参与
- 深度伪造/合成媒体 → 标注或加水印
- 情绪识别系统 → 告知受影响的个人
- 生物识别分类 → 告知受影响的个人

### 第 6 步——默认：最低风险

无 AI 法案特定义务。建议：
- AI 素养培训（法案下的横向义务）
- 安全与隐私设计
- 相称的文档记录以实现可审计性
- 自愿行为准则

## 快速问题集

在开始时（以及事实缺失时）使用这些问题收集分类所需信息。对临界情形或不确定处，尽早升级至合格法律顾问并记录假设。

**系统与目的**
1. 该 AI 系统做什么？其输入和输出是什么？
2. 预期目的是什么？它支持或作出哪些决定？

**影响与背景**
3. 它是否对教育、就业、基本服务、执法、移民或司法中涉及个体的决定作出或实质性影响？
4. 谁受影响——客户、员工、公民、患者？
5. 是否面向客户？实践中是否存在有意义的人工监督？

**技术**
6. 是否使用生物识别、情绪识别或推断敏感属性？
7. 处理哪些数据类别，包括特殊类别数据？
8. 是否使用 GPAI 模型？哪家提供者？有哪些合规证据可用？

**组织**
9. 提供者与部署者分别是谁？部署在哪里？
10. 是否属于欧盟协调立法下的产品或安全组件？

如回答不完整，明确陈述假设并标记缺口。

## 参考文件

根据分类结果按需加载：

| 文件 | 何时阅读 |
|------|----------|
| [references/prohibited-practices.md](references/prohibited-practices.md) | 评估第 5 条——完整清单（含示例和边缘情形） |
| [references/high-risk-annex-iii.md](references/high-risk-annex-iii.md) | 评估附录三——全部 8 类（含示例、边缘情形和第 6(3) 条例外） |
| [references/gpai-obligations.md](references/gpai-obligations.md) | 系统使用 GPAI 模型——第 51–56 条、系统性风险阈值、下游义务 |
| [references/obligations-matrix.md](references/obligations-matrix.md) | 分类后——按风险等级的提供者/部署者/进口商/分销商责任 |
| [references/timeline.md](references/timeline.md) | 构建合规路线图——全部期限及实务规划指引 |
| [references/dach-specific.md](references/dach-specific.md) | 部署者在德国/奥地利/瑞士——企业职工委员会、BaFin、BSI、BNetzA、行业特定重叠 |
| [references/templates.md](references/templates.md) | 产出交付物——分类备忘录、风险登记簿条目、高管摘要模板 |

## 输出格式

每次分类产出三项交付物：

1. **分类备忘录** —— 记录决策树走查、分类结果、所引用条款和关键假设的正式评估。这是主要法律记录。

2. **风险登记簿条目** —— 供组织 AI 风险登记簿使用的结构化条目，含系统名称、分类、关键义务、期限和责任方。

3. **高管摘要** —— 供领导层使用的一页摘要，含分类结果、关键义务、时间表和推荐后续步骤。

**始终将横向义务**（如 AI 素养/培训（第 4 条））纳入合规路线图的一部分，即使对最低风险系统亦然。

→ 完整模板请阅读 [references/templates.md](references/templates.md)。

## 处罚概述

在每次评估中标记这些以确保适当升级：

| 违规 | 最高罚款 |
|------|----------|
| 禁止实践 | 3500 万欧元或全球年营业额的 7% |
| 高风险系统义务 | 1500 万欧元或全球年营业额的 3% |
| 不正确/误导性信息 | 750 万欧元或全球年营业额的 1% |

对中小企业和初创企业，适用两者中较低金额。

## 免责声明

本技能基于法规 (EU) 2024/1689 提供结构化合规工作流支持。不构成法律意见。分类结果在作为合规决策依据前，应由合格法律顾问审阅。欧盟《AI 法案》受授权法案、实施法案和欧盟 AI 办公室指引的影响，这些可能影响解释。

