# Eu AI Act Report Oliver Schmidt Prietz

> 生成一份正式的、结构化的 AI 法案合规评估报告，适用于法律档案、审计追踪和监管问询。当用户要求"生成 AI 法案报告"、"创建合规评估报告"、"记录 AI 法案分析"、"创建 Prüfbericht"、"导出为 Word 文档"，或希望将先前 AI 法案技能的输出整合为正式的书面评估时，使用本 skill。

- Skill: `cslawyer1985/eu-ai-act-report-oliver-schmidt-prietz` (Agent Skill, multi-file: 12 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/eu-ai-act-report-oliver-schmidt-prietz`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/eu-ai-act-report-oliver-schmidt-prietz/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Docs & Writing
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/eu-ai-act-report-oliver-schmidt-prietz

---


# 欧盟 AI 法案审查报告生成器

生成一份正式的、结构化的 AI 法案合规评估报告（Dokumentierter Pruefbericht），适用于条例 (EU) 2024/1689 项下的法律档案、审计追踪和监管问询。

## 免责声明（会话开始时展示，不阻断）

> **重要提示：** 本 skill 基于条例 (EU) 2024/1689 生成结构化的 AI 法案报告模板。它不是法律意见。报告在用于监管目的前，应由合格法律顾问审查和验证。高风险义务的生效日期反映 AI Omnibus 2026 的推迟（附件 III：2027 年 12 月 2 日；附件 I：2028 年 8 月 2 日）。报告模板引用合规期限时，使用 Omnibus 推迟后的数值。

---

## 何时联网搜索

**报告生成前——搜索：**
```
EU AI Act latest Commission guidance enforcement decisions [current year]
EU AI Act [relevant sector] specific guidance [current year]
```

**用于法律引用核验——搜索：**
```
EU AI Act Regulation 2024/1689 consolidated text corrigenda [current year]
```

---

## 工作流

### 第 1 阶段：输入收集（上下文优先的自适应输入）

**第 1 步——上下文检测：**

> "让我们生成您的 AI 法案合规报告。"
>
> 如果您在本对话中运行过先前的 AI 法案技能，我可以提取其产出。否则，请粘贴您的评估上下文块或描述您的情况。

**第 2 步——覆盖分析（内部——不向用户展示此表）：**

从先前上下文或叙述中提取最多 11 个字段：

| # | 字段 | 来源 |
|---|-------|--------|
| 1 | 系统名称 | 上下文块"System:"行或描述 |
| 2 | 版本 | 描述或上下文 |
| 3 | 提供方/供应商 | 描述或上下文 |
| 4 | 技术类型 | 描述（ML、NLP、CV 等） |
| 5 | 部署背景 | 描述或先前技能产出 |
| 6 | 处理的数据类型 | 描述 |
| 7 | 集成级别 | 描述（独立、集成、基于 API） |
| 8 | 组织名称 | 上下文块或描述 |
| 9 | 行业 | 上下文块"Sector:"行 |
| 10 | 角色 | 上下文块"Role:"行 |
| 11 | 辖区 / 组织规模 | 上下文块各行 |

如提供了评估上下文块，自动填充所有可用字段，确认提取结果，仅询问缺口。

如无先前技能产出——以对话方式收集基本输入：

> "我需要一些关于 AI 系统和您组织的信息。您可以用自己的话回答——一段话或要点即可，涵盖：系统做什么、谁构建的、如何使用、您组织的名称和行业，以及您在欧盟的运营地点。"

从回答中提取字段。在单次追问中询问剩余缺口。

**第 3 步——报告特定字段（始终询问，因为它们为报告所独有）：**

> "几个报告特定的细节："
> - 客户/事项编号（可选）
> - 编制人（姓名/职务）
> - 评估日期

输入收集最多 2 轮交互。如字段仍不明确，标记为 `[UNCLEAR — to be confirmed]`（不明确——待确认）。

---

### 第 1.5 阶段：输入验证

生成报告前，交叉核验所陈述输入的一致性：

**分类交叉核验：**
如陈述的风险层级为"最低"或"有限"，但系统描述提及：
- 招聘、简历筛选、绩效评估 → 标记为可能高风险——附件 III 第 4 号（就业）：招聘、筛选、评估或解雇
- 信用评分、保险风险评估 → 标记为可能高风险——附件 III 第 5 号（基本服务）：信用评分、保险或福利资格
- 医疗诊断、患者分诊 → 标记为可能高风险——附件 I（产品安全）或附件 III 第 5 号项下的医疗 AI
- 生物识别 → 标记为可能高风险——附件 III 第 1 号（生物识别）：识别或分类
- 学生评估、招生 → 标记为可能高风险——附件 III 第 3 号（教育）：评估或招生
- 福利资格 → 标记为可能高风险——附件 III 第 5(c) 号（社会福利）：资格评估
→ 如触发标记："⚠ 分类不一致：[关注点]。请确认或重新进行风险层级分类。"

**角色交叉核验：**
- 如为"部署方"但描述提及"我们开发/构建/自有" → 标记提供方
- 如为"部署方"但描述提及自有品牌、修改目的、重大再训练 → 标记准提供方
→ 如触发标记："⚠ 角色不一致：[关注点]。请确认或重新进行角色确定。"

**完整性交叉核验：**
- 陈述为高风险但未提及 DPIA → 标记"需 DPIA（第 26(9) 条）"
- 触发 FRIA 的类别但未提及 FRIA → 标记"需 FRIA（第 27 条）"

验证确认或标记获认可后进入第 2 阶段。

---

### 第 2 阶段：报告生成

**模板选择：**

> "您想要哪种输出格式？"
> - (a) **完整评估报告**——遵循标准模板的全面报告（默认）
> - (b) **分类记录（Prüfprotokoll）**——分类决定的正式审计轨迹
> - (c) **合规登记条目**——用于 GRC 整合的持续性合规跟踪文件
> - (d) **管理层简报（Entscheidungsvorlage）**——供董事会/高管层的 2 页决策文件
> - (e) **多种**——生成多种格式

模板 (b)、(c)、(d)：读取 [references/output-templates.md](references/output-templates.md) 了解模板结构、质量检查清单和适用时机指引。

模板 (a)——完整评估报告：

读取 [references/report-template.md](references/report-template.md) 了解完整模板结构。
读取 [references/legal-citations-index.md](references/legal-citations-index.md) 确保引用准确。
读取 [references/interpretation-aids.md](references/interpretation-aids.md) 了解评估框架。
读取 [references/case-studies.md](references/case-studies.md) 查看示例报告摘录（高风险、第 6(3) 条例外、最低风险）。

按以下结构生成报告：

```markdown
# AI 法案合规评估报告
## [系统名称] — [日期]

---

**报告编号：** [编号]
**编制人：** [姓名、职务]
**组织：** [组织名称]
**日期：** [日期]
**状态：** [草稿 / 定稿]

---

### 1. 引言

**1.1 评估目的**
本报告记录依据条例 (EU) 2024/1689（欧盟 AI 法案）对 [系统名称] 的评估。评估确定：(a) 该系统是否构成第 3(1) 条项下的 AI 系统，(b) 适用的风险分类，(c) 组织在 AI 价值链中的角色，以及 (d) 由此产生的法律义务。

**1.2 范围**
[评估范围描述——包含和排除的内容]

**1.3 方法**
评估基于：
- 欧盟 AI 法案（条例 (EU) 2024/1689）——全部条款、序言和附件
- 委员会关于 AI 系统定义的指南（C(2025) 924 final，2025 年 2 月 6 日）
- 委员会关于被禁止 AI 实践的指南（2025 年 2 月 4 日）
- [其他适用的委员会指南]
- OECD AI 框架（AI 系统定义对齐）
- ISO 22989:2022（AI 概念和术语）
- [所查阅的任何其他来源，包括联网搜索结果]

**1.4 局限**
- 基于 [客户/组织] 提供的信息
- 受不断演进的监管解释影响
- 不构成法律意见
- [任何具体局限]

---

### 2. 系统描述

**2.1 基本信息**

| 字段 | 详情 |
|-------|--------|
| 系统名称 | [名称] |
| 版本 | [版本] |
| 提供方/供应商 | [名称] |
| 技术类型 | [ML、NLP、CV 等] |
| 部署日期 | [日期或计划日期] |

**2.2 技术描述**
[系统如何运作的简要技术描述]

**2.3 部署背景**
[系统如何及在何处使用、谁使用、谁受影响]

**2.4 数据流**
[输入什么数据、输出什么、数据存储在哪里]

---

### 3. 初步核验——范围排除（第 2 条）

| # | 排除 | 条款 | 适用？ | 理由 |
|---|----------|---------|-------------|-----------|
| 1 | 军事/国防/国家安全 | 第 2(3) 条 | [是/否] | [理由] |
| 2 | 第三国国际合作 | 第 2(4) 条 | [是/否] | [理由] |
| 3 | 纯粹科学研究 | 第 2(6) 条 | [是/否] | [理由] |
| 4 | 上市前研发 | 第 2(8) 条 | [是/否] | [理由] |
| 5 | 个人/家庭使用 | 第 2(10) 条 | [是/否] | [理由] |
| 6 | 免费开源 | 第 2(12) 条 | [是/否] | [理由] |

**结果：** [AI 法案适用 / 第 2([x]) 条例外适用]

[如为开源：包含清单 I 或 II 分析]

---

### 4. 适用范围

**4.1 实质范围——AI 系统认定（第 3(1) 条）**

| # | 标准 | 满足？ | 理由 |
|---|-----------|------|-----------|
| 1 | 基于机器的运作 | [是/否] | [理由] |
| 2 | 自主程度 | [X 级] | [理由] |
| 3 | 部署后的适应性 | [是/否] | [理由] |
| 4 | 明确或隐含的目标 | [是/否] | [理由] |
| 5 | 推断能力 | [是/否] | [理由] |
| 6 | 输出生成 | [是/否] | [理由] |
| 7 | 对环境的影响 | [是/否] | [理由] |

**认定：** [构成 / 不构成第 3(1) 条项下的 AI 系统]
**确信度：** [高/中/低]

**4.2 属人范围——角色确定**

| 方面 | 确定 |
|--------|--------------|
| 主要角色 | [提供方/部署方/进口方/分销方] |
| 法律依据 | [第 3(x) 条] |
| 准提供方风险 | [无/低/中/高] |
| 第 25 条情形 | [不适用或适用情形] |

[角色确定的详细理由]

**4.3 属地范围**

| 方面 | 详情 |
|--------|--------|
| 提供方设立地 | [欧盟/非欧盟] |
| 部署方设立地 | [欧盟成员国] |
| AI 输出在欧盟使用 | [是/否] |
| 属地依据 | [第 2(1)(a)/(b)/(c) 条] |

---

### 5. 预期目的（第 3(12) 条）

**提供方记录的预期目的：**
[按提供方文件所载]

**实际部署背景：**
[系统实际使用方式]

**一致性评估：**
[一致/偏离——如偏离，评估第 25(1)(c) 条的影响]

---

### 6. 风险分类

**6.1 被禁止实践筛查（第 5 条）**

| # | 类别 | 条款 | 适用？ | 理由 |
|---|----------|---------|-------------|-----------|
| 1 | 潜意识/操纵性/欺骗性 | 第 5(1)(a) 条 | [否/可能/是] | [理由] |
| 2 | 利用弱点 | 第 5(1)(b) 条 | [否/可能/是] | [理由] |
| 3 | 社会评分 | 第 5(1)(c) 条 | [否/可能/是] | [理由] |
| 4 | 犯罪风险预测（画像） | 第 5(1)(d) 条 | [否/可能/是] | [理由] |
| 5 | 无针对性的面部识别抓取 | 第 5(1)(e) 条 | [否/可能/是] | [理由] |
| 6 | 情绪识别（工作场所/教育） | 第 5(1)(f) 条 | [否/可能/是] | [理由] |
| 7 | 生物识别分类（敏感） | 第 5(1)(g) 条 | [否/可能/是] | [理由] |
| 8 | 实时远程生物识别（公共场所） | 第 5(1)(h) 条 | [否/可能/是] | [理由] |

**结果：** [未识别到被禁止实践 / 被禁止——第 5(1)([x]) 条]

**6.2 高风险评估**

**6.2.1 附件 I——产品安全**
[对照附件 I 的 18 个类别评估]
**结果：** [不适用 / 适用——附件 I 第 [X] 号]

**6.2.2 附件 III——基于应用的**

| # | 类别 | 适用？ | 子类别 | 理由 |
|---|----------|-------------|-------------|-----------|
| 1 | 生物识别 | [是/否] | | |
| 2 | 关键基础设施 | [是/否] | | |
| 3 | 教育与培训 | [是/否] | | |
| 4 | 就业与劳动者 | [是/否] | | |
| 5 | 基本服务 | [是/否] | | |
| 6 | 执法 | [是/否] | | |
| 7 | 移民与边境 | [是/否] | | |
| 8 | 司法与民主 | [是/否] | | |

**结果：** [不适用 / 适用——附件 III 第 [X] 号]

**6.2.3 第 6(3) 条例外分析**
[如触发附件 III：分析第 6(3) 条条件 (a)-(d)]
[画像再例外核验]
**结果：** [例外适用——非高风险 / 例外不适用——高风险]

**6.3 GPAI / 系统性风险评估**
[如适用：GPAI 模型评估、FLOP 阈值、系统性风险指标]
**结果：** [非 GPAI / GPAI 标准 / 具系统性风险的 GPAI]

**6.4 透明度义务（第 50 条）**

| 义务 | 条款 | 适用？ |
|-----------|---------|-------------|
| 交互披露 | 第 50(1) 条 | [是/否] |
| 合成内容标记 | 第 50(2) 条 | [是/否] |
| 情绪识别披露 | 第 50(3) 条 | [是/否] |
| 深度伪造标注 | 第 50(4) 条 | [是/否] |

---

### 7. 适用义务

[义务摘要矩阵——来自先前义务映射步骤，或此处根据分类和角色生成]

**7.1 义务摘要**

| 类别 | 数量 | 立即 | 短期 | 持续 |
|----------|-------|-----------|------------|---------|
| 技术措施 | [X] | [Y] | [Z] | [W] |
| 组织措施 | [X] | [Y] | [Z] | [W] |
| 管理体系 | [X] | — | [Y] | [Z] |
| 影响评估 | [X] | [Y] | — | — |
| **合计** | **[X]** | **[Y]** | **[Z]** | **[W]** |

**7.2 关键时限义务**
[列出期限最近的义务]

**7.3 所需管理体系**
[列出所需管理体系]

---

### 8. 风险标记与建议

**8.1 需要法律判断的已识别风险**
[列出评估无法达成确定性结论的任何领域]

**8.2 建议**

| # | 建议 | 优先级 | 责任人 |
|---|---------------|----------|-------------|
| 1 | [建议] | [高/中/低] | [职务] |
| 2 | [建议] | [高/中/低] | [职务] |

**8.3 GDPR 交叉引用**
[列出适用的 GDPR 义务和建议技能]

---

### 9. 结论

**总体分类：**
根据欧盟 AI 法案，[系统名称] 被归类为 **[风险层级]** AI 系统，组织以 **[角色]** 身份行事。

**合规就绪状态：**
[当前合规状态评估——已就绪 / 部分就绪 / 未就绪]

**关键行动：**
1. [最重要的行动]
2. [第二重要的行动]
3. [第三重要的行动]

---

**编制人：** [姓名]
**日期：** [日期]
**复核人：** [姓名，如适用]

**免责声明：** 本评估基于所提供的信息和评估之日对欧盟 AI 法案（条例 (EU) 2024/1689）的现行解释。它不构成法律意见。监管格局不断演进——委员会指南、授权法案和协调标准可能影响本评估。建议定期重新评估。
```

---

### 第 3 阶段：质量检查

生成报告后，核验：

1. **引用完整性：** 每个法律认定都有条款引用
2. **理由已记录：** 每个是/否认定都包含理由
3. **已提出标记：** 所有需要人工法律判断的领域均明确标记
4. **GDPR 交叉引用：** 已识别适用的 GDPR 义务
5. **后续行动：** 已明确后续步骤
6. **局限已陈述：** 任何不确定性或信息缺口均已记录

建议后续行动：
- 如尚未完成，按 GDPR 第 35 条进行 DPIA
- 义务实施跟踪
- 定期重新评估安排
- 对标记领域进行法律顾问审查

---

### 第 4 阶段：Word 文档导出（可选）

**注意：** 本阶段需要具备文件系统访问权限的 Claude Code（CLI）。在 claude.ai 或移动端不可用。

第 3 阶段质量检查完成后，提供 Word 文档导出：

> "您是否还希望我将此导出为格式专业的 Word 文档（.docx）？"

如用户拒绝或环境不支持文件生成 → 跳过本阶段。

如同意：

**前置条件：** 必须在 `~/.claude/skills/docx-processing-anthropic/` 安装 `docx-processing-anthropic` 技能。如该技能目录不存在，告知用户："Word 文档导出需要 docx-processing 技能。请先安装，再重新运行本阶段。"

**第 1 步——确认细节：**
> "我将生成一个 Word 文档。应保存到哪里？"

默认：当前工作目录。命名约定：`AI-Act-[模板]-[系统名称]-[YYYY-MM-DD].docx`

**第 2 步——生成文档：**

读取 [references/docx-formatting.md](references/docx-formatting.md) 了解样式规范、字体排印、表格格式、封面页结构及各模板的结构指引。

读取 docx-processing 技能的 docx-js API 参考（`~/.claude/skills/docx-processing-anthropic/references/docx-js.md`）了解完整库 API 和关键格式规则。

生成一个 JavaScript 文件，该文件：
1. 创建封面页（独立节，无页眉/页脚），含报告类型、系统名称、元数据和免责声明
2. 添加目录（管理层简报模板除外）
3. 使用标题层级转换所有报告部分（H1 → HeadingLevel.HEADING_1 等）
4. 以一致的样式渲染所有评估表格（浅灰色表头行、细灰色边框）
5. 在除封面外的所有页面添加页眉（报告标题 + 日期）和页脚（"Confidential" + 页码）
6. 以免责声明作为结尾段落

运行 JavaScript 文件生成 .docx。核验文件已成功创建。

**第 3 步——确认交付：**
> "Word 文档已保存至：`[文件路径]`"

---

## 关键提醒

1. **本报告是记录辅助工具**——它不替代对复杂分类问题的法律判断
2. **诚实标记不确定性**——标记"可能"优于强行给出错误认定
3. **纳入全部搜索结果**——如联网搜索揭示了新指引，在方法部分引用之
4. **第 6(4) 条记录要求**——依据第 6(3) 条被归类为非高风险的附件 III 系统提供方，必须在投放市场前记录其评估（第 6(4) 条）。这包括记录满足哪项条件 (a)-(d)、危害评估，并确认无画像。在依赖该例外的报告中，纳入此第 6(4) 条记录（满足的例外分支 + 危害评估 + 无画像确认）。
5. **版本控制**——包含日期和版本；情况变化时重新评估
6. **双语术语**——为欧盟法律语境保留德文法律术语与英文并列
7. **纳入合规时间表**——在第 8 部分（建议）中引用 [references/compliance-timeline.md](references/compliance-timeline.md) 了解适用期限、季度行动日历和分阶段合规路线图
8. **辖区特定建议**——生成建议时引用 [references/jurisdiction-checklists.md](references/jurisdiction-checklists.md) 了解各国合规检查清单和雇佣法叠加
9. **执法背景**——评估财务风险敞口时（尤其是管理层简报模板），使用第 99 条处罚层级：违反第 5 条被禁止实践最高 3,500 万欧元 / 全球年营业额 7%；其他侵权为 1,500 万欧元 / 3%，由各国市场监督机构执行（GPAI 由 AI 办公室执行）

## 欧盟 AI 法案套件的一部分

本 skill 可独立运作，但设计为与我的其他欧盟 AI 法案技能互锁——可单独安装任一，或组合使用以实现端到端工作流：

- **欧盟 AI 法案快速评估**——15-25 分钟初步分流
- **欧盟 AI 法案系统分类器**——全部五个层级的风险层级分类
- **欧盟 AI 法案高风险分类器**——附件 I / 附件 III 深度评估
- **欧盟 AI 法案角色确定**——提供方 / 部署方 / 进口方 / 分销方（含第 25 条）
- **欧盟 AI 法案义务映射器**——按角色和风险层级的义务
- **欧盟 AI 法案知识库**——法案 + 委员会指南的问答

每个均作为独立技能提供——只安装您需要的。

