# Gpai Code Of Practice

> 根据《AI 法案》（欧盟条例 2024/1689，KI-Verordnung）第 51-56 条，评估对欧盟通用人工智能（GPAI）《行为准则》的合规情况。涵盖 GPAI 模型识别（第 3(63) 条）、系统性风险模型指定（第 3(65) 条、第 51 条、10^25 FLOP 训练算力阈值）、第 53 条下的上游提供者义务（透明度、技术文档、版权政策和欧盟权利保留、训练数据摘要模板）、第 55 条下的额外系统性风险义务（模型评估基准、对抗性红队测试、第 55(1)(c) 条下的 AI 办公室事件通知、网络安全）、AI 办公室通知（第 52 条）、下游提供者义务（第 25 条准提供者），以及第 53(2) 条开源 LLM 豁免。将 12 项 GPAI《行为准则》承诺映射到透明度、版权和安全与保障各章。DACH（德国-奥地利-瑞士）：BaFin、BSI、BNetzA、Betriebsrat（企业职工委员会）。在询问 GPAI 提供者义务、LLM 或基础模型合规、第 51 条系统性风险阈值、第 53 条透明度要求、第 55 条系统性风险义务、AI 办公室通知、第 25 条下游义务、第 53(2) 条开源豁免，或欧盟《AI 法案》下的生成式 AI 提供者合规时使用。

- Skill: `cslawyer1985/gpai-code-of-practice` (Agent Skill, multi-file: 9 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/gpai-code-of-practice`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/gpai-code-of-practice/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: AI & ML
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/gpai-code-of-practice

---


# GPAI《行为准则》合规

根据欧盟通用人工智能《行为准则》（最终版，2025 年 7 月）及其基础《AI 法案》义务（第 51-56 条）评估合规情况。

**重要：** 本技能提供合规工作流支持，不构成法律意见。《行为准则》是自愿性的——提供者可以通过替代方式证明合规。始终引用具体的条款、承诺和措施。事实不完整时，明确陈述假设并提出有针对性的后续问题。

## 合规工作流

严格按顺序遵循此决策树。

### 第 1 步——范围：您是 GPAI 模型提供者吗？

确定该实体是否落入范围内。

**定义（第 3(63) 条 + GPAI 指南）：** GPAI 模型是指"以大量数据训练"、展现"显著通用性"且"能够熟练执行范围广泛的不同任务"的模型。指示性阈值：以超过 10^23 FLOPs 训练，且能够生成文本、音频、图像或视频。

检查：
1. 该实体是否开发或已开发 GPAI 模型，并以自己的名称/商标将其投放欧盟市场？
2. 或者该实体是否显著修改/微调了现有 GPAI 模型？（指示性：≥ 原始训练算力的 1/3 或 ≥ 10^23 FLOPs 的 1/3）
3. 该模型是否被投放欧盟市场或在欧盟投入使用？

**如果任一为"是"** → 该实体是 GPAI 模型提供者。进入第 2 步。
**如果为"否"** → 可能仍是具有单独义务的下游提供者/部署者。记录为何 GPAI 提供者地位不适用并停止。

**关键区分：** 发布模式（API、开放权重、企业许可）不影响模型是否属于 GPAI。它影响哪些豁免适用。

### 第 2 步——开源豁免检查

检查第 53(2) 条下的部分豁免是否适用：

- 该模型是否在自由和开源许可下发布？
- 参数（权重）、模型架构信息和用法信息是否公开可用？

**如果两者均为"是"：**
- **豁免**透明度义务（第 53(1)(a) 和 (b) 条）——无需技术文档或下游提供者信息
- **仍然需要：** 版权政策（第 53(1)(c) 条）、训练数据摘要（第 53(1)(d) 条）
- **豁免的例外：** 如果模型具有系统性风险（第 3 步），无论开源状态如何，所有义务均适用

**如果为"否"** → 所有义务均适用。进入第 3 步。

### 第 3 步——系统性风险分类（第 51 条）

确定 GPAI 模型是否具有系统性风险：

| 标准 | 阈值 | 来源 |
|-----------|-----------|--------|
| 基于算力的推定 | 训练算力 >10^25 FLOPs | 第 51(2) 条 |
| 委员会指定 | 基于附件 XIII 标准的高影响能力或同等影响 | 第 51(1)(b) 条 |

**如果具有系统性风险 → 适用两层义务：**
- 第 1 层：所有 GPAI 提供者义务（第 53-54 条）——透明度 + 版权各章
- 第 2 层：额外系统性风险义务（第 55 条）——安全与保障章

**如果无系统性风险 → 仅第 1 层。**

→ 目前全球约有 5-15 家公司的模型达到系统性风险阈值。

### 第 4 步——第 1 层：所有 GPAI 提供者义务

评估每项义务的合规情况。《行为准则》通过两章提供合规框架：

#### 第 1 章：透明度（承诺 1，措施 1.1-1.3）

| 义务 | AI 法案来源 | 准则措施 | 关键要求 |
|-----------|--------------|-------------|-----------------|
| 技术文档 | 第 53(1)(a) 条、附件 XI | 措施 1.1 | 模型文档表——许可、架构、训练、数据集、算力、能耗 |
| 下游提供者信息 | 第 53(1)(b) 条、附件 XII | 措施 1.2 | 能力、局限、集成信息——请求后 14 天内交付 |
| 文档完整性 | 第 53(1)(a)-(b) 条 | 措施 1.3 | 准确、防篡改、安全存储 ≥10 年 |
| 训练数据摘要 | 第 53(1)(d) 条 | GPAI 模板 | 强制公开披露——数据来源、类型、数量、合规措施 |

→ 完整的透明度要求和模型文档表，见 [references/transparency-obligations.md](references/transparency-obligations.md)。

#### 第 2 章：版权（承诺 1，措施 1.1-1.7）

| 义务 | 准则措施 | 关键要求 |
|-----------|-------------|-----------------|
| 版权政策 | 措施 1.1 | 制定、公布摘要、界定问责 |
| 仅合法访问 | 措施 1.2 | 不规避付费墙；排除盗版网站 |
| 权利保留 | 措施 1.3 | 遵守 robots.txt 和机器可读的退出选择 |
| 记录保存 | 措施 1.4 | 保存爬取和权利合规记录 |
| 输出保障 | 措施 1.5 | 尽量减少侵权输出的技术措施 |
| 服务条款 | 措施 1.6 | 禁止用户未经授权使用版权内容 |
| 投诉处理 | 措施 1.7 | 指定联系点、公平的投诉流程 |

→ 完整的版权要求，见 [references/copyright-obligations.md](references/copyright-obligations.md)。

### 第 5 步——第 2 层：系统性风险义务（第 55 条）

**仅当模型具有系统性风险时（第 3 步）。** 评估安全与保障章的合规情况（承诺 1-10）：

| 承诺 | 重点 | 关键要求 |
|-----------|-------|-----------------|
| 1 | 安全与保障框架 | 创建、实施、更新、通知 AI 办公室 |
| 2 | 系统性风险识别 | 结构化流程 + 风险情景 |
| 3 | 系统性风险分析 | 评估、建模、监控 |
| 4 | 风险接受确定 | 接受标准 + 继续/停止决定 |
| 5 | 安全缓解措施 | 全生命周期安全措施 |
| 6 | 安全缓解措施 | 模型 + 基础设施的网络安全 |
| 7 | 模型报告 | 向 AI 办公室提交上市前报告，保持更新 |
| 8 | 责任分配 | 明确的角色、资源、风险文化 |
| 9 | 严重事件报告 | 在期限内跟踪、记录、报告 |
| 10 | 额外文档 | 记录保存（10 年）、公开透明度 |

→ 完整的系统性风险要求，见 [references/systemic-risk-framework.md](references/systemic-risk-framework.md)。

### 第 6 步——DACH 特定考量

如果提供者或部署者在德国、奥地利或瑞士运营，检查额外要求：

- BNetzA 为德国指定的 GPAI 市场监督机构
- 网络安全（系统性风险模型）与 BSI 对齐
- 内部 GPAI 部署的职工委员会影响（BetrVG §87(1) 第 6 项）
- 奥地利/瑞士属地范围的特殊性

→ DACH 叠加详情，见 [references/dach-specific.md](references/dach-specific.md)。

## 快速入门：GPAI 提供者的五大优先行动

如果提供者需要快速推进，以下按优先顺序排列的五项影响最大的行动：

1. **确定您的地位并签署准则** —— 您是 GPAI 模型提供者吗？如果是，签署《行为准则》。非签署方将面临更严格的审查，且必须通过替代方式证明合规。这是单一杠杆率最高的决定。

2. **发布您的训练数据摘要** —— 第 53(1)(d) 条强制要求，无豁免，必须公开。使用委员会的 GPAI 模板。这是最显眼的义务——缺失会立即被注意到。

3. **起草并发布您的版权政策** —— 所有提供者（包括开源）都要求。必须具有可操作性，而非法律占位符。指定投诉联系点。（好的政策什么样，见 [references/copyright-obligations.md](references/copyright-obligations.md)。）

4. **完成模型文档表** —— 涵盖架构、训练、数据集、算力的技术文档。必须为 AI 办公室请求做好准备。下游提供者有 14 天回应窗口。

5. **如具有系统性风险：构建您的安全与保障框架** —— 这是最大的工程。从承诺 1-4 开始（框架 → 风险识别 → 分析 → 接受）。模型报告（承诺 7）依赖于先具备这些。

**执法时间表：** AI 办公室的执法行动在现行法律下于 **2026 年 8 月 2 日** 开始。传统 GPAI 模型（2025 年 8 月 2 日前投放市场）截至 **2027 年 8 月 2 日**。2026 年 5 月 7 日理事会/欧洲议会关于数字综合法案（Digital Omnibus）的临时协议使这些 GPAI 日期**保持不变**；只有附件 III 高风险和附件 I 的日期在正式通过后才会变动。在正式通过并刊登于官方公报之前，现行法律的日期仍然权威。

---

## 快速问题集

在受理时使用这些问题收集评估所需信息：

**模型与提供者**
1. 该模型是什么？它的能力是什么（文本、图像、音频、视频生成）？
2. 谁开发了它？谁将其投放欧盟市场？
3. 估计的训练算力（FLOPs）？
4. 它是开源的吗？如果是，什么许可证？权重是否公开可用？

**分发与使用**
5. 该模型如何分发（API、下载、集成产品）？
6. 集成该模型的下游提供者/部署者是谁？
7. 该模型是否从基础模型微调或修改而来？修改程度如何？

**训练数据**
8. 训练使用了哪些数据来源？
9. 是否涉及网络爬取数据？权利保留如何处理？
10. 已有哪些版权合规措施？

**风险与合规**
11. 该模型是否已被指定为具有系统性风险？
12. 目前已有哪些文档（模型卡、技术文档）？
13. 提供者是否已签署《行为准则》？
14. 哪些网络安全措施保护模型和基础设施？

如果回答不完整，明确陈述假设并标记缺口。

## 参考文件

根据评估进展按需加载：

| 文件 | 何时读取 |
|------|-------------|
| [references/transparency-obligations.md](references/transparency-obligations.md) | 评估透明度章——模型文档表、附件 XI/XII 要求 |
| [references/copyright-obligations.md](references/copyright-obligations.md) | 评估版权章——政策、爬取、权利保留、投诉 |
| [references/systemic-risk-framework.md](references/systemic-risk-framework.md) | 模型具有系统性风险——全部 10 项安全与保障承诺及措施 |
| [references/compliance-timeline.md](references/compliance-timeline.md) | 构建合规路线图——所有期限、执法日期、宽限期 |
| [references/dach-specific.md](references/dach-specific.md) | 提供者/部署者在德国/奥地利/瑞士——BNetzA、BSI、职工委员会 |
| [references/templates.md](references/templates.md) | 产出交付物——差距评估、合规备忘录、执行摘要模板 |

## 输出格式

每份 GPAI《行为准则》评估产出三项交付物：

1. **合规差距评估** —— 对每项适用的承诺和措施进行系统评估，识别差距、当前状态（合规/部分合规/不合规），以及带优先级和时间表的补救行动。

2. **GPAI 合规备忘录** —— 记录提供者认定、范围分析、适用义务、《行为准则》遵守状态、所引用的条款和措施以及关键假设的正式记录。

3. **执行摘要** —— 面向领导层的一页摘要，含提供者地位、义务层级、关键差距、执法时间表和推荐的后续步骤。

→ 完整模板，见 [references/templates.md](references/templates.md)。

## 执法与处罚

| 违规 | 最高罚款 | AI 法案来源 |
|-----------|-------------|---------------|
| 系统性风险义务（第 55 条） | 1500 万欧元或全球年营业额的 3% | 第 101(2) 条 |
| 一般 GPAI 义务（第 53 条） | 750 万欧元或全球年营业额的 1% | 第 101(3) 条 |
| 向 AI 办公室提供不实/误导信息 | 750 万欧元或全球年营业额的 1% | 第 101(3) 条 |

对中小企业和初创企业，适用两者中较低金额。

**执法说明：** 虽然 GPAI 义务自 2025 年 8 月 2 日起适用，但 AI 办公室的正式执法行动（信息请求、模型访问、模型召回）于 2026 年 8 月 2 日开始。这一宽限期用于与 AI 办公室合作实现合规——不是安全港。

《行为准则》的非签署方面临"更多的信息请求和访问请求"，且必须通过替代的、可能更繁重的方式证明合规（第 53(4)、55(2)、56 条）。

## 免责声明

本技能基于欧盟条例 2024/1689 和 GPAI《行为准则》（最终版，2025 年 7 月）提供结构化合规工作流支持。它不构成法律意见。《行为准则》是自愿性合规工具——遵守会形成合规推定，但不是结论性证据。评估结果应由合格法律顾问审查。欧盟《AI 法案》受授权法规、实施法规、协调标准（预计 2027 年以后）以及可能影响解释的 AI 办公室持续指导的约束。

