德国企业的人工智能治理:2026年概况

德国处于欧洲人工智能监管的中心位置:它既是欧盟成员国中经济规模最大的国家,也是汽车、工业和金融等领域大量人工智能开发活动的所在地。欧盟人工智能法案直接适用于德国,但德国通过《人工智能市场监管与创新促进法》(KI-Marktüberwachungs- und Innovationsförderungsgesetz,简称KI-MIG)进行的国内实施,以及包括BSI、BfDI、BNetzA和BaFin在内的现有监管机构组成的分层体系,共同构成了在德国运营的企业必须理解的独特治理格局。

欧盟人工智能法案在德国的适用:时间表与义务

作为一项欧盟条例,欧盟人工智能法案直接适用于德国企业。主要时间节点如下:

2025年2月2日:人工智能素养义务(第4条)和禁止性人工智能行为(第5条)开始适用。2025年11月提出的欧盟《数字综合法案》(Digital Omnibus)提案拟将人工智能素养的责任从提供者/部署者转移给欧盟委员会和各成员国,作为一项政策任务,但该提案尚未正式获得通过。

2025年8月2日:通用人工智能模型(GPAI)的义务和治理规则开始适用。

2026年8月2日:适用于有限风险人工智能的第50条透明度义务开始生效(聊天机器人披露、人工智能生成内容标注)。附件三下的高风险义务不适用于这一日期:关于人工智能的《数字综合法案》已于2026年5月7日达成政治协议,并于2026年6月29日由欧盟理事会正式通过,于2026年7月8日签署(尚待在《欧盟官方公报》上公布),该法案将独立高风险义务的适用推迟至2027年12月2日。

2027年12月2日:根据已通过的《数字综合法案》,针对独立系统(就业、信贷、生物识别、教育、附件三下的关键基础设施)的高风险人工智能义务自该日起适用。

2028年8月2日:针对嵌入受监管产品(电梯、玩具、机械)中的人工智能的附件一高风险义务开始适用。

德国国内实施:KI-MIG与BNetzA

德国的实施法案草案,即《人工智能市场监管与创新促进法》(KI-Marktüberwachungs- und Innovationsförderungsgesetz,简称KI-MIG),已于2026年2月11日获得德国内阁批准。该法案通过指定主管机构、组织创新措施、建立处罚制度以及修订德国法律,在德国实施欧盟人工智能法案。

联邦网络局(Bundesnetzagentur,BNetzA)被指定为德国针对尚未受到专门行业监管的人工智能系统的主要市场监管机构。BNetzA运营着一个人工智能服务台,并配备了"合规指南针"(compliance compass)互动工具,就企业是否属于人工智能法案适用范围以及适用哪些义务提供实用指导。BNetzA还承担促进创新的职责,包括运营一个人工智能实验室。

混合监管模式。BNetzA进行中央协调,并根据系统的具体情境由相关行业主管机构予以补充:

- BfDI(联邦数据保护和信息自由专员):涉及数据保护的高风险人工智能系统

- BaFin(联邦金融监管局):金融服务领域使用的人工智能

- BSI(联邦信息安全局):网络安全及与KRITIS(关键基础设施)相关的人工智能

- 联邦/各州数据保护机构(Landesdatenschutzbeauftragte):针对处理个人数据的人工智能系统的GDPR执法

市场监管权力包括罚款、运营禁令和召回令。德国未能在2025年8月2日的截止日期前根据欧盟人工智能法案第70条正式指定国家主管机构,这在2025年至2026年期间造成了一定程度的不确定性。

德国人工智能合规的关键资源

BSI QUAIDAL框架由联邦信息安全局发布,这是一套针对人工智能训练数据的质量框架,包含143项指标目录,旨在帮助提供者满足人工智能法案在数据质量、透明度、公平性和合规性方面的要求。

BSI人工智能云服务合规目录(AIC4),针对通过云计算提供的人工智能服务的安全与合规标准,在采购活动中被引用的频率日益提高。

BSI关于生成式人工智能风险的指南,涵盖人工智能助推的网络攻击、网络钓鱼、恶意软件等风险。BSI强调防御性人工智能解决方案,并持续将现行刑法适用于人工智能驱动的网络犯罪。

BNetzA人工智能服务台与合规指南针,这是位于bundesnetzagentur.de网站上的互动工具,可就人工智能法案的适用性和义务提供针对企业具体情况的指导。

德国针对人工智能的GDPR执法

德国各数据保护机构在针对人工智能系统执行GDPR方面一直较为积极。德国数据保护机关会议(DSK)已就GDPR框架下的人工智能问题发布了多份指导文件。重点关注领域包括:在缺乏合法依据的情况下使用个人数据训练人工智能、生物识别人工智能、情绪识别,以及人力资源领域的人工智能应用。柏林数据保护机构因一家银行在自动化信贷决策中违反第22条而对其处以30万欧元罚款(该案例被DLA Piper的2026年执法调查报告引用),此案体现了积极的执法态度,并被广泛引用。

德国行业专项人工智能要求

金融服务领域的BaFin。德国金融监管机构将人工智能监督纳入现有的审慎监管体系。BaFin的MaRisk(风险管理最低要求,Mindestanforderungen an das Risikomanagement)对风险管理中的人工智能/机器学习进行了规范。欧洲央行(ECB)于2025年7月发布的《内部模型监管指南》适用于包括德国银行在内的所有重要机构,将模型风险管理(MRM)的要求扩展到了包括人工智能/机器学习在内的所有模型,而不仅限于监管性内部模型。

汽车行业人工智能。德国汽车行业面临独特的风险敞口:高级驾驶辅助系统(ADAS)、自动驾驶,以及设计和制造环节中的人工智能。联邦机动车运输管理局(Kraftfahrt-Bundesamt,KBA)负责车型认证监管;联合国欧洲经济委员会(UN-ECE)法规适用于该领域;欧盟《通用安全条例》要求不断提高安全类人工智能的应用水平。《德国自动驾驶法》(2021年)为在限定运行设计域内实现SAE四级自动驾驶建立了监管框架。

工业与制造业人工智能。将人工智能整合进生产环节的德国制造商,必须应对将于2028年8月生效的欧盟人工智能法案附件一(机械、个人防护装备)条款,以及将于2027年1月生效的《机械条例》(2023/1230号条例)。

NIS2网络安全。德国的《网络安全强化法》草案(用于实施NIS2指令)在2025年因政治分歧而陷入停滞。尽管存在延迟,现行法律仍要求使用基于人工智能系统的组织实施严格的网络安全措施和事件报告制度。

关于人工智能的CSRD报告

自2025年起,约有13,000家德国企业被纳入《企业可持续发展报告指令》(CSRD)的适用范围。CSRD报告如今与人工智能产生交集:企业必须披露与人工智能相关的重大风险(运营、监管、环境方面)。对人工智能能源和水资源足迹的环境披露正逐渐成为标准做法。与劳动力相关的、关于人工智能就业影响的披露也已成为预期要求。

德国企业的实务合规重点

对于正在为欧盟人工智能法案及其德国国内实施做准备的德国企业而言:

人工智能清单。按照欧盟人工智能法案的风险分级对人工智能系统进行编目分类。识别哪些系统属于附件三下的高风险系统,哪些属于需要满足第50条透明度要求的有限风险系统,哪些属于最低风险系统。

提供者/部署者角色界定。许多德国企业既是提供者(在开发人工智能时),也是部署者(在使用他人的人工智能时)。两种角色下的义务有所不同,许多企业需要同时满足两方面的合规要求。

人工智能素养计划(第4条)。即使《数字综合法案》将责任转移给各成员国,人工智能素养仍然是一项监管和商业层面的预期要求。应对培训、内容和覆盖范围予以记录。

GDPR与人工智能的协调。人工智能中的个人数据处理需要合法依据、透明度、在高风险情形下的数据保护影响评估(DPIA),以及数据最小化。德国各数据保护机构在执法方面十分活跃。

面向高风险人工智能的质量管理体系(QMS)和技术文档。该法案对QMS的要求是针对人工智能的专项要求,并不等同于ISO 9001或现有的质量管理体系。

合同审查。供应商合同和客户合同需要针对人工智能法案义务、提供者/部署者角色分配、技术文档、数据治理以及监控义务进行更新。

网络安全与韧性。BSI指南、NIS2合规准备,以及针对人工智能系统和人工智能助推威胁的专项安全控制措施。

与BNetzA服务台互动。合规指南针工具可提供针对企业具体情况的指导,并提示可能需要与监管机构沟通的领域。

主要资料来源:联邦网络局(BNetzA) · BSI,联邦信息安全局 · 欧盟人工智能法案,欧盟委员会

相关阅读