欧盟委员会7月27日宣布AI Omnibus在欧盟生效。官方页面说明,该措施带来部分时间安排延长和行政简化,同时保留安全与基本权利保障;部分原面向中小企业的支持扩展至小型中型资本企业,并扩大监管沙盒与测试机会。对中国出海企业来说,最危险的解读是把“简化”或“延期”概括成所有AI应用都可以暂不处理。真实义务仍取决于系统用途、企业角色、投放市场和具体日期,需要逐项确认。
先盘点系统,再判断企业角色
同一家公司可能在不同场景承担不同角色:采购第三方客服工具时是部署方,向客户交付含AI功能的软件时可能承担提供方相关责任,使用生成式工具制作内容又是另一种场景。官网聊天、简历筛选、质量检测、报价建议和内部知识问答不能共用一个模糊的“AI系统”标签。
清单至少要记录系统名称、供应商、模型或服务版本、输入数据、输出用途、影响对象、使用国家、是否直接与个人交互、是否触发人工决定,以及谁负责核验。未完成角色判断的系统应保持待评估,不能因为供应商提供了通用说明就自动视为公司已经满足自身义务。
把日期、证据与变更绑在一起
合规日历不只是列法规日期,还要连接准备动作。每项要求应标明适用判断、证据文件、责任人、内部完成日、外部生效日和复核触发条件。产品版本、供应商条款、用途、训练或输入数据、部署国家发生变化时,都可能需要重新评估。
企业还应区分“法规要求”“供应商承诺”和“内部控制”。三者可以相互支持,却不能互相替代。供应商说产品符合某项规则,不代表企业在具体部署中不再需要透明说明、人员培训、记录或人工监督。若法律判断不确定,应保留问题清单并寻求合格专业意见。
对中国外贸企业的经营含义
AI合规的经营价值不是增加文档数量,而是避免销售、市场或运营在不知情的情况下把试验工具变成面向欧盟客户的正式流程。管理层需要看到哪些系统已评估、哪些仅限内部试验、哪些允许对外、哪些必须人工复核,以及下一关键日期是什么。
对外沟通也要克制。企业可以说明自身流程和当前控制,但不能在缺少证据时宣称获得欧盟认证或完全合规。官网隐私、AI交互提示、内容标记与合同说明应与真实部署一致。本文只提供经营管理框架,不替代针对具体产品、角色与国家的法律意见。
可执行建议
1. 盘点官网、营销、销售、招聘、生产和售后正在使用或试验的全部AI系统。 2. 按系统逐项记录提供方、部署方或其他待确认角色,不用公司级单一标签代替。 3. 建立适用日期、内部准备日、证据位置、责任人和复核触发条件组成的日历。 4. 将内部试验与对外生产环境分开,未经评估的功能不得自动扩大使用范围。 5. 每次供应商、模型版本、用途、数据或部署国家变化时重新检查适用性。 6. 对外声明只描述可验证控制,不使用认证、完全合规或免责式表达。 7. 对不确定的法律问题形成书面清单,交由合格专业人士确认。
参考来源
- European Commission,《AI Omnibus enters into force》,发布日期:2026年7月27日:https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force

