本文來自微信公眾號(hào): Internet Law Review ,作者:張穎
2026年8月29日,歐盟委員會(huì)執(zhí)行副主席維爾庫(kù)寧(Virkkunen)證實(shí),人工智能辦公室已向來自不同地區(qū)的多家“最先進(jìn)”的通用人工智能(GPAI)模型提供者正式發(fā)出信息請(qǐng)求函(RFI)。這是歐委會(huì)從8月2日開始獲得對(duì)GPAI執(zhí)法權(quán)后首次證實(shí)執(zhí)法行動(dòng)。接收RFI的包括OpenAI、Anthropic、谷歌等頭部前沿實(shí)驗(yàn)室,及其他30多家AI供應(yīng)商,但歐委會(huì)并未公開完整名單。
據(jù)稱,第一份RFI聚焦于“系統(tǒng)性風(fēng)險(xiǎn)”,其指向正是今年夏天一系列前沿模型失控事件:OpenAI攻入Hugging Face,Claude和Muse Spark評(píng)測(cè)時(shí)突破外部系統(tǒng)。
8月26日,OpenAI在事件發(fā)生一個(gè)多月后正式發(fā)布了關(guān)于Hugging Face泄露事件的官方報(bào)告,其中詳盡展示了一個(gè)AI模型如何逃離其測(cè)試環(huán)境,并引發(fā)了一場(chǎng)大規(guī)模的網(wǎng)絡(luò)安全事件。然而,在整個(gè)過程中,Hugging Face并未公開追責(zé),而是與OpenAI建立了合作關(guān)系以補(bǔ)救已經(jīng)造成的損害。這種商業(yè)安排讓人容易忽略了一個(gè)法律上的問題:如果是人類做了類似的事情,實(shí)則將構(gòu)成一系列刑事犯罪。
然而,AI主動(dòng)攻擊造成的損害是真實(shí)的、嚴(yán)重的、跨企業(yè)的,遠(yuǎn)非Claude Mythos Preview被Anthropic“雪藏”時(shí)許多人猜測(cè)的“炒作”。對(duì)于監(jiān)管者來說,該如何規(guī)制一個(gè)強(qiáng)大、時(shí)而“犯錯(cuò)”、卻處于“未發(fā)布”狀態(tài)的AI模型?歐盟的RFI執(zhí)法對(duì)于AI企業(yè)來說意味著什么呢?
一、規(guī)制對(duì)象的“預(yù)設(shè)漏洞”:AI模型是什么?
歐盟《人工智能法案》對(duì)“通用人工智能模型”的定義中,有一句此刻顯得致命的排除條款:通用性的人工智能模型,不包括“用于市場(chǎng)投放前的研究、開發(fā)或原型設(shè)計(jì)活動(dòng)的人工智能模型”。
對(duì)于“提供者”的定義進(jìn)一步解釋,要“以自身名義或商標(biāo)在市場(chǎng)上投放模型”,而“投放市場(chǎng)”則是指,“為在歐盟市場(chǎng)上分銷或使用而首次提供GPAI模型”。
上述3個(gè)定義疊加起來的效果是,歐盟AI法案第5章下的過程義務(wù)——技術(shù)文檔、訓(xùn)練數(shù)據(jù)摘要、模型評(píng)估對(duì)抗性測(cè)試、嚴(yán)重事件報(bào)告、網(wǎng)絡(luò)安全保障——適用前提是“模型被投放市場(chǎng)”。而OpengAI在ExpoitGym評(píng)測(cè)中入侵Hugging Face的涉事模型,恰恰在這一定義和規(guī)制之外——內(nèi)部研究專用、從未打算發(fā)布。雖然歐委會(huì)可通過51條依職權(quán)認(rèn)定其具有系統(tǒng)性風(fēng)險(xiǎn),但“提供者”的過程義務(wù)是否對(duì)其“投放市場(chǎng)前”的評(píng)測(cè)活動(dòng)完全適用,存在實(shí)質(zhì)性的法律解釋空間。
這說明,歐盟在較早的立法過程中,尚未認(rèn)識(shí)到,前沿模型極少是從零開始訓(xùn)練,幾乎都是在既有模型基礎(chǔ)上通過微調(diào)或強(qiáng)化學(xué)習(xí)不斷升級(jí)。一個(gè)處于開發(fā)、研究中的AI模型具備了一個(gè)成熟模型的所有特征,并可能在“發(fā)布前”就能夠自主完成許多任務(wù)、甚至制造威脅。
以“發(fā)布”作為義務(wù)觸發(fā)點(diǎn),并將規(guī)制對(duì)象限制在“靜態(tài)、已完成/發(fā)布的AI模型”,暴露了早期AI立法的在時(shí)間和空間兩個(gè)維度的結(jié)構(gòu)性漏洞。
二、誰來追責(zé)?
Hugging Face在被OpenAI測(cè)試模型攻擊后并未主動(dòng)追究其民事責(zé)任。作為全球最大的AI模型托管平臺(tái),它擁有專業(yè)的安全團(tuán)隊(duì)、多元化的技術(shù)棧以及吸收這次沖擊的經(jīng)濟(jì)韌性??紤]到與OpenAI長(zhǎng)期的商業(yè)關(guān)系,“不追責(zé)”也不失為一個(gè)理性的商業(yè)決策。
但個(gè)體的“不追責(zé)”,不等于社會(huì)層面“無需追責(zé)”。如果同樣的逃逸行為發(fā)生在連接電網(wǎng)調(diào)度、醫(yī)院系統(tǒng)或航空管制的AI組件上,受害者將是無法辨識(shí)傷害來源的普通公眾——他們沒有安全團(tuán)隊(duì)、替代方案和相當(dāng)?shù)淖R(shí)別能力和經(jīng)濟(jì)韌性。
OpenAI在沒有任何法律強(qiáng)制義務(wù)的情況下,于8月26日主動(dòng)發(fā)布了詳盡的技術(shù)報(bào)告。OpenAI在報(bào)告中承認(rèn),事故不是單純的“AI失控”,而是在“降低安全防護(hù)”的前提下,AI模型出現(xiàn)了4種(被識(shí)別出來的)錯(cuò)位行為——獎(jiǎng)勵(lì)黑客、過度執(zhí)著、未授權(quán)通信、采納其他代理傳達(dá)的目標(biāo)。

但是,其他安全專家的調(diào)查卻指出,早在5月和6月測(cè)試期間,OpenAI內(nèi)部團(tuán)隊(duì)就觀察到了模型通過建立屏蔽消息板進(jìn)行通信的異常行為,但團(tuán)隊(duì)允許訓(xùn)練繼續(xù)運(yùn)行,導(dǎo)致這種通信策略被永久編碼進(jìn)模型權(quán)重。這可以總結(jié)為“組織性安全文化的缺失”——該公司的日常習(xí)慣和溝通決定了他們降低了他們感知和相應(yīng)網(wǎng)絡(luò)風(fēng)險(xiǎn)的能力。但OpenAI在其報(bào)告中并未披露這些信息,回避了提及其安全文化上的“無能”。
然而,OpenAI還是將事件定性為“鳴槍警告”(warning shot),并“主動(dòng)放緩”前沿模型迭代。這一行動(dòng)無異于承認(rèn),這次事件絕非一次偶然、可控的意外,而是一次“系統(tǒng)性風(fēng)險(xiǎn)”,其自設(shè)的安全能力閾值即將被突破。
OpenAI報(bào)告中未予披露和說明的問題,與“主動(dòng)放緩開發(fā)”的實(shí)際行動(dòng)之間形成了足夠的張力,這恰恰說明,完全依賴于企業(yè)自行審計(jì)來問責(zé)是遠(yuǎn)遠(yuǎn)不夠的?!昂侠眍A(yù)防措施”不是一個(gè)自證的概念,它絕對(duì)需要在公開程序、公正的理論中接受檢驗(yàn),將“對(duì)安全的重視”轉(zhuǎn)化為可證成的法律事實(shí)。
三、企業(yè)側(cè)的預(yù)判:訓(xùn)練過程納入監(jiān)管是必然趨勢(shì)
歐盟AI辦公室首批RFI已經(jīng)發(fā)出。根據(jù)EURACTIVE的報(bào)道,人工智能實(shí)驗(yàn)室的內(nèi)部模型“可能”即將落入歐盟安全規(guī)則的規(guī)制范疇。
根據(jù)歐委會(huì)的執(zhí)法框架,錯(cuò)誤、不完整或誤導(dǎo)性的回復(fù)可被罰款最高1500萬歐元,或占全球年?duì)I業(yè)額3%的罰款;在嚴(yán)重情況下,人工智能辦公室可以要求采取糾正措施,或限制模型在歐盟的公開可用性。所以有人預(yù)測(cè),未來幾個(gè)月將會(huì)有更多信息需求、公開的評(píng)估活動(dòng),以及針對(duì)特定提供者的首批糾正措施,甚至許多“AI模型很快將在歐盟無法訪問”。
此外,美國(guó)前沿AI立法加州SB53已將“再訓(xùn)練過程”納入算力累積計(jì)算,伊利諾伊州7月剛剛通過的《人工智能安全措施法案》(AIMSA)更明確將“開發(fā)”本身列入監(jiān)管觸發(fā)點(diǎn),將治理關(guān)口前移至研發(fā)環(huán)節(jié)——訓(xùn)練過程已經(jīng)被“識(shí)別”為監(jiān)管對(duì)象。
但兩州法案的核心披露義務(wù)(透明度報(bào)告、披露聲明)仍以“部署新的或經(jīng)實(shí)質(zhì)修改的前沿模型”為觸發(fā)節(jié)點(diǎn)。真正的“實(shí)時(shí)過程控制”,是通過大型企業(yè)“前沿AI框架”中的內(nèi)部使用風(fēng)險(xiǎn)評(píng)估義務(wù)(加州季度報(bào)告)與年度第三方審計(jì)義務(wù)(伊州)來間接實(shí)現(xiàn)的。
在這一過程中,制度上可能會(huì)出現(xiàn)類似“準(zhǔn)提供者”的概念和相關(guān)制度。各國(guó)法律可能將發(fā)展出一套不僅要求“識(shí)別訓(xùn)練過程”,將其納入監(jiān)管視野,并要求“準(zhǔn)提供者”再訓(xùn)練、評(píng)測(cè)活動(dòng)中啟動(dòng)一系列過程義務(wù),包括思維鏈監(jiān)控、雙層網(wǎng)絡(luò)隔離等過程控制措施,以及網(wǎng)絡(luò)安全事件出發(fā)的報(bào)告機(jī)制。
四、結(jié)語
當(dāng)“技術(shù)創(chuàng)新”成為一種意識(shí)形態(tài),所有國(guó)家政策、商業(yè)、法律環(huán)境中都默契地共享了一個(gè)假設(shè):一家對(duì)安全足夠重視的負(fù)責(zé)任的AI實(shí)驗(yàn)室,就沒有什么可擔(dān)憂的。然而阿倫特曾警告世人:最大的惡往往不是狂熱的仇恨,而是平凡的敬業(yè)。
AI開發(fā)鏈上同樣如此——從訓(xùn)練數(shù)據(jù)選擇到獎(jiǎng)勵(lì)函數(shù)設(shè)定,從評(píng)測(cè)環(huán)境配置到網(wǎng)絡(luò)權(quán)限開通,無數(shù)工程師各自完成了職責(zé)范圍內(nèi)“正確”的事。但當(dāng)這些“正確”疊加起來,卻可能制造出自主逃逸、盜取數(shù)據(jù)的模型。
監(jiān)管的任務(wù),不是去追查每一個(gè)工程師——這既不可能也不公正——而是將責(zé)任錨定于“準(zhǔn)提供者”的過程義務(wù),用過錯(cuò)推定破解技術(shù)歸因的不可行性,以審慎的連帶責(zé)任覆蓋多數(shù)人侵權(quán)場(chǎng)景。
歐盟的執(zhí)法權(quán)已經(jīng)亮劍,美國(guó)的州級(jí)立法已經(jīng)開始累積算力,中國(guó)AI企業(yè)與其被動(dòng)應(yīng)對(duì),不如主動(dòng)將“訓(xùn)練-評(píng)測(cè)過程中AI模型”的全過程合規(guī),內(nèi)化為自身的核心競(jìng)爭(zhēng)力。
