欧盟人工智能法案于2024年8月生效,相关条款将在两到三年内分阶段实施[1][2]。迄今为止,大多数企业合规讨论主要集中在某个工作流程是否属于“高风险”类别。到2026年中,讨论焦点转向了一个更实际的问题:鉴于该工作流程 属于 监管范围,哪些部署架构实际上允许您满足部署者义务,哪些则默默无法满足?

第二个问题正是本地部署不再是风格偏好,而是结构性适配的原因。

法案对高风险人工智能部署者的要求

法案区分了人工智能系统的 提供者部署者 [1]。一家银行使用第三方大型语言模型API对贷款申请进行评分时,该银行是部署者,而非提供者。高风险系统的部署者承担的义务包括:确保人工监督、监控系统运行、保存日志至适当期限、若系统对基本权利构成风险则暂停使用,以及应要求展示这些能力。

当部署者控制运行时,部分义务较为直接。“保存日志至适当期限”的义务在推理发生于部署者自有服务器且日志存入部署者的SIEM时,执行起来机械且简单。“暂停使用”义务在部署者能自行关闭其基础设施上的模型时,同样轻松实现。

当推理运行于部署者不运营的云端大型语言模型API时,这些义务变得更难。部署者能生成的日志仅限于提供者公开的数据。暂停使用需要提供者配合。实时展示系统中流动的数据则需信任提供者的数据管道。

云端大型语言模型API在法规中的定位

这些都不意味着云端大型语言模型API不合规。逐条来看,云托管AI的提供者和部署者都能满足该法案的义务。摩擦点在于操作层面,而非法律层面:部署者必须跨供应商边界组装、审计并证明合规,通常针对每天运行数千次推理的工作流。

斯坦福HAI的纵向AI指数追踪了企业支出相应的变化[3]:2023至2025年间增长最陡峭的不是通用生成式AI,而是支持工具——可观测性、治理、提示日志记录、内容分类、越狱检测。大部分支出用于弥合云端大型语言模型API本身暴露的功能与部署者在监管环境中需要证明的内容之间的差距。

这种差距正是部署者拥有硬件运行推理的结构性优势。每一个“这是否发生了?”的问题都归结为部署者能否从自己的日志中回答。

本地部署不会自动带来的三项部署者义务

AI法案中有三项部署者义务 不会 自动因本地部署而满足,值得明确指出:

  • 人工监督。 该法案要求对高风险AI进行有意义的监督,人工能够解读输出并进行干预。本地运行模型并不等于有人介入;关键在于工作流设计。
  • 漂移和不安全行为的监控。 部署者必须持续监控系统。本地部署使得 基础设施 变得简单(数据本地化),但策略(“该工作流的漂移表现为何?”)仍需定义。
  • 供应商义务的传递。 当本地部署基于第三方模型(例如,非商业许可下的开源权重模型,或作为二进制文件交付的供应商模型)时,部署者仍需披露供应商要求的信息。

本地部署的结构性优势体现在数据处理和可证明性方面,而非策略层面。无论GPU位于何处,策略都必须被制定和执行。

与美国、英国及其他司法管辖区的关系

欧盟AI法案是主要框架中最具规定性的。美国NIST AI风险管理框架[4]采取自愿、框架化的方法,经济合作与发展组织(OECD)AI政策观察站[5]则追踪欧盟以外国家政府如何趋同于大致相似的原则(基于风险的监督、透明义务、数据处理规则)。

对于跨国部署者来说,实际效果是最严格的司法管辖区决定架构。如果工作流必须满足欧盟AI法案以服务欧洲用户,那么该工作流若以欧盟标准设计,也不会违反美国、英国、日本或新加坡的义务。以最严格标准设计部署——包括部署者能够证明每次请求的数据处理——使得本地部署成为2026年企业AI中结构上更简单的默认选择。

面向2026合规的本地AI部署应具备的特征

我们交付的形态——以及我们合作的合规审查人员所要求的形态是:

  • 推理在客户本地进行。 要么在用户设备上,要么在客户运营的服务器上。没有提示离开边界。
  • 无内容的审计日志。 每个管理操作都记录时间戳和执行者;审计行中不显示提示和响应内容。审计行即为证据;内容由部署者根据其自身的保留政策保存。
  • 通过客户的身份提供者进行身份验证。 使用针对 Microsoft Entra ID 或 Google Workspace 的 OIDC,部署者现有的访问控制保持不变。
  • 无供应商运营的推理租户。 Software Tailor 不运营模型运行时,也不通过此路径接收提示、响应或客户文档。组织身份、许可、策略、服务器状态、汇总使用情况、审计和支持记录仍可使用供应商控制平面,且必须作为独立依赖进行评估。

最后这一推理属性是云端大型语言模型 API 结构上无法复制的。它并不自动使本地产品合规,也不能免除对其控制平面、支持路径、模型供应链和客户运营责任的评估。

我们从一开始围绕此构建的背景详见 我们为何以可安装二进制文件形式交付 AI,而非云端 SaaS. 实现审计、身份和策略界面的功能存在于 AI Admin Console.

参考资料

  1. 欧洲委员会。“AI 法案——AI 监管框架。” https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai. 访问日期:2026-06-15。
  2. 欧洲委员会。“AI 法案生效。” https://digital-strategy.ec.europa.eu/。访问日期 2026-06-15。
  3. 斯坦福 HAI。“人工智能指数报告。” https://aiindex.stanford.edu/。访问日期 2026-06-15。
  4. NIST。“人工智能风险管理框架(AI RMF 1.0)。” https://www.nist.gov/itl/ai-risk-management-framework。访问日期 2026-06-15。
  5. 经合组织 AI 政策观察站。“国家人工智能政策。” https://oecd.ai/。访问日期 2026-06-15。