← 返回博客

AI 法案第 27 条 FRIA 需要的五类部署前证据

用五类记录区分欧盟 AI 法案第 27 条基本权利影响评估与普通 AI 风险审查,覆盖适用范围、使用场景、受影响人群、保障措施和监管通知。

五类记录把 AI 部署者、受影响人群、风险、保障措施与第 27 条主管机关通知连接起来
#欧盟 AI 法案#第 27 条#FRIA#基本权利#AI 治理

重点监测信号

  • 某个明确的 AI 部署即将进入治理、采购或上线会议,群内却说 FRIA 尚未完成
  • 讨论提到公共服务、个人信用或寿险健康险用途,但部署者身份和第 6(2) 条分类仍未确认
  • 供应商已有风险登记表,受影响人群、人工监督、投诉处理或市场监管机构通知却无人负责

欧盟 AI 法案所称的基本权利影响评估(FRIA),是部署者在部署前,针对特定高风险 AI 系统在真实使用环境中可能给自然人带来的基本权利影响所做的评估。第 27 条要求适用主体记录实际流程、使用期限与频率、受影响人群、损害风险、人工监督以及风险发生时的措施,并在适用时通知市场监管机构。它不是一份通用 AI 风险登记表,也不是供应商的合格评定报告。

AI 治理咨询业务负责人会在已授权的 AI 实施、公共服务数字化和受监管行业 Telegram 群看到“FRIA 还没做完”。这可能对应评估、投诉、人工监督或通知工作,但不等于确定项目。晚一天看到,部署会议可能已定下证据责任人和顾问范围。

部署会议需要五类记录,不是一份“AI 风险审查”

欧盟 AI 法案官方文本要求把评估落到部署者的实际流程:系统按预期目的用于哪里、使用多久、多频繁。供应商通用风险清单不能替部署者说明受影响人群和投诉路径。

FRIA 关注人和保障措施,不只看模型性能。它识别可能受影响的自然人类别和群体、具体损害风险、人工监督,以及风险发生时的内部治理和投诉措施。

第 12 条日志证据回答事件记录与日志控制;第 4 条 AI 素养证据回答人员知识与能力。两者可进入部署材料,但都不等于 FRIA。

先过适用范围这一关

第 27 条不适用于所有 AI。它覆盖部署第 6(2) 条高风险系统的特定主体:受公法管辖的机构、提供公共服务的私营实体,以及部署附件三第 5(b)、5(c) 点个人信用评估或寿险、健康险风险评估与定价系统的主体;附件三第 2 点关键基础设施用途被排除。

给“FRIA 支持”报价前,先回答四个范围问题:

  1. 要部署的究竟是哪一个 AI 系统,预期目的是什么?
  2. 哪些材料支持或反驳它属于第 6(2) 条高风险系统?
  3. 哪个法律实体是部署者,它为什么属于第 27 条列明的主体?
  4. 这是首次使用、可参考旧评估的相似情形,还是使旧资料过时的用途变化?

第 113 条把 2026 年 8 月 2 日设为一般适用日,并把第 6(1) 条及相应义务延后到 2027 年 8 月 2 日。第 27 条指向第 6(2) 条;日期不能代替过渡、分类和主管机关分析。

三条残缺消息,会暴露五种不同缺口

下面是一组用于说明判断方法的复合场景,不是真实客户对话、法律结论或商业结果:

“住房申请分流模型下个月上线,FRIA 那页还没关。”

“供应商发了风险登记表。我们这边申诉归谁还不知道。”

“DPIA 能不能直接覆盖?明天治理会。”

片段透露了部署事件、可能的公共服务、供应商材料和无人负责的申诉。它们没有证明法律实体、第 6(2) 条分类、受影响人群、模型影响的决定、人工监督、数据保护影响评估(DPIA)内容或主管机关。

因此,Signal 只能是“可能存在第 27 条证据发现需求”,不能写成“这家机构必须购买 FRIA”。候选项要在治理会前交给合格人员复核。

五类 FRIA 证据怎样接得起来

证据图把第 27 条转成五类可交接记录,不把表格伪装成法律判断。

记录必须保留什么何时停止报价
1. 部署者与范围法律部署者、系统、预期目的、第 6(2) 条依据、第 27 条主体类别、首次使用或复用结论“公共部门”或“高风险”只有标签,没有依据
2. 流程与使用明确业务流程、系统支持的决定、使用期限与频率、部署边界、责任人产品介绍代替了真实使用场景
3. 受影响人群与损害自然人类别和群体、可能影响基本权利的具体损害、采用的供应商信息、未解决证据只列抽象权利,无法连接到人、流程或决定
4. 监督与应对人工监督怎样实施、谁有权干预、内部治理、投诉路径、风险发生时的措施“有人在回路中”却没有岗位、动作和升级路径
5. 更新与通知评估版本、变化触发条件、DPIA 交叉引用、已填写问卷、主管机关、通知状态和必要回执“FRIA 完成”只存在于幻灯片或项目状态栏

第 27(2) 条允许相似情形依赖此前 FRIA 或供应商影响评估,但变化或过时的要素必须更新。第 27(3) 条要求以已填写模板通知市场监管机构,同时保留与第 46(1) 条相连的例外。第 27(4) 条规定 FRIA 补充 GDPR 或执法领域 DPIA 已覆盖的义务;“已有 DPIA”不是自动豁免。

报价前先问这些能改变路径的问题

第一轮回复应索取会改变工作范围的材料:

  • 系统名称、版本、预期目的和部署日期;
  • 实际使用它的实体,以及它支持的服务或决定;
  • 已记录的第 6(2) 条分类结论和例外分析;
  • 受影响人群类别与现有供应商信息;
  • 人工监督岗位、投诉责任人和风险应对措施;
  • 准备复用的旧 FRIA、供应商影响评估或 DPIA;
  • 已识别的市场监管机构和通知状态。

由此可把需求分成分类发现、首次 FRIA、旧评估更新或通知修复,并确定需要哪些专业人员。

TOP Prospect 只从用户主动连接且有权访问的 Telegram 群筛选、合并、去重和排序片段,保留原文、来源、时间与复核理由。它不能分类系统、判断第 27 条范围、代做 FRIA、通知监管机构、联系发言者或读取未授权来源。Telegram 商业 Signal 工作流说明候选项怎样进入人工队列。

复核时要记住的事实

  • 第 27 条只适用于特定第 6(2) 条高风险系统和特定部署者,不是所有 AI 系统的统一义务。
  • 评估发生在部署前,必须覆盖实际流程、使用期限和频率。
  • 评估识别受影响人群、具体损害风险、人工监督和风险发生时的措施。
  • 首次使用规则允许相似情形参考旧评估,但变化或过时的信息必须更新。
  • DPIA 已覆盖的部分由 FRIA 补充,不能简单互相替代。
  • 完成评估后,在需要时通过已填写问卷通知市场监管机构;条文保留与第 46(1) 条相关的有限例外。
  • 第 113 条把法规一般适用日设为 2026 年 8 月 2 日,同时单独延后第 6(1) 条义务。

业务负责人常遇到的问题

AI 法案 FRIA 和数据保护影响评估是同一件事吗?

不是。第 27(4) 条规定,GDPR 或执法领域 DPIA 已履行的部分由 FRIA 补充。两份记录可共用证据,但不能自动替代。

所有高风险 AI 系统都必须做第 27 条 FRIA 吗?

不是。第 27 条限定部署者和第 6(2) 条系统,排除附件三第 2 点关键基础设施用途,并覆盖第 5(b)、5(c) 点的个人信用和寿险、健康险用途。具体范围需专业复核。

部署者可以复用以前的 FRIA 吗?

可以在相似情形下依赖此前 FRIA 或供应商影响评估;条文列出的要素变化或过时时必须更新。

第 27 条从什么时候适用?

一般适用日是 2026 年 8 月 2 日;第 6(1) 条义务延后到 2027 年 8 月 2 日。第 27 条指向第 6(2) 条,但过渡和系统事实仍需复核。

什么证据说明第 27 条流程已经走到监管通知?

保留完成的评估、版本与责任人、已填写通知模板和必要的提交回执;“FRIA 已完成”的幻灯片不等于这些记录。

明天的治理会不需要一句“DPIA 可以覆盖”,而需要五类记录、责任人和未知项。这样才能安排专业复核,不把发现证据误写成第 27 条结论。

TOP Prospect 编辑团队于 2026 年 8 月 18 日复核。法规事实依据上列 Regulation (EU) 2024/1689 官方文本。实际部署的分类、过渡、基本权利与通知问题须由合格人员结合事实判断。

常见问题

AI 法案 FRIA 和数据保护影响评估是同一件事吗?

不是。第 27(4) 条规定,若 GDPR 或执法领域的数据保护影响评估已经履行了部分义务,FRIA 应补充该评估。两份记录可以共用证据,但不能自动互相替代。

所有高风险 AI 系统都必须做第 27 条 FRIA 吗?

不是。第 27 条限定了部署者和第 6(2) 条系统的范围,排除了附件三第 2 点关键基础设施用途,并明确覆盖附件三第 5(b) 和 5(c) 点的个人信用评估以及寿险、健康险风险评估与定价系统。具体范围需要结合事实进行专业法律复核。

部署者可以复用以前的 FRIA 吗?

第 27(2) 条允许部署者在相似情形下依赖此前完成的 FRIA 或供应商已有的影响评估。若条文列出的要素发生变化或已经过时,部署者必须更新信息。

第 27 条从什么时候适用?

第 113 条把 2026 年 8 月 2 日设为法规的一般适用日,同时把第 6(1) 条及相应义务延后到 2027 年 8 月 2 日。第 27 条指向第 6(2) 条系统,但过渡安排和具体系统事实仍需专业复核。

什么证据说明第 27 条流程已经走到监管通知?

记录应保留完成的评估、版本和责任人、用于通知市场监管机构的已填写模板,以及在需要通知时的提交回执。一页写着“FRIA 已完成”的幻灯片不等于这些记录。

资料来源与延伸阅读

研究与定义

值得关注的潜在线索 Signal 是怎样被发现的

了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

查看方法论与核心定义

START WITH ONE MONITORED GROUP / 从一个已选群开始

先免费试用 7 天。

进入产品,连接一个已授权的群,描述你想发现的 Signal。如果需要讨论处理范围,可以通过 Telegram 咨询。

返回官网首页