跳轉到主要內容
如果你把一個 AI 代理交付給 EU 使用者,AI Act 在系統本身上放了三項義務:不要驅動禁止的實務、告訴人們他們正在與 AI 對話,並保存一份系統做了什麼的技術記錄。EU AI Act 套件把那些義務對應到真實的閘道控制項,並把它們具現化成一個你可以先以觀察模式執行、然後上線的防護欄——並在末尾附上一份稽核師可驗證的報告。 本頁是疊在通用合規流程之上的 EU AI Act 特定落地頁。關於每個套件共享的機制——先觀察、方案門檻、簽署報告——請從 合規總覽 開始。

1. EU AI Act 合規在閘道上涵蓋什麼

eu_ai_act 套件把歐盟人工智慧法(司法管轄區 EU、生效 2024-08-01)對應到三個內容平面控制項。每一個都是一個真實、可編輯的防護欄規則——而非勾選框——從你也能親手撰寫的同一個預設集程式庫建立。
封鎖驅動禁止行為的操弄與越獄嘗試。從 Prompt-Injection Basics 預設集外加一條越獄 regex-block 規則建立,因此注入與越獄意圖在模型看見之前就在請求上被攔截。
強制執行一項揭露,讓使用者知道他們正在與 AI 互動。從 Legal Disclaimer Enforce 預設集建立,它標記給出確定性法律/財務建議的輸出供團隊審查。
為技術記錄記錄防護欄決策。從 Compliance Logger (observe-only) 預設集建立——它記錄 PII 出現與政策決策,而不封鎖或修改流量。
這些是閘道能承擔的義務:對輸入與輸出的強制執行、一個揭露介面,以及一份決策記錄。法規也施加的組織性責任——你的 Art. 9 風險管理系統與 Art. 14 人工監督措施——存在於套件的控制矩陣中,作為 Organizational: true 項目供你在閘道之外提供證據。參見 共同責任

2. 一個具體例子:安裝、觀察、上線

套件工作使用你的主控台工作階段(UserAuth)——而非中繼 sk-orca-… 金鑰。瀏覽目錄與檢查就緒度對任何工作區 Member 免費;安裝是付費方案上的工作區 Admin 動作,在伺服器端強制,因此直接 API 呼叫無法繞過門檻。
1

瀏覽並檢查就緒度(Member,免費)

開啟 Compliance → Frameworks 並選擇 EU AI Act。就緒度顯示這三個控制項在你下定決心之前如何對應到你目前的政策。
2

安裝套件(Admin,付費)

從主控台安裝會發出 POST /api/compliance/packs/eu_ai_act/install。一次呼叫把控制項具現化成一個真實、可編輯的防護欄(以套件的來源標記)——建立於觀察模式,因此它標記而非封鎖,而你在不影響即時流量的情況下收集「本來會封鎖」的證據。
POST /api/compliance/packs/eu_ai_act/install
3

觀看匹配

Guardrails 匹配動態(GET /api/guardrail/match,Member)中檢視禁止實務與透明度控制項本來會攔截什麼。在主控台調校任何規則——它是一個標準防護欄,因此每條編輯、版本與還原路徑都不變地運作。
4

把它上線並附加

當證據看起來合適時,把防護欄翻出觀察模式,然後透過在金鑰上設定 guardrail_id 把它附加到你面向 EU 的代理使用的金鑰上(或讓它成為工作區預設值)。現在 Art. 5 封鎖在計量之前對請求強制執行。
一個 guardrail_blocked 結果是一個不耗費配額的 HTTP 400——一個輸入階段封鎖在計量之前被攔截,且它被標記為 skip-retry,因此一個被封鎖的禁止實務嘗試永遠不會耗費花費或迴圈。

3. 交付一份簽署、可驗證的報告

當你在強制執行時,產生合規報告:一個 Ed25519 簽署、SHA-256 蓋印的產物,你可以匯出為 CSV、JSON 或 PDF 並交給稽核師。任何人都能在沒有帳號的情況下驗證它。

簽署報告

報告包含什麼以及它如何被簽署。

驗證一份報告

公開的 verify 端點與 pubkey——稽核師獨立確認真實性。
報告被蓋印並儲存於你宣告的資料駐留地地區(us / eu / uk / ap / cn / global)。對一份 EU AI Act 申報,你通常會把駐留地設為 eu;一份報告只在相符的宣告地區下提供,而跨地區讀取會被扣留。
資料駐留地是合規報告產物的地區,而非推論在何處執行的地理鎖定。它控制你的簽署證據存放在哪裡與誰能讀取它,而非模型流量被路由到哪裡。參見 資料駐留地

4. EU AI Act 與你方案的其餘部分並行

EU AI Act 很少單獨落地。同一個安裝流程涵蓋相鄰的 AI 治理與 EU 隱私框架,每一個具現化它自己的可編輯控制項(AI 治理套件是僅防護欄的;GDPR 套件還為它的跨境傳輸控制項加上一個防火牆政策):
套件框架
iso_42001ISO/IEC 42001 AI 管理系統
nist_ai_rmfNIST AI 風險管理框架
gdprEU 一般資料保護規範

ISO 42001

AI 管理系統證據。

NIST AI RMF

Map / Measure / Manage 控制項。

GDPR

EU 個人資料義務。
Art. 5 禁止實務控制項是閘道對你安全政策已經追蹤的同樣威脅——提示注入與越獄——的防禦。如果你想獨立於合規套件強化那些,防火牆與防護欄參考更深入。

5. 下一步去哪裡

安裝一個套件

完整的安裝機制,橫跨每個框架共享。

觀察 vs 強制執行

觀察模式如何刻意地轉成即時強制執行。

防護欄參考

EU AI Act 套件據以建立的內容平面控制項。

提示注入

Art. 5 禁止實務防護所防禦的威脅。
以觀察模式安裝、觀看禁止實務與透明度控制項本來會攔截什麼、在你面向 EU 的金鑰上把它們上線,然後交付一份簽署報告。那就是作為一項設定而非一個專案的 EU AI Act 合規。