人工智能法規概覽
香港企業須知的人工智能法規
整理香港、中國內地、歐盟及美國有關人工智能的法律、規例及指引,列明每項法規的現行狀態、下一個重要日期及淺白摘要。HKAIIA 會員更可查閱每項法規的適用對象、主要責任及罰則,以及現在應採取的行動。
- 項法規
- 50項法規
- 項已生效
- 26項已生效
- 個未來12個月內的重要日期
- 20個未來12個月內的重要日期
- 項高度相關
- 21項高度相關
一般資訊,並非法律意見
本概覽根據公開資料整理,最後核實日期為2026年10月1日。法規及日期或會更改,個別法規是否適用於您,視乎您的具體情況而定。採取任何行動前,請查閱官方來源並徵詢法律意見。
即將來臨的重要日期
按日期先後列出即將出現的變化。
2026年10月30日
歐洲數據保護委員會(EDPB)就匿名化及網頁數據抓取指引進行的公眾諮詢截止。
歐盟 · GDPR(人工智能開發與使用)
2026年11月10日
除非獲延長,暫停措施屆時結束,2025年10月公布的管制措施(包括具域外效力的稀土規則)將會適用。
中國內地 · 出口管制(稀土、電池、技術)
2026年11月10日
除非 BIS 延長暫停期,否則「關聯方規則」(Affiliates Rule)將自動恢復實施。
美國 · 美國《出口管理條例》人工智能晶片出口管制
2026年12月2日
禁止生成未經同意私密影像或兒童性虐待材料的 AI 的新規定生效;於2026年8月2日前投放市場的生成式 AI 系統亦須符合第50條第2款的機器可讀標記義務。
歐盟 · 歐盟《人工智能法》
2026年12月9日
成員國須於此日前將指令轉化為國內法,新責任規則適用於此日期後投放市場或投入使用的產品。
歐盟 · 歐盟新《產品責任指令》(PLD)
2026年12月31日
財經事務及庫務局預計於2026年稍後就偵測及移除欺詐內容(包括 AI 生成的欺詐內容)的法律框架進行公眾諮詢。
香港 · 2026年施政報告人工智能治理計劃
顯示全部34個日期顯示較少日期
2026年12月31日
香港人工智能研發院(AIRDI)預計於2026年內開始運作。
香港 · 2026年施政報告人工智能治理計劃
2027年1月1日
已將自動化決策技術(ADMT)用於重大決定的企業,須遵守有關使用前通知、選擇退出及查閱權的 ADMT 規則。
美國 · CCPA自動化決策技術(ADMT)規例
2027年1月1日
大型網上平台及生成式 AI 託管平台的義務開始生效,須偵測及顯示內容來源資料。
美國 · 《加州人工智能透明度法》(內容來源標示)
2027年1月1日
SB 867 禁止含有陪伴型聊天機械人的玩具的規定生效。
美國 · 加州生成式人工智能開發者及聊天機械人法例
2027年1月1日
SB 26-189 生效,州總檢察長須於此日前發布相關規則。
2027年1月12日
雲端及其他數據處理服務供應商不得再收取轉換費用。
歐盟 · 歐盟《數據法》
2027年1月20日
《機械規例》開始適用,《機械指令》2006/42/EC 同時廢除,不設過渡期。
歐盟 · 歐盟《機械規例》
2027年1月31日
提交2026年度未成年人個人信息合規審計報告的年度限期。
中國內地 · 《個人信息保護法》(PIPL)
2027年3月1日
涉及受關注國家或受涵蓋人士持股25%或以上的受限制雲端運算交易,須提交涵蓋2026曆年的年度報告。
2027年3月13日
美國財政部發布 COINS Act 實施規例的450日法定限期屆滿,在此之前沿用現行規則。
2027年7月1日
根據 SB 243 向自殺預防辦公室提交的年度報告開始,SB 1119 的核心義務預計亦同時開始。
美國 · 加州生成式人工智能開發者及聊天機械人法例
2027年7月1日
加州 SB 947 開始實施。
美國 · 美國人工智能招聘法例
2027年8月2日
於2025年8月2日前投放市場的通用 AI 模型須符合規定。
2027年9月12日
不公平合約條款規則擴展至於2025年9月12日或之前訂立的若干長期數據共享合約。
歐盟 · 歐盟《數據法》
2027年12月2日
附件三所列高風險 AI 系統的義務開始適用,涵蓋招聘、信貸評分、教育、生物特徵識別及關鍵基礎設施等範疇。
歐盟 · 歐盟《人工智能法》
2027年12月11日
CRA 全面適用,涵蓋基本網絡安全要求、合格評定及 CE 標誌;RED 網絡安全授權規例(EU)2022/30 同時廢除。
2027年12月31日
預計於2027年與 AIRDI 共同推出供社會各界使用的 AI 智能體安全管理指引。
香港 · 2026年施政報告人工智能治理計劃
2027年12月31日
於2026年前開始並持續進行的處理活動,須完成風險評估。
美國 · CCPA自動化決策技術(ADMT)規例
2028年1月1日
擷取裝置製造商的義務開始適用於自此日起首次為在加州銷售而生產的相機、手機及錄製器材。
美國 · 《加州人工智能透明度法》(內容來源標示)
2028年4月1日
首批風險評估須提交予 CalPrivacy;2026年收入超過1億美元的企業亦須提交首份網絡安全審計證明。
美國 · CCPA自動化決策技術(ADMT)規例
2028年8月2日
嵌入附件一所涵蓋受規管產品的高風險 AI 的義務開始適用。
歐盟 · 歐盟《人工智能法》
2028年8月2日
歐盟委員會須於此日前以授權法案在《機械規例》中加入以歐盟《人工智能法》為基礎、針對高風險 AI 安全功能的要求。
歐盟 · 歐盟《機械規例》
2029年1月1日
禁止進口與中國或俄羅斯有關連的車輛連接系統(VCS)硬件的規定,開始適用於沒有車型年份的組件,其他組件則由2030車型年起適用。
美國 · 聯網車輛規則(ICTS)
2029年4月1日
收入為5,000萬美元至1億美元的企業須提交網絡安全審計證明。
美國 · CCPA自動化決策技術(ADMT)規例
2030年1月1日
執法前給予60日糾正期的權利屆滿。
2030年4月1日
規模較小的受涵蓋企業須提交網絡安全審計證明。
美國 · CCPA自動化決策技術(ADMT)規例
2030年8月1日
相關行業規則:新的《玩具安全規例》(EU)2025/2509 開始適用,當中包括聯網及具備 AI 功能玩具的規則。
歐盟 · 歐盟《通用產品安全規例》(GPSR)
2031年1月1日
除非獲延長,SB 867 的玩具禁令屆時失效。
美國 · 加州生成式人工智能開發者及聊天機械人法例
瀏覽法規
顯示50項,共50項
- 香港指引指引高度相關
PCPD AI模範框架
《人工智能(AI):個人資料保障模範框架》(連同補充指引《代理式人工智能篇:保障個人資料私隱》)
私隱專員為採購、定製或使用涉及個人資料的人工智能系統的機構而設的主要參考文件。框架就四個範疇提出建議措施,涵蓋人工智能策略及管治、風險評估及人為監督、人工智能系統的定製及管理,以及與持份者溝通。2026年的補充指引把同一方針應用於代理式人工智能。框架屬指引,並非法律。
- 發布機構:
- 個人資料私隱專員公署(PCPD)
- 最後核實:
- 2026年10月1日
- 香港指引指引高度相關
PCPD僱員使用生成式AI指引清單
《僱員使用生成式AI的指引清單》
一份實用清單,協助機構制定內部政策,規管員工在工作中使用生成式人工智能工具,同時遵從《個人資料(私隱)條例》。清單涵蓋獲准使用的工具及用途、可輸入的資料、核查輸出內容、保安,以及違規的後果。清單屬指引,並非法律。
- 發布機構:
- 個人資料私隱專員公署(PCPD)
- 最後核實:
- 2026年10月1日
- 官方來源:
- pcpd.org.hk, pcpd.org.hk, pcpd.org.hk
- 香港指引指引高度相關
數字政策辦公室生成式AI指引
《香港生成式人工智能技術及應用指引》(與《人工智能道德框架》一併閱讀)
政府為香港生成式人工智能的技術開發者、服務提供者及服務使用者而編製的實用指南。指引訂立以五個維度為基礎的管治框架(個人資料私隱、知識產權、防止罪行、可靠性及可信度、系統安全),並建議以水印、標籤或元數據標識人工智能生成的內容。配套的《人工智能道德框架》提供原則及人工智能評估範本。兩者均屬自願性質。
- 發布機構:
- 香港特別行政區政府數字政策辦公室;《指引》由香港生成式人工智能研發中心(HKGAI)協助編製
- 最後核實:
- 2026年10月1日
- 香港已生效法律高度相關
《私隱條例》
《個人資料(私隱)條例》
香港的一般性資料保障法例。條例在技術上保持中立,並以原則為本,因此每當人工智能系統收集、使用、儲存或產生個人資料,條例的六項保障資料原則均適用。香港沒有專門規管人工智能的法例,因此《個人資料(私隱)條例》是規管涉及個人資料的人工智能最主要的具約束力法律。
- 發布機構:
- 香港特別行政區立法會;由個人資料私隱專員公署(PCPD)規管
- 最後核實:
- 2026年10月1日
- 香港已生效辦法高度相關
大灣區標準合同
《粵港澳大灣區(內地、香港)個人信息跨境流動標準合同》
一份自願採用的預設合同,讓機構以較內地一般出境途徑簡便的程序,在香港與大灣區內地九市之間傳輸個人信息。雙方須簽訂標準條款、進行簡化的影響評估,並在10個工作日內備案。本條目涵蓋香港方面的要求及便利措施;內地方面另有條目說明。
- 發布機構:
- 國家互聯網信息辦公室(CAC)及香港特別行政區政府創新科技及工業局;在香港由數字政策辦公室負責執行;PCPD提供指引
- 最後核實:
- 2026年10月1日
- 香港建議中政策高度相關
2026年施政報告人工智能治理計劃
《行政長官2026年施政報告》:人工智能應用與風險治理(第102至123段)
香港首個全面管理人工智能風險的計劃。計劃並無訂立一般性的人工智能法律,但定出七項重點,涵蓋利用人工智能的罪行、保護未成年人、倫理治理框架、應用安全、人工智能產品引致事故的法律責任、AI代理指引,以及對就業的影響。大部分項目屬研究、諮詢或指引,目前均未成為法律。
- 發布機構:
- 香港特別行政區行政長官;由政務司司長統籌,並在數字政策辦公室轄下新設人工智能專員
- 下一個重要日期:
- 2026年12月31日. 財庫局預計於2026年稍後,就偵測及移除詐騙內容(包括人工智能生成的詐騙內容)的法律框架進行公眾諮詢。
- 最後核實:
- 2026年10月1日
- 香港指引指引
SFC生成式AI通函
《致持牌法團的通函——生成式AI語言模型的使用》
SFC期望在受規管活動中使用生成式AI語言模型的持牌法團,遵循四項核心原則,即高級管理層監督、AI模型風險管理、網絡保安及數據風險管理,以及第三方供應商風險管理。投資意見、建議及研究被視為高風險用途,須採取額外保障措施。2026年6月的通函進一步訂明防範利用人工智能進行網絡攻擊的期望。
- 發布機構:
- 證券及期貨事務監察委員會(SFC)
- 最後核實:
- 2026年10月1日
- 官方來源:
- apps.sfc.hk, apps.sfc.hk, hkma.gov.hk
- 香港指引指引
HKMA生成式AI指引
《應用生成式人工智能的消費者保障》(HKMA通函)及HKMA相關人工智能監管指引
HKMA期望在面向客戶的服務中使用生成式人工智能的銀行,除遵循其2019年大數據及人工智能原則外,亦須採取額外保障措施,涵蓋董事會問責、公平結果、向客戶披露及資料保障。在部署初期,銀行應保留人在環中,並在切實可行的情況下讓客戶選擇退出及要求人工覆核。這些屬監管期望,並非法定要求。
- 發布機構:
- 香港金融管理局(HKMA)
- 最後核實:
- 2026年10月1日
- 香港已生效法律
深度偽造私密影像罪行
《刑事罪行條例》(第200章):未經同意發布或威脅發布私密影像罪行(涵蓋經人工智能改動及深度偽造的影像),以及尚未完成的深度偽造法律檢討
未經同意發布或威脅發布他人的私密影像,屬《刑事罪行條例》下的罪行,包括以深度偽造技術改動的影像。只製作而未發布此類影像,並不構成特定罪行。法律改革委員會正研究與深度偽造相關的罪行,政府亦正考慮立法,但目前並無條例草案。
- 發布機構:
- 香港特別行政區立法會;由香港警務處執法;由法律改革委員會及律政司進行法律改革檢討
- 最後核實:
- 2026年10月1日
- 香港建議中法律
文本及數據開採豁免(擬議)
完善《版權條例》對人工智能技術發展所提供的保障:擬議「文本及數據開採豁免」
政府於2025年建議新增一項版權豁免,容許為計算數據分析(包括人工智能模型訓練)而複製作品,適用於商業及非商業用途,惟須符合若干條件,並設有供版權擁有人選擇退出的機制。相關條例草案並未提交立法會,而2026年9月的報道指政府將先發出操作指引。該豁免並非現行法律。
- 發布機構:
- 商務及經濟發展局(CEDB)及知識產權署(IPD)
- 最後核實:
- 2026年10月1日
- 官方來源:
- legco.gov.hk, info.gov.hk, ipd.gov.hk
- 香港已生效法律
關鍵基礎設施網絡安全條例
《保護關鍵基礎設施(電腦系統)條例》
香港針對關鍵基礎設施的網絡安全法例,自2026年1月1日起生效。獲專員指定的營運者須設立電腦系統安全管理單位、進行風險評估及審計、制定應急計劃,並須在嚴格時限內通報安全事故。該條例並非專門針對人工智能,但涵蓋屬指定關鍵電腦系統一部分的人工智能系統。
- 發布機構:
- 保安局;由關鍵基礎設施(電腦系統安全)專員執行,香港金融管理局(HKMA)及通訊事務管理局分別為其所屬界別的指定當局
- 最後核實:
- 2026年10月1日
- 中國內地已生效法律高度相關
《網絡安全法》(CSL)修訂
《中華人民共和國網絡安全法》(2025年修正)
此為2017年《網絡安全法》首次重大修訂,新增中國內地首條關於人工智能的法定條文(新第20條),規定國家支持人工智能研究、訓練數據及算力基礎設施建設,完善人工智能倫理規範,並加強人工智能風險監測、評估及安全監管。修訂大幅提高罰款、增設管理人員個人責任、將個人信息保護義務與《民法典》及《個人信息保護法》掛鈎,並擴大對危害內地網絡安全的境外行為之法律責任。
- 發布機構:
- 全國人民代表大會常務委員會;主要由國家互聯網信息辦公室(CAC)及公安機關執法
- 最後核實:
- 2026年10月1日
- 官方來源:
- npc.gov.cn, cac.gov.cn, cac.gov.cn, cac.gov.cn
- 中國內地已生效辦法高度相關
大灣區標準合同
《粵港澳大灣區(內地、香港)個人信息跨境流動標準合同實施指引》
大灣區標準合同是一種簡化及自願採用的途徑,用於在大灣區內地九市與香港之間雙向流動個人信息。各方須簽訂固定範本合同、進行簡化的影響評估,並於10個工作日內備案,且不受國家層面的數量門檻限制。據此轉移的數據必須留在大灣區範圍內。
- 發布機構:
- 國家互聯網信息辦公室及香港特區政府創新科技及工業局;備案分別由廣東省互聯網信息辦公室及數字政策辦公室(DPO)處理
- 最後核實:
- 2026年10月1日
- 中國內地已生效辦法高度相關
生成式人工智能辦法
《生成式人工智能服務管理暫行辦法》
該辦法規管在中國內地向公眾提供文字、圖像、音訊、影片及其他內容的生成式人工智能服務。提供者須確保內容合法、使用合法來源的訓練數據、保護個人信息、為生成內容添加標識;如服務具有輿論屬性或社會動員能力,須於上線前通過安全評估並完成算法備案。截至2026年8月31日,已有1,112項生成式人工智能服務完成CAC備案,另有731款基於已備案模型的應用完成地方登記。
- 發布機構:
- 國家互聯網信息辦公室(CAC)聯同國家發展和改革委員會、教育部、科學技術部、工業和信息化部、公安部及國家廣播電視總局
- 最後核實:
- 2026年10月1日
- 中國內地已生效辦法高度相關
人工智能內容標識辦法(連同GB 45438-2025)
《人工智能生成合成內容標識辦法》
自2025年9月1日起,在中國內地透過互聯網服務傳播的人工智能生成合成文字、圖像、音訊、影片及虛擬場景,須在文件元數據中添加隱式標識;如內容可能導致公眾混淆或誤認,亦須添加顯式標識。內容傳播平台須核驗標識並添加提示,任何人不得刪除或偽造標識。技術方法由強制性國家標準GB 45438-2025訂明。
- 發布機構:
- 國家互聯網信息辦公室、工業和信息化部、公安部及國家廣播電視總局;標準由國家市場監督管理總局及國家標準化管理委員會發布
- 最後核實:
- 2026年10月1日
- 官方來源:
- cac.gov.cn, openstd.samr.gov.cn
- 中國內地已生效法律高度相關
《個人信息保護法》(PIPL)
《中華人民共和國個人信息保護法》
《個人信息保護法》是中國內地全面的個人信息保護法律。該法要求處理個人信息須具備合法依據(通常為同意,處理敏感個人信息及向境外提供個人信息須取得單獨同意),並須確保透明度、進行影響評估及採取安全措施;該法亦賦予個人多項權利,包括拒絕僅通過自動化決策方式作出決定的權利。該法適用於以內地個人為對象的內地境外機構,而執法力度於2026年進一步加強。
- 發布機構:
- 全國人民代表大會常務委員會;實施規則及執法主要由國家互聯網信息辦公室(CAC)負責
- 下一個重要日期:
- 2027年1月31日. 就2026年未成年人個人信息合規審計提交報告的年度限期。
- 最後核實:
- 2026年10月1日
- 官方來源:
- cac.gov.cn, cac.gov.cn, cac.gov.cn, cac.gov.cn, pcpd.org.hk
- 中國內地已生效規例高度相關
數據跨境流動規則
《促進和規範數據跨境流動規定》
數據離開中國內地(包括傳送至香港),須視乎數量及敏感程度,經由以下三種途徑之一:CAC安全評估、經備案的標準合同,或認證(自2026年1月1日起另有專門辦法)。2024年的《規定》設立了多項廣泛豁免,例如適用於小量數據、履行合同及跨境人力資源管理的情況,並容許自由貿易試驗區制定負面清單,清單以外的數據可自由流動。
- 發布機構:
- 國家互聯網信息辦公室(CAC)(認證事宜聯同國家市場監督管理總局);省級網信部門負責處理備案
- 最後核實:
- 2026年10月1日
- 官方來源:
- gov.cn, gov.cn, cac.gov.cn, cnbayarea.org.cn
- 中國內地建議中法律
擬議人工智能法
人工智能健康發展綜合性立法(擬議)
中國內地目前並無全面的人工智能法律,截至2026年10月1日亦未有公布官方草案。國務院2026年度立法工作計劃承諾加快推進人工智能健康發展的綜合性立法,並完善數據、算力、算法、知識產權、網絡安全、供應鏈安全及重點應用場景等方面的規則。全國人大常委會將人工智能立法列為預備審議項目,目前仍在研究起草中。
- 發布機構:
- 國務院;全國人民代表大會常務委員會
- 最後核實:
- 2026年10月1日
- 官方來源:
- mee.gov.cn, moj.gov.cn, jsrd.gov.cn
- 中國內地已生效法律
出口管制(稀土、電池、技術)
《中華人民共和國出口管制法》
中國內地對列管的兩用物項及限制出口技術實施出口許可管理。自2025年4月起,七種中重稀土及相關磁性材料須申領出口許可證;而2025年10月公布、涵蓋稀土技術、含中國稀土成分的境外製造產品、鋰電池及石墨負極材料的較大範圍管制措施,僅暫停實施至2026年11月10日。部分鋰電池正極材料技術自2025年7月起列為限制出口技術。
- 發布機構:
- 全國人民代表大會常務委員會;國務院;商務部(MOFCOM);海關總署(GAC);科學技術部
- 下一個重要日期:
- 2026年11月10日. 除非延長,否則暫停期屆滿,屆時2025年10月的管制措施(包括稀土域外管轄規則)將會適用。
- 最後核實:
- 2026年10月1日
- 官方來源:
- mofcom.gov.cn, tid.gov.hk
- 中國內地已生效辦法
擬人化人工智能(AI伴侶)辦法
《人工智能擬人化互動服務管理暫行辦法》
這是中國內地首套規管AI伴侶及其他模擬人類人格、與用戶持續進行情感互動的服務的規則。服務提供者須清楚告知用戶正在與人工智能對話,在用戶連續使用兩小時後作出提醒,避免助長情感依賴,對用戶的情緒困擾跡象作出回應,並保護未成年人及長者。一般客戶服務聊天機械人、知識助手,以及不涉及持續情感互動的工作工具,不在規管範圍內。
- 發布機構:
- 國家互聯網信息辦公室聯同國家發展和改革委員會、工業和信息化部、公安部及國家市場監督管理總局
- 最後核實:
- 2026年10月1日
- 官方來源:
- cac.gov.cn, cac.gov.cn
- 中國內地已生效辦法
人工智能科技倫理審查辦法
《人工智能科技倫理審查與服務辦法(試行)》
這套專門針對人工智能的規則,要求在中國內地從事人工智能科技活動的高等院校、科研機構、醫療衛生機構及企業開展倫理審查,一般透過其自設的人工智能科技倫理委員會或人工智能倫理審查與服務中心進行。三類高風險人工智能活動須另經主管部門組織專家複核。這套規則細化了2023年的一般科技倫理審查制度。
- 發布機構:
- 工業和信息化部聯同國家發展和改革委員會、教育部、科學技術部、農業農村部、國家衛生健康委員會、中國人民銀行、國家互聯網信息辦公室、中國科學院及中國科學技術協會
- 最後核實:
- 2026年10月1日
- 中國內地指引政策
「人工智能+」行動
《國務院關於深入實施「人工智能+」行動的意見》
《「人工智能+」意見》是中國內地推動人工智能全面融入科學研究、產業、消費、公共服務及治理的國家規劃,目標是新一代智能終端及智能體等應用的普及率於2027年超過70%,於2030年超過90%。《「人工智能+製造」意見》訂立2027年目標,包括推動3至5個通用大模型在製造業深度應用、建設100個高質量工業數據集及打造500個典型應用場景。2026年5月發布的智能體意見則提出安全原則及19個智能體典型應用場景。
- 發布機構:
- 國務院;工業和信息化部聯同其他七個部門(「人工智能+製造」);國家互聯網信息辦公室、國家發展和改革委員會及工業和信息化部(智能體)
- 最後核實:
- 2026年10月1日
- 官方來源:
- miit.gov.cn, miit.gov.cn, gov.cn, cac.gov.cn
- 中國內地已生效規例
算法推薦規定
《互聯網信息服務算法推薦管理規定》
該規定適用於在中國內地利用算法生成內容、個性化推送信息、排序、過濾搜尋結果或派單調度的應用程式及平台。服務提供者須保持透明、讓用戶可關閉個性化推薦、避免不合理的差別定價,並保障勞動者、未成年人及長者的權益;具有輿論屬性的服務須向國家互聯網信息辦公室辦理算法備案。一項範圍更廣、設有人工智能章節的國務院行政法規正在草擬中。
- 發布機構:
- 國家互聯網信息辦公室、工業和信息化部、公安部及國家市場監督管理總局
- 最後核實:
- 2026年10月1日
- 官方來源:
- cac.gov.cn, cac.gov.cn
- 中國內地已生效規例
深度合成規定
《互聯網信息服務深度合成管理規定》
該規定規管在中國內地利用深度合成技術(包括深度偽造)生成或編輯文字、聲音、圖像、視頻及虛擬場景的服務。服務提供者在編輯他人人臉或聲音前須取得單獨同意,為可能造成誤導的內容加上標識,核實用戶身份,並為具有輿論屬性的算法辦理備案。該規定與生成式人工智能及內容標識的相關辦法並行適用。
- 發布機構:
- 國家互聯網信息辦公室、工業和信息化部及公安部
- 最後核實:
- 2026年10月1日
- 官方來源:
- cac.gov.cn
- 中國內地已生效規例
《網絡數據安全管理條例》/《數據安全法》
《網絡數據安全管理條例》
《數據安全法》建立數據分類分級制度,對「重要數據」及「核心數據」實施特別保護,並管控重要數據出境。2025年施行的《條例》將這些原則細化為在中國內地處理網絡數據各方的具體責任,包括重要數據的年度風險評估、個人信息及平台的相關規則,以及生成式人工智能服務提供者須保障訓練數據安全的專門責任(第19條)。
- 發布機構:
- 國務院(《條例》);全國人民代表大會常務委員會(《數據安全法》);由國家互聯網信息辦公室及各行業監管部門牽頭執法
- 最後核實:
- 2026年10月1日
- 官方來源:
- cac.gov.cn, cac.gov.cn, cac.gov.cn
- 歐盟已通過,尚未適用法律高度相關
歐盟新《產品責任指令》(PLD)
《歐盟關於缺陷產品責任的第2024/2853號指令》
新《產品責任指令》讓歐盟境內人士更容易就缺陷產品造成的損害索償,並明確將軟件(包括人工智能系統)視為產品。指令涵蓋因更新、機器學習及欠缺安全更新而產生的缺陷,並在技術複雜的案件中減輕索償人的舉證責任。成員國須於2026年12月9日前將指令轉化為國內法,指令適用於該日期之後投放市場的產品。
- 發布機構:
- 歐洲議會及歐盟理事會
- 下一個重要日期:
- 2026年12月9日. 成員國轉化指令的限期;新責任規則適用於此日期之後投放市場或投入服務的產品。
- 最後核實:
- 2026年10月1日
- 歐盟已生效規例高度相關
GDPR(人工智能開發與使用)
《歐盟關於在處理個人資料方面保障自然人及此類資料自由流通的第2016/679號規例》(《通用數據保障條例》)在人工智能方面的適用
GDPR規管任何個人資料處理活動,包括使用個人資料訓練、微調或運行人工智能系統。向歐盟境內人士提供貨品或服務,或監察其行為的歐盟以外公司,亦受其規管。EDPB第28/2024號意見闡明以個人資料訓練的人工智能模型在何種情況下可被視為匿名、正當利益如何作為合法基礎,以及模型如以非法處理的資料訓練會有何後果。
- 發布機構:
- 歐洲議會及歐盟理事會(規例);歐洲數據保障委員會(意見及指引)
- 下一個重要日期:
- 2026年10月30日. EDPB有關匿名化及網頁抓取的指引公眾諮詢結束。
- 最後核實:
- 2026年10月1日
- 歐盟分階段實施規例高度相關
歐盟《數據法》
《歐盟關於公平存取和使用數據的統一規則的第2023/2854號規例》(《數據法》)
《數據法》賦予智能家電、穿戴式裝置及工業設備等聯網產品的用戶權利,讓他們可存取因使用產品而產生的數據,並與維修商等第三方分享。製造商在設計2026年9月12日之後投放歐盟市場的產品時,須確保相關數據可供存取,並在相關且技術上可行時提供直接存取。《數據法》亦訂立數據共享的公平合約規則,並讓客戶更容易轉換雲端服務供應商。
- 發布機構:
- 歐洲議會及歐盟理事會
- 下一個重要日期:
- 2027年1月12日. 雲端及其他數據處理服務供應商不得再收取轉換費用。
- 最後核實:
- 2026年10月1日
- 歐盟分階段實施規例高度相關
歐盟《人工智能法》
《歐盟制定人工智能統一規則的第2024/1689號規例》(《人工智能法》),經歐盟第2026/1744號規例(《人工智能數碼綜合方案》)修訂
歐盟《人工智能法》按風險規管人工智能:部分做法被禁止,高風險系統在銷售前須符合嚴格要求,聊天機械人及生成式人工智能則須履行透明度責任。歐盟以外的公司如將人工智能投放歐盟市場,或其人工智能的輸出在歐盟使用,亦受規管。《人工智能數碼綜合方案》(Digital Omnibus on AI)自2026年7月27日起生效,將高風險系統的適用日期押後至2027年12月及2028年8月,並新增兩項自2026年12月2日起適用的禁令。
- 發布機構:
- 歐洲議會及歐盟理事會
- 下一個重要日期:
- 2026年12月2日. 針對生成未經同意的私密影像或兒童性虐待材料的人工智能的新禁令開始適用;於2026年8月2日前投放市場的生成式人工智能系統,須符合第50(2)條的機器可讀標記責任。
- 最後核實:
- 2026年10月1日
- 歐盟分階段實施規例高度相關
歐盟《網絡韌性法》(CRA)及RED網絡安全規則
歐盟《網絡韌性法》(關於具數碼元素產品橫向網絡安全要求的(EU) 2024/2847號規例),以及《無線電設備指令》下的網絡安全要求(歐盟委員會(EU) 2022/30號授權規例)
《網絡韌性法》為在歐盟銷售、可連接裝置或網絡的硬件及軟件產品訂立強制性網絡安全要求,涵蓋設計、生產,以及一般不少於五年的支援期。自2026年9月11日起,製造商須報告被積極利用的漏洞及嚴重事故,首先須於24小時內發出預警。全部要求(包括網絡安全方面的CE標誌)自2027年12月11日起適用。在此之前,無線產品須符合自2025年8月1日起適用的《無線電設備指令》網絡安全要求。
- 發布機構:
- 歐洲議會及歐盟理事會(CRA);歐盟委員會(授權規例)
- 下一個重要日期:
- 2027年12月11日. 《網絡韌性法》全面適用(基本網絡安全要求、合格評定、CE標誌),而《無線電設備指令》網絡安全授權規例(EU) 2022/30同時廢除。
- 最後核實:
- 2026年10月1日
- 歐盟已生效規例
通用人工智能(GPAI)模型義務及行為守則
歐盟《人工智能法》((EU) 2024/1689號規例)第五章下通用人工智能模型提供者的義務,以及《通用人工智能行為守則》
開發通用人工智能模型(例如大型語言模型)並在歐盟市場推出的公司,須為模型編製文件、向下游開發者提供所需資料、制定版權政策,並公布訓練所用內容的摘要。能力最強、被推定具有系統性風險的模型,須承擔額外的安全及保安責任。相關義務自2025年8月2日起適用,而歐盟委員會自2026年8月2日起可向提供者處以罰款。
- 發布機構:
- 歐洲議會及歐盟理事會(規例);歐盟委員會人工智能辦公室(行為守則及指引)
- 下一個重要日期:
- 2027年8月2日. 於2025年8月2日前投放市場的通用人工智能模型須符合規定。
- 最後核實:
- 2026年10月1日
- 歐盟建議中規例
數碼綜合法案(數據、私隱及網絡安全)提案
《關於簡化數碼立法框架的規例提案》(數碼綜合法案),修訂(其中包括)《通用數據保障條例》、《電子私隱指令》及《數據法》
有別於已成為法律的人工智能數碼綜合法案,歐盟委員會範圍更廣的數碼綜合法案提案將修訂《通用數據保障條例》、電子私隱Cookie規則及《數據法》,並設立單一事故報告入口。提案其中一項內容,是確認在設有保障措施的前提下,可基於正當利益處理個人資料,以開發及營運人工智能模型。截至2026年10月1日,該提案仍在歐洲議會委員會審議階段,尚未成為法律。
- 發布機構:
- 歐盟委員會(提案);歐洲議會及歐盟理事會(共同立法機構)
- 最後核實:
- 2026年10月1日
- 歐盟已通過,尚未適用規例
歐盟《機械規例》
《(EU) 2023/1230號機械規例》
自2027年1月20日起,《機械規例》取代《機械指令》,成為在歐盟銷售機械的法律依據,且不設過渡期。新規例增設對人工智能驅動及自我學習安全功能的要求,以及保護控制系統免遭破壞(包括惡意攻擊)的要求,並容許以數碼形式提供說明書。安全功能依賴持續演化的機器學習的機械,必須由公告機構進行第三方合格評定。
- 發布機構:
- 歐洲議會及歐盟理事會
- 下一個重要日期:
- 2027年1月20日. 《機械規例》開始適用,《機械指令》2006/42/EC同時廢除,不設過渡期。
- 最後核實:
- 2026年10月1日
- 歐盟已生效規例
歐盟《通用產品安全規例》(GPSR)
《(EU) 2023/988號通用產品安全規例》
《通用產品安全規例》是歐盟消費品的安全網,在較具體的歐盟規則未涵蓋某項風險時適用。規例要求安全評估須考慮產品的網絡安全,以及其演化、學習及預測功能,因而將消費品的人工智能功能納入規管範圍。消費品必須有一名在歐盟設立的經濟營運者負責,方可在歐盟銷售。
- 發布機構:
- 歐洲議會及歐盟理事會
- 下一個重要日期:
- 2030年8月1日. 相關行業規則:新的《玩具安全規例》(EU) 2025/2509開始適用,包括針對聯網及具人工智能功能玩具的規則。
- 最後核實:
- 2026年10月1日
- 美國分階段實施法律高度相關
《加州人工智能透明度法》(內容來源標示)
《加州人工智能透明度法》(2024年SB 942,經2025年AB 853及2026年SB 1000與AB 2713修訂)
加州規定生成式人工智能系統提供者,須在人工智能生成的圖像、影片及音訊中嵌入隱藏、機器可讀的披露資料,並免費提供工具供人查核。自2027年起,大型網上平台必須讀取並顯示這些來源數據;自2028年起,在加州銷售的相機、手機及錄音器材製造商,必須提供在拍攝內容中嵌入來源數據的選項,並預設嵌入。2026年9月的修訂將提供者的責任擴展至所有公開可用的生成式人工智能系統,不論規模大小。
- 發布機構:
- 加州立法機關;由加州總檢察長、市檢察官及縣法律顧問執行
- 下一個重要日期:
- 2027年1月1日. 大型網上平台及生成式人工智能系統託管平台的責任開始生效(偵測及顯示來源數據)。
- 最後核實:
- 2026年10月1日
- 美國已生效規例高度相關
美國司法部大量敏感數據規則(數據安全計劃)
《數據安全計劃:防止受關注國家或受涵蓋人士存取美國敏感個人資料及政府相關數據》
此規則禁止或限制美國公司讓「受關注國家」(包括中國,涵蓋香港及澳門)及「受涵蓋人士」存取大量美國敏感個人資料或美國政府相關數據。向上述各方進行數據經紀屬禁止行為;供應商、僱傭及投資安排則只有在符合嚴格的美國安全要求下方獲准許。香港公司雖不直接受規管,但被視為受涵蓋人士,因此美國客戶及合作夥伴必須限制與其分享的數據。
- 發布機構:
- 美國司法部國家安全司
- 下一個重要日期:
- 2027年3月1日. 涉及受關注國家或受涵蓋人士擁有25%或以上權益的受限制雲端運算交易,須提交涵蓋2026年度的年度報告。
- 最後核實:
- 2026年10月1日
- 官方來源:
- justice.gov, justice.gov, law.cornell.edu
- 美國已生效規例高度相關
美國《出口管理條例》人工智能晶片出口管制
《出口管理條例》:先進運算及人工智能晶片管制、實體清單及關聯方規則(中國,包括香港)
《出口管理條例》管制美國原產物品及若干依賴美國技術的外國製造物品的出口、再出口及境內轉讓。自2020年12月起,香港與中國內地受同等對待,因此適用於中國的先進人工智能晶片、人工智能伺服器及半導體製造物品的嚴格許可證要求,同樣適用於香港。實體清單列有多家內地及香港公司,而一項將有關限制延伸至由被列名方擁有過半數權益的公司的規則,預定於2026年11月10日恢復實施。
- 發布機構:
- 美國商務部工業與安全局(BIS)
- 下一個重要日期:
- 2026年11月10日. 除非BIS延長暫停期,否則關聯方規則將自動恢復實施。
- 最後核實:
- 2026年10月1日
- 美國已生效規例高度相關
美國對外投資規則(OISP/COINS Act)
《對外投資安全計劃》(31 CFR Part 850)及《2025年全面對外投資國家安全法》(COINS Act)
美國人士如投資於來自「受關注國家」(目前為中國,包括香港及澳門)、從事半導體、量子技術或人工智能業務的公司,有關投資可能被禁止,或須通知財政部。就人工智能而言,相關規則取決於訓練模型所用的運算量及其預期最終用途。2025年12月的COINS Act為該計劃提供法定基礎,並將在財政部制定新規則後,擴展至高性能運算及更多國家。
- 發布機構:
- 美國財政部投資安全辦公室(全球交易辦公室)
- 下一個重要日期:
- 2027年3月13日. 財政部發布實施COINS Act規例的法定期限(法例制定後450日);在此之前現行規則繼續適用。
- 最後核實:
- 2026年10月1日
- 美國分階段實施規例
CCPA自動化決策技術(ADMT)規例
《加州消費者私隱法》關於自動化決策技術、風險評估及網絡安全審計的規例
加州私隱監管機構已採納規則,使消費者(包括求職者及僱員)在企業以自動化決策技術就其作出重大決定時享有相關權利。自2027年1月1日起,企業必須發出使用前通知、提供選擇退出或上訴途徑,並應要求解釋決策邏輯及結果。同一套規則亦要求就高風險處理進行風險評估,並要求規模較大或數據密集的企業進行年度網絡安全審計。
- 發布機構:
- 加州私隱保護局(CalPrivacy)
- 下一個重要日期:
- 2027年1月1日. 已將ADMT用於重大決定的企業,必須遵守ADMT規則(使用前通知、選擇退出、查閱)。
- 最後核實:
- 2026年10月1日
- 官方來源:
- cppa.ca.gov, cppa.ca.gov
- 美國分階段實施法律
加州生成式人工智能開發者及聊天機械人法例
《加州生成式人工智能開發者及聊天機械人相關法例:〈前沿人工智能透明度法〉(SB 53)、訓練數據透明度(AB 2013)、陪伴型聊天機械人(SB 243及SB 1119)、禁止在玩具中使用陪伴型聊天機械人(SB 867)及客戶服務聊天機械人(AB 1609)》
加州已就生成式人工智能開發者及聊天機械人營運者訂立多項法例。大型前沿模型開發者須公布安全框架並報告重大事故(SB 53);向公眾提供生成式人工智能的開發者須公布訓練數據摘要(AB 2013);陪伴型聊天機械人營運者須向用戶披露對方正與人工智能對話,並設有自殘應對程序(SB 243,並由SB 1119加強)。由2027年起,不得在加州製造、銷售或向零售商提供內置陪伴型聊天機械人、供16歲以下兒童使用的玩具(SB 867)。
- 發布機構:
- 加州立法機關;加州總檢察長;加州緊急服務辦公室
- 下一個重要日期:
- 2027年1月1日. SB 867禁止內置陪伴型聊天機械人玩具的規定生效。
- 最後核實:
- 2026年10月1日
- 美國已通過,尚未適用法律
科羅拉多州ADMT法(前稱《科羅拉多州人工智能法》)
《科羅拉多州參議院第26-189號法案:於重大決定中使用自動化決策技術》(廢除並取代《科羅拉多州人工智能法》SB 24-205)
科羅拉多州2024年的《人工智能法》是美國首部全面規管高風險人工智能的州法律,但在生效前已被廢除。取而代之的SB 26-189自2027年1月1日起適用,重點規定在招聘、借貸、住屋、保險、醫療及教育等重大決定中使用的自動化決策技術須保持透明,並刪除了原有的謹慎責任、影響評估及演算法歧視報告要求。
- 發布機構:
- 科羅拉多州議會;由科羅拉多州總檢察長執行
- 下一個重要日期:
- 2027年1月1日. SB 26-189生效,總檢察長亦須於此日期前訂立實施規則。
- 最後核實:
- 2026年10月1日
- 官方來源:
- leg.colorado.gov, dre.colorado.gov
- 美國已生效行政命令
美國聯邦人工智能政策及凌駕州法舉措
《美國聯邦人工智能政策框架:第14179、14365及14409號行政命令、〈美國人工智能行動計劃〉及管理及預算辦公室(OMB)人工智能備忘錄M-25-21、M-25-22及M-26-04》
美國並無全面的聯邦人工智能法規。自2025年1月起,聯邦人工智能政策由一系列行政命令及OMB備忘錄訂定,重點是優先推動人工智能的開發與應用、引導聯邦機構採用美國製造的人工智能,並尋求挑戰或以聯邦法凌駕被視為過於繁苛的州人工智能法律。這些文件約束的是聯邦機構而非私營企業,但會影響政府採購、聯邦執法重點及州人工智能法律的前景。
- 發布機構:
- 白宮(總統行政辦公室);管理及預算辦公室(OMB);司法部人工智能訴訟專責小組
- 最後核實:
- 2026年10月1日
- 美國已生效執法實務
FTC人工智能執法(第5條)
《聯邦貿易委員會法》第5條:針對不公平或欺騙性人工智能行為的執法
《聯邦貿易委員會法》第5條禁止不公平或欺騙性行為,是聯邦政府打擊誤導性人工智能宣稱的主要工具。現屆委員會已不再處理以「人工智能工具可能遭濫用」為理據的案件,但仍會追究有關人工智能產品功能的虛假或無根據宣稱、以人工智能為招徠的欺騙性賺錢計劃,以及私隱違規行為。一份擬議政策聲明建議將未經披露地操控人工智能輸出視為欺騙行為。
- 發布機構:
- 美國聯邦貿易委員會(FTC)
- 最後核實:
- 2026年10月1日
- 官方來源:
- ftc.gov, ftc.gov, federalregister.gov
- 美國指引標準
NIST人工智能風險管理框架
《NIST人工智能風險管理框架(AI RMF 1.0)及生成式人工智能概況文件》
NIST人工智能風險管理框架是一套自願性框架,透過「管治」、「映射」、「衡量」及「管理」四項功能管理人工智能風險。生成式人工智能概況文件則將框架應用於生成式人工智能特有的風險。框架並非法律,但美國企業客戶及公營機構經常要求供應商證明符合框架,而德州法律亦將實質遵從框架列為免責辯護理由。
- 發布機構:
- 美國商務部轄下國家標準與技術研究院(NIST)
- 最後核實:
- 2026年10月1日
- 官方來源:
- nist.gov, doi.org, doi.org, csrc.nist.gov
- 美國分階段實施規例
聯網車輛規則(ICTS)
《保障資訊及通訊技術與服務供應鏈安全:聯網車輛(最終規則)》
此規則由2027車型年起,禁止在美國進口及銷售使用與中國或俄羅斯有關連的連接軟件或自動駕駛軟件的乘用車,並由2030車型年起禁止進口有關連的連接硬件。規則中「中國」的定義明確包括香港及澳門。汽車製造商及硬件進口商須每年提交合規聲明,並須有供應鏈盡職審查作為依據。
- 發布機構:
- 美國商務部工業與安全局(BIS)轄下資訊及通訊技術與服務辦公室(OICTS)
- 下一個重要日期:
- 2029年1月1日. 禁止進口與中國或俄羅斯有關連的車輛連接系統(VCS)硬件的規定,開始適用於沒有車型年份的零部件(其他產品則由2030車型年起適用)。
- 最後核實:
- 2026年10月1日
- 官方來源:
- bis.gov, law.cornell.edu, ecfr.gov
- 美國分階段實施法律
美國人工智能招聘法例
《美國州及市有關在招聘及僱傭中使用人工智能的規則:伊利諾州HB 3773、紐約市第144號地方法、加州民權委員會自動化決策系統規例及加州SB 947》
美國並無聯邦人工智能招聘法律,但多個州及紐約市已規管在僱傭決定中使用人工智能。紐約市規定自動化招聘工具須每年進行獨立偏見審計,並須預先通知。伊利諾州禁止使用具歧視效果的人工智能,並須通知員工。加州將具歧視性的自動化決策系統視為違法,並由2027年7月起禁止僱主完全依賴人工智能作出紀律處分或解僱員工。科羅拉多州的ADMT法及加州CCPA的ADMT規例亦涵蓋僱傭決定。
- 發布機構:
- 伊利諾州議會及伊利諾州人權廳;紐約市消費者及勞工保障局;加州民權委員會;加州立法機關及加州勞工專員
- 下一個重要日期:
- 2027年7月1日. 加州SB 947開始實施。
- 最後核實:
- 2026年10月1日
- 美國已生效法律
德州TRAIGA
《德州負責任人工智能管治法》(HB 149)
德州訂有一項涵蓋面廣的人工智能法律,適用於任何在德州經營業務或提供供德州居民使用的人工智能產品的人士。對私營企業而言,該法主要禁止懷有以下意圖開發或部署人工智能:操縱他人自殘、傷害他人或犯罪;侵犯憲法權利;作出非法歧視;或製作兒童性虐待材料或色情深度偽造內容。政府機構須遵守額外的披露及社會評分規則,醫療服務提供者則須披露在治療中使用人工智能。
- 發布機構:
- 德州議會;由德州總檢察長執行
- 最後核實:
- 2026年10月1日
- 美國已生效法律
《TAKE IT DOWN法》
《遏止網站及網絡上的技術深度偽造以應對已知剝削的工具法》(TAKE IT DOWN Act)
該法將明知而發布未經同意的私密影像(包括人工智能生成的「數碼偽造品」)列為聯邦罪行。自2026年5月19日起,託管用戶生成內容的網上平台須為受害人提供清晰的移除要求程序,並須在收到有效要求後48小時內移除有關內容及已知的相同副本。FTC負責執行平台責任。
- 發布機構:
- 美國國會;聯邦貿易委員會(FTC,負責平台責任);司法部(負責刑事罪行)
- 最後核實:
- 2026年10月1日
- 官方來源:
- congress.gov, ftc.gov, ftc.gov
- 國際指引標準
ISO/IEC 42001(人工智能管理體系)
《ISO/IEC 42001:2023資訊科技——人工智能——管理體系》
ISO/IEC 42001是人工智能管理體系的國際標準,為開發、提供或使用人工智能的機構提供一套可認證的框架,涵蓋政策、風險及影響評估、管控措施和持續改進。此標準屬自願性質,但客戶及投資者愈來愈多要求以此證明其負責任的人工智能管治。它並非歐盟《人工智能法》下的協調標準,因此取得認證本身並不構成符合性推定。
- 發布機構:
- 國際標準化組織(ISO)及國際電工委員會(IEC),ISO/IEC JTC 1/SC 42
- 最後核實:
- 2026年10月1日
- 官方來源:
- iso.org, webstore.iec.ch, cencenelec.eu