随着欧盟《人工智能法案》进入分阶段全面执行阶段,企业关注点正从“是否属于高风险系统”进一步转向“如何持续证明合规”。其中,自动日志不仅是技术功能,也是风险追踪、事件调查和监管举证的重要基础。对跨境经营者而言,真正棘手的并非简单增加存储空间,而是同时处理留存期限、个人数据保护、访问权限、数据出境及成员国规则差异。🧭
全面执行并不代表所有义务同时落地
企业首先需要避免一个常见误区:欧盟AI法案采用分阶段适用机制,并非所有高风险系统义务都在同一天生效。根据欧盟委员会AI法案服务台公布的时间表,多数规则已于2026年8月2日起适用,但附件三所列高风险系统以及嵌入受监管产品的高风险系统,仍可能对应不同的后续适用节点。企业应根据系统类别、上市时间和使用场景分别建立时间表,而不能用一个统一日期覆盖全部业务。相关进度可查阅欧盟委员会实施时间表。
日志留存为何成为新的成本中心
高风险AI系统需要具备自动记录功能,使系统在整个生命周期内能够追踪可能影响风险识别、运行变化和事后调查的事件。对于提供者而言,其控制范围内的自动生成日志原则上应至少保留六个月,除非欧盟法或成员国法律另有规定;金融机构还需要将有关日志纳入适用的内部治理文件体系。具体要求可参见第19条官方说明。
成本并不只来自磁盘容量。企业还要承担日志采集、时间戳统一、身份验证、加密、完整性校验、访问审计、备份恢复和安全删除等费用。如果系统包含模型版本、输入输出摘要、人工干预记录、异常事件及性能变化,日志量可能随着调用频率快速增长。若为了调查需要长期保留完整输入与输出,还会进一步增加敏感信息识别和数据治理压力。💾
关键原则:日志应当“足以证明系统如何运行”,但不应为了保险而无限制收集全部数据。
六个月是底线,不是统一答案
日志保留至少六个月,并不意味着企业可以机械设置统一删除周期。一方面,特定行业规则、诉讼保全、劳动管理或事故调查可能要求更长时间;另一方面,如果日志含有个人数据,继续保存必须具备合法目的并符合必要性和数据最小化原则。换言之,“保留越久越安全”并不成立,过度留存反而可能扩大数据泄露影响和隐私合规风险。
更稳妥的方法是建立分层留存策略。例如,将安全事件日志、模型运行指标、用户身份信息和输入输出内容拆分管理;对不同数据分别设定保存期限、访问角色和删除方式;必要时采用去标识化、字段脱敏或仅保存摘要值。这样既能保留审计证据,也能减少长期保存原始个人数据的需求。🔐
跨境差异集中在哪些环节
欧盟AI法案具有明显的域外影响。无论提供者是否设立在欧盟,只要其将AI系统投放欧盟市场、在欧盟投入使用,或者境外系统产生的输出在欧盟被使用,就可能进入适用范围。进口商、分销商、产品制造商及非欧盟提供者的授权代表也可能承担相应职责,详见第2条适用范围说明。
实际差异主要体现在三个方面。第一,成员国可能存在更具体的劳动、金融、医疗或公共部门记录规则。第二,日志如果从欧盟传输至境外总部或全球云平台,还要单独评估个人数据跨境传输依据。第三,不同部署模式会改变控制责任:云端服务商通常能够接触运行日志,本地化部署则可能主要由使用方控制。因此,合同必须明确谁负责采集、保管、调取、删除和向监管机构提供日志。
企业可立即实施的五项措施
- 完成系统分类:建立AI系统清单,记录用途、用户、部署地区、数据类型及是否可能属于高风险类别。
- 绘制日志数据地图:标明日志由谁生成、存放在哪里、是否包含个人数据以及是否发生跨境传输。
- 设置分级留存规则:以六个月最低要求为起点,再结合行业法律、成员国规定和实际调查周期调整。
- 补充供应商合同:约定日志格式、导出能力、完整性保障、事故响应、监管协助和合同终止后的数据处理。
- 进行抽样演练:模拟一次模型异常或监管问询,验证能否快速还原版本、输入来源、人工干预和处置过程。✅
成本控制不能以削弱可追溯性为代价
企业可以通过冷热分层存储、日志压缩、字段筛选、区域化保存和自动删除降低费用,但应先完成法律与风险评估。对于关键事件,可保留详细记录;对于常规运行,可保存结构化指标或摘要。技术团队还应确保日志不会被普通用户随意修改,并通过访问审批和审计记录证明证据链完整。
总结
欧盟AI法案执行深入后,高风险系统日志正在从后台运维问题转变为董事会、法务、隐私和采购共同面对的治理问题。企业的最佳策略不是盲目扩大存储,而是建立“系统分类、日志分层、地域识别、期限管理、合同分责、定期演练”的闭环。只有同时兼顾可追溯性、数据最小化与跨境规则,才能把不断上升的日志成本转化为可验证、可复用的合规能力。🌍