欧盟 AI 法案 2026:财务团队现在必须做什么
AI 驱动的信用评分在欧盟 AI 法案下属于高风险应用。这对你的管控职能意味着什么,以及一个可追溯的模型层如何为你提供保护。
作者 The Rexfin team
一款你今天用来做信用检查的工具,明天可能就被归类为高风险系统。不是因为 AI 变了,而是因为法律变了。
这正是许多财务团队对欧盟 AI 法案低估的地方。这不是关于会计领域里未来感十足的机器人,而是关乎眼下这些非常具体的软件,它们计算评分、设定额度、给应收账款分类。一旦这类软件开始评估一个人的行为,它就会落入该法规定义的最严格类别。
为什么信用评分算作高风险
该法规附件三列出了自动被认定为高风险的应用场景。第 5 点涵盖了获取基本服务这一类别,其中明确包括用于评估自然人信用状况或建立信用评分的 AI。
这个逻辑并不难理解。一个错误的评分可能让一个人失去贷款、住房或一笔生意。立法者希望这类决策是可解释、有文档记录、可核实的。有一个例外:仅用于检测金融欺诈的 AI 不受此规则约束。
对中型企业的财务团队来说,实际的结论很简单。一旦你使用 AI 对客户、供应商或申请人进行信用分级,你就有可能落入监管范围之内。即便这个模型只是整个流程中的一个组成部分,这一点依然成立。
高风险在实践中要求什么
这些义务不是一份抽象的愿望清单,而是可操作、可审计的要求。其中最重要的几项:
- **风险管理。**一套有文档记录、持续进行的流程,用于识别并缓解系统的风险,不是一次性的检查,而是贯穿整个生命周期。
- **数据质量与数据治理。**训练数据和输入数据必须相关、具有代表性,并尽可能减少错误。这恰恰是大多数项目失败的地方,下文会详细说明。
- **技术文档。**你必须能够展示系统是如何构建的,以及它是如何得出结果的。
- **日志记录。**系统必须自动记录事件,以便决策可以事后被重建还原。
- **透明度。**用户需要理解系统在做什么,以及以怎样的置信水平在做。
- **人工监督。**必须有一个真人能够介入、覆写并叫停系统,而不是自动放行、走过场式的签字。
带着一个标准的大语言模型去核对这份清单,问题就一目了然了。一个以文本形式预测数字、又不产生任何可追溯计算链条的模型,几乎无法独自满足这些要求中的任何一条。关于大语言模型为何在结构上无法胜任这类任务,详见我们关于财务中的 AI的支柱页面。
那个很少有人直白谈及的截止日期
这里要说得不太客气。附件三系统的高风险义务原定于 2026 年 8 月 2 日起适用。作为所谓“数字综合法案”(Digital Omnibus)的一部分,已经有讨论提出将该截止日期大幅推迟到 2027 年底左右。确切状态取决于最终的立法进程。
这对你意味着什么。不要指望有一段宽限期。首先,截至本文撰写时,正式决定尚未落定。其次,也是真正的重点所在:更晚的截止日期不会改变实质性要求的任何一点。数据质量、可追溯性和人工监督不是合规上的麻烦事,它们是能够阻止你的 AI 编造出一个你本人将不得不为之背书的数字的东西。
一位只打算等到 2027 年才去清理架构的 CFO,并没有消除风险,只是把日期往后挪了一下。
真正的陷阱:数据质量,而非模型本身
关于 AI 法案的大多数讨论都围绕模型本身展开:用哪个大语言模型、哪家供应商、哪个国家。这找错了层面。
该法规要求数据质量,而这恰恰是财务团队在模型介入之前很早就会栽跟头的地方。如果你的数字来自三个系统,彼此矛盾,又没有人能说清楚哪个版本才是对的,那么每一个 AI 输出都是一份有据可查的风险。你完全可以在一套杂乱的底层数据上运行一流的模型,结果依然得到一个不合规的系统。
我们专门就此写了一篇文章,因为它太重要了:数据质量胜过模型。核心观点一句话概括:在 AI 触碰你的数字之前,必须先有一套与总账对得上的可对账数据基础。
一个模型层如何逐项满足这些义务
这正是 Rexfin 方法登场的地方,而且不是作为一句营销口号,而是逐项对应义务来说。
Rexfin 连接你的会计和财务数据源,例如 DATEV、QuickBooks、Xero 或 NetSuite,或者上传的报表,并将它们构建成一个统一的可对账财务模型。一个与总账对得上的单一事实来源,从根本上解决了所要求的数据质量。
实际的计算不是由大语言模型来处理的,而是由一套确定性引擎来完成的。AI 负责检索数值、构建问题,但数学计算本身运行在一套可审计的机制之上。同一个问题,同一个模型,得到的结果始终相同。这正是透明度和可复现文档的基础。
每一个数字都携带着它的出处。点击一个数值,你就能看到源文件和计算路径。这正是 AI 法案,以及并行的德国会计准则 GoBD 所要求的日志记录与可追溯性。关于技术实现方式,详见工作原理。
而且,因为每一项输出都与其来源绑定,一个人可以对它进行审核,而不是盲目信任。这才是名副其实的人工监督,不是那种你只能点头认可的黑箱。
本周你可以做什么
你不必等到最终法律文本敲定才开始行动。无论截止日期如何,以下三步都说得通:
- **盘点。**列出你财务职能中每一个对人或商业伙伴进行评分或分类的工具,包括员工浏览器里那些非官方的影子 AI。
- **溯源测试。**拿出你上一个报告周期中任意一个 AI 生成的数字,试着把它追溯回源文件。你能在一分钟之内做到吗?如果不能,你就找到了自己的缺口。
- **先打基础,再谈自动化。**在开启更多 AI 功能之前,先把可对账的数据基础确立好。顺序决定了你能否保持合规。
AI 法案惩罚的不是使用 AI 本身,而是使用一个没有人能解释清楚的 AI。差别不在模型,而在底层那一层。
如果你想看看每一个数字是如何追溯回其来源的,欢迎预约演示。我们会以你自己的数据为例,向你展示“可审计”真正意味着什么。
所属专题 经得起审计的 AI 财务:数字可追溯、符合 GoBD 与《AI 法案》要求的模型