
EN 18286 出爐:香港 AI 團隊攻歐盟,品質管理要由開發第一日做起
新標準整理高風險 AI 管理框架,官方公報引用仍要等
歐洲標準機構 CEN 同 CENELEC 喺 7 月發布 EN 18286,主力處理《歐盟 AI 法案》第 17 條要求嘅品質管理制度。iThome 報道指,呢套標準由兩個機構旗下 JTC 21 制定,目標係幫高風險 AI 提供者將法規寫成可執行嘅管理做法。對香港開發團隊嚟講,最實際嘅訊息係:歐盟唔會淨係睇模型準唔準,亦會查每個決定由邊個批、測試證據放喺邊、出事之後點追。
標準發布咗,合規效力仲未到
EN 18286 已經正式發布,不過唔代表跟咗做就自動符合 AI Act。歐盟委員會仲要評估標準有冇完整覆蓋相關法律要求,跟住喺《歐盟官方公報》引用,先會帶來「推定符合」效力。標準本身亦屬自願採用,公司可以用其他方法證明合規。換句話講,而家可以用佢設計制度,但宣傳成「取得 AI Act 認證」就講過咗界。
今次時間點亦幾關鍵。AI Omnibus 已喺 2026 年 7 月 27 日生效,Annex III 涵蓋嘅高風險系統,相關規則延至 2027 年 12 月 2 日適用;嵌入機械、玩具、升降機等產品嘅高風險 AI,就延至 2028 年 8 月 2 日。企業多咗準備時間,但 EN 18286 由制度、開發、驗證去到上市後監察都要留證據,臨近期限先補文件,多數只會發現歷史決定根本追唔返。

圖片:歐盟委員會
香港團隊要先搞清楚自己企喺咩位置
只要香港公司以提供者身份將 AI 系統放入歐盟市場,或者系統輸出會喺歐盟使用,就唔會因為團隊喺香港寫程式而獲得豁免。替歐洲客戶開發招聘篩選、教育評估、關鍵基建或其他高風險用途嘅方案,合約亦要寫清楚邊一方控制用途、模型更新、技術文件同事故通報。若果客戶掛自己品牌出售,雙方仲要早啲釐清提供者責任,免得產品就快交付先拗邊個簽合規聲明。
開發同測試要變成可追查紀錄
第一步係替每個 AI 系統建立負責人、預定用途、風險分類同版本紀錄,再訂明邊類改動要重新測試或重新審批。數據方面要記低來源、清理方法、代表性、偏差檢查同使用限制;模型方面就要保存驗證準則、測試集、結果、失敗個案同放行決定。若果系統接駁第三方模型或數據服務,供應商版本更新、可用文件、服務中斷同限制都要納入管理,唔可以當成外判咗就冇責任。
技術文件亦唔應該係交貨前先砌嘅 PDF。較穩陣嘅做法係由開發初期已同步保存系統架構、數據流向、模型及 prompt 版本、效能指標、已知限制、人手介入設計、網絡安全控制同 log 規格。每次改模型、換數據或者調整決策門檻,都要連返測試結果同批准紀錄。咁樣先可以喺客戶、審核人員或監管機構追問時,講得清某個版本點解獲准推出。
產品推出之後仍然要有人睇住
產品部署咗,品質管理都未完。團隊要預先定好點樣收集投訴、錯誤輸出、效能漂移同安全事故,邊個判斷影響程度,幾時暫停系統、修正或通知客戶。嚴重事故亦要有清楚上報路線。呢套監察最好直接接入產品 telemetry、客服系統同版本管理,否則每季開會填一次表,好難證明公司真係持續控制緊風險。
EN 18286 同 ISO/IEC 42001 嘅焦點亦有分別。ISO/IEC 42001 睇成間機構點樣管 AI 風險同機會;EN 18286 就貼近 AI Act 第 17 條,集中整理高風險產品生命週期嘅品質管理。BSI 公開資料亦講明,佢要配合風險管理、數據治理、透明度、網絡安全、準確度同上市後監察等其他標準一齊用。標準全文要購買,單靠公開摘要未足以做逐條差距分析;有意供貨歐盟嘅團隊,可以先建立證據鏈,再按最終官方公報引用範圍調整。
參考來源
- iThome — 歐洲發布EN 18286標準,協助高風險AI業者因應歐盟AI法案 — original report
- 歐盟委員會:AI Act 標準化安排 — 確認標準屬自願採用,亦解釋官方公報引用同推定符合效力
- BSI:EN 18286 品質管理框架 — 確認標準發布日期、適用重點同涵蓋嘅 AI 生命週期活動
- EUR-Lex:《歐盟 AI 法案》正式文本 — 核對第 17 條品質管理要求、適用範圍同高風險 AI 提供者責任
- 歐盟委員會:AI Omnibus 生效 — 核對高風險 AI 規則延至 2027 年及 2028 年嘅最新時間表
- ISO:ISO/IEC 42001 AI 管理制度 — 比較機構層面 AI 管理制度同 EN 18286 產品品質管理焦點
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







