政策治理

OpenAI 发布欧洲治理说明,未宣称已完成合规

厂商说明可用来追问控制措施,但不能替代监管机关的合规认定。

2026年8月1日 · 周六深度报告高置信重要度 3/5
#OpenAI#欧盟AI法#GPAI#C2PA#SynthID

本文要点

  • OpenAI 首次把欧洲安全、透明度、来源溯源与准则签署集中写成一份治理说明。
  • 官方明确使用持续改进语义,没有把现有措施表述为全部合规已经完成。
  • C2PA 与 SynthID 被并列为两层来源信号,但各模态的实际覆盖并不相同。

阅读辅助

先看数字、证据和来源,再读正文。

2 项OpenAI 签署准则
3 章GPAI 准则章节
4 条 Claim Audit

本次新闻增量是 OpenAI 发布统一的欧洲治理说明,而不是新建全部控制措施。

5 个时间点

2024-08-01 · 《欧盟人工智能法》生效,后续义务按风险、系统类型和主体分阶段适用。

7 个来源7 个非 X 来源

厂商说明与监管认定之间有一段必须保留的距离。OpenAI 在北京时间 2026 年 7 月 31 日 23:00发布欧洲治理说明,把安全、信息安全、透明度和来源溯源实践映射到《欧盟人工智能法》正在推进的实施框架;这份文章能证明公司公开了哪些做法和承诺,却不能证明主管机关已经认定其完成全部合规。

本期新增的是这份集中说明。OpenAI 参与制定并签署欧盟《通用人工智能(GPAI)行为准则》和《AI 生成内容透明度行为准则》,但部分安全项目、来源标记机制和合作计划在此前已经存在。把文章写成“OpenAI 当天新建了一套治理体系”,会混淆发布动作与措施起点。

状态语义尤其关键。官方摘要说相关工作会随着 EU AI Act 推进而继续,正文也把后续动作写成继续改进实践、完善合规方法和更新资源。will continuecontinue to improveadvance 表示工作仍在推进;它们不等于“已经完成”,也不表示相对某个基准“再次提高”。

对欧洲企业买方而言,这篇文章的直接用途是形成审计问题清单:哪些模型适用 GPAI 文档义务,哪些生成内容带有来源凭证,元数据丢失后还有何种检测信号,音频和文本覆盖到哪些产品。法律结论仍应回到欧盟官方文本、具体义务和监管机关的实施判断。

透明度义务:签署准则是路径,不是结案证明

欧盟委员会把 GPAI 行为准则称为一种自愿工具,用途是帮助通用人工智能模型提供者履行 AI 法义务。准则在 2025 年 7 月 10 日发布,分成透明度、版权、安全与安保 3 个章节。其中透明度和版权章节面向所有 GPAI 模型提供者,分别对应模型文档和欧盟版权政策;安全与安保章节只与具有系统性风险的少数先进模型提供者相关。

委员会与 AI Board 确认的是:这套准则作为自愿工具,足以供提供者展示合规。签署者可以通过遵循准则降低行政负担并获得更多法律确定性。这里有两个限定不能省略:一是“通过遵循准则”,仅有签名并不足够;二是“展示合规”,不等于委员会已经逐模型、逐义务审查并出具一次性认证。

OpenAI 出现在欧盟委员会公布的签署者名单中。因此,文章可以准确写成“OpenAI 已签署准则,并将其现有实践映射到相关义务”;不能写成“欧盟已经认定 OpenAI 全部合规”。后续仍需看模型文档、版权政策、系统性风险管理措施和监管要求如何落地。

透明度规则还涉及生成内容本身。欧盟委员会的 AI 法框架写明,生成式 AI 提供者需要确保 AI 生成内容可识别;特定深度伪造内容,以及为公共利益事项提供信息的文本,还应清楚、醒目地披露其人工生成属性。官方页面把这组透明度规则的适用节点写为 2026 年 8 月,但具体义务仍取决于内容类型、提供者或部署者角色以及法定例外。

义务或工具欧盟官方定位OpenAI 本次说明可证明什么仍不能推出什么
GPAI 透明度第 53 条相关义务,要求提供充分模型信息OpenAI 签署准则并介绍透明度实践不能推出每个模型文档已被监管机关验收
GPAI 版权建立遵守欧盟版权法的政策OpenAI 接受准则所设合规路径不能推出训练数据争议已全部解决
系统性风险第 55 条相关安全与安保要求OpenAI 描述评估、安全和信息安全做法不能推出所有风险已消除或所有模型均属同一范围
生成内容透明度内容可识别,部分内容须显著披露OpenAI 说明 C2PA 与 SynthID 的来源信号不能推出每种模态、每个产品已实现同等覆盖

版权与模型文档:厂商叙事必须落到可交付证据

GPAI 准则的透明度章节提供模型文档表格,目标是让提供者整理履行 AI 法所需的信息;版权章节则给出建立欧盟版权合规政策的实践方案。OpenAI 文章把参与准则制定和签署作为治理说明的一部分,但公开文章本身不是完整模型文档,也不是训练内容公开摘要。

企业采购或模型治理团队应把“签署”拆成可验收项目。至少需要确认适用模型清单、版本变更机制、能力与限制、下游提供者所需信息、训练内容公开摘要、版权政策、投诉渠道和证据留存。若模型通过 API 持续更新,还需要知道文档是否随版本同步,旧版本如何追溯。

这也是厂商说明和监管认定距离最明显的地方:文章可以概述政策方向,监管与采购审计却需要可复核材料。欧盟委员会页面同时说明,AI Office 对 GPAI 模型拥有索取技术文档、开展模型评估、要求纠正措施和处罚不合规行为的权限。是否合规最终要经得起这些程序,而不是只看一篇治理文章的措辞。

来源溯源:C2PA、SynthID 与三类模态不能混写

OpenAI 把来源溯源描述为两层方法,但两层处理的问题不同。C2PA 的 Content Credentials 是开放技术标准,用于记录数字内容的来源和编辑历史,类似可随内容读取的“营养标签”。它依赖凭证及其关联数据在创作、编辑和分发链中被保留和验证;它不是判断所有 AI 内容的通用分类器。

SynthID 则是可检测水印技术。Google DeepMind 的官方说明显示,SynthID 可以把不可感知的数字水印直接嵌入由特定 Google AI 系统生成的图像、视频、音频或文本。图像与视频水印被设计为承受裁剪、滤镜、帧率变化和有损压缩;音频水印针对 Lyria 或 NotebookLM 相关输出;文本水印通过调整 token 概率嵌入信号。

这里最容易出现的误写,是把 Google 对 SynthID 技术家族的总体能力,直接套成 OpenAI 全产品覆盖。OpenAI 本次文章谈的是自身如何组合来源凭证与识别信号,并称相关工作正从图像向音频扩展,同时努力覆盖文本等模态。expanding 与“努力覆盖”都代表范围仍在发展,不能写成“OpenAI 已为图像、音频和文本全部部署完整 SynthID”。

技术与模态信号位置官方资料支持的范围对 OpenAI 本次说明的准确表述
C2PA Content Credentials与内容关联的来源、编辑历史及签名凭证面向数字内容的开放来源标准OpenAI 将其用于可携带背景信息的内容凭证;元数据或凭证可能在分发中丢失
SynthID 图像嵌入生成图像的不可感知水印Google 资料确认图像,可对部分常见修改保持稳健OpenAI 将 SynthID 作为图像识别信号之一,不代表能识别所有 AI 图像
SynthID 音频嵌入特定生成音频的不可听水印Google 资料确认 Lyria、NotebookLM 相关音频范围OpenAI 的文章表示正扩展到音频,应写成进行中而非全产品完成
SynthID 文本通过生成时调整 token 概率嵌入Google 资料确认 Gemini 应用和网页体验的生成文本OpenAI 只表达努力覆盖文本等模态,不能推出当前已有等范围部署

C2PA 与 SynthID 可以互补:前者提供可验证的创作与编辑记录,后者在显式元数据不再可用时提供另一种检测线索。但二者都不是“真实性证明”。有凭证只能说明可验证的来源链与声明;检测到水印说明内容与特定生成系统有关,不自动证明内容事实正确。没有检测到信号也不能反向证明内容由人类创作,因为信号可能从未嵌入、被破坏,或来自不支持该机制的系统。

安全与安保:现有实践仍需按适用对象验证

OpenAI 文章还把模型评估、红队测试、滥用监测、信息安全和与公共部门合作放进欧洲治理叙事。这些内容能说明公司试图把产品安全控制与政策框架对齐,却不应被压缩成“欧盟 AI 法要求统一安全认证”。

欧盟 GPAI 准则明确区分一般 GPAI 提供者和具有系统性风险的模型提供者。透明度、版权义务面向更广泛的 GPAI 提供者;安全与安保章节只适用于承担系统性风险义务的范围。具体模型是否进入该范围、何时达到通知或评估门槛,以及哪些措施足以满足义务,需要按模型和法规程序判断。

文章提到 OpenAI 自 2026 年 5 月初启动欧洲网络安全行动计划以来,与欧盟机构、成员国机构、私营部门伙伴和关键基础设施运营方合作。这个日期是背景,不是 7 月 31 日当天新启动。准确写法是“OpenAI 汇报自 5 月以来持续开展的合作”,而不是“OpenAI 当天启动欧洲网络安全行动计划”。

同理,keep improvingremain committedmaintain safeguards 一类状态词描述延续或保持。它们不能翻译为“再次提升”“又提高一档”或“新增加”。只有原文明确给出旧值、新值或新增措施时,才能写相对提高;本次说明没有给出可计算的安全水平增幅。

实施时间线:8 月节点让文章更像合规准备说明

这篇文章为何在此时出现,可以从欧盟官方时间线解释。《欧盟人工智能法》在 2024 年 8 月 1 日生效;禁止性做法和 AI 素养义务自 2025 年 2 月 2 日适用;GPAI 模型提供者义务自 2025 年 8 月 2 日适用。到 2026 年 8 月 2 日,AI Office 与成员国主管机关承担实施、监督和执法职责,AI Office 对 GPAI 行使专门执法权。

因此,OpenAI 在节点前发布说明,合理解读是把现有做法整理成面向欧洲监管、客户和公众的合规叙事。它提高了外部追问的可操作性,却没有改变“厂商自述需要接受监管验证”的证据等级。

欧盟委员会还将行为准则、GPAI 指南和训练内容公开摘要模板列为相互配合的支持工具。对签署者而言,法律确定性来自依照准则并提供相应证据,而不是准则替代法律。对监管方而言,准则降低了评估和沟通成本,也保留索取文档、测试模型和要求纠正的权力。

早报观点

OpenAI 这份文章把此前分散的安全、透明度和来源溯源措施放进一张欧洲义务地图。它让企业客户和监管者更容易逐项追问,也让含混表述更容易暴露:签署了什么、部署到哪里、哪些模态仍在扩展、哪些结果尚待监管验证。

治理竞争正在从“是否支持负责任 AI”转向“能否给出可审计、按模型和模态拆分的证据”。C2PA、SynthID、模型文档与系统性风险管理分别覆盖不同问题。把它们合成一句“已有完整来源保护和合规体系”,既削弱技术准确性,也会让采购方错过真正需要验收的环节。

需要保留的反面边界是,公开说明并非没有意义。欧盟准则本来就希望形成可操作的合规路径;厂商提前映射控制措施,可以减少重复文书并促进共同术语。问题不在于厂商叙事存在,而在于是否把叙事、实施证据与监管结论清楚分层。

从说明走向验证,接下来要看哪些证据

最先应出现的是准则落实材料。OpenAI 是否会按模型公开或向下游提供足够文档,能否说明版权政策、训练内容摘要、系统性风险评估与事件报告流程,将决定“签署准则”能否变成可验证的合规路径。

来源溯源则需要按真实分发链测试。C2PA 凭证在下载、转码、截图、社交平台压缩后还能保留多少,SynthID 在允许的编辑与压缩条件下检出率如何,误报和漏报怎样处理,都比“支持两层方案”更接近企业采购关心的指标。

音频和文本范围也应继续追踪。OpenAI 文章对音频使用扩展语义,对文本使用努力覆盖语义;在公司明确列出适用产品、地区、模型版本、默认开关与公开检测入口之前,不宜把这两类写成与图像同等成熟。

最后要看监管机关的动作。AI Office 是否索取技术文档、开展模型评估、要求纠正,或公开解释准则落实标准,将决定厂商治理说明能否从政策承诺转化为监管可依赖的证据。直到这些环节出现,最准确的结论仍是:OpenAI 发布了合规准备与持续改进说明,未宣称已经完成全部合规,也尚未获得针对所有义务的公开个案认定。