Skip to content
VeriSwarm
关于我们
文档定价智能体技能
登录注册
  1. 首页
  2. /Learn
  3. /Eu ai act article 12 logging
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • ✓ 简体中文

产品

  • 定价
  • 文档
  • API
  • 智能体技能
  • OATS 规范

信任

  • 信任中心
  • 安全
  • 合规
  • 状态
  • 更新日志

公司

  • 关于我们
  • 博客
  • 开源
  • 投资者
  • 新闻

法律

  • 条款
  • 隐私
  • SLA
  • DPA
  • 无障碍
EU AI Act · 第 12 条

面向 AI 代理的 EU AI Act 第 12 条日志记录

第 12 条要求高风险 AI 系统在系统存续期间自动记录事件——日志——其形式须能识别风险情况,并经受住第 26 条规定的六个月保留期。在实践中,这意味着仅追加、可检测篡改的事件日志,而不是管理员可以悄悄编辑的数据库表。这就是该要求在技术层面的含义,以及 VeriSwarm 为帮助满足这一要求而提供的审计日志层。

第 12 条究竟要求什么,用简单的话说

EU AI Act 第 12 条(欧盟 2024/1689号条例)要求高风险 AI 系统“在技术上能够在系统存续期间自动记录事件(‘日志’)”。这些日志必须能够让提供者识别可能带来风险的情况,并有助于上市后监控。第 26 条在此基础上进一步规定:高风险系统的部署者必须将这些日志至少保留六个月,除非其他适用法律——GDPR、行业特定的记录保留规则——要求更长的期限。

《Digital Omnibus on AI》(欧盟 2026/1744号条例,自 2026 年 7 月 27 日起生效)已将包括第 12 条在内的高风险义务推迟到2027 年 12 月 2 日(适用于附件 III 系统;附件 I 内嵌产品为 2028 年 8 月 2 日)。目前已经生效的,是自2026 年 8 月 2 日起的第 50 条——针对 AI 交互、合成内容和深度伪造的透明度与披露义务。可检测篡改的日志正是部署者用来证明第 50 条披露已经发生的方式——等到 2027 年最后期限才开始记录的团队,一旦高风险倒计时启动,将没有任何历史证据留存。

为什么带时间戳的数据库表还不够

大多数构建代理日志记录的团队会选择显而易见的工具:一张带有 occurred_at 列的 Postgres 表。这在技术上满足了“自动记录”。但它无法回答审计员、监管机构,或者你自己的事件响应团队迟早会提出的问题:你怎么知道这条记录没有被改动过?

  • 拥有数据库访问权限的工程师可以编辑一行,而表看起来毫无变化。
  • 被攻破的服务凭据可以删除它所引发事件的证据。
  • 事件后的仓促清理可以在任何人审查之前,悄悄“修正”一条日志记录。

这一切都不需要恶意——普通的运维访问权限就足够了。可变更的日志只是一种断言。第 12 条证据真正需要的,是一份可独立验证的记录:证明日志没有被篡改,而不仅仅是声称它没有被篡改。

证据层:VeriSwarm Vault 的哈希链账本

VeriSwarm Vault是一个仅追加、经哈希链接的事件账本。每一个事件——信任决策、Guard 扫描结果、Passport 验证、代理生命周期变更——一旦 Vault 启用,就会自动写入,每条记录的哈希都包含前一条记录的哈希。正是这种链式结构,使篡改变得可检测,而不仅仅是被劝阻:在链条的任何位置修改、删除或插入一条记录,都会导致其后所有的哈希不再匹配。

自动记录

一旦启用,Vault 不需要任何单独的日志记录调用。任何经由 Gate、Guard 或 Passport 处理的事件,都会作为正常运行的副作用写入账本——这默认满足了第 12 条“在技术上能够自动记录”的表述。

独立验证

GET /v1/suite/vault/verify 会遍历哈希链,并返回 ok: true/false,以及已检查条目的计数。链条一旦断裂即可立即、机械地被检测到——而不是数月之后在违规调查中才被发现。

适配保留要求的导出

账本导出(JSON 或 CSV,可按事件类型、操作者或代理筛选)支持第 26 条的保留窗口,为审计员提供结构化、带校验和的成果物,而不是原始的数据库转储。

VeriSwarm 的合规 API 直接映射了这一点:第 12 条控制项在 GET /v1/compliance/eu-ai-act 中根据 Vault 的事件量进行评估,并附带证据计数报告 pass/warn/fail。关于账本结构、事件模式和导出格式的完整技术细节,参见Vault 文档.

Vault 不做什么

对这条边界保持坦诚,比销售说辞更重要。Vault 是第 12 条的日志记录与证据层。它既不是认证,也不是法律意见,更不是合规性评估。启用它本身并不能让一个系统符合 EU AI Act。该法案要求建立风险管理体系(第 9 条)、技术文档(第 11 条)、人类监督设计(第 14 条),并且——对许多高风险系统而言——在投放市场前进行正式的合规性评估。这些都是组织性和法律性的流程,而不是一个功能开关。

Vault 所做的,是消除记录保存链条中最薄弱的一环:一份没有人能证明未被编辑过的可变更日志。第 12 条合规故事中的其余部分——范围、保留策略、事件响应流程——仍然需要由部署该系统的团队来构建,理想情况下,凡涉及正式提交的事项都应有法务人员参与。

如需针对法案全部义务范围的、可交互的、按框架划分的风险敞口自我评估,请使用EU AI Act 就绪度检测工具——本页深入解释了日志记录控制项;该检测工具则针对具体系统对照它进行评分。

第 12 条与更广泛的“不可篡改审计轨迹”概念

第 12 条是一个更普遍问题在监管层面的表达:以一种无法被悄悄改写的方式,证明 AI 代理事后的行为。这种机制——一个哈希链接、可独立验证的账本——早于并超越任何特定法规而存在。关于其底层概念、工作原理,以及为什么它的适用超出了欧盟合规范畴,参见什么是面向 AI 代理的不可篡改审计轨迹?

常见问题

EU AI Act 第 12 条到底要求什么?

第 12 条要求高风险 AI 系统“在技术上能够在系统存续期间自动记录事件(‘日志’)”。这些日志需要能够识别可能带来风险的情况,并且需要支持第 26 条规定的日志保留义务——高风险系统的部署者必须将这些日志至少保留六个月,如果其他适用法律要求更长期限则从其规定。这项要求不只是“在某处留有日志”——而是能够作为日后可用证据成立的自动记录。

带有时间戳行的数据库表能满足第 12 条吗?

它满足“自动记录”的字面要求,但不满足审计员将会适用的精神实质。传统的日志表能证明某个事件已被写入;但不能证明该记录之后未被篡改。任何拥有写入权限的人——工程师、被攻破的凭据、仓促的事件响应编辑——都可以更改一行,而表看起来与之前一模一样。第 12 条并未使用“可检测篡改”这个词,但当审查者问“你怎么知道这条日志是准确的”时,理应得到比“我们信任我们的管理员”更好的答案。

什么是哈希链审计账本,它如何解决这个问题?

在哈希链账本中,每个事件的加密哈希都包含其紧邻前一个事件的哈希,因此每条记录都在一条不间断的链条中与前一条相连。在该链条的任何位置修改、删除或插入一条记录,都会导致其后所有的哈希不再匹配——篡改因此从仅在程序上受到劝阻,变为在数学上可被检测。VeriSwarm Vault 会将每一个与代理相关的事件——信任决策、Guard 扫描结果、Passport 验证、代理生命周期事件——都写入正是这种仅追加、哈希链接的账本,并提供一个链条验证端点(GET /v1/suite/vault/verify),用于遍历整条链条并报告其是否完整无损。

启用 VeriSwarm Vault 会让一个组织符合 EU AI Act 吗?

不会,任何暗示单一功能就能做到这一点的供应商都是在夸大其词。Vault 是第 12 条记录保存要求的日志记录与证据层——针对每一次代理操作,提供自动的、可检测篡改的、可导出的事件日志,并具备可独立验证的完整性。该法案还包含许多其他义务——风险管理(第 9 条)、技术文档(第 11 条)、人类监督(第 14 条)、透明度(第 13 条),以及合规性评估——这些都需要 VeriSwarm 不会代客户执行的组织性流程。Vault 为合规计划提供了第 12 条所需的证据;但它并不是整个计划。

第 12 条从何时起具有强制力?

EU AI Act 分阶段生效:禁止性做法的禁令于 2025 年 2 月生效,通用 AI 模型义务于 2025 年 8 月生效。《Digital Omnibus on AI》(欧盟 2026/1744号条例,自 2026 年 7 月 27 日起生效)已将高风险系统义务——包括第 12 条的日志记录要求——推迟到附件 III 系统的 2027 年 12 月 2 日,以及附件 I 产品的 2028 年 8 月 2 日。目前(自 2026 年 8 月 2 日起)已经生效的,是第 50 条——其合规性需要用日志来证明的透明度与披露义务。现在就构建第 12 条级别的记录保存,正是部署者证明第 50 条披露已经发生、并在 2027 年 12 月到来之前就已合规的方式。

VeriSwarm 的免费套餐中可以使用 Vault 吗?

不可以。Vault 是 Max 套餐的功能。Gate 的免费套餐包含完整的信任评分引擎和无限量的事件摄取,但支撑第 12 条证据的哈希链不可篡改账本、链条验证端点和审计导出功能,需要 Max 套餐。当前套餐详情参见 /pricing。

在文档中查看第 12 条证据层

Vault 是 Max 套餐的功能——哈希链账本、链条验证和审计导出不包含在免费套餐中。了解它的结构,或查看某个具体系统相对于整部法案处于什么位置。

运行就绪度检测工具阅读 Vault 文档