The EU AI Act Engineering Readiness Kit
在 2026年8月2日 之前,你的代码库必须证明什么——CTO 的证据清单,覆盖第 11、12 和 14 条,并映射到 ISO 42001 与 NIST AI RMF。
第 12 条的日志是架构问题。你无法在 截止日之后把它补上。
2026年8月2日,EU AI Act 的高风险义务开始可强制执行——随之而来的是第 12 条的自动日志记录。日志是架构问题:它在事件发生的当下记录事件,事后无法重建。在日志上线之前你交付的每一次 AI 辅助变更,其证据并不存在,而且永远不会存在。这是唯一一座你无法回填的合规时钟。
EU AI Act 高风险义务开始可强制执行
最高罚款——35M€ 或全球营业额的 7%,以较高者为准
的 AI 生成代码未通过安全测试——审计师与保险公司如今都在追问的风险
八个章节。一条证据链。
你在适用范围内吗?
面向工程规划的决策树——为什么标准的编码助手用法在默认情况下并不属于附件三的高风险,以及让它翻转的三种情形(分类请与法务确认)。
第 11 条——技术文档
那条“把过程摆出来”的条款:审计师可以调取、需保存 10 年的文档索引,以及为什么它是你持续维护的东西,而不是你在 2026年7月 才动笔写的东西。
第 12 条——自动日志记录
你无法事后补上的那一条。每条日志必须记录什么——调用者、模型版本、输入、输出、复核人、处置结论——以及可填写的字段规范。
第 14 条——人工监督
“AI 不会自己合并代码”的监管版本。一个具名的人、一条否决通道,以及一项被留存为证据的决定。
第 53 条——GPAI 与训练数据摘要
如果你训练、微调或将通用模型投放市场:模型文档表单,以及监管机构强制要求的 AIBOM-lite 数据摘要。
证据地图——CRAFT 实践 × 法规
哪项实践产出哪条法规所要求的证据。横看一行,知道一项实践能证明什么;竖看一列,知道一部法规要求的全部。
相邻的时钟
ISO 42001、NIST AI RMF、自 2026年1月1日 起生效的保险除外条款、CA AB 489、TX TRAIGA、SR 26-2、CMMC——每一项都在索取同一套证据的一个子集。
90 天就绪计划
先把无法事后补上的证据立起来。第 0–30 天做日志与来源溯源,接着是可证明的人工决策,最后才是常备文档。
截止日早已 写在日历上。
其中两项——第 12 条的日志与第 11 条的文档——是持续累积证据的。 它们无法在审计前一周被重建。
Curate
EU AI Act——第 53 条(训练数据摘要)。另有——ISO 42001 A.6 · NIST Map。证据——上下文来源、数据血缘、AIBOM 核心。
Refine
EU AI Act——第 17 条(QMS)。另有——ISO 42001 A.5 · NIST Manage。证据——规格说明、从需求到代码的可追溯性。
Architect
EU AI Act——第 12 条(日志)。另有——ISO 42001 A.5/A.7 · NIST Map。证据——机器可读的 ADR、流水线日志。
Fortify
EU AI Act——第 9 条与第 11 条(风险、文档)。另有——ISO 42001 A.3/A.9 · NIST Govern · 保险公司。证据——不可篡改的审计轨迹、policy-as-code、来源溯源。
Test
EU AI Act——第 15 条(准确性)。另有——ISO 42001 A.5 · NIST Measure。证据——为 AI 校准的质量门禁、验证证据。
已经在用这套方法的组织,本来就在产出证据。审计不是一个项目——而是一次对实践本身留存的工件的查询。条款归属依据 Evidence Pack 的工程解读;分类请与法务确认。
第 11 条技术文档索引
一份常备索引:审计师可以调取什么、由谁负责、存放在哪里、保存多久。每一个空着的位置,都是一条等着被开出的审计发现。
第 12 条自动日志字段规范
每一次 AI 辅助操作都应自动输出的字段规范——调用者、模型版本、输入、输出、复核人、处置结论,保存 ≥ 6 个月。依赖某个人记得去写的日志,不叫自动。
第 14 条人工监督签核
一份可重复、可签署的记录,证明有人理解了一项影响 AI 的变更、作出了决定,并且本可以叫停它。它的处置结论会流入工件 B 的日志。
这三件工件构成一条证据链:索引(A)指向日志(B),而每条日志的处置结论又指回一份签核(C)。
如果在截止日前只做一件事,先把日志与来源溯源立起来。文档与签核可以从某个时间点开始回补;日志则根本无法回补。第 12 条日志上线之前的每一天,都是永远不会存在的一天证据。
如果你是这样的工程负责人,请读这一份——你……
……面对 ISO 42001 或 SOC 类审计师追问你如何治理 AI 生成的代码,却拿不出任何证据。
……正感受到 D&O 与网络保险续保的压力,因为标准保单已把许多生成式 AI 索赔排除在外(自 2026年1月1日 起生效)。
……需要知道,对于今年已经交付的变更,第 12 条的日志是不是已经来不及补了。
……希望走进合规对话时,工程证据已经映射完毕——不是取代法务,而是有备而来。
这份工具包面向 结构化组织(61–80)——已经有方法、现在必须证明它能产出审计证据的组织。如果你还没到这一步,免费的 Curate 评分卡会先告诉你自己身在何处。
CRAFT Method 不是在会议室里设计出来的。它是 在生产中锻造。
它是在数月之间,每天用 AI 构建生产级软件的过程中锻造出来的。FIKR Space——十一款打通的产品,由单人加 AI 打造——就是活的证明。
EU AI Act 高风险义务可强制执行
第 12 条的日志是架构问题,无法事后补上。没有内建,审计到来时它就不在。
针对生成式 AI 索赔的保险除外条款生效
AI 引入缺陷的财务兜底正在收窄。责任正在挪到资产负债表上。
决定权在你。时钟不等人。
在你开口之前。
如果我们只是用 Copilot、Cursor 或 Claude Code,EU AI Act 真的适用于我们吗?
默认情况下大概率不适用。仅仅用标准的编码助手来写应用代码,并不因此构成附件三的高风险。但它可能翻转——当 AI 被用于评估作为劳动者的开发者、在受监管产品中充当安全部件,或者你微调、贴牌一个模型从而成为它的提供者。适用范围是法律认定:这份工具包给你决策树,结论由你的法务确认。
这是法律意见吗?
不是。这是一份工程就绪工具包,不是法律意见。它把第 11、12、14 和 53 条翻译成你的工程组织必须拿得出来的工件——日志、文档、签核、来源溯源。它不会告诉你某个系统是否在适用范围内、你是提供者还是部署者,也不会告诉你监管机构将如何解释某一条款。法律解释与你的具体适用范围,请咨询有资质的律师和你的合规部门。
真的免费吗?
是的。这份工具包是用你的邮箱换取的免费下载——约 14 页,外加三份可填写模板——以及偶尔的一线笔记。随时可退订,我们绝不外传你的邮箱。每一条监管论断都可追溯到 CRAFT Method Evidence Pack,2026年4月。
企业诊断是什么?
完整评估会为全部五项 CRAFT 实践打分,并为你的组织产出证据地图,另含与 Luis Gonçalves 的 30 分钟在线复盘,在你的具体情境中把第 11/12/14 条的证据与 2026年8月2日 对齐。标价 1,500–2,000€;2026 发布期内免费,名额有限。