面向工程负责人的免费就绪工具包

The EU AI Act Engineering Readiness Kit

在 2026年8月2日 之前,你的代码库必须证明什么——CTO 的证据清单,覆盖第 11、12 和 14 条,并映射到 ISO 42001 与 NIST AI RMF。

唯一一条你无法事后补上的条款——以及为什么在日志上线之前的每一天,都是永久失去的证据。
适用范围测试:标准的编码助手用法是否真的落入该法案的高风险范围——以及局面翻转的那一天。
三份可填写模板,把第 11、12 和 14 条变成你能交给审计师的证据。
这是一份工程就绪工具包,不是法律意见——法律解释与你的具体适用范围,请咨询有资质的律师。
The EU AI Act Engineering Readiness Kit
PDF · 约 14 页 · 3 份可填写模板
领取工具包。

在 2026年8月2日 之前,你的代码库必须证明什么——清单、证据地图,以及三份可填写模板。免费、面向工程、每条论断均有出处。

你的职位
国家/地区
这份工具包为何存在

第 12 条的日志是架构问题。你无法在 截止日之后把它补上。

2026年8月2日,EU AI Act 的高风险义务开始可强制执行——随之而来的是第 12 条的自动日志记录。日志是架构问题:它在事件发生的当下记录事件,事后无法重建。在日志上线之前你交付的每一次 AI 辅助变更,其证据并不存在,而且永远不会存在。这是唯一一座你无法回填的合规时钟。

2 AUG 2026

EU AI Act 高风险义务开始可强制执行

EU AI Act / Evidence Pack §3
35M€ / 7%

最高罚款——35M€ 或全球营业额的 7%,以较高者为准

EU AI Act / Evidence Pack §3
45%

的 AI 生成代码未通过安全测试——审计师与保险公司如今都在追问的风险

Veracode 2025
内容包含

八个章节。一条证据链。

01

你在适用范围内吗?

面向工程规划的决策树——为什么标准的编码助手用法在默认情况下并不属于附件三的高风险,以及让它翻转的三种情形(分类请与法务确认)。

02

第 11 条——技术文档

那条“把过程摆出来”的条款:审计师可以调取、需保存 10 年的文档索引,以及为什么它是你持续维护的东西,而不是你在 2026年7月 才动笔写的东西。

03

第 12 条——自动日志记录

你无法事后补上的那一条。每条日志必须记录什么——调用者、模型版本、输入、输出、复核人、处置结论——以及可填写的字段规范。

04

第 14 条——人工监督

“AI 不会自己合并代码”的监管版本。一个具名的人、一条否决通道,以及一项被留存为证据的决定。

05

第 53 条——GPAI 与训练数据摘要

如果你训练、微调或将通用模型投放市场:模型文档表单,以及监管机构强制要求的 AIBOM-lite 数据摘要。

06

证据地图——CRAFT 实践 × 法规

哪项实践产出哪条法规所要求的证据。横看一行,知道一项实践能证明什么;竖看一列,知道一部法规要求的全部。

07

相邻的时钟

ISO 42001、NIST AI RMF、自 2026年1月1日 起生效的保险除外条款、CA AB 489、TX TRAIGA、SR 26-2、CMMC——每一项都在索取同一套证据的一个子集。

08

90 天就绪计划

先把无法事后补上的证据立起来。第 0–30 天做日志与来源溯源,接着是可证明的人工决策,最后才是常备文档。

时钟

截止日早已 写在日历上。

1 Aug 2024
法案生效
已生效
2 Feb 2025
禁止性做法的禁令 + AI 素养义务
已生效
2 Aug 2025
GPAI 义务
已生效
2 Aug 2026
高风险义务 + 第 50 条透明度要求可强制执行
截止日
2 Aug 2027
嵌入式高风险产品
延长期

其中两项——第 12 条的日志与第 11 条的文档——是持续累积证据的。 它们无法在审计前一周被重建。

证据地图——CRAFT 实践 × 法规
C

Curate

EU AI Act——第 53 条(训练数据摘要)。另有——ISO 42001 A.6 · NIST Map。证据——上下文来源、数据血缘、AIBOM 核心。

R

Refine

EU AI Act——第 17 条(QMS)。另有——ISO 42001 A.5 · NIST Manage。证据——规格说明、从需求到代码的可追溯性。

A

Architect

EU AI Act——第 12 条(日志)。另有——ISO 42001 A.5/A.7 · NIST Map。证据——机器可读的 ADR、流水线日志。

F

Fortify

EU AI Act——第 9 条与第 11 条(风险、文档)。另有——ISO 42001 A.3/A.9 · NIST Govern · 保险公司。证据——不可篡改的审计轨迹、policy-as-code、来源溯源。

T

Test

EU AI Act——第 15 条(准确性)。另有——ISO 42001 A.5 · NIST Measure。证据——为 AI 校准的质量门禁、验证证据。

已经在用这套方法的组织,本来就在产出证据。审计不是一个项目——而是一次对实践本身留存的工件的查询。条款归属依据 Evidence Pack 的工程解读;分类请与法务确认。

三份可填写模板
A

第 11 条技术文档索引

一份常备索引:审计师可以调取什么、由谁负责、存放在哪里、保存多久。每一个空着的位置,都是一条等着被开出的审计发现。

B

第 12 条自动日志字段规范

每一次 AI 辅助操作都应自动输出的字段规范——调用者、模型版本、输入、输出、复核人、处置结论,保存 ≥ 6 个月。依赖某个人记得去写的日志,不叫自动。

C

第 14 条人工监督签核

一份可重复、可签署的记录,证明有人理解了一项影响 AI 的变更、作出了决定,并且本可以叫停它。它的处置结论会流入工件 B 的日志。

这三件工件构成一条证据链:索引(A)指向日志(B),而每条日志的处置结论又指回一份签核(C)。

唯一的关键动作

如果在截止日前只做一件事,先把日志与来源溯源立起来。文档与签核可以从某个时间点开始回补;日志则根本无法回补。第 12 条日志上线之前的每一天,都是永远不会存在的一天证据。

适合谁

如果你是这样的工程负责人,请读这一份——你……

……面对 ISO 42001 或 SOC 类审计师追问你如何治理 AI 生成的代码,却拿不出任何证据。

……正感受到 D&O 与网络保险续保的压力,因为标准保单已把许多生成式 AI 索赔排除在外(自 2026年1月1日 起生效)。

……需要知道,对于今年已经交付的变更,第 12 条的日志是不是已经来不及补了。

……希望走进合规对话时,工程证据已经映射完毕——不是取代法务,而是有备而来。

这份工具包面向 结构化组织(61–80)——已经有方法、现在必须证明它能产出审计证据的组织。如果你还没到这一步,免费的 Curate 评分卡会先告诉你自己身在何处。

作者

CRAFT Method 不是在会议室里设计出来的。它是 在生产中锻造。

它是在数月之间,每天用 AI 构建生产级软件的过程中锻造出来的。FIKR Space——十一款打通的产品,由单人加 AI 打造——就是活的证明。

LUIS GONÇALVESCRAFT METHOD 创立者
窗口期

EU AI Act 高风险义务可强制执行

2 AUG 2026

第 12 条的日志是架构问题,无法事后补上。没有内建,审计到来时它就不在。

针对生成式 AI 索赔的保险除外条款生效

1 JAN 2026

AI 引入缺陷的财务兜底正在收窄。责任正在挪到资产负债表上。

决定权在你。时钟不等人。

问题,已解答

在你开口之前。

如果我们只是用 Copilot、Cursor 或 Claude Code,EU AI Act 真的适用于我们吗?

默认情况下大概率不适用。仅仅用标准的编码助手来写应用代码,并不因此构成附件三的高风险。但它可能翻转——当 AI 被用于评估作为劳动者的开发者、在受监管产品中充当安全部件,或者你微调、贴牌一个模型从而成为它的提供者。适用范围是法律认定:这份工具包给你决策树,结论由你的法务确认。

这是法律意见吗?

不是。这是一份工程就绪工具包,不是法律意见。它把第 11、12、14 和 53 条翻译成你的工程组织必须拿得出来的工件——日志、文档、签核、来源溯源。它不会告诉你某个系统是否在适用范围内、你是提供者还是部署者,也不会告诉你监管机构将如何解释某一条款。法律解释与你的具体适用范围,请咨询有资质的律师和你的合规部门。

真的免费吗?

是的。这份工具包是用你的邮箱换取的免费下载——约 14 页,外加三份可填写模板——以及偶尔的一线笔记。随时可退订,我们绝不外传你的邮箱。每一条监管论断都可追溯到 CRAFT Method Evidence Pack,2026年4月。

企业诊断是什么?

完整评估会为全部五项 CRAFT 实践打分,并为你的组织产出证据地图,另含与 Luis Gonçalves 的 30 分钟在线复盘,在你的具体情境中把第 11/12/14 条的证据与 2026年8月2日 对齐。标价 1,500–2,000€;2026 发布期内免费,名额有限。