返回博客 | 合规指南

EU AI 法案 Article 12 合规指南:
VCP v1.1 技术映射

高风险 AI 系统的终身日志记录要求、处罚框架,以及 VCP v1.1 如何提供可检测篡改的解决方案。

2026年1月1日
阅读时间 25 分钟
VeritasChain Standards Organization
语言: EN JA ZH
编辑说明(2026年10月7日补充) 本文发布于2026年1月1日,作为当时的记录保留:版本、日期、数字和监管时间表均为发布时的情况。 发布之后,条例(EU) 2026/1744已将EU AI Act高风险规则的适用日期改为2027年12月2日(附件III系统)和2028年8月2日(附件I系统)。 规范版本已更新:现行文本为VCP v1.1(已发布)及v1.2候选发布版、VAP v1.2.0 Draft 3、CAP v1.0和CPP v1.4。 文中引用的MiFID II RTS 25(授权条例(EU) 2017/574)已于2026年3月2日被授权条例(EU) 2025/1155取代。 本文中有关法律要求以及VSO规范功能的部分表述已于2026年10月7日更正。 当前状况:标准化状况 · VAP及其配置文件
关键截止日期:2026年8月

EU AI 法案针对高风险 AI 系统的要求将于2026年8月2日生效。算法交易本身并未列入 Annex III;只有属于 Annex III 所列用途(如信用评估)的系统才受此约束。

执行摘要

EU AI 法案要求高风险 AI 系统在技术上能够在其整个生命周期内自动记录事件(Article 12);该法并不要求日志可检测篡改。对于属于高风险类别的系统,这意味着 与风险相关的事件应当可追溯、可审计。

本文档提供了 Article 12 要求与 VCP v1.1 三层架构之间的精确技术映射,涵盖事件完整性、集合完整性和外部可验证性。

处罚框架
  • €1500万或营业额的3%:未能建立适当的日志记录系统
  • €3500万或营业额的7%:禁止性做法的违规
  • €750万或营业额的1%:提供误导性信息

Article 12 要求分析

日志记录的核心义务

Article 12 建立了以下日志记录能力的强制要求:

要求 条款 VCP v1.1 映射
自动事件日志 Art. 12(1) Layer 1: EventHash + 链式结构
与风险识别、上市后监测相关的事件记录(法案未要求可检测篡改) Art. 12(2) Layer 2: Merkle Tree 可验证性
可追溯性 Art. 12(3) Layer 3: 外部锚定
保留期限 Art. 19 7年加密完整性

保留期限要求

多项法规规定了重叠的保留期限:

法规 保留期限 范围
AI 法案 Art. 19(1) 6个月 自动日志
AI 法案 Art. 18(1) 10年 技术文档
MiFID II 5-7年 交易记录
RTS 25 5年 时钟同步日志
实用建议

考虑到重叠的法规要求,建议对所有 AI 交易日志采用 7年最低保留期限,并确保加密完整性。

VCP v1.1 三层架构

VeritasChain Protocol v1.1 提供了专门设计用于满足 Article 12 要求的三层完整性架构:

Layer 1:事件完整性

{
  "eventHash": "SHA-256(event_data)",
  "prevHash": "SHA-256(previous_event)",  // 可选链式结构
  "timestamp": "2026-01-01T00:00:00.000000Z",
  "eventType": "TRADING_DECISION",
  "payload": { ... }
}
  • EventHash:SHA-256 事件数据哈希
  • PrevHash:可选的链式结构,用于顺序验证
  • 纳秒级时间戳:支持 ISO 8601 和 int64 双格式

Layer 2:集合完整性

{
  "merkleRoot": "SHA-256(combined_hashes)",
  "treeSize": 1024,
  "auditPath": ["hash1", "hash2", ...],
  "algorithm": "RFC6962"
}
  • Merkle Tree:基于 RFC 6962 的实现
  • Merkle Root:集合的加密摘要
  • Audit Path:成员证明路径

Layer 3:外部可验证性

{
  "externalAnchor": {
    "type": "BLOCKCHAIN | TSA | WITNESS",
    "reference": "transaction_id | timestamp_token",
    "timestamp": "2026-01-01T00:00:00Z"
  },
  "signature": {
    "algorithm": "Ed25519 | Dilithium",
    "publicKey": "...",
    "value": "..."
  }
}

合规层级

层级 时钟精度 锚定频率 时间戳精度 监管适用性
Platinum PTPv2 <1µs 每10分钟 纳秒 ✅ 完全适用
Gold <1ms 每小时 微秒 ✅ 适用
Silver 尽力而为 每24小时 毫秒 ⚠️ 不符合监管要求

MiFID II 与 AI 法案的统一合规

VCP v1.1 的架构设计允许单一实现同时满足两项法规:

要求 MiFID II AI 法案 VCP v1.1
时钟精度 RTS 25: 1ms 隐含 PTPv2 <1µs
保留期限 5-7年 6月-10年 7年+
内容范围 订单/交易 AI决策 统一格式
审计能力 按需 终身 加密可验证

GDPR 隐私保护

VCP v1.1 通过 VCP-PRIVACY 扩展解决了审计追踪与隐私要求之间的紧张关系:

加密分片技术

  • 链上存储:仅包含加密哈希和元数据
  • 链下存储:个人数据加密存储在独立系统
  • 密钥删除:删除加密密钥即可实现数据擦除,同时保留审计完整性
隐私设计原则

通过分离个人数据和审计证据,VCP v1.1 支持组织响应 GDPR 删除权请求,同时保持 AI 法案所需的完整审计追踪。

实施路线图

第一阶段:评估与规划(1-2个月)

  • 识别受 AI 法案 Annex III 约束的系统
  • 评估现有日志基础设施
  • 差距分析和合规路线图

第二阶段:技术实施(2-4个月)

  • VCP v1.1 sidecar 部署(无需修改核心系统)
  • 时钟同步基础设施
  • 外部锚定配置

第三阶段:验证与认证(1-2个月)

  • 端到端测试
  • 审计演练
  • 文档完成

第四阶段:持续运营

  • 上市后监控(Article 72)
  • 事件响应程序(Article 73)
  • 年度合规审查

跨司法管辖区适用性

VSO 已向多个司法管辖区的监管机构单方面提交 VCP 规范(并非双向对话,亦不代表任何监管机构的认可),其中包括:

  • 美国:CFTC、SEC、FinCEN
  • 欧盟:ESMA、各成员国监管机构
  • 英国:FCA
  • 新加坡:MAS
  • 日本:FSA/JFSA
  • 瑞士:FINMA
  • 澳大利亚:ASIC

资源与下一步

文档 ID:VSO-BLOG-EUAIACT-VCP11-001

版本:1.0

最后更新:2026年1月

相关文章

准备好构建可验证的审计追踪了吗?

联系我们了解VCP v1.1如何帮助您应对EU AI法案的要求。