大数跨境

欧盟 Digital Omnibus:数字监管简化与规则协调并行——全球数据合规与AI治理专题研究(四)

欧盟 Digital Omnibus:数字监管简化与规则协调并行——全球数据合规与AI治理专题研究(四) 出海网数法视界
2026-09-07
4
导读:本期聚焦欧盟Digital Omnibus 及其后续立法进展。


引言


本期聚焦欧盟Digital Omnibus 及其后续立法进展。欧盟委员会《数字立法框架简化条例提案》(Digital Omnibus,COM(2025) 837)并非是一项单独的“放松监管”法案,更准确的理解是:欧盟正在围绕人工智能、数据、隐私保护与网络安全等已经形成的数字规则体系,尝试通过调整实施节奏、减少重复义务、协调监管接口和整合部分法律框架,降低规则叠加带来的实施成本。与此同时,欧盟并未放弃数据保护、网络安全、产品安全和基本权利保障等核心监管目标,因此企业需要关注的并不是“哪些要求被取消”,而是哪些义务已经修改、哪些仍按原计划适用、哪些尚处立法过程中,以及不同法规之间的衔接正在如何重新设计。


合规导读

本期适合所有将欧盟作为重点市场、同时受到多部数字法规影响的企业重点关注,尤其是提供AI产品或服务、云服务、联网产品、在线平台、SaaS、数字产品和服务,以及数字基础设施的企业。对这类企业而言,现实合规难点往往并非某一部法规本身,而是欧盟《人工智能法案》(Artificial Intelligence Act,AI Act)、《通用数据保护条例》(General Data Protection Regulation,GDPR)、《数据法案》(Data Act)、《网络与信息系统安全指令(第二版)》(Directive (EU) 2022/2555,NIS2)、《网络韧性法案》(Cyber Resilience Act,CRA)、《数字服务法案》(Digital Services Act,DSA)以及产品安全和行业规则在适用时间、主管机关、技术标准、事件报告、技术文档和供应链义务上发生交叉重合。

Digital Omnibus 的重要性正是对这种“规则叠加”进行结构性调整。2025年11月19日,欧盟委员会推出数字规则简化方案,其中包括两项核心立法提案:一项是专门修改AI Act的专项简化提案COM(2025) 836(Digital Omnibus on AI),另一项是覆盖数据规则、GDPR&欧盟《电子隐私指令》(Directive 2002/58/EC,ePrivacy)和网络安全报告等内容的总括性数字立法简化提案COM(2025) 837 (Digital Omnibus);同时配套提出Data Union Strategy 和 European Business Wallets。此后各条立法线并未同步推进:Digital Omnibus on AI 已于2026年7月完成立法并生效,而总括性的 Digital Omnibus 及2026年1月另行提出的欧盟委员会《网络安全法2》提案(The Cybersecurity Act 2,CSA2,COM(2026) 11)及NIS2协调修法仍处共同立法程序阶段。

因此,建议企业现阶段的合规思路是建立一张动态的规则状态图:区分已经生效的修法、已经确定但尚未到适用日期的义务、仍处谈判中的提案,以及需要等待标准、指南或行业立法进一步衔接的要求。Digital Omnibus 带来的确实是一个重新编排欧盟数字合规要求实施顺序的窗口,但并不构成整体暂停或降低既有合规要求的依据。

代表性合规事件:Digital Omnibus 从提案走向分化推进

1. 2025年11月:欧盟启动数字规则系统性简化,而非提出一部单一“Digital Omnibus法”

2025年11月19日,欧盟委员会正式推出数字规则简化方案。其核心并非用一部新法取代既有数字监管规则体系,而是通过多项相互关联的立法和政策工具,对AI、数据、隐私、网络安全和数字身份规则进行调整。欧盟委员会明确将该方案定位为降低重复行政成本、提高规则可执行性和增强欧洲数字竞争力的简化议程,同时强调维持基本权利、数据保护、安全和公平等既有政策目标。

其中,总括性Digital Omnibus(COM(2025) 837)拟将部分欧盟数据规则进一步整合至 Data Act,修改GDPR和ePrivacy相关规则,并协调网络安全事件报告等重复义务;Digital Omnibus on AI(COM(2025) 836)则专门针对AI Act的实施节奏、监管支持和部分重复要求进行调整。需要注意的是,目前总括性Digital Omnibus 仍处普通立法程序,欧洲议会尚在委员会审议阶段,理事会也仍在就数据、GDPR&ePrivacy和网络安全条款形成折衷文本。因此,其中关于个人数据认定、Cookie机制、数据规则整合和事件报告入口等内容仍属于立法提案或谈判文本,不能作为已经生效的企业义务直接适用。

2. Digital Omnibus on AI 已完成立法:高风险AI规则延期,但并非AI Act整体延期

Digital Omnibus on AI 是目前 Digital Omnibus 体系中进展最快的一条立法线。欧洲议会和理事会于2026年5月7日达成临时政治协议,欧洲议会于6月16日一读通过,理事会于6月29日完成正式采纳程序;最终文本以《Regulation (EU) 2026/1744》于2026年7月24日刊登《欧盟官方公报》,并于7月27日生效。

最受企业关注的变化是高风险AI规则的适用时间被重新确定。AI Act 第III章第1至3节中针对高风险AI系统(详见AI Act附件III)的核心要求自2027年12月2日起适用;对作为受欧盟产品协调立法覆盖产品或其安全组件的高风险AI系统,自2028年8月2日起适用。但是,AI Act其他大量规定仍按原有时间表适用,企业不能因为高风险体系部分延期,就整体暂停AI Act实施工作。

除调整时间表外,本次修法还明显加强了“规则协调”功能。其一,中小企业(small and medium-sized enterprises,SMEs)及新定义的小型中型企业(small mid-cap enterprises,SMCs)可使用简化技术文档形式,并在监管沙箱等方面获得优先支持;成员国建立AI监管沙箱的期限调整至2027年8月2日,欧盟委员会内设的欧洲人工智能办公室(European AI Office,AI Office)也可建立欧盟层面的监管沙箱。其二,对AI系统与既有产品安全立法重叠的问题,法规允许在相关行业规则已经提供同等或更高保护时,通过后续授权立法限制部分AI Act重复要求;尤其机械产品领域,Digital Omnibus on AI进一步转向行业化监管:作为机械产品安全组件或者本身构成机械产品的高风险AI系统,其相关健康与安全要求将通过《机械法规》进一步衔接和落实,以减少与AI Act之间的重复合规要求。其三,AI Office对部分由同一提供者同时开发通用AI模型和下游AI系统的场景获得更集中的监督执法权限。但行业规则协调仍应以实际适用的法规、授权法案及具体条件为依据。企业不能仅凭内部判断认定行业标准等效并免除义务;另,SME/SMC身份及各项简化措施亦应以实际适用的法规为依据分别核验是否适用。
同时,“简化”并不意味着所有实体要求都被削弱。在共同立法过程中,欧盟还新增了针对生成非自愿亲密或色情内容以及儿童性虐待材料的AI禁止性规则,该新增禁止规则自2026年12月2日起适用;另外,关于AI生成内容标识义务(第50条的透明度义务,即AI生成内容的机器可读标记义务,如数字水印等)自2026年8月2日生效适用,但对于2026年8月2日前已经投放市场、生成合成音频、图像、视频或文本内容的系统,修法提供120天(4个月)的整改缓冲期,要求其在2026年12月2日前完成机器可读标记的技术适配与合规整改。这说明欧盟当前的简化逻辑主要集中在实施时间、重复义务、支持工具和监管衔接,而不是放弃基本权利保障、安全或透明度要求。

3. 总括性 Digital Omnibus 仍在谈判:数据、GDPR&ePrivacy与网络安全报告的规则简化方向尚未最终定型

Digital Omnibus on AI 部分已经完成立法不同,总括性Digital Omnibus 仍在共同立法程序中。欧盟委员会原提案主要涉及三类企业高度相关的调整。第一,数据规则整合:拟将欧盟《数据治理法案》(Data Governance Act,DGA)、《开放数据和公共部门信息再利用指令》(Directive (EU) 2019/1024,通常称 Open Data Directive)和《非个人数据自由流动条例》(Regulation (EU) 2018/1807,Free Flow of Non-Personal Data Regulation)等部分规则整合进Data Act,并针对部分中小企业和SMCs的云服务切换义务作定向简化,同时进一步提供模板合同条款和标准合同条款等实施工具。第二,GDPR&ePrivacy规则调整:提案涉及假名化数据在特定主体视角下的个人数据认定、部分研究与AI场景的数据处理基础、DPIA等合规工具协调,以及Cookie和终端设备访问规则的重新设计。第三,网络安全事件报告:欧盟委员会提出由欧盟网络安全局(European Union Agency for Cybersecurity,ENISA)建设单一入口,使企业能够通过一次提交同时履行多部欧盟法律下的事件报告义务。

但这些内容目前均不能视为最终规则。2026年欧盟理事会谈判已经显示,一些看似纯粹的“程序简化”仍涉及监管权限和实体保护边界。例如,多国对将网络安全事件报告集中至欧盟层面的单一入口提出反对,担忧其增加技术复杂度并削弱现有国家计算机安全事件响应团队(Computer Security Incident Response Team,CSIRT)和主管机关的事件响应机制,直到2026年6月的主席国折衷文本,该讨论重点已从欧盟层面的“single-entry point”转向“national entry point”。GDPR假名化数据、Cookie自动化选择机制、Data Act中商业秘密保护等条款也仍是谈判重点。

因此,企业可以提前评估潜在影响,但不宜据提案提前删除现有Cookie同意、GDPR评估或事件报告流程。

4. 2026年1月 Cybersecurity Act 2 与NIS2协调修法:网络安全简化正在形成另一条独立但相互衔接的立法线

2026年初,欧盟委员会另行提出网络安全立法提案,包括重构现行《网络安全法》(Cybersecurity Act)的Cybersecurity Act 2(COM(2026) 11),以及修改NIS2的《关于简化NIS2并与〈网络安全法2/ Cybersecurity Act 2〉协调的指令修订提案》(简称NIS2协调修法提案,COM(2026) 13)。这两项提案并非总括性Digital Omnibus 本身,但欧盟委员会明确要求其与Digital Omnibus 中的网络安全事件报告改革保持衔接,共同解决欧盟网络安全规则分散、认证程序复杂、供应链风险上升以及企业同时面对多套报告和风险管理要求的问题。

Cybersecurity Act 2 的核心方向包括重新界定和强化ENISA职责、简化欧洲网络安全认证框架、提高认证方案制定效率,并建立更系统的ICT供应链安全机制,包括对可能产生网络安全风险的第三国供应商进行更协调的欧盟层面治理。
与之配套的NIS2协调修法提案,则提出澄清适用范围和定义、将部分微型和小型DNS服务提供者移出范围、对SMCs采用较为比例化的监管分类、进一步统一风险管理要求、推动成员国在国家网络安全战略中纳入后量子密码迁移政策,并统一勒索软件攻击相关数据收集。欧盟委员会还提出就NIS2企业向供应商传导的供应链安全要求制定指南,以减少义务被无边界向非受监管主体层层转嫁。
目前Cybersecurity Act 2及NIS2协调修法仍未完成立法。欧盟理事会在2026年6月仅形成进展报告,欧洲议会相关委员会在2026年7月仍处修正案审议阶段。因此,对企业而言,这一阶段最值得关注的是识别未来可能被统一的控制模块:例如事件报告、供应链安全、网络安全认证、身份和权限治理、漏洞管理及技术证明材料等,并保留足够的流程灵活性,以适应最终立法在欧盟层面统一和成员国执行之间形成的具体结构。
综合来看,Digital Omnibus 并没有把欧盟数字监管从“严格”转变为“宽松”,而是在承认多部法规叠加确实造成实施摩擦的基础上,尝试从实施时间表、技术标准、监管接口、行业法衔接和企业规模比例性等方面重新安排规则运行方式。其真正的合规价值,不是让企业减少必要的风险治理,而是为企业提供机会把过去按单部法规分别建设的合规项目,重组为能够同时服务AI、数据、网络安全和产品监管的统一能力模块。

合规行动建议

第一,建议企业将欧盟数字监管合规从“按法规建项目”调整为“按产品和能力模块建底座”。可以以具体产品线或服务为单位,将AI分类与治理、数据处理和跨境、透明度与用户告知、技术文档、网络安全风险管理、事件报告、供应链条款、市场监督与产品认证等要求映射到同一业务流程。这样即使Digital Omnibus后续修改某一法案或减少重复义务,也可以直接调整对应模块,而不需要重建整套合规体系。

第二,建立“立法状态 + 适用时间”双维度台账。至少应区分:已经生效的法规修订、已通过但尚待未来日期适用的义务、仍处共同立法程序的提案、以及依赖后续协调标准、指南、行为守则或授权立法才能完整落地的要求。尤其在AI Act方面,应明确Digital Omnibus on AI只推迟部分高风险AI义务,不能把2027年12月或2028年8月误解为AI Act整体新的适用日期;2026年8月2日起适用的其他义务仍应逐项核对、落实。

第三,对AI产品建议利用延期窗口调整实施顺序,而不是暂停准备。对可能构成附件III高风险AI系统或嵌入受监管产品的AI功能,当前可优先完成系统分类、角色识别、数据治理、供应商资料链审核与准备、风险管理框架和技术文档底稿;对依赖协调标准、第三方符合性评估或行业规则衔接的部分,则根据2027—2028年的新时间表分阶段补齐。机械、医疗器械等同时受到行业产品法规约束的企业,尤其需要跟踪AI Act与行业立法的具体衔接,避免对同一风险重复建设两套控制体系。

第四,对网络安全事件报告暂不宜依据“单一入口”方案进行不可逆系统改造。建议的应对思路是先统一企业内部事件分类、严重程度判断、事实确认、报告字段、证据留存和跨法域通知决策流程,再在外部申报端保留多接口适配能力。无论最终采用欧盟单一入口、国家入口还是其他折中方案,企业内部如果能够做到“一次收集事实、多规则映射输出”,则能实质降低重复报告成本。

第五,持续跟踪检查“简化提案”是否真正已经生效。对于GDPR个人数据定义、Cookie选择机制、Data Act数据规则整合以及NIS2适用范围和分类等仍处立法谈判的内容,不建议仅依据欧盟委员会原提案提前降低现有控制标准。更稳妥的做法是把这些变化列入法规监测清单,在最终文本正式公布后再对隐私政策、Cookie机制、数据合同、事件报告和供应商条款等进行针对性调整。

监管趋势研判

未来一段时期,欧盟数字监管可能呈现三个较为清晰的方向。

第一,欧盟数字监管部分规则拟整合或废止,但关键保护目标与多法并行格局仍需关注,实施方式预计将持续重构。Digital Omnibus on AI已经证明,欧盟愿意在标准和主管机关准备不足时调整适用节奏,也愿意通过行业法衔接、SME/SMC比例化措施和监管沙箱降低重复合规成本;但与此同时,涉及基本权利、安全、透明度和高风险AI的核心保护框架仍被保留,部分禁止性要求甚至在共同立法过程中得到强化。

第二,在准确履行单项义务基础上,跨法规协调能力的重要性上升。AI Act与机械等产品法规如何分工,Data Act如何吸收其他数据法规,GDPR与ePrivacy如何重新处理Cookie和个人数据认定,NIS2、Cyber Resilience Act等事件报告如何减少重复,都会直接决定企业最终需要建设多少套流程和证据。未来的欧盟数字合规将越来越依赖“交叉法规映射能力”,而不是分别掌握每一部法案。

第三,网络安全简化仍存在明显的制度设计博弈。欧盟委员会倾向通过ENISA和欧盟层面工具提高统一性,但成员国仍高度重视国家CSIRT和主管机关在事件响应中的权限、信息安全和既有运行机制。单一事件报告入口从欧盟集中方案转向国家入口讨论,就是这种博弈的直接体现。因此,未来网络安全事件在报告内容、数据结构和程序可能进一步协调,但最终监管入口和权限分配仍有待共同立法确定。

总体而言,Digital Omnibus给企业提供的不是一个“降低合规标准”的窗口,而是一个重新设计合规架构的窗口。对于长期经营欧盟市场的企业,更具可持续性的做法是建立统一的欧盟数字法规底座和动态时间表,以产品和系统为中心复用数据、AI、安全、供应链和产品合规能力,并根据最终立法、标准和指南持续调整具体义务,而不是围绕每一次修法重新启动孤立项目。

系列研究·下篇预告



以上为“全球数据合规与AI治理专题研究”系列第04篇。

后续我们将继续围绕数据商业化、透明度义务、数字营销、儿童在线保护及员工数据保护等重点议题展开分析。

下一篇将聚焦“数据商业化”,重点观察数据开放、数据访问与再利用、商业秘密保护及数据交易边界如何成为新的监管焦点。





参考文献(滑动查看):

  • https://commission.europa.eu/news-and-media/news/simpler-digital-rules-help-eu-businesses-grow-2025-11-19_en

  • https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52025PC0836

  • https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52025PC0837

  • https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=OJ:L_202601744

  • https://eur-lex.europa.eu/legal-content/EN/HIS/?uri=oj:L_202601744

  • https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/

  • https://www.europarl.europa.eu/news/en/press-room/20260611IPR45207/ai-act-ep-approves-simplification-measures-and-nudifier-app-ban

  • https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025%2F0360%28COD%29

  • https://data.consilium.europa.eu/doc/document/ST-9773-2026-REV-1/en/pdf

  • https://data.consilium.europa.eu/doc/document/WK-8070-2026-INIT/en/pdf

  • https://data.consilium.europa.eu/doc/document/WK-3627-2026-INIT/en/pdf

  • https://commission.europa.eu/news-and-media/news/new-measures-strengthen-cybersecurity-resilience-and-capabilities-2026-01-20_en

  • https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52026PC0013

  • https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2026%2F0011%28COD%29

  • https://data.consilium.europa.eu/doc/document/ST-9399-2026-INIT/en/pdf



主理人介绍

刘念

北京市炜衡(深圳)律师事务所


炜衡(深圳)律所人工智能研究组-AI产品合规领域负责人
炜衡(深圳)律所涉外法律事务专业委员会副主任
炜衡(深圳)律所知识产权专业委员会秘书长
知名跨境电商平台、手机厂商前法务与合规专家
欧洲注册信息隐私专家(CIPP/E)、中国注册信息安全专业人员
专业领域:涉外法律业务、数据合规与AI治理
专精行业:电子商务及平台、TMT、AI、移动互联网、智能制造&IoT、云计算等数字科技⾏业。
联系方式:电话-18826100095,邮箱-liunian@weihenglaw.com

团队介绍


欢迎加入我们的出海合规实务社群


在这里,我们将持续分享全球数字监管动态,涵盖数据合规与AI治理、广告营销合规、知识产权等企业关心的热点话题,定期为社群成员精选合规指南,并不定期组织专题答疑、线上线下交流,帮助企业合规落地。希望这里不仅是获取信息的窗口,也能成为法务、合规与出海业务伙伴相互连接、交流经验、发现合作机会的实务社群。欢迎扫码添加作者,申请入群。

声明:以上所刊登的文章仅代表作者本人观点,仅对相关法律政策与案例进行分析,不构成任何具体操作建议或法律合规意见。如有相关业务需求,欢迎随时联系本律师团队(邮箱:liunian@weihenglaw.com; 电话:18826100095)。

【声明】内容源于网络
0
0
出海网数法视界
1234
内容 74
粉丝 0
出海网数法视界 1234
总阅读7.3k
粉丝0
内容74