引言
本期聚焦欧盟Digital Omnibus 及其后续立法进展。欧盟委员会《数字立法框架简化条例提案》(Digital Omnibus,COM(2025) 837)并非是一项单独的“放松监管”法案,更准确的理解是:欧盟正在围绕人工智能、数据、隐私保护与网络安全等已经形成的数字规则体系,尝试通过调整实施节奏、减少重复义务、协调监管接口和整合部分法律框架,降低规则叠加带来的实施成本。与此同时,欧盟并未放弃数据保护、网络安全、产品安全和基本权利保障等核心监管目标,因此企业需要关注的并不是“哪些要求被取消”,而是哪些义务已经修改、哪些仍按原计划适用、哪些尚处立法过程中,以及不同法规之间的衔接正在如何重新设计。
合规导读
本期适合所有将欧盟作为重点市场、同时受到多部数字法规影响的企业重点关注,尤其是提供AI产品或服务、云服务、联网产品、在线平台、SaaS、数字产品和服务,以及数字基础设施的企业。对这类企业而言,现实合规难点往往并非某一部法规本身,而是欧盟《人工智能法案》(Artificial Intelligence Act,AI Act)、《通用数据保护条例》(General Data Protection Regulation,GDPR)、《数据法案》(Data Act)、《网络与信息系统安全指令(第二版)》(Directive (EU) 2022/2555,NIS2)、《网络韧性法案》(Cyber Resilience Act,CRA)、《数字服务法案》(Digital Services Act,DSA)以及产品安全和行业规则在适用时间、主管机关、技术标准、事件报告、技术文档和供应链义务上发生交叉重合。
Digital Omnibus 的重要性正是对这种“规则叠加”进行结构性调整。2025年11月19日,欧盟委员会推出数字规则简化方案,其中包括两项核心立法提案:一项是专门修改AI Act的专项简化提案COM(2025) 836(Digital Omnibus on AI),另一项是覆盖数据规则、GDPR&欧盟《电子隐私指令》(Directive 2002/58/EC,ePrivacy)和网络安全报告等内容的总括性数字立法简化提案COM(2025) 837 (Digital Omnibus);同时配套提出Data Union Strategy 和 European Business Wallets。此后各条立法线并未同步推进:Digital Omnibus on AI 已于2026年7月完成立法并生效,而总括性的 Digital Omnibus 及2026年1月另行提出的欧盟委员会《网络安全法2》提案(The Cybersecurity Act 2,CSA2,COM(2026) 11)及NIS2协调修法仍处共同立法程序阶段。
因此,建议企业现阶段的合规思路是建立一张动态的规则状态图:区分已经生效的修法、已经确定但尚未到适用日期的义务、仍处谈判中的提案,以及需要等待标准、指南或行业立法进一步衔接的要求。Digital Omnibus 带来的确实是一个重新编排欧盟数字合规要求实施顺序的窗口,但并不构成整体暂停或降低既有合规要求的依据。
代表性合规事件:Digital Omnibus 从提案走向分化推进
1. 2025年11月:欧盟启动数字规则系统性简化,而非提出一部单一“Digital Omnibus法”
2025年11月19日,欧盟委员会正式推出数字规则简化方案。其核心并非用一部新法取代既有数字监管规则体系,而是通过多项相互关联的立法和政策工具,对AI、数据、隐私、网络安全和数字身份规则进行调整。欧盟委员会明确将该方案定位为降低重复行政成本、提高规则可执行性和增强欧洲数字竞争力的简化议程,同时强调维持基本权利、数据保护、安全和公平等既有政策目标。
其中,总括性Digital Omnibus(COM(2025) 837)拟将部分欧盟数据规则进一步整合至 Data Act,修改GDPR和ePrivacy相关规则,并协调网络安全事件报告等重复义务;Digital Omnibus on AI(COM(2025) 836)则专门针对AI Act的实施节奏、监管支持和部分重复要求进行调整。需要注意的是,目前总括性Digital Omnibus 仍处普通立法程序,欧洲议会尚在委员会审议阶段,理事会也仍在就数据、GDPR&ePrivacy和网络安全条款形成折衷文本。因此,其中关于个人数据认定、Cookie机制、数据规则整合和事件报告入口等内容仍属于立法提案或谈判文本,不能作为已经生效的企业义务直接适用。
2. Digital Omnibus on AI 已完成立法:高风险AI规则延期,但并非AI Act整体延期
Digital Omnibus on AI 是目前 Digital Omnibus 体系中进展最快的一条立法线。欧洲议会和理事会于2026年5月7日达成临时政治协议,欧洲议会于6月16日一读通过,理事会于6月29日完成正式采纳程序;最终文本以《Regulation (EU) 2026/1744》于2026年7月24日刊登《欧盟官方公报》,并于7月27日生效。
最受企业关注的变化是高风险AI规则的适用时间被重新确定。AI Act 第III章第1至3节中针对高风险AI系统(详见AI Act附件III)的核心要求自2027年12月2日起适用;对作为受欧盟产品协调立法覆盖产品或其安全组件的高风险AI系统,自2028年8月2日起适用。但是,AI Act其他大量规定仍按原有时间表适用,企业不能因为高风险体系部分延期,就整体暂停AI Act实施工作。
3. 总括性 Digital Omnibus 仍在谈判:数据、GDPR&ePrivacy与网络安全报告的规则简化方向尚未最终定型
与Digital Omnibus on AI 部分已经完成立法不同,总括性Digital Omnibus 仍在共同立法程序中。欧盟委员会原提案主要涉及三类企业高度相关的调整。第一,数据规则整合:拟将欧盟《数据治理法案》(Data Governance Act,DGA)、《开放数据和公共部门信息再利用指令》(Directive (EU) 2019/1024,通常称 Open Data Directive)和《非个人数据自由流动条例》(Regulation (EU) 2018/1807,Free Flow of Non-Personal Data Regulation)等部分规则整合进Data Act,并针对部分中小企业和SMCs的云服务切换义务作定向简化,同时进一步提供模板合同条款和标准合同条款等实施工具。第二,GDPR&ePrivacy规则调整:提案涉及假名化数据在特定主体视角下的个人数据认定、部分研究与AI场景的数据处理基础、DPIA等合规工具协调,以及Cookie和终端设备访问规则的重新设计。第三,网络安全事件报告:欧盟委员会提出由欧盟网络安全局(European Union Agency for Cybersecurity,ENISA)建设单一入口,使企业能够通过一次提交同时履行多部欧盟法律下的事件报告义务。
但这些内容目前均不能视为最终规则。2026年欧盟理事会谈判已经显示,一些看似纯粹的“程序简化”仍涉及监管权限和实体保护边界。例如,多国对将网络安全事件报告集中至欧盟层面的单一入口提出反对,担忧其增加技术复杂度并削弱现有国家计算机安全事件响应团队(Computer Security Incident Response Team,CSIRT)和主管机关的事件响应机制,直到2026年6月的主席国折衷文本,该讨论重点已从欧盟层面的“single-entry point”转向“national entry point”。GDPR假名化数据、Cookie自动化选择机制、Data Act中商业秘密保护等条款也仍是谈判重点。
因此,企业可以提前评估潜在影响,但不宜据提案提前删除现有Cookie同意、GDPR评估或事件报告流程。
4. 2026年1月 Cybersecurity Act 2 与NIS2协调修法:网络安全简化正在形成另一条独立但相互衔接的立法线
2026年初,欧盟委员会另行提出网络安全立法提案,包括重构现行《网络安全法》(Cybersecurity Act)的Cybersecurity Act 2(COM(2026) 11),以及修改NIS2的《关于简化NIS2并与〈网络安全法2/ Cybersecurity Act 2〉协调的指令修订提案》(简称NIS2协调修法提案,COM(2026) 13)。这两项提案并非总括性Digital Omnibus 本身,但欧盟委员会明确要求其与Digital Omnibus 中的网络安全事件报告改革保持衔接,共同解决欧盟网络安全规则分散、认证程序复杂、供应链风险上升以及企业同时面对多套报告和风险管理要求的问题。
合规行动建议
第一,建议企业将欧盟数字监管合规从“按法规建项目”调整为“按产品和能力模块建底座”。可以以具体产品线或服务为单位,将AI分类与治理、数据处理和跨境、透明度与用户告知、技术文档、网络安全风险管理、事件报告、供应链条款、市场监督与产品认证等要求映射到同一业务流程。这样即使Digital Omnibus后续修改某一法案或减少重复义务,也可以直接调整对应模块,而不需要重建整套合规体系。
第二,建立“立法状态 + 适用时间”双维度台账。至少应区分:已经生效的法规修订、已通过但尚待未来日期适用的义务、仍处共同立法程序的提案、以及依赖后续协调标准、指南、行为守则或授权立法才能完整落地的要求。尤其在AI Act方面,应明确Digital Omnibus on AI只推迟部分高风险AI义务,不能把2027年12月或2028年8月误解为AI Act整体新的适用日期;2026年8月2日起适用的其他义务仍应逐项核对、落实。
第三,对AI产品建议利用延期窗口调整实施顺序,而不是暂停准备。对可能构成附件III高风险AI系统或嵌入受监管产品的AI功能,当前可优先完成系统分类、角色识别、数据治理、供应商资料链审核与准备、风险管理框架和技术文档底稿;对依赖协调标准、第三方符合性评估或行业规则衔接的部分,则根据2027—2028年的新时间表分阶段补齐。机械、医疗器械等同时受到行业产品法规约束的企业,尤其需要跟踪AI Act与行业立法的具体衔接,避免对同一风险重复建设两套控制体系。
第四,对网络安全事件报告暂不宜依据“单一入口”方案进行不可逆系统改造。建议的应对思路是先统一企业内部事件分类、严重程度判断、事实确认、报告字段、证据留存和跨法域通知决策流程,再在外部申报端保留多接口适配能力。无论最终采用欧盟单一入口、国家入口还是其他折中方案,企业内部如果能够做到“一次收集事实、多规则映射输出”,则能实质降低重复报告成本。
第五,持续跟踪检查“简化提案”是否真正已经生效。对于GDPR个人数据定义、Cookie选择机制、Data Act数据规则整合以及NIS2适用范围和分类等仍处立法谈判的内容,不建议仅依据欧盟委员会原提案提前降低现有控制标准。更稳妥的做法是把这些变化列入法规监测清单,在最终文本正式公布后再对隐私政策、Cookie机制、数据合同、事件报告和供应商条款等进行针对性调整。
监管趋势研判
未来一段时期,欧盟数字监管可能呈现三个较为清晰的方向。
第一,欧盟数字监管部分规则拟整合或废止,但关键保护目标与多法并行格局仍需关注,实施方式预计将持续重构。Digital Omnibus on AI已经证明,欧盟愿意在标准和主管机关准备不足时调整适用节奏,也愿意通过行业法衔接、SME/SMC比例化措施和监管沙箱降低重复合规成本;但与此同时,涉及基本权利、安全、透明度和高风险AI的核心保护框架仍被保留,部分禁止性要求甚至在共同立法过程中得到强化。
第二,在准确履行单项义务基础上,跨法规协调能力的重要性上升。AI Act与机械等产品法规如何分工,Data Act如何吸收其他数据法规,GDPR与ePrivacy如何重新处理Cookie和个人数据认定,NIS2、Cyber Resilience Act等事件报告如何减少重复,都会直接决定企业最终需要建设多少套流程和证据。未来的欧盟数字合规将越来越依赖“交叉法规映射能力”,而不是分别掌握每一部法案。
第三,网络安全简化仍存在明显的制度设计博弈。欧盟委员会倾向通过ENISA和欧盟层面工具提高统一性,但成员国仍高度重视国家CSIRT和主管机关在事件响应中的权限、信息安全和既有运行机制。单一事件报告入口从欧盟集中方案转向国家入口讨论,就是这种博弈的直接体现。因此,未来网络安全事件在报告内容、数据结构和程序可能进一步协调,但最终监管入口和权限分配仍有待共同立法确定。
总体而言,Digital Omnibus给企业提供的不是一个“降低合规标准”的窗口,而是一个重新设计合规架构的窗口。对于长期经营欧盟市场的企业,更具可持续性的做法是建立统一的欧盟数字法规底座和动态时间表,以产品和系统为中心复用数据、AI、安全、供应链和产品合规能力,并根据最终立法、标准和指南持续调整具体义务,而不是围绕每一次修法重新启动孤立项目。
系列研究·下篇预告
以上为“全球数据合规与AI治理专题研究”系列第04篇。
后续我们将继续围绕数据商业化、透明度义务、数字营销、儿童在线保护及员工数据保护等重点议题展开分析。
下一篇将聚焦“数据商业化”,重点观察数据开放、数据访问与再利用、商业秘密保护及数据交易边界如何成为新的监管焦点。
参考文献(滑动查看):
https://commission.europa.eu/news-and-media/news/simpler-digital-rules-help-eu-businesses-grow-2025-11-19_en
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52025PC0836
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52025PC0837
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=OJ:L_202601744
https://eur-lex.europa.eu/legal-content/EN/HIS/?uri=oj:L_202601744
https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
https://www.europarl.europa.eu/news/en/press-room/20260611IPR45207/ai-act-ep-approves-simplification-measures-and-nudifier-app-ban
https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025%2F0360%28COD%29
https://data.consilium.europa.eu/doc/document/ST-9773-2026-REV-1/en/pdf
https://data.consilium.europa.eu/doc/document/WK-8070-2026-INIT/en/pdf
https://data.consilium.europa.eu/doc/document/WK-3627-2026-INIT/en/pdf
https://commission.europa.eu/news-and-media/news/new-measures-strengthen-cybersecurity-resilience-and-capabilities-2026-01-20_en
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52026PC0013
https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2026%2F0011%28COD%29
https://data.consilium.europa.eu/doc/document/ST-9399-2026-INIT/en/pdf
刘念
欢迎加入我们的出海合规实务社群
声明:以上所刊登的文章仅代表作者本人观点,仅对相关法律政策与案例进行分析,不构成任何具体操作建议或法律合规意见。如有相关业务需求,欢迎随时联系本律师团队(邮箱:liunian@weihenglaw.com; 电话:18826100095)。

