欧盟AI法案合规工具 2026:Credo AI、Vanta、Saidot 等 8 款横向对比(2026 年 8 月核实)
2026年8月2日执法节点之后,本文横向对比八款欧盟AI法案合规工具:Credo AI、Vanta、Saidot、OneTrust、IBM watsonx.governance、Holistic AI、官方检查器与 Trainual,给出现行价格、公开限额与按角色划分的采购原则。

2026年8月2日起,欧盟AI法案的执法方式变了,但最好的工具并不是控制项清单最长的那一个。Credo AI是综合能力最强的治理系统,Vanta更适合已经在复用合规证据、由安全团队主导的组织,而欧盟官方检查器则是正确的免费第一步。本文涉及的七款商业产品中,有六款仍未公开订阅价格。
简短答案:该选哪款欧盟AI法案合规工具?
如果需要一个统一的治理层来覆盖模型、供应商、政策、评估、证据和运行时监督,请选 Credo AI。它最适合拥有多个业务单元或AI资产构成复杂的公司,这类组织的难题不是填完一张检查表,而是在系统不断变化时保持责任归属与证据的一致性。
如果采购流程本就由安全或合规团队主导,而公司已经在用 Vanta 管理其他框架,请选 Vanta。它的欧盟AI法案产品包含 150 多项控制项和 16 项政策,最大优势是证据复用,而不是格外深入的模型测试。
如果想要一张欧盟本土的知识图谱,并围绕系统、模型、智能体、数据集、风险、控制项和政策展开协作,请选 Saidot。如果AI治理需要与已成体系的隐私、数据治理或 GRC 项目并肩而立,请选 OneTrust。如果混合部署、可量化的模型评估或公开的用量定价更重要,请选 IBM watsonx.governance。如果工作的核心是技术测试与运行时策略管控,请选 Holistic AI。
如果还不清楚自己属于哪种角色、可能适用哪些义务,请从 EU AI Act Compliance Checker 开始。只有当缺的那一层是员工指引、培训指派、确认签收以及第 4 条要求的可导出证据时,才加上 Trainual。Trainual 不是AI清单、分类、合格评定或监测平台。
选择最终取决于一个问题:你的证据现在到底放在哪里? 如果散落在各个模型团队和业务单元,Credo AI 或 Saidot 能给它们一个治理的家。如果已经躺在安全控制项目里,Vanta 是更短的路。如果放在 OneTrust 里,就把AI记录留在隐私与风险记录旁边。如果缺的证明来自模型行为而不是文档,请比较 IBM 与 Holistic AI。如果连适用哪种角色都答不上来,那么在用官方检查器之前不要买任何东西。
2026 年 8 月 2 日到底变了什么?
这个日期很重要,但原因和很多旧版时间表说的并不一样。2026年8月2日并不是所有高风险AI义务的统一生效日。 那一天生效的是第 50 条的透明度规则,以及针对已经适用条款的执法,包括被禁止的做法、AI素养措施,以及通用AI模型提供者的义务。
官方实施时间表现在区分出六个节点:
- 2025年2月2日: 定义条款、禁止性做法规则和AI素养条款开始适用。
- 2025年8月2日: 通用AI模型提供者的义务开始适用,欧盟层面的治理架构须建立完成。
- 2026年8月2日: 第 50 条透明度规则开始适用,成员国或欧盟层面对适用规则的执法启动。
- 2026年12月2日: 在2026年8月2日之前投放市场的特定合成内容系统,其满足第 50 条第 2 款的过渡期结束;另有一批禁止性规定同时生效。
- 2027年12月2日: 按修订后的时间表,附件三的高风险AI义务开始生效。
- 2028年8月2日: 内嵌于附件一所涵盖产品中的高风险AI,其义务开始生效。

最后两个日期是通过 2026 年 7 月公布的 Digital Omnibus 修正案条例 (EU) 2026/1744 改动的。仍然把2026年8月2日说成高风险全面合规截止日的页面,现在已经过时。
第 50 条在实务中意味着什么
第 50 条是透明度层。直接与人交互的系统,其提供者通常必须告知对方正在与AI打交道,除非这一事实显而易见。生成合成音频、图像、视频或文本的系统,其提供者必须在该条款的限制与豁免范围内,让受管辖的输出可被机器读取,并可被识别为AI生成或篡改。
部署者有自己的告知义务。他们必须告知暴露于情绪识别或生物特征分类系统的人员,并清楚披露受管辖的深度伪造内容和特定的AI生成公共利益文本。欧盟委员会的第 50 条指南还指出,2026年8月2日之前创建的内容无需追溯标注。
对一个客服聊天机器人来说,证据可能是首次回复前展示的告知、与已部署版本关联的产品需求,以及证明它在每个受支持界面都能正常呈现的测试记录。对一个媒体生成器来说,证据可能包括机器可读的标记方法、发布测试、例外处理,以及故障修复的责任人。一份没有实施证明的政策 PDF,是这条链上最薄弱的一环。
第 4 条对员工培训意味着什么
第 4 条要求提供者和部署者采取措施,提升员工以及代表其使用AI系统的其他人员的AI素养。经 Digital Omnibus 修订后,法律不再规定特定的或“充分”的水平。欧盟委员会现行的AI素养问答明确表示不要求任何证书。培训及其他指引举措的内部记录,可以构成适当的证据。
但这并不意味着一门通用年度课程就能覆盖所有岗位。使用排序系统的招聘人员,需要的指引与集成通用模型的工程师、发布合成媒体的市场人员都不一样。真正有用的记录会把人员、岗位、相关系统、指派材料、完成日期和现行政策版本串起来。这就是 Trainual 出现在本文的原因,也是它排在那些能治理系统本身的产品之后的原因。
通用AI模型提供者承担另一套证据负担
通用AI模型的提供者必须维护技术文档、向下游提供者提供相关信息、落实符合欧盟版权法的政策,并公布足够详细的训练内容摘要。具有系统性风险的模型还要承担额外的评估、风险缓解、事件报告和网络安全义务。欧盟委员会自2026年8月2日起对通用AI提供者启动全面执法,包括处以罚款的权力。根据委员会的通用AI指南,2025年8月2日之前投放市场的模型,其存量合规期限为2027年8月2日。
购买下列工具的公司,绝大多数并不训练前沿模型。它们是在产品或业务流程中使用第三方模型的部署者。即便如此,要做的事仍然不少:识别系统、记录用途与责任人、判定组织角色、划分风险等级、绑定正确的控制项、收集提供者证据、培训受影响员工、监测变更,并保留决策轨迹。
罚款上限很高,但那不是采购标准
根据第 99 条,禁止性做法最高可处以 3500 万欧元或企业全球年总营业额 7% 的行政罚款,以较高者为准。特定运营者义务和第 50 条违规最高可达 1500 万欧元或 3%。向公告机构或主管机关提供不准确、不完整或误导性信息,最高可达 750 万欧元或 1%。中小企业和初创企业适用固定金额与比例中的较低者。
第 101 条针对通用AI提供者故意或过失违规另设上限,为 1500 万欧元或全球年总营业额的 3%,以较高者为准。
这些是上限,不是自动开出的账单。请按照自己的系统、角色、证据规模和复核节奏来采购。如果没人对记录负责,或者没人说得清这些记录描述的是哪一个已部署版本,再庞大的控制项库也没什么价值。
欧盟AI法案合规工具速览
下列价格和获取方式,均于2026年8月3日在各厂商的实时页面核对。“定制”指厂商没有公布订阅金额,并不代表产品一定昂贵。
七家商业厂商中有六家不公布订阅起步金额,IBM 是例外。这种不透明改变了合理的采购顺序:先按证据契合度筛出候选名单,再逼每一家入围厂商按同一口径报价——相同的系统清单数量、相同的用户数、相同的集成、相同的实施工作量、相同的支持级别和相同的合同期限。
这些工具是怎么选出来的
这是一份对比清单,而不是宣称做过实测。每款产品都在2026年8月3日按其现行产品页与价格页核对。法律日期与义务对照了欧盟委员会、AI Act Service Desk 和 EUR-Lex 的现行资料。随后按七个买家问题进行评判:
- 清单能力: 能否维护一份可用的系统、模型、智能体、数据集、供应商、责任人、用途和版本登记表?
- 分类能力: 能否帮助识别运营者角色、风险类别、适用规则,以及每一个结论的理由?
- 控制项与证据映射: 能否在不重复劳动的前提下,把义务连接到政策、控制项、测试、审批和原始证据?
- 技术保证: 能否评估模型行为,或把运行时信号连接到治理动作?
- 变更管理: 系统变化时,能否保留责任归属、复核历史、事件、例外和证据?
- 部署契合度: 是否支持买方已经在用的云、模型和 GRC 环境?
- 商业透明度: 在与销售通话之前,能否看到套餐名称、限额、试用条款和价格?
只有当产品同时展示出可信的运营流程时,这份排名才会为覆盖广度加分。对一家连一个系统都还没分类的公司来说,免费的厘清工具可以胜过企业级平台。培训平台对第 4 条记录很有价值,但用来治理系统仍然是错的工具。如果一款产品现行的公开材料无法支撑一个超越泛泛合规话术的决定性用例,就会被剔除。
1. Credo AI:复杂 AI 组合的综合最佳选择
当一家公司需要在同一套运营模式下治理大量AI系统、供应商和团队时,Credo AI 是综合实力最强的选择。

它的平台把AI发现与登记、风险管理、政策映射、证据流程、报告和运行时监测组合在一起。名为欧盟AI法案政策包的模块覆盖风险分类、合格评定、治理流程、自动化证据和审计轨迹。Credo AI 还表示其生态涵盖 30 多家超大规模云厂商、系统集成商和企业平台合作伙伴。
具体场景是这样一家公司:客服模型、HR 工具、内部副驾、供应商 API 和实验性智能体分属不同团队。Credo 让治理团队有一个统一的地方定义政策,也让每个责任人有一条范围明确的路径提交证据。这比要求每个团队各自解读法条要有用得多。
它最大的障碍是商业透明度。Credo 不公开套餐名称、订阅金额、包含的清单数量,也没有自助试用。演示可以确认产品是否契合,但采购仍然需要一份仔细拉平口径的报价。只有十来个简单部署的小公司,可能买到超出自身运营能力的治理机器。
适合: AI责任分散、模型资产构成复杂的大型企业与受监管的成长型公司
亮点: 在“从政策到证据”的完整治理体系中,配有专门的欧盟AI法案政策包
价格: 按订单定制;截至2026年8月3日无公开套餐名称或订阅金额
免费试用: 无公开自助试用;需申请演示或联系开通
- 在一个平台上连接清单、风险、政策、证据、报告与运行时监督
- 内置欧盟AI法案分类与合格评定支持
- 跨组织单元协同,而不是把每次评估都当成一份孤立文档
- 面向复杂企业环境列出 30 多家生态合作伙伴
- 没有关于套餐、起步价或包含容量的公开信息
- 没有可在采购前验证流程的公开自助试用
- 对小而简单的AI清单来说,运营开销可能过重
一次务实的 Credo AI 试点
排在第一位的产品必须证明一条完整的证据链,而不只是产出一个好看的仪表盘。
挑三个互不相同的系统
选一个面向客户的生成式功能、一个内部决策支持流程和一个第三方AI工具。逐一记录用途、责任人、提供者、模型、用户、地域、数据类别和已部署版本。
分类角色与风险
对这三个系统都跑一遍欧盟AI法案流程。请厂商展示每个问题背后的依据、复核人如何推翻某个答案,以及平台如何保存最终分类的理由。
把控制项绑到已有证据上
把五项义务映射到你已经掌握的证据上,比如供应商评估、模型卡、安全控制项、培训记录或发布测试。衡量有多少证据可以直接复用而无需复制文件。
改动一个系统
更换模型版本或增加一个新用例。确认哪些评估会重新打开、谁会收到任务、哪些历史仍然可见,以及过期证据是否被清楚标记。
导出决策轨迹
生成一份法务复核人、审计师或监管机关会收到的记录。它应当在无需现场演示的情况下呈现责任人、来源、日期、审批、例外、证据和版本历史。
结论: 当问题在于治理的复杂度时,Credo AI 胜出。如果只需要厘清几个系统的范围,或保留一份简单的培训记录,就跳过它。
2. Vanta:安全团队复用证据的最佳选择
对于已经在 Vanta 里管理政策、控制项、供应商和审计证据、由安全团队主导的公司,Vanta 是最干净的选择。

Vanta 的欧盟AI法案产品包含 150 多项控制项和 16 项政策,另有引导式流程、按风险对齐的模板、自适应范围界定、框架映射、自动化任务、证据采集,以及事件与模型监测。核心优势在于:身份控制项、供应商评审、政策或访问记录可能已经为另一个框架存在,直接关联即可,不必重建。
设想一家 SaaS 公司在 Vanta 里完成了 SOC 2 和 ISO 工作,随后通过第三方模型提供商加入了AI功能。安全团队本就掌握供应商证据和技术控制项。Vanta 让这个团队把熟悉的运营节奏延伸到AI治理,而不必在第一天就引入一套独立的控制系统。
同样的优势也划定了它的边界。Vanta 本质上不是一个深度模型测试实验室。需要专门的偏见、鲁棒性、对抗或漂移测试的公司,应先确认具体集成与证据路径,再去比较 Holistic AI 或 IBM。此外,Vanta 公布了四个套餐名称,却没有给出任何一个的金额。
适合: 已经在 Vanta 中运行安全与合规框架的公司
亮点: 150 多项欧盟AI法案控制项和 16 项政策,并支持跨框架证据复用
价格: Essentials、Plus、Professional 和 Enterprise 均为个性化定价,无公开金额
免费试用: 无公开自助试用;提供免费演示
- 跨框架复用已有的控制项、政策、任务和证据
- 为安全与合规团队提供处理AI风险的熟悉流程
- 自适应范围界定可减少不相关的控制项工作
- 把事件与模型监测活动接入合规项目
- 四个套餐都没有公开价格
- 并未把自己定位为最深入的模型测试选项
- 性价比高度取决于已有多少证据沉淀在 Vanta 里
结论: 当你现有的 Vanta 项目里已经聚集了大部分人员和证据时,Vanta 胜过单独采购一套AI治理系统。一旦主导工作的是AI关系与政策决策,而不是安全控制项复用,选择就会转向 Credo AI 或 Saidot。
3. Saidot:欧盟本土协作式治理最佳选择
对于希望获得一张互联治理图谱,并从系统语境一路协作推进到政策与控制项工作的欧盟本土或面向欧盟的组织,Saidot 最为契合。

Saidot 平台通过知识图谱连接系统、模型、智能体、数据集、风险、控制项和政策,让共享事实可以在记录之间继承。其资料库目前列出 260 多项风险、620 项控制项、110 项政策,以及 100 款广泛使用的AI模型与产品。内置连接覆盖 Azure AI Foundry 和 Amazon Bedrock,并为其他环境提供 REST API、Webhook 和 MCP 服务器。
一个有用的场景是:某金融集团在多个应用中使用同一家模型提供商。关于提供商或模型的一条事实应当流向所有受影响的系统,而各自的用途、用户、数据和控制项仍保持独立。图谱方式正是为这种关系设计的;在这种场景下,电子表格只会产出重复记录和自相矛盾的答案。
Saidot 的 EU AI Act System Classification Assistant 很有潜力,但必须如实标注:它在 2026 年 7 月 9 日发布的 8.14.0 版本中仍为 Preview 状态。它会引导一份结构化问卷、预填已知的系统信息,并区分组织层面与系统层面的义务。在把它当作分类主干之前,买方应当测试预览状态会如何影响支持、导出稳定性和合同承诺。
适合: 需要在互联AI资产之间共享治理语境、以欧盟为重心的组织
亮点: 由 260+ 风险、620+ 控制项和 110+ 政策支撑的知识图谱继承机制
价格: 订阅价格未公开;现行报价需联系 Saidot
免费试用: 有;提供自助上手或有人协助的试点
- 为系统、模型、智能体、数据集、风险、控制项和政策之间的关系建模
- 公开的控制项与政策库扎实,且带有欧盟语境
- 与这里大多数企业级产品不同,提供公开的免费试用路径
- 支持 Azure AI Foundry、Amazon Bedrock、REST、Webhook 和 MCP 连接
- 没有公开的订阅金额,也看不到套餐名称
- EU AI Act System Classification Assistant 仍处于 Preview 状态
- 有人协助的试点可能需要两到六个月,通常是三个月
试用正是检验继承机制的机会。创建两个使用同一模型的系统,改动一条共享的提供商事实,然后观察哪些自动更新、哪些需要复核、哪些依旧孤立。如果复核人无法理解某项义务为何出现,那么这张图谱是在增加复杂度,而不是消除它。
结论: 在互联记录与协作式控制项工作上,Saidot 是更锋利的欧盟本土选项。如果你需要公开价格、完全正式发布的分类助手,或最深入的运行时测试套件,就跳过它。
4. OneTrust:已有隐私与 GRC 体系的最佳选择
当AI治理需要成为已成型的 OneTrust 隐私、数据或风险项目中又一个受治理领域时,OneTrust 是合理的选择。

OneTrust 的欧盟AI法案方案负责登记AI系统、维护清单与责任归属、把风险关联到系统、自动化流程与证据,并把运行时事件连接到治理动作和上市后监测。其 AI Governance 套件还支持按欧盟AI法案、NIST 和 ISO/IEC 42001 分级,以及审批、声明、评估关卡、文档、报告和持续监测。
最合适的情形是一家跨国企业,其数据保护影响评估、供应商记录、政策和风险责任人已经在 OneTrust 中。一个AI用例往往涉及同样的个人数据、处理者、跨境传输和业务负责人。让这些记录保持连接,可以减少并行问卷,并保留一张更清晰的责任地图。
不合适的情形是一家小型产品公司只为AI而买 OneTrust。这个平台的价值来自它周边的资产体系。其公开价格页说明 AI Governance 按管理员用户数和AI清单规模计费,但既不公布金额,也没有自助试用。买方还需要问清楚:哪些技术评估是原生能力,哪些是通过集成或上传证据实现的。
适合: 已在隐私、数据治理、第三方风险或 GRC 上使用 OneTrust 的组织
亮点: AI记录可与既有的隐私、风险、责任和证据流程并列
价格: 定制,按管理员用户数和AI清单规模计;无公开订阅金额
免费试用: 无公开自助试用;需申请报价或演示
- 把AI清单与隐私、风险和治理记录连接起来
- 支持审批、声明、评估关卡和审计证据
- 在欧盟AI法案、NIST 和 ISO/IEC 42001 语境之间映射
- 可把运行时事件连接到治理动作与上市后监测
- 没有公开的起步价或试用
- 对既有 OneTrust 客户的价值,远高于只为AI而来的新买家
- 技术评估的深度需要在买方自己的技术栈里仔细验证
结论: 当AI记录应当从既有 OneTrust 项目继承责任人和证据时,选 OneTrust。当AI工程、模型关系和技术评估需要主导运营模式时,选专门的AI治理平台。
5. IBM watsonx.governance:混合技术栈与透明计费的最佳选择
对于既需要模型评估、治理记录,又需要一条公开入口进入产品的大型混合环境,IBM watsonx.governance 是这里最强的选项。

IBM 把 watsonx.governance 定位为多厂商治理层,配有互联的 Governance Graph、政策与控制项映射、持续审计报告、清单和风险语境。其集成合规生态覆盖 200 多个框架。Compliance Accelerators 附加模块包含对齐欧盟AI法案、ISO/IEC 42001 和 NIST AI RMF 的 Credo AI Policy Packs。
实际契合的场景是:企业在多个云和自有基础设施上运行模型,风险人员需要可追溯的记录,工程师需要可量化的评估。IBM 同时公布了有限的免费额度和用量单位,这让概念验证的成本比其余六款定制报价的产品更容易算清。
这款产品在商业上并不简单。现行价格页把模型管理用量、GRC 组件、可观测性示例、AWS SaaS 和软件部署混在一起。买方必须先分辨哪些组件解决自己的问题,再去把某一个数字当成平台价格。
适合: 既要治理、又要可量化模型评估的混合与多厂商企业
亮点: 公开 Lite、用量、GRC 和可观测性价格,并支持 200 多个框架
价格: Lite 免费;Essentials 评估单位起价 0.64 USD;GRC 与部署组件单独计费
免费试用: 有;提供 Lite 版和现行的免费试用路径
- 本文唯一一款同时公布免费层级和入门用量价格的商业平台
- 把治理语境与评估、可观测性工作连接起来
- 支持混合与多厂商环境
- 合规生态覆盖 200 多个框架
- 多个计费口径让总成本难以一眼看清
- 欧盟AI法案 Policy Packs 需通过 Compliance Accelerators 附加模块获得
- 覆盖面过广,可能给聚焦型中端买家带来额外的配置负担
把 IBM 的计费翻译成采购单位
IBM 的 Lite 层大约包含 100 次模型评估、100 次全局解释、50,000 次局部解释、1 个清单、3 个用例,以及每个用例 3 个自定义属性。这足以看清流程,却不足以承载一个成规模的治理项目。
在 Essentials model management 下,IBM 列出:每次模型或模板评估 0.64 USD,每次全局解释 0.64 USD,每 500 次局部解释 0.64 USD,或每 200 次智能体消息评估 0.64 USD。页面上的可观测性示例,从 1 个模型每月评估 1 次的每月 1.28 USD,到 4 个模型每月评估 30 次的每月 161.28 USD,再到 8 个模型每月评估 360 次的每月 5,529.60 USD。真正把金额推上去的是评估频次,而不只是模型数量。
在 GRC 方面,Essentials 列出每实例 795 USD、每方案 2,650 USD(最多 1 个)、每并发用户 53 USD(最多 25 个)。Standard 列出每实例 3,710 USD、每方案 2,650 USD(最多 5 个)、每并发用户 53 USD(最多 200 个)。IBM 还列出一项 AWS SaaS 金额 38,160 USD,包含 1 个 Governance Console 或 Model Risk Governance 实例、每年 12,000 次模型评估、5 个AI用例和 25 个并发用户,但页面没有在这个数字旁标注计费周期。软件部署按虚拟处理器核心计价,未公开 VPC 金额。
结论: IBM 在混合覆盖面和可核查的入门价格上胜出。如果运行时测试与管控应当成为这笔采购聚焦的核心,请选 Holistic AI;如果 IBM 的组件模型超出了问题本身的规模,请选更轻的平台。
6. Holistic AI:技术测试与运行时管控的最佳选择
当合规项目需要的是技术测试和运行时策略管控,而不只是清单和问卷时,Holistic AI 最为契合。

Holistic AI 平台覆盖自动发现、实时清单、风险测试、监测、策略管控和审计证据。它公布了 40 多项专项测试,涵盖偏见、安全、安全防护、性能、漂移、性能退化和对抗性威胁。其风险评分与监管模板映射到欧盟AI法案、NIST AI RMF 和 ISO 42001。
最锋利的用例,是把AI决策或生成内容直接暴露给客户的业务。治理不仅要知道政策存在,还要知道系统在生产环境中是否越过了某个阈值。Holistic AI 的管控层会记录政策、输入与输出语境、动作和结果,从而把一次技术干预连接到后续的审计记录。
采购上的阻碍很熟悉:Holistic AI 不公开套餐名称、订阅金额、包含的测试量或自助试用。40 多项测试是有用的覆盖面,但演示必须展示哪些测试适用于你的模态和架构、阈值如何验证,以及当规则拦截或改写输出时会发生什么。回退设计糟糕的运行时管控,可能变成产品可用性问题。
适合: 需要专项测试和运行时策略管控的面向客户或受监管的AI系统
亮点: 40 多项测试,加上与治理证据相连的运行时动作日志
价格: 定制;无公开套餐名称或订阅金额
免费试用: 无公开自助试用;需申请演示
- 覆盖发现、清单、测试、监测、管控和证据
- 在多个技术风险类别上公布 40 多项测试
- 把风险与模板映射到欧盟AI法案、NIST AI RMF 和 ISO 42001
- 记录运行时管控的语境与结果,便于事后复核
- 没有公开的套餐、起步价或试用
- 买方必须针对自己确切的模态和部署验证测试覆盖面
- 运行时管控会带来需要回退方案的运营依赖
结论: 当证据瓶颈在于技术保证时,Holistic AI 值得进入候选名单。如果主要缺口在于责任归属、基础分类、政策签收或常规安全控制项的复用,它就更难被证明合理。
7. EU AI Act Compliance Checker:最好的免费第一步
对于还说不清组织角色、系统类别或可能义务的买家,EU AI Act Compliance Checker 是正确的起点。

欧盟委员会与 AI Act Service Desk 的检查器通过结构化问题,帮助提供者、部署者和其他运营者识别可能适用的规则。它免费,而且在任何采购流程之前就能使用;在六家商业厂商都隐藏订阅起步价的市场里,这一点格外有价值。
请为每一个存在实质差异的系统各做一次初步记录。一家公司可能同时提供AI功能、部署第三方招聘工具、使用内部副驾,而在不同语境下扮演不同角色。用一个公司层面的标签一概而论太粗糙。
这个检查器明确标注为测试版,仅供参考。其结果不构成法律意见,也不代表欧盟委员会对你的情况或义务作出的评估。它同样不运行系统清单、不持续采集证据、不测试模型、不分派控制项、不监测变更。请保存产生该结果的问题与输入,再把不确定之处交给有资质的法律顾问。
适合: 在选择法律顾问、控制项或软件之前的免费初步范围界定
亮点: 与提供者、部署者及其他运营者角色挂钩的官方问答路径
价格: 免费
免费试用: 不适用;测试版检查器无需付费层级即可使用
- 免费,且由官方 AI Act Service Desk 发布
- 有助于在进入销售流程之前暴露角色与范围问题
- 作为不同系统可重复使用的初步记录很有用
- 明确标注自身局限,而不是假装能给出法律结论
- 测试版输出仅供参考,不构成法律意见
- 不维护清单,也不支撑证据体系
- 不对已部署系统进行测试、监测或管控
结论: 任何拿不准的买家,都应当在为软件付费之前先用官方检查器。但成熟的AI项目不应把它的答案误当成随后应当建立的治理系统。
8. Trainual:AI素养证据的最佳辅助层
Trainual 是一款文档与培训平台,可以为第 4 条保存指派的指引、完成情况、签收确认和报告,但它不是欧盟AI法案治理软件。

它有用的适配面很窄也很具体。第 4 条要求提供者和部署者提升员工以及代表其操作AI的其他人员的AI素养。欧盟委员会表示不要求任何证书,培训或指引的内部记录即可适当。Trainual 现行套餐提供文档、分组指派、截止日期、测验、跟踪、报告、版本历史、签收确认,以及可导出的 CSV 或 PDF 报告。
举例来说,使用生成式媒体的市场团队可以收到针对具体系统的披露指引、完成一次简短测评、确认现行政策,并留下带日期的记录。招聘团队则会收到与其触及的系统和决策相匹配的不同材料。有用的证据不是一枚通用徽章,而是岗位、材料、版本、完成情况与后续动作之间的连接。
Trainual 并未公布AI系统清单、运营者角色或风险分类、合格评定、模型评估或运行时监测的能力。当培训证据薄弱时,它应当站在 Credo AI、Vanta、Saidot、OneTrust、IBM 或 Holistic AI 旁边,而不应取代它们。
适合: 需要可指派、可版本化、可导出的AI素养指引记录的组织
亮点: 在专用文档系统中运行基于岗位的培训并留下签收证据
价格: Core、Pro、Premium 和 Enterprise 均为定制订阅价;已披露 1,000 USD 的一次性实施费
免费试用: 现行价格页无公开自助试用;需申请演示
- 按分组或个人路径指派培训,带截止日期与完成记录
- 支持测验、报告、历史和政策签收
- 可导出 CSV 或 PDF 证据,便于在平台之外复核
- 为第 4 条工作赋予更明确的责任人与运营节奏
- 不对AI系统做清单、分类、评定、测试或监测
- 任何层级都没有公开的订阅金额
- 额外收取 1,000 USD 的一次性实施费
- 必须与系统语境配合,培训才能与岗位匹配
拨开销售迷雾看 Trainual 的层级
Core 包含AI辅助文档、分组培训、截止日期、测验、跟踪、报告、2 GB 视频存储和 30 天版本历史。Pro 增加个人路径、必看控制、完成提醒、每年 300 次电子签名、15 GB 视频存储和 90 天历史。
Premium 增加不限次数的电子签名、无限视频存储与版本历史、SSO、自定义品牌与域名、15 GB SCORM 存储和培训路径模板。Enterprise 增加 API 与自定义集成支持、SOC 2 文档访问、扩展的迁移与上线协助、专属客户成功、季度回顾和优先支持。
就欧盟AI法案证据而言,层级的跃迁关乎控制力,而非排场。Core 足以覆盖分组指派和报告。当个人路径、必看证明、提醒或电子签名开始重要时,Pro 才有意义。需要 SSO 以及不限量的签收与历史时,Premium 是下一步。Enterprise 面向集成、上线和保证方面的需求。由于订阅金额未公开,请要求报价单把订阅费、1,000 USD 实施费、内容迁移和任何撰写工作分开列示。
结论: Trainual 之所以配得上这最后一席,是因为第 4 条证据是一项现实义务,而它的培训机制确实相关。但它仍然只是辅助层。不加这句提醒就把它与完整的AI治理平台并列排名,会误导买家。

谁该选什么
最快的决策不是从最高罚款或最长功能表开始,而是从缺失的那一层证据开始。
如果拿不出一份站得住脚的系统清单,先从范围开始。 把存在实质差异的系统逐一过一遍官方检查器,然后建立一份最小记录:责任人、用途、角色、用户、地域、数据、提供者、模型、版本和初步风险判断理由。不要为了绕开这项基础的清单工作而去签一份企业合同。
如果清单已有但治理是碎片化的,选一个项目层。 对复杂而分散的资产,Credo AI 是默认选项。当图谱关系、欧盟语境和协作式继承契合运营模式时,Saidot 是更强的替代。当安全控制项与证据已经在 Vanta 里时,Vanta 胜出。当隐私、数据、供应商和 GRC 关系已经在 OneTrust 里时,OneTrust 胜出。
如果文档齐备但不确定的是上线后的行为,选一个技术层。 IBM 适合想要公开入门单位和宽阔治理语境的混合、多厂商公司。Holistic AI 适合把专项技术测试与运行时管控放在首位的团队。请让两家都把一次失败的评估,从分诊、例外、修复、发布决策一直走到可导出的证据。
如果系统已被治理但员工指引无法证明,再加上 Trainual。 该平台应承载按岗位划分的材料和完成证据,而系统范围与义务语境的来源仍然留在治理系统里。
对较小的公司,务实的组合是:官方检查器、一份有纪律的清单、为不确定分类聘请的法律顾问、在既有安全系统中挑选的控制项,以及仅在培训记录零散时才加入的 Trainual。对正在扩张的产品公司,Credo AI 或 Saidot 可以成为中心,技术测试和培训证据围绕它连接。对大型混合企业,IBM 或 Holistic AI 可以提供技术层,而 OneTrust 或既有 GRC 系统保存更广泛的组织证据。
如果你仍在设计系统而不是采购治理软件,生产环境AI智能体护栏与影响半径手册讲的是如何限制权限与故障影响。如果清单里包含智能体,AI智能体平台对比给出了一条穿过部署层的独立路径。两者都不能替代这里描述的法律与治理工作。
需要避开的搭配
避开错误的组合,比找到一个万能赢家更重要。下面这些产品在各自的赛道里都站得住脚,但一旦被拉出赛道,每一款都会变成糟糕的采购。
不要把官方检查器当成合规系统
EU AI Act Compliance Checker 免费、官方,对初步范围界定很有价值。它同时也是一个测试版,其结果仅供参考,并非欧盟委员会的评估。它无法承担控制项、采集证据、监测部署,也无法保持清单常新。请在起步阶段使用它,而不要把它当成用来充作完整项目的卷宗。
不要把 Trainual 当成AI治理平台
Trainual 可以记录政策,并证明特定人员完成了指派材料。它无法对被治理的系统分类、执行合格评定、评估模型行为或监测运行时事件。请为素养证据的缺口而买它,绝不要因为一份培训记录看起来像是完整覆盖了欧盟AI法案就买它。
当核心需求是专项模型测试时,不要选 Vanta
Vanta 的优势在于控制项与证据复用,对既有 Vanta 客户尤其明显。如果尚未解决的问题是偏见、对抗鲁棒性、漂移或运行时干预,请在购买前测试确切的流程。Holistic AI 或 IBM 可能更贴合这个重心。
当你需要一个简单的商业单位时,不要选 IBM
IBM 公开的价格信息比其他企业级产品都多,这值得肯定。但它同时把 Lite 额度、用量评估、GRC、可观测性、AWS SaaS 和软件部署拆开计价。想为一份小清单买到一个可预测的整体套餐的买家,可能要花过多精力去拼装正确的组件。
只为走过场的项目,不要选 Credo AI、Saidot 或 OneTrust
这些系统通过关系、责任归属、工作流和反复产生的证据创造价值。如果管理层只想让一份问卷被填一次,实施过程会把这种错配彻底暴露出来。请先修正授权范围。治理软件无法替组织补上它自己不愿投入的权限、人力时间和产品变更流程。
同样要避开任何仍把 2026年8月2日说成附件三高风险义务全面起算日、却没有反映条例 (EU) 2026/1744 的厂商或指南。当前的日期是:附件三为2027年12月2日,内嵌于附件一受监管产品中的高风险系统为2028年8月2日。
一套能留下证据的 30 天采购流程
即便最后什么都不买,这套采购流程也应该让你的记录变得更好。
第 1-5 天:确定样本
挑五个存在实质差异的系统,而不是同一个聊天机器人的五个副本。要包含一个面向客户的系统、一个后果重大的内部流程、一个第三方工具、一个生成式内容用例,以及一个智能体或自动化(如果有的话)。记录最小事实集,并对每一个做初步的角色与范围分析。
第 6-10 天:定义证据链
为每个样本系统挑选两项适用或可能适用的义务。写明来源、责任人、控制项、实施证明、审批、现行版本、复核节奏和运行时信号。把不确定的法律结论标记出来交给法务。这就是统一的演示脚本。
第 11-20 天:让入围厂商在你的场景里干活
不要接受事先搭好的理想态演示。请厂商导入或创建这五条记录、复用一个已有控制项、路由一次有争议的分类、让过期证据失效、登记一次例外、响应一次模型版本变更,并导出历史。让法务、安全、产品、工程、采购和一位业务负责人各自参与相关环节,而不是每场会都到齐。
第 21-25 天:按同一口径报价
向每一家入围厂商索取相同的清单规模、复核人与贡献者数量、框架、环境、集成、证据历史、支持、实施和合同期限。问清楚哪些限额会触发下一个价格档。对按用量计费的评估,请按预期的系统数、测试数和评估频次建模,而不要接受一个低用量示例。
第 26-30 天:签字之前先定责任
指定高管发起人、系统记录责任人、法务复核人、控制项责任人、技术测试责任人、事件处理路径和季度复核流程。明确哪个平台是系统、政策、培训和运行时证据的来源。一款最终沦为又一个孤立数据库的产品,在上线之前就已经失败了。
买家反复问到的欧盟AI法案问题
什么是欧盟AI法案?
欧盟AI法案是一套基于风险的AI监管框架。义务取决于主体的角色、系统或模型本身、其用途与风险类别,以及它在何处被投放市场、投入使用或被使用。当这些市场或使用条件把主体与欧盟联系起来时,该框架覆盖欧盟境内外的公共与私营主体。
欧盟AI法案在 2026 年有什么变化?
第 50 条透明度规则以及针对已适用条款的执法,于2026年8月2日启动。条例 (EU) 2026/1744 还把附件三的高风险义务推迟到2027年12月2日,把内嵌于附件一产品的系统的高风险义务推迟到2028年8月2日。那些仍显示 2026 年 8 月为统一高风险截止日的旧页面已经过时。
欧盟AI法案适用于美国公司吗?
可能适用。该框架覆盖在欧盟市场投放AI系统或通用模型、在欧盟将AI系统投入使用,或在欧盟使用AI系统的主体。总部设在美国本身并不排除欧盟的适用范围。请先判定角色与系统语境,再就不确定的情形取得法律意见。
欧盟AI法案的主要目标是什么?
该框架旨在保护健康、安全和基本权利,同时为在欧盟市场投放和使用AI建立统一规则。它对禁止性做法、高风险系统、透明度情形和通用AI适用不同义务,而不是对所有用途一刀切地监管。
欧盟AI法案的最高罚款是多少?
第 99 条设定的上限是:禁止性做法 3500 万欧元或 7%;特定运营者义务和第 50 条违规 1500 万欧元或 3%;不准确、不完整或误导性信息 750 万欧元或 1%,适用的营业额规则由法律规定。中小企业和初创企业适用固定金额与比例中的较低者。第 101 条另行把部分通用AI提供者罚款的上限设为 1500 万欧元或 3%。
有没有官方的欧盟AI法案合规工具?
有。AI Act Service Desk 提供免费的 Compliance Checker。它是一个持续中的测试版,用于信息性指引,并非法律意见或欧盟委员会的官方评估,也不能替代清单、证据流程、技术测试或监测平台。
哪款欧盟AI法案合规工具最好?
就复杂、分散的AI治理而言,Credo AI 是综合最强的选择。已有 Vanta 安全项目的选 Vanta;要欧盟本土的互联治理选 Saidot;已有隐私或 GRC 体系的选 OneTrust;要混合治理与公开计费的选 IBM;要技术测试与运行时管控的选 Holistic AI。如果范围还不清楚,先用官方检查器;Trainual 只用作素养证据的辅助层。
领取面向企业主的AI工具地图,把一份冗长的候选名单变成适合你公司的实用技术栈。
2026年9月4日







