欧盟软件产品责任:工程证据清单
修订后的欧盟《产品责任指令》明确把软件,包括 AI 系统和以服务方式提供的软件,视为产品。它适用于 2026 年 12 月 9 日后投放市场或投入使用的产品。工程团队应保存用途、安全、测试、发布、事件、更新和用户沟通证据。
责任认定属于法律问题,具体案件应咨询律师。工程的职责是让产品历史可解释、可检索。
软件团队面对哪些变化?
| 领域 | 指令信号 | 保留证据 |
|---|---|---|
| 产品范围 | 明确包括软件 | 版本、供应商、部署和市场记录 |
| 缺陷评估 | 安全包括网络安全与更新 | 威胁模型、测试、公告和更新决策 |
| 披露 | 法院可要求相关证据 | 可检索且适度的记录 |
证据链应包含什么?
把安全相关需求连接到实现、验证、发布、遥测和纠正措施。证据应说明团队当时知道什么、决定什么、由谁批准以及向用户传达什么。
- 带日期的预期用途、用户、环境和可预见误用假设。
- 架构决策、威胁模型、危害分析、权限和依赖。
- 可复现测试、评审、限制、剩余风险和发布批准。
- 事件、工单、更新、发布指标、通知和支持终止记录。
多少证据才够?
日志越多不一定越好。保留带来源、访问控制、保留规则并关联发布版本的决策级证据。截图和可变仪表盘堆积成的数据湖既薄弱又增加隐私风险。
- 用不可变构建 ID 连接源代码、产物、依赖、配置和测试。
- 记录测试豁免原因和风险接受者。
- 测试独立审查者能否重建一次发布。
哪些运营实践降低风险?
把发布后维护视为产品安全:监控故障与漏洞,定位受影响版本,交付修复,验证采用并沟通剩余风险。
- 在整个支持期明确安全负责人。
- 维护回滚、禁用、客户通知和证据保全手册。
- 对会改变行为的模型、提示、策略和数据变更应用同样控制。
30 天证据就绪计划
- 识别相关产品、部署和发布。
- 为一个发布重建从需求到生产的证据链。
- 补齐构建来源、测试、批准、事件和更新记录。
- 与法务定义保留、legal hold、隐私和导出。
- 在 CI/CD 与运营中自动采集。
- 模拟证据请求并消除个人记忆依赖。
构建产品,而不只是 backlog
如果这篇文章对应的是一个真实产品决策,Wavect 可以用高级创始人级判断帮你界定范围、构建、加固或领导软件工作。
可选服务路径:
欧盟软件产品责任常见问题
是否包括 SaaS?
产品定义包括软件,序言也说明包括通过 SaaS 等云服务提供的软件。
新规则何时适用?
适用于 2026 年 12 月 9 日后投放市场或投入使用的产品。
免费开源软件是否排除?
在商业活动之外开发或提供的软件被排除,具体分发模式应由律师判断。
文档能避免责任吗?
不能。证据不会让不安全产品变安全,但能支持严谨工程和准确重建。
最终思考
实际答案不是放在代码库旁的法律备忘录,而是正常交付和维护产生、经过测试的版本化证据链。
主要来源
- 欧盟指令 2024/2853. 修订后产品责任指令官方文本
- 欧盟委员会缺陷产品页面. 官方政策概述
