香港AI监管2026:现行框架、法律缺口与企业合规现实
香港无综合性AI立法,界别监管指引加PDPO合规构成企业当前的最低合规门槛
香港截至2026年中仍无综合性AI专项立法。现行的AI监管框架由多个界别监管机构各自主导,以发布指引、通函与沙盒计划的方式推进,形成一个「拼布式」的监管架构。理解这个架构的实际覆盖范围与缺口,是企业在香港部署AI系统时制定合规策略的前提。
政府整体框架
数字政策办公室(DPO)于2024年发布《道德人工智能框架》,但该框架仅适用于政府部门自身的AI应用,不具法定约束力于私人企业。
面向更广泛受众的是DPO 2025年4月发布的《香港生成式人工智能技术及应用指引》,涵盖数据泄露、模型偏见、日志记录及模型行为监察等技术风险的操作指引,面向科技开发者及用户,属最佳实践建议而非法定规定。
财库局于2024年10月28日发表政策声明,促金融机构采用AI全生命周期风险管理及全面治理框架。
2026年3月,律政司统筹成立跨部门工作组,审查现行法例支持更广泛AI应用的缺口,是首个具体推进跨界别AI治理评估的机制。
界别监管机构的具体行动
金融管理局(HKMA)的AI监管历程最长:2019年11月确立治理问责、公平性、透明度及数据隐私四项原则;2024年8月19日发出GenAI通函,规定银行业客户面向AI应用须允许客户退出或要求人工介入;2026年3月9日要求所有持牌机构董事局于2026年9月9日前提交正式科技策略商业计划;2026年3月及5月分别就AI驱动的制裁筛查及网络安全威胁发出通函。
证监会(SFC)于2024年11月12日发布《致持牌法团的通函——使用生成式AI语言模型》(Ref 24EC55),强制性,即时生效。通函围绕四项核心原则,要求高管人员监督贯穿AI系统全生命周期,AI用于投资建议及研究属「高风险」活动,受更严格要求。申请牌照时须提交书面AI治理政策,已成为牌照申请程序的一部分。
保险业监管局(IA)通过2025年AI促进计划及2026年GenAI Sandbox++推动行业AI采用与试点,属促进性政策而非限制性规管。
个人资料私隐专员公署(PCPD)以PDPO框架延伸适用于AI数据处理,并正推动PDPO改革(强制数据泄露通报及行政罚款),在AI治理中的角色正从事后执法转向主动合规指引。
与欧盟AI法规的比较
欧盟AI Act于2024年正式采纳,建立风险分类制度,对高风险AI系统设定严格要求,具域外管辖效力——在欧盟市场使用AI系统的香港企业须评估合规义务。
香港的差距集中在三个层面:无跨界别强制风险分类、无AI专项责任框架、无强制性AI事故通报机制。这些缺口在跨部门工作组2026年3月成立后正式进入评估议程,但转化为立法的时间线目前未有公布。
版权与PDPO的配套改革
版权条例(Cap. 528)的文本及数据挖掘(TDM)豁免立法建议在2024年施政报告宣布,允许商业及非商业AI开发者进行计算分析,条件包括合法取得来源、适当标注及版权持有人可选择退出。PDPO改革的强制泄露通报及行政罚款咨询持续推进中。
企业的现实合规策略
在综合性AI法律立法前,香港企业的合规框架需由行业监管机构指引拼合而成。金融业受HKMA及SFC通函约束;涉及个人资料的所有行业受PDPO及PCPD框架约束;跨行业的政府采购及服务需符合DPO指引。
小结
香港AI监管2026的现况是:界别监管机构各有动作,政府整体框架仍在评估中,无综合性AI法律。对企业而言,「界别监管指引+PDPO合规」是当前最低合规门槛的清晰组合;密切追踪跨部门工作组的评估进展,是未来立法方向的最可靠预警渠道。
各界别的落地案例,可参阅香港保险业AI辅助核保:监管框架与部署现况与香港家族办公室AI研究工具:SFC监管边界;个人资料层面的分析,可参阅香港PDPO与AI系统合规:现行框架与企业最低要求。
Levi是驻香港的独立AI工程师,专注生产级LLM应用、RAG pipeline及企业AI合规架构。如需进一步讨论本文涉及的议题,欢迎咨询。
查看更多企业案例 →微信:freedom_from_gold 或邮件:support@hksoka.com