深度伪造法律详解:全球监管及法律风险
预计由人工智能驱动的金融欺诈将超过 $十亿40 2027通过预计2023年将达到12.3亿美元。这一增长主要归功于深度伪造技术。人工智能生成的视频、音频和图像如今能够逼真地模仿真人,足以绕过基本的身份验证。监管机构已经注意到这一点。针对深度伪造技术的制作、传播和检测,美国、英国、欧盟和亚太地区均已出台相关法律,预计到2026年还将有更多国家出台类似法律。
对于受监管企业的合规团队和反欺诈经理而言,这不再是理论上的风险。深度伪造相关法律法规规定了具体的法律义务,在某些司法管辖区,甚至涉及刑事责任。本指南梳理了世界各地的深度伪造相关法律法规,并解释了这些法律法规对依赖身份验证的企业意味着什么。
什么是深度伪造法?
深度伪造法律 是指规范人工智能生成的合成媒体的创建、分发和使用的法律或监管规则。通常情况下,这指的是描绘真实人物在虚构场景中的视频、音频或图像。它们涉及人工智能监管、隐私法和欺诈预防等多个方面。
迄今为止,大多数深度伪造法律可分为两类。第一类针对有害内容,涵盖未经同意的私密图像、政治虚假信息和基于身份的欺诈。第二类针对人工智能合成媒体的商业和机构用途,要求在人工智能生成关于真实人物的内容时进行标记、建立同意机制并披露相关信息。
这两种情况都会对受监管企业造成合规性影响。如果金融机构在进行身份验证时没有采取控制措施来检测合成人脸,则可能面临第二种情况的监管审查;如果这些合成人脸与胁迫或欺诈有关,则可能面临第一种情况的刑事责任。
了解 技术机制如何运作 deepfakes 工作 在下文回顾法律环境之前,本文将提供有用的背景信息。
全球如何监管深度伪造技术?
2026年各国针对深度伪造的法律在范围、目标和执法力度上差异显著。一些司法管辖区侧重于对有害内容追究刑事责任,另一些则侧重于在商业环境中对人工智能生成的媒体进行民事披露。还有一些更进一步,将技术检测标准直接纳入法规。但它们都指向一个共同的发展方向:不受监管的合成媒体时代即将终结。
美国的 Deepfake 法律
美国针对深度伪造技术的法律涵盖联邦和州两级。截至2025年中期,美国已有47个州颁布了深度伪造技术相关立法。其中 82% 的法律是在过去两年内通过的,是同期所有人工智能相关主题中立法速度最快的。
在联邦一级, 将其删除法案该法案于2025年5月签署,将未经同意发布私密深度伪造图像的行为定为犯罪。各州法律对此有更详细的规定。
多个州已颁布法律,打击利用深度伪造技术干预选举、进行金融诈骗和身份盗窃的行为。德克萨斯州、加利福尼亚州和纽约州针对不同类型的危害分别制定了不同的执法程序。
各州的执法力度不尽相同。处罚措施从民事赔偿到刑事指控不等,具体取决于犯罪意图和所涉合成物质的性质。
英国深度伪造法
英国主要的深度伪造法律是2025年《数据(使用和访问)法》第138条。该法案于 2026 年 2 月 6 日生效。它将未经同意创建 AI 生成的私密图像的行为定为犯罪,使英国成为少数几个将创建行为而非仅仅传播行为定为犯罪的司法管辖区之一。
与此同时,Ofcom 根据《联邦通信法》对在线平台拥有监管权。 2023 年在线安全法平台必须部署系统,在深度伪造内容到达用户之前对其进行检测和移除。对于受监管的金融服务公司,英国金融行为监管局(FCA)已在监管指南中明确指出,生物识别注册控制措施应专门用于应对深度伪造内容的活体检测绕过问题。
欧盟与人工智能法案
欧盟《人工智能法案》是目前生效的最广泛的深度伪造监管框架。该法案第50条规定,生成合成媒体的人工智能系统必须承担透明度义务,包括披露内容何时由人工智能生成。这些义务适用于能够生成深度伪造内容的通用人工智能模型的提供商和部署者。
违反透明度规定的罚款最高可达1500万欧元或全球年营业额的3%,以较高者为准。 根据欧盟人工智能法案透明度条款. 人工智能生成内容部署者的透明度规则从 2026 年 8 月起生效。
对于 身份验证 对于服务提供商及其客户而言,相关义务是在工作流程中使用合成内容时进行标记和披露,包括在用户注册过程中检测和标记 AI 生成的输入内容的义务。
亚太地区及其他地区
中国拥有亚太地区最严格的深度伪造标签框架。其深度合成法规自2023年1月起生效,规定在利用个人肖像训练人工智能模型之前必须获得同意,合成内容必须强制添加水印,并且在托管合成媒体的平台上必须对用户进行实名验证。
澳大利亚于2024年颁布了专门针对深度伪造危害的框架,将其《网络安全法》的适用范围扩大到人工智能生成的私密内容,并规定了相应的刑事处罚。在新加坡,与深度伪造相关的言论受《防止网络虚假信息和操纵法》(POFMA)的管辖,该法允许法院下令删除捏造的内容。企业最高可被处以100万新加坡元的罚款。

深度伪造法对企业意味着什么?
深度伪造人工智能相关法律法规对任何处理身份数据或制作人工智能生成内容的组织都构成了两项截然不同的压力。第一项是信息披露和标注义务,第二项是检测和控制义务。合规团队现在同时承担这两项义务,而大多数组织目前面临的困境就在于法律义务与技术准备之间的差距。
标签和披露义务
根据欧盟人工智能法案以及韩国和巴西正在制定的类似框架,部署人工智能系统生成合成内容的企业必须将该内容标记为人工智能生成。
对于市场营销、传播和内容制作团队而言,这引入了新的工作流程要求,涵盖披露元数据、内容来源标准以及生成资产的审计跟踪。
对于依赖身份验证的企业而言,信息披露义务则恰恰相反。您的用户注册系统必须能够检测并拒绝人工智能生成的输入。否则,在处理贵组织没有明确控制的内容时,就可能导致欺诈者被允许登录,而英国和欧盟的监管机构均将此视为控制失灵。
刑事责任和身份欺诈风险
诈骗分子如何绕过人脸验证 通常涉及深度伪造注入攻击,即将预先录制或人工智能生成的视频输入摄像头画面,以欺骗活体检测。在大多数制定了深度伪造法律的司法管辖区,在身份验证过程中使用合成媒体冒充他人已构成现行刑法规定的欺诈行为。
新法新增了针对深度伪造行为的特定责任认定。制作或持有用于欺诈目的的合成媒体,现在可能构成刑事犯罪,而不仅仅局限于基础欺诈罪。
对于合规官而言,这一点至关重要。处理或忽略人工智能生成的身份信息的企业在某些司法管辖区可能面临连带责任,尤其是在能够证明其存在故意视而不见的情况下。

Shufti 如何帮助受监管企业验证深度伪造技术
深度伪造技术监管给金融机构带来了两方面的压力。一方面是法律方面的。欧盟《人工智能法案》及类似框架中的披露和标注义务要求机构检测并标记人工智能生成的身份信息。另一方面是技术方面的。审查人员现在需要具备在合成人脸信息提交人工审核之前就将其拒收的能力。
舒夫蒂的 深度检测 和 脸部验证 兼顾两者。该平台涵盖 56 种以上的反欺骗攻击途径,包括 AI 生成的人脸、3D 面具、注入攻击和视频重放,误识率 (FAR) 低于 0.001。该数据已于 2025 年由美国国土安全部的 RIVR 项目进行外部验证,这意味着每 1,000 次欺诈尝试中只有不到 1 次能够绕过生物识别层。
该架构支持生物识别数据不能离开自身基础设施的机构进行本地部署,同时支持混合人工智能加人工审核,以应对仅靠自动化决策不足以解决的极端情况。
对于正在构建应对深度伪造人工智能法律的可辩护性回应的合规团队而言, FATF地平线扫描报告:深度伪造技术 概述了监管机构目前对金融机构检测控制措施的期望。
|
针对深度伪造技术的法律法规发展速度远超大多数机构目前的检测控制措施。Shufti 的人脸验证和深度伪造检测平台涵盖 56 种以上的攻击类型,并通过了 DHS RIVR 2025 验证,专为那些无法承受生物识别层误判风险的机构而设计。 通过现场演示了解其工作原理. |
常見問題解答
什么是深度伪造法?
深度伪造法是规范人工智能生成的、描绘真实人物的合成媒体的创建、传播和使用的法规和规章。它们涵盖私密图像滥用、政治虚假信息、欺诈,以及在欧盟,对生成合成内容的人工智能系统所承担的透明度义务。
哪个国家的深度伪造法律最严格?
截至2026年,中国拥有最严格的深度伪造标签制度,要求对使用本人肖像进行人工智能训练的视频必须获得本人同意,并强制添加水印和实名认证。英国根据2025年《数据(使用和访问)法》第138条,将制作(而不仅仅是传播)私密深度伪造视频的行为定为犯罪。
是否有法律保护人们免受通过深度伪造技术进行的身份滥用?
是的。大多数司法管辖区都将使用合成媒体在身份验证过程中冒充他人视为欺诈行为,并适用现行刑法。根据欧盟《人工智能法案》的透明度规定,相关机构必须检测并标记人工智能生成的身份信息,否则将面临最高可达1500万欧元或全球年营业额3%的罚款。
深度伪造人工智能相关法律对金融机构有何影响?
根据深度伪造人工智能相关法律,金融机构面临两项义务。第一项义务涉及人工智能生成内容的标注和披露。第二项义务要求在用户注册时采用技术控制措施来检测合成身份信息。包括金融行动特别工作组(FATF)和英国金融行为监管局(FCA)在内的监管机构已表示,生物识别注册系统必须能够绕过深度伪造的活体检测技术。
