欧盟AI新规落地,支付智能体必须“自报家门”

8月2日,欧盟《人工智能法案》第50条透明度义务开始适用。直接与用户交流的AI系统,必须让对方知道,正在与其交互的并非真人。

欧盟委员会的实施指南进一步明确,这项要求同样适用于替用户预订服务、参与谈判、订立合同或执行购买任务的AI智能体。它们不仅要表明自身的人工属性,还应说明自己代表谁行动。

当一个AI替消费者联系商户、创建订单并把交易推进到支付环节时,它不能悄无声息地伪装成用户本人。但“自报家门”并没有直接赋予智能体付款权。它解决的是智能体以什么身份进入交易,尚未回答它为什么可以调用某个账户、选择某张卡,或者把一笔钱付给某个商户。

欧盟此次补上的,是智能体支付最前端的交易身份,而不是完整的支付授权和责任制度。

支付智能体进入交易,先要说明自己是谁

第50条要求,面向自然人直接交互的AI系统,原则上应最迟在第一次交互时,以清楚、可区分的方式说明AI身份。仅把说明放进用户协议、隐私政策或层层折叠的页面,难以达到及时告知的目的。

普通客服机器人主要回答问题,购物和支付智能体则可能代表用户向外行动。它会查询库存、联系商户、比较价格,接受部分交易条件,建立订单,并把交易推进至付款环节。对商户而言,识别对方是不是AI,关系到是否接受其作出的选择,以及后续争议应当向谁追溯。

欧盟委员会最终指南将智能体需要披露的信息分成两层:说明自己是AI,并说明自己代表哪一个人或主体行动。后一项并非第50条法条单独列出的要求,而是实施指南对智能体场景作出的解释。该指南不具有法律约束力,最终权威解释仍属于欧盟法院。

这一解释把透明度从一句界面提示推进到了代理关系。这里需要披露的是代理关系,不是委托人的全部个人信息。

规则也没有覆盖所有AI参与的支付活动。支付机构后台运行的反欺诈模型没有直接与自然人交互;智能体与商户API之间的后台机器调用,如果输出不拟到达自然人,明确排除在第50条第一款的信息义务之外;但机器链条最终直接与自然人交互时,相关智能体仍可能进入适用范围。

知道智能体是谁、替谁交易,只能确认代理关系。支付体系还要判断,它被允许把交易推进到哪一步,以及是否可以动用账户资金。

“自报家门”之后,智能体还不能直接动钱

支付智能体带来的真正变化,不是机器替人按下了付款按钮,而是用户把一部分交易决策权交给了机器。

传统网络支付中,用户通常自己选择商品和商户,确认价格,提交订单,再选择支付方式并完成认证。智能体模式下,用户可能只提出一个目标:“帮我订一张明天去巴黎的机票,预算不超过500欧元。”接下来由智能体检索航班、比较平台、选择时间、判断价格、接受退改规则,并决定何时下单。

一句任务指令背后,商户和商品、价格和附加条件、支付工具等交易参数仍未完全确定。用户把寻找和判断交给智能体,并不等于对所有可能出现的交易结果都作出了支付同意。

智能体选择航空公司、航班时间、销售平台和退改条件,属于交易决策。它可以只负责比较,也可以继续选择商户、确认商品、接受价格并创建订单。权力越向后延伸,用户逐笔参与的程度越低。

用户对智能体的代理权限,则划定这些决策能够走多远。用户可以限定预算不超过500欧元,只购买直飞航班,不接受额外保险,并要求付款前再次确认。智能体有能力选择更多航班和服务,不代表用户已经授权它作出所有选择。

到了付款环节,还要面对一笔具体资金的支付授权。资金能否从指定账户或支付工具,按照当前金额付给特定收款人,并用于相应交易场景,仍需支付机构确认。智能体已经表明身份,或者已经获得订票权限,都不能自动替代这笔付款的授权。

交易决策权决定智能体参与哪些选择,代理权限限定选择范围,支付授权则决定具体资金能否划转。

一个智能体可能获得订票权限,却无权调用银行卡;也可能持有有效支付凭证,但实际购买已经超出用户委托。即使付款通过强客户认证,也只能证明支付环节满足相应认证要求,不能单独证明此前的交易决定没有越权。

要让用户设置的限制在支付环节生效,代理权限不能只停留在用户与智能体的一段自然语言对话中。它还需要转化为交易链条能够识别、验证和执行的授权表达,连接委托主体与被授权智能体、允许执行的动作和用途、金额、商户及时间范围,以及再次确认、变更和撤销条件。

智能体交易涉及三类作用不同的凭证。身份凭证用于确认当前请求来自哪个智能体、由谁提供,以及请求是否真实完整。承载代理权限的授权凭证记录智能体代表谁、可以执行哪些任务,以及金额、商户、用途和时间等权限边界。银行卡令牌、账户授权信息等支付凭证则用于调用具体资金。

身份真实、支付凭证有效,都不能单独证明智能体没有越权。支付凭证只能说明某种资金工具可以被调用,不能证明智能体取得了相应的购物权限,也不能证明当前商品符合用户最初的要求。

传统支付认证主要解决“是不是你在付钱”。智能体支付还要证明另一件事,是不是你允许这个AI在规定范围内替你作出这些交易决定。

假设用户要求智能体购买一张500欧元以内的直飞机票,不购买额外保险,并在付款前再次确认。智能体最终选择了一张480欧元的机票,又添加了30欧元保险,并在没有再次确认的情况下完成付款。

这笔交易中,智能体身份可能是真实的,银行卡令牌也可能有效,支付认证甚至已经通过。但智能体仍然违反了“不购买保险”和“付款前再次确认”的代理条件。金额未超出预算,也不能证明交易目的和执行方式符合用户委托。

由此产生的争议不再只是“这笔钱是不是本人付的”,还包括“这笔钱虽然通过了支付认证,智能体是否有权为了这个目的、以这种方式支付”。支付证据也将从交易发生时的认证记录,延伸到交易发生前的委托和决策过程。

支付体系要验证的,不再只是账户和凭证

Visa正在通过Trusted Agent Protocol帮助商户区分可信商业智能体与恶意机器人,并传递智能体意图、消费者识别,以及与特定商户、用途和有效时间绑定的签名。Visa同时注明,该产品仍处于开发和部署过程中,不能将其视为已经落地的统一行业标准。

商户由此可以知道,当前请求来自哪个智能体、它代表哪个消费者,以及这项权限能否用于当前商户和交易。这使商户能够把智能体、委托人和当前交易连接起来。

Mastercard于6月10日宣布推出Agent Pay for Machines,并与30多家初始参与方和支持者共同验证用例、建立规则和推动采用。该方案将机器交易能力拆成智能体凭证、权限控制、跨系统交易和多轨结算。

Mastercard的重点更接近支付网络内部的身份、权限和资金执行。凭证用于识别智能体,授权规则和消费限额用于控制其可以进行的交易,多轨结算则负责将经过验证的指令转化为实际资金流转。相关权限和限额仍需与具体代理范围连接。

Visa重点展示商户如何识别智能体、委托主体和商业意图,Mastercard则展示智能体凭证、权限规则和资金结算如何进入支付网络。欧盟要求AI进入与自然人的交易关系时亮明身份,卡组织试图让商户和支付网络确认智能体是否可信、获得了什么权限,支付机构最终还要验证账户、凭证和具体支付指令。

AI亮明身份之后,代理权限和具体支付授权仍需分别验证。

这条链条不能由一家机构独立完成。智能体平台需要记录用户委托和智能体决策;钱包或发卡机构需要把权限绑定具体支付工具并执行限制;商户与收单侧需要识别智能体和当前交易信息;卡组织或支付网络则负责传递身份、权限和风险信息。

卡组织和支付平台的产品架构正在呈现这种分工。当上游委托需要进入支付工具时,银行、钱包、收单机构和支付平台不能只验证最终支付报文,还要连接用户委托、智能体决策、权限配置、支付认证和交易结果,并支持权限暂停、撤销和争议举证。

对面向欧洲消费者和商户的支付企业而言,合规不会只是给客服机器人加一句提示语。企业还要重新梳理智能体在哪些环节直接与自然人交互,商户能否识别智能体及其委托来源,用户授权如何传到支付环节,权限是否可以限制、审计和撤销,以及高风险交易何时必须交还给用户确认。

支付智能体“自报家门”,只是自主交易的起点。当机器开始替人选择商户、接受价格并调用支付工具,支付体系需要识别的,不再只有银行卡、账户和持有人。参与交易的智能体、它背后的委托人,以及它被允许作出的交易决定,同样会进入支付链条。

智能体支付下一阶段真正争夺的,不只是支付接口,更是智能体背后的交易决策权,以及这项权力如何被授权、验证和追责。

这里是支付之家。我们关注支付表象之下的规则差异与逻辑变化,提供支付科技领域增量信息。观点内容仅供参考。

未经允许,严禁转载。发布者:支付之家 转载或引用请注明出处:https://www.zfzj.cn/13687.html

(0)
交易之外,Mastercard还有更大生意
上一篇 2026年8月4日 09:50
一家前支付机构,被列入央行账户清理名单!
下一篇 2026年8月4日 19:15

相关推荐

发表回复

登录后才能评论
联系我们

联系我们

QQ:80027302

在线咨询: QQ交谈

微信:zfzjzw 或 zfzjxh

邮件:z@zfzj.cn 或 s@zfzj.cn

工作时间:周一至周五,9:30-17:30,节假日休息

商务微信
商务微信
分享本页
返回顶部