AI 策略14 分鐘閱讀 · 更新於 2026-08-03

企業導入 AI 治理怎麼做?風險評估與資料保護實戰指南

Jacky ChenJacky ChenAI 系統架構顧問 · 擁有 HR 與獵頭背景的 AI 開發者

一句話答案

企業做 AI 治理,現階段的正確做法是「盤點與留紀錄」,不是急著買合規系統。《人工智慧基本法》於民國 115 年 1 月 14 日公布施行,全法 20 條沒有罰則章,義務主體是政府機關;企業的實質義務會由各目的事業主管機關依同法第 18 條在施行後二年內(即 2028 年 1 月 14 日前)陸續訂定。可依數位發展部 115 年 7 月 7 日發布的《人工智慧風險分類框架》v1.0 四步驟操作:盤點應用情境、對照 3 大類 20 項風險子類型識別風險、以「不考慮現有緩解措施」的客觀固有風險評估是否可能造成嚴重危害、再規劃應對措施。同時把個資法第 6 條特種個資、就業服務法第 5 條的招募歧視事由當成硬紅線先守住。

過去半年我跟企業主開會,被問最多的一句話是:「AI 基本法上路了,我們公司是不是會被罰?」我的回答通常讓對方鬆一口氣,然後又緊張起來——不會被罰,但你現在不做的事,兩年後會用三倍的成本補做。

《人工智慧基本法》是一部框架法。全文 20 條,我逐條看過,沒有罰則章,也沒有任何一條是對企業開罰的(來源:全國法規資料庫,民國 115 年 1 月 14 日公布)。它課予義務的對象是政府:要訂框架、要訂規範、要檢討既有法規。真正會落到企業頭上的規則,是各目的事業主管機關接下來兩年要訂的東西。

所以「現在該做什麼」這個問題,答案不是去買一套合規軟體,而是先把你公司裡所有正在用 AI 的地方盤出來、把決策過程留下紀錄。等規範出來時,你只要往既有的表上補欄位,而不是從零開始重做一遍。這篇文章我會把我實際帶客戶跑的流程完整寫出來,包含一張可以今天就開始填的自評表。如果你連「我們公司到底算不算有在用 AI」都還不確定,可以先花三分鐘做 AI 協作成熟度測驗,測出來的位置會決定你這張表要填得多細。

《人工智慧基本法》到底管到企業什麼?(先講清楚它不罰你)

先把最容易被誤導的部分講清楚。市面上有些文章寫得像「不做 AI 治理就要被罰款」,那是錯的,而且會讓你把錢花在錯的地方。

《人工智慧基本法》民國 115 年 1 月 14 日經總統公布,依第 20 條自公布之日起施行。全法共 20 條,沒有罰則章、沒有罰鍰規定(來源:全國法規資料庫,人工智慧基本法)。它的條文結構幾乎都是「政府應⋯⋯」開頭。

舉幾條實際的:第 5 條規定政府應避免 AI 應用有侵害生命、身體、自由、財產,破壞社會秩序、國家安全、生態環境,或偏差、歧視、廣告不實、資訊誤導或造假等違反相關法規之情事;經認定為高風險應用者,應明確標示注意事項或警語。第 16 條規定數位發展部應推動與國際介接之 AI 風險分類框架,各目的事業主管機關應循該框架訂定以風險為基礎的管理規範。第 17 條規定政府應就高風險 AI 應用明確責任歸屬及歸責條件,並建立救濟、補償或保險機制。

看出結構了嗎?基本法定的是「政府要怎麼管」,不是「企業要怎麼做」。 企業的實質義務,會透過金管會、勞動部、衛福部、教育部這些目的事業主管機關,各自針對所管產業訂出來的規範落地。

這件事的實務意義是:現在有人拿「AI 基本法要求貴公司必須⋯⋯」來賣你合規產品,你可以直接請對方指出是哪一條、罰則在哪。指不出來就是話術。

那真正的時鐘是什麼?2028 年 1 月 14 日這個日期怎麼算出來的

第 18 條規定:政府應自本法施行後二年內完成相關法規之制定、修正或廢止。

算式很簡單:施行日是公布日 2026 年 1 月 14 日(民國 115 年 1 月 14 日),加兩年,就是 2028 年 1 月 14 日。這是各主管機關完成法規調適的期限。

而這個過程已經開始跑了。數位發展部依第 16 條訂定的《人工智慧風險分類框架》v1.0,已於民國 115 年 7 月 7 日(2026 年 7 月 7 日)正式發布(來源:數位發展部《人工智慧風險分類框架》v1.0 文件封面)。這份文件明確說它「供目的事業主管機關訂定 AI 風險管理規範之用,同時作為產業界及社會大眾理解我國 AI 風險治理體系之參考文件」。

換句話說:上游的框架已經定了,接下來一年多,各部會會把它翻譯成各產業的具體規範。你現在如果照著這份框架的邏輯先做一次自我盤點,等你的主管機關公告規範時,你手上已經有八成的材料。

我對客戶的建議一向是:現階段不要投資「合規」,要投資「留痕」。 合規標準還沒定,投下去可能白做;但盤點紀錄與決策紀錄是不會白做的,任何一版規範出來都用得上。

AI 風險評估怎麼做?直接套數發部的四步驟

數發部的框架給了一套四步驟操作流程:盤點應用情境 → 識別風險 → 評估風險 → 應對風險。這套流程的規範對象是主管機關,但企業拿來自己跑一遍完全成立,而且比市面上多數 ISO 導入顧問給的流程更貼近台灣的監理語言。

步驟一:盤點應用情境。 整理現有或預計導入的 AI 應用情境、涉及的 AI 技術、相關利害關係人、應用領域。框架附錄 1 建議記錄三件事:應用場景描述(具體用途、流程與目的)、AI 技術(例如大型語言模型、電腦視覺、語音辨識,並補充資料來源、資料類型、部署位置)、利害關係人(誰開發、誰部署、誰使用、誰受影響)。

這一步聽起來簡單,實際做最痛。我幫企業做的時候,第一輪盤出來的清單幾乎都比老闆以為的多兩到三倍——行銷自己接了一個外部工具寫文案、客服偷偷用 AI 生罐頭回覆、HR 用某個履歷篩選功能但以為那不算 AI。盤點的第一個價值不是治理,是讓你知道自己公司到底發生了什麼事。

步驟二:識別風險。 對照框架的「AI 風險類型表」,檢視是否涉及表中所列的風險子類型。框架把風險分成三大類共 20 項子類型:風險類型 A 是「AI 系統本身之技術設計缺陷」(A1 安全漏洞與攻擊、A2 缺乏透明性或可解釋性、A3 行為偏離人類意圖與社會價值、A4 具有危險的能力、A5 影響隱私與違反個資法規、A6 侵害智慧財產權疑慮、A7 不公平的歧視或偏見、A8 錯誤或誤導訊息);風險類型 B 是「部署後操作及人機互動問題」(B1 過度依賴與不安全使用、B2 喪失人類自主性、B3 生成違法內容、B4 詐欺與深偽技術濫用、B5 用於網路攻擊、B6 AI 自主代理之授權外行為);風險類型 C 是「社會結構與環境衝擊」(C1 競爭秩序失衡、C2 權力集中與利益分配不公平、C3 不平等加劇與就業品質下降、C4 創作價值受損、C5 環境傷害、C6 認知作戰與資訊主權)。

對一般企業來說,實際會勾到的通常集中在 A2、A5、A7、A8、B1、B3、B6 這幾項。B6(AI 自主代理之授權外行為)是這一兩年新增的重點——框架明確寫到 AI Agent「可能因目標設定不完整或環境變化,導致行為逐漸偏離原始指令,乃至自主取得超出授權範圍之系統存取權限」,多代理系統還可能「因代理人間相互觸發,產生開發者與使用者均未預期的連鎖反應」。如果你已經在跑 Agent,這一項一定要勾。

步驟三:評估風險。 這一步有個極容易做錯的地方,我要特別標出來。框架 3.3.2 明訂評估原則是「以客觀固有風險為評估原則」:風險程度以該 AI 應用本身的客觀特性為準,只要有造成危害之可能即為已足,不以實際發生損害為必要;而且評估時不考慮現有法規、行政措施或技術手段之緩解效果

白話講:不要因為「我們有人工複核所以沒風險」就把風險評成低。有沒有複核是下一步「應對風險」才要談的事。識別階段要先誠實承認風險存在,才有東西可以管。 這是我看過企業做內部評估時最常見的自我欺騙——把緩解措施提前算進來,結果整張表全綠燈,然後什麼都不用做。

至於怎麼算「高風險」,框架 3.3.3 說:若該 AI 應用情境的風險影響對國家安全、人民基本權利、生命安全、財產保障、社會秩序或生態環境可能造成嚴重危害,即應認定為《人工智慧基本法》第 17 條第 1 項所定之高風險 AI 應用。這裡的「人民基本權利」框架特別點名包括但不限於憲法保障的身體自由、人身自由、隱私權、平等權,以及已國內法化之國際人權公約(如 CEDAW)所保障之權利。

步驟四:應對風險。 盤點既有措施的涵蓋程度,判斷「充分(可有效防止危害發生)/部分(可降低但無法排除危害)/不足(現有措施與此風險關聯性低)/尚無相關措施」,再針對不足的部分規劃新增措施。框架也提醒要同步評估「不導入 AI 所帶來的機會損失與服務能力弱化風險」——這句話值得企業主抄下來,治理不是為了不做,是為了做得下去。

一張可以今天就開始填的「AI 應用風險自評表」欄位設計

我把數發部框架附錄 1 的表格改寫成企業版本。差別在於:主管機關版本填的是「所管產業」,企業版本填的是「每一個實際在跑的應用」。以下是我實際交付給客戶的欄位設計,一個應用情境一列。

第一區:基本資料(誰在用)

① 情境編號與名稱(例:HR-01 履歷初篩摘要)|② 使用單位|③ 業務端負責人姓名(要有名字,不能寫「HR 部」)|④ 上線日期|⑤ 這件事在導入 AI 之前是誰做的、怎麼做的。

第 5 欄很多人覺得多餘,但它是後面爭議發生時唯一能證明「我們有沒有降低把關標準」的證據。

第二區:技術與資料(吃什麼、吐什麼)

⑥ 使用的 AI 技術與產品名稱(含版本)|⑦ 部署位置(雲端/地端/境外)|⑧ 供應商是否會用你的輸入資料做模型訓練(合約第幾條寫的)|⑨ 輸入資料是否含個人資料|⑩ 是否含個資法第 6 條特種個資|⑪ 是否含營業秘密或客戶委託資料|⑫ 輸出如何被使用:「僅供參考、由人決定」還是「直接產生對外效果」

第 ⑫ 欄是整張表最重要的一格。同樣一個模型,用來「幫顧問整理履歷重點」跟用來「自動淘汰不符合的應徵者」,風險等級差了兩級。我在客戶那裡遇過的爭議,八成都是這一欄從「參考」偷偷變成「決定」而沒有人重新評估。

第三區:風險識別(對照 20 項)

⑬ 逐項勾選 3 大類 20 項風險子類型:是/否/不適用。框架的填寫說明講得很細:「否」是指該風險類型於所管應用情境具潛在關聯、但經評估未達識別門檻;「不適用」是指該應用情境本質上不具該風險來源。兩者不同,不要混用。|⑭ 勾「是」的每一項,寫一句具體風險情境描述。

第四區:嚴重性評估(不考慮現有措施)

⑮ 不考慮現有措施下,是否可能造成嚴重危害:是/否/尚難判斷|⑯ 若是,涉及哪一種法益:國家安全/基本權利/生命安全/財產保障/社會秩序/生態環境。

勾「尚難判斷」不是逃避,框架 3.4.2 明白允許這個選項,但配套是必須建立持續性監測機制、定期蒐集應用數據與利害關係人回饋,並於下次盤點時重新評估。所以勾了「尚難判斷」,第 ⑳ 欄的複查日期就不能空著。

第五區:現有措施與缺口

⑰ 現有措施名稱(內規、SOP、契約條款、技術控制)|⑱ 涵蓋程度:充分/部分/不足/尚無|⑲ 新增措施內容、負責人、完成期限。

第六區:紀錄與複查

⑳ 上次檢視日期/下次檢視日期/檢視人簽名。

這張表用試算表就能做,不需要買系統。我通常建議第一版控制在一頁能看完的應用數量以內(10 到 15 個情境),先求有、再求細。填不完的公司,我看到的共同原因都是一開始就想做到完美。

資料保護:導入 AI 時最容易踩的三個個資問題

風險分類框架的 A5 項就是「影響隱私與違反個人資料保護法規」,框架直接點名要注意訓練資料是否符合個資法關於蒐集、處理、利用的合法事由,利用是否合於特定目的,並採取適當安全措施。以下三件事是我在企業現場看最多的。

第一,特種個資被無意識地餵進去。 個資法第 6 條規定,有關病歷、醫療、基因、性生活、健康檢查及犯罪前科之個人資料,原則上不得蒐集、處理或利用,除非符合六款法定例外之一(法律明文規定/執行法定職務或履行法定義務必要範圍內且有適當安全維護措施/當事人自行公開或已合法公開/公務機關或學術研究機構基於醫療衛生犯罪預防目的且無從識別特定當事人/協助執行法定職務或履行法定義務必要範圍內/經當事人書面同意)(來源:全國法規資料庫,個人資料保護法第 6 條)。

實務上這是怎麼發生的?員工把一份含健康檢查結果的名冊丟進通用 AI 工具請它整理成表;或是 HR 把應徵者提到病史的自傳整段貼進去做摘要。沒有人是故意的,但法條不看動機。 這也是為什麼自評表第 ⑩ 欄要獨立成一格,而不是併在「是否含個資」裡。

第二,供應商合約沒看「會不會拿去訓練」那一條。 大多數 AI 服務的企業方案與免費/個人方案,在資料使用條款上是不同的。我請客戶做的第一件事永遠是:把目前在用的每一個 AI 工具,找出合約或使用條款中關於「輸入內容是否用於模型訓練」「資料保存多久」「儲存在哪個地區」的段落,截圖存檔、標註查閱日期。因為條款會改,你需要的是「我在某年某月確認過是這樣」的紀錄。

第三,個資法本身正在變,但還沒到。 個人資料保護法於民國 114 年 11 月 11 日經總統公布部分條文修正,但這次修正的施行日期由行政院定之,截至本文查證日(2026 年 8 月 3 日),行政院尚未公布施行日期(來源:個人資料保護委員會籌備處公告、全國法規資料庫沿革)。

這件事的實務判斷是:不要用還沒施行的條文去嚇自己或嚇老闆,但要知道它會來。 修正方向包含罰則調整與獨立監督機關的建置,所以你現在建立的資料盤點與安全維護紀錄,等施行日公告時會直接派上用場。另外《個人資料保護委員會組織法》草案行政院於 114 年 3 月 27 日通過送立法院審議,截至查證日尚未完成三讀,正式委員會的成立時程官方尚未公布。

為什麼招募與人事是 AI 治理的重點區?(我做獵頭,這塊我特別有感)

我同時做獵頭與 AI 導入,所以人資場域的 AI 應用我看得比一般顧問多。這個領域被監理盯上的機率,比多數老闆想像的高很多,理由有三個。

理由一:數發部的框架直接把它寫成例示。 框架附錄 2「造成嚴重危害例示表」中,(A7) 不公平的歧視或偏見 × 人民基本權利 這一格,官方填的例子就是:「職場招募、入學審核之系統性差別待遇」(來源:數位發展部《人工智慧風險分類框架》v1.0,附錄 2)。這不是我推論的,是白紙黑字的官方例示。

理由二:台灣早就有一部會罰你的法,而且罰得不輕。 就業服務法第 5 條第 1 項規定,雇主對求職人或所僱用員工,不得以種族、階級、語言、思想、宗教、黨派、籍貫、出生地、性別、性傾向、年齡、婚姻、容貌、五官、身心障礙、星座、血型或以往工會會員身分為由予以歧視——共 18 項事由。違反者依同法第 65 條處新臺幣 30 萬元以上 150 萬元以下罰鍰,而且直轄市、縣(市)主管機關應公布其姓名或名稱、負責人姓名,並限期令其改善,屆期未改善者按次處罰(來源:全國法規資料庫,就業服務法第 5 條、第 65 條)。

請注意這裡的因果關係:罰你的不是 AI 基本法,是就服法。 AI 只是讓歧視變得規模化、而且留下可被還原的紀錄。一個人資主管憑印象篩掉某個年齡層,很難舉證;一套系統對某個特徵一致地降權,資料就在那裡。我認為對企業來說,這才是招募 AI 最真實的風險,而且它今天就生效,不用等到 2028 年。

理由三:國際上這塊被列為高風險,而且時程剛剛改過。 歐盟《人工智慧法》(AI Act)將就業與招募相關的獨立式 AI 系統列在附件三(Annex III)高風險類別。原本這些義務的適用日是 2026 年 8 月 2 日,但《Digital Omnibus on AI》即 Regulation (EU) 2026/1744,已於 2026 年 7 月 24 日刊登於歐盟官方公報、2026 年 7 月 27 日生效,將附件三獨立式高風險系統的主要義務適用日延後至 2027 年 12 月 2 日,附件一內嵌於受規範產品之高風險系統延至 2028 年 8 月 2 日(來源:歐盟執委會 Shaping Europe 數位未來「AI Omnibus enters into force」頁面,2026 年 7 月 31 日更新;EUR-Lex Regulation (EU) 2026/1744)。

要注意的是,延後的是高風險義務,不是全部。AI Act 第 50 條的透明度義務(例如告知使用者正在與 AI 互動、標示 AI 生成或深偽內容)仍自 2026 年 8 月 2 日適用;針對 2026 年 8 月 2 日前已投放市場之系統,內容標示相關義務有到 2026 年 12 月 2 日的緩衝。台灣企業如果有歐盟客戶、在歐盟提供服務,或母集團在歐洲,這條線要自己確認適用範圍。

把三件事合起來看:台灣的 AI 專法不罰你、但就服法罰你;歐盟的高風險義務延後了、但透明度義務沒延。所以招募 AI 的第一優先不是「準備高風險合規文件」,是「確保沒有踩到既有的歧視紅線,而且說得清楚 AI 在流程裡扮演什麼角色」。

誰負責、多久檢視一次?治理的組織設計

這是我被問到第二多的問題,也是最容易做過頭的地方。以下是我對不同規模企業的實際建議。

不要一開始就設「AI 長」或專職 AI 治理人員。 我看過幾家中型企業在框架發布後急著設專職,結果那個人既不懂業務也沒有權限,三個月後變成收表格的行政職。治理要有效,關鍵是負責的人要是真的在用那套 AI 的人

我建議的最小可行結構是三個角色,全部是兼任:

① 情境負責人(每個應用一位)。 就是實際使用這套 AI 的業務端主管。他負責填自評表、負責在應用方式改變時舉手。這個角色不能由 IT 兼——IT 知道系統怎麼跑,但不知道輸出被怎麼用。

② 治理窗口(全公司一位)。 通常是法務、法遵或 HR 主管。負責彙整所有情境的表、追蹤缺口措施的期限、盯主管機關公告。這個角色一週的實際工時大概兩小時。

③ 技術窗口(全公司一位)。 負責掌握供應商合約條款、資料流向、存取權限、版本異動。

檢視頻率,我的建議是三種節奏並行:

定期。 評估為「可能造成嚴重危害」的高風險情境每季檢視一次;其餘情境每半年一次;全公司完整重跑一次盤點每年一次。

事件觸發(這個比定期重要)。 遇到以下任一情形,不等下次定期就要重評:換模型或模型大版本更新、換供應商或供應商條款改版、輸出用途從「參考」變成「決定」、新增了會影響外部人的自動化步驟、發生一次真實的客訴或申訴。

新增觸發。 任何部門要導入新的 AI 應用,上線前先填一次自評表——這是唯一能防止影子 AI 的方法,而且成本只有半小時。

該留哪些紀錄? 這份清單我建議直接貼在治理窗口的桌上:一、自評表的每一版(要有版本日期,不要覆蓋掉舊版);二、供應商合約或條款中資料使用段落的截圖與查閱日期;三、模型、提示詞或規則的異動紀錄(改了什麼、誰改、何時);四、人為覆核紀錄,特別是人推翻 AI 建議的那幾次——這是證明「人在迴路中」最有力的證據;五、對當事人的告知內容與同意版本、時間;六、申訴或客訴的處理紀錄與結果;七、教育訓練的簽到與教材版本。

這七項沒有一項需要買軟體。用共用雲端硬碟加一個命名規則就能開始。

我幫企業做 AI 導入時,最常看到的三個錯誤

錯誤一:把治理當成「先不要用」。 這是最貴的錯。框架 3.4.1 明白寫著,主管機關評估風險時「亦應同步評估不導入 AI 所帶來的機會損失與服務能力弱化風險」,並要求監管設計符合比例原則。連監理機關都被要求不能只看壞的一面,企業內部更沒有理由用治理當作拒絕改變的擋箭牌。我遇過一家公司,法務一句「有個資疑慮」就把整個專案停了六個月,最後盤下來真正碰到個資的只有一個環節,改掉那個環節就能跑。治理的功能是把「不能做」縮小到最小的那一塊,不是把整片變成禁區。

錯誤二:把緩解措施提前算進風險評估。 前面提過,框架 3.3.2 明訂評估時不考慮現有措施的緩解效果。企業自己做的時候常常反過來——「我們有人工複核所以沒風險」。問題是人工複核會鬆掉。三個月後,那個複核的人開始只看 AI 標紅的那幾份,你的「充分」就悄悄變成「部分」,而評估表上還寫著低風險。先把裸風險寫下來,再寫你用什麼措施壓它,兩件事分開記。

錯誤三:只盤點官方採購的工具,漏掉員工自己在用的。 我做過的每一次盤點,員工自帶工具的數量都超過公司採購的。這不是紀律問題,是需求問題——他們用是因為真的有用。硬禁只會讓它轉入地下,之後你連盤都盤不到。我的做法是給一條合法通道:公告一份「可用工具清單」與一張三欄的申請表(要做什麼、會輸入什麼資料、輸出給誰看),一週內回覆。通道夠快,影子 AI 才會浮上來。

最後講一句我對台灣企業現況的判斷,這是觀察不是承諾:未來一年半,AI 治理最大的成本不會是合規本身,而是「當初沒留紀錄,所以現在什麼都要重建」。 盤點與留痕的成本是每季幾小時,重建的成本是幾個月。這個差距,是我認為現在就該動手的唯一理由。

這篇談的內容,正好對應我們的客製化 AI 系統服務

常見問題

《人工智慧基本法》會直接罰企業嗎?現在不做 AI 治理會怎樣?

不會。《人工智慧基本法》民國 115 年 1 月 14 日公布施行,全文 20 條沒有罰則章,也沒有罰鍰規定,條文課予義務的對象主要是政府機關(來源:全國法規資料庫)。企業的實質義務會由各目的事業主管機關依第 18 條在施行後二年內、也就是 2028 年 1 月 14 日前訂定的規範落地。所以現在不做「不會被罰」,但風險在別的地方:一是既有法規(例如就業服務法、個人資料保護法)本來就會罰;二是等規範公告時你手上沒有任何盤點紀錄,屆時要在短時間內重建,成本高很多。

公司很小、只有幾個人在用 ChatGPT,也需要做 AI 風險評估嗎?

需要,但規模要對得上。我建議的最小版本是一張試算表、三個欄位就好:這件事是誰在用、輸入了什麼資料、輸出被用來做什麼決定。花不到一小時。真正該立刻確認的是兩件事:一、有沒有把個資法第 6 條的特種個資(病歷、醫療、基因、性生活、健康檢查、犯罪前科)餵進去;二、用的方案在條款上會不會拿你的輸入去做模型訓練。這兩題答完,小公司八成的風險就處理掉了。

什麼樣的 AI 應用會被認定為「高風險」?

依數發部《人工智慧風險分類框架》v1.0(115 年 7 月 7 日發布)3.3.3,若 AI 應用情境的風險影響對國家安全、人民基本權利、生命安全、財產保障、社會秩序或生態環境可能造成嚴重危害,目的事業主管機關應認定為《人工智慧基本法》第 17 條第 1 項所定之高風險應用。判斷原則是「客觀固有風險」——只要有造成危害的可能即為已足,不以實際發生損害為必要,而且評估時不考慮現有法規或技術手段的緩解效果。要提醒的是,最終的認定權在主管機關,企業自評的結果是內部管理依據,不等於官方認定。各產業具體的高風險清單,目前官方尚未公布。

用 AI 篩履歷會不會違法?

用 AI 本身不違法,但篩選的結果如果構成就業服務法第 5 條第 1 項所列 18 項事由的歧視,就會違法,而且罰則是既有的、今天就生效的:依同法第 65 條處新臺幣 30 萬元以上 150 萬元以下罰鍰,主管機關並應公布公司名稱與負責人姓名、限期改善,屆期未改善按次處罰(來源:全國法規資料庫,就業服務法第 5 條、第 65 條)。另外,數發部風險分類框架的「造成嚴重危害例示表」中,(A7) 不公平的歧視或偏見對應人民基本權利的官方例示就是「職場招募、入學審核之系統性差別待遇」。實務上我的建議是:把 AI 的角色限定在「整理與摘要」,讓淘汰決定留在人手上,並保留人推翻 AI 建議的紀錄。

歐盟 AI Act 延後了,台灣企業還需要理它嗎?

看你有沒有歐盟業務。《Digital Omnibus on AI》即 Regulation (EU) 2026/1744 已於 2026 年 7 月 24 日刊登官方公報、7 月 27 日生效,將附件三獨立式高風險系統(含就業與教育領域)的主要義務適用日延後至 2027 年 12 月 2 日,附件一內嵌型延至 2028 年 8 月 2 日。但延後的是高風險義務,第 50 條的透明度義務仍自 2026 年 8 月 2 日適用(來源:歐盟執委會「AI Omnibus enters into force」頁面,2026 年 7 月 31 日更新;EUR-Lex Regulation (EU) 2026/1744)。如果你沒有歐盟客戶也不在歐盟提供服務,法律上不適用;但這套分類邏輯值得參考,因為台灣的風險分類框架明訂要「與國際介接」。

個資法不是修法了嗎?新的罰則什麼時候上路?

個人資料保護法部分條文修正案已於民國 114 年 11 月 11 日經總統公布,但依該次修正的規定,施行日期由行政院另定。截至本文查證日(2026 年 8 月 3 日),行政院尚未公布施行日期(來源:個人資料保護委員會籌備處公告、全國法規資料庫沿革)。也就是說,新版條文目前尚未生效,現行仍適用修正前的規定。建議做法是:不要用未施行的條文做決策依據,但現在建立的資料盤點與安全維護紀錄,等施行日公告時可以直接沿用。

做 AI 治理要花多少錢?需要買系統或請顧問嗎?

現階段我的答案是:不需要。理由是各產業的合規標準都還沒公告,現在買的系統很可能對不上未來的欄位。真正該投入的是時間:第一次全公司盤點,10 到 15 個應用情境,通常需要治理窗口投入 8 到 16 小時、每位情境負責人各 1 小時左右,之後每季維護約 2 到 4 小時。工具用試算表加共用雲端硬碟就夠。至於顧問,我認為值得付費的時間點是「你已經盤完、但不確定某幾個情境的嚴重性怎麼判斷」的時候,而不是一開始。

還有其他問題?看完整常見問題 →

Jacky Chen

Jacky Chen · AI 系統架構顧問

讀到這裡,如果你手上正好有個流程想自動化、或想把 AI 變成一套真的能營運的系統——直接找我聊。一次免費的技術診斷,我幫你看清最值得先動的是哪一塊,不繞圈子、不推你不需要的東西。

延伸閱讀