AI 合規用途
- 數發部於 2026 年 7 月 7 日正式訂定 v1.0,並自當日生效。
- 框架整理 3 大類、20 項風險子類型,並提供盤點、識別、評估、應對 4 個步驟。
- 主要規範主體是各目的事業主管機關,不是把 20 項風險直接變成所有企業的同一套罰則。
- 企業可先用這套方法盤點,但個資、著作權、資安與產業規範仍要分別確認。
白話整理
先講結論:這份框架已經不是草案。
數發部在 2026 年 7 月 7 日正式訂定「人工智慧風險分類框架」,並自當日生效,正式文件版本是 v1.0。它依《人工智慧基本法》第 16 條訂定,主要讓各目的事業主管機關用同一套方法識別、評估並處理 AI 風險。
但「框架已生效」不等於「所有企業立刻多出同一套 20 項罰則」。各產業最後有哪些具體義務,仍要看金融、醫療、教育、交通等主管機關如何訂定管理規範,以及既有的個資、著作權、資安、消保與公平交易法規。
3 大類、20 項風險
A. AI 系統本身的技術設計缺陷
- 安全漏洞與攻擊。
- 缺乏透明性或可解釋性。
- AI 行為偏離人類意圖與社會價值。
- AI 具有危險能力。
- 影響隱私與違反個人資料保護法規。
- 侵害智慧財產權疑慮。
- 不公平的歧視或偏見。
- 錯誤或誤導訊息。
B. 部署後操作及人機互動問題
- 過度依賴與不安全使用。
- 喪失人類自主性。
- 生成違法內容。
- 詐欺與深偽技術濫用。
- 用於網路攻擊。
- AI 自主代理的授權外行為。
C. 社會結構與環境衝擊
- 企業及國家間競爭秩序失衡。
- 權力集中與利益分配不公平。
- 不平等加劇、就業品質下降。
- 人類在經濟與文化上的創作價值受損。
- 環境傷害。
- 認知作戰與資訊主權。
四個基本步驟
- 盤點應用情境:AI 用在哪個業務流程?影響內部員工、客戶、病患、學生、消費者,還是一般大眾?
- 識別風險:可能碰到個資、資安、歧視、資訊誤導、廣告不實、生命身體安全或其他權益影響嗎?
- 評估風險:先看 AI 應用本身可能造成的危害,不要因為目前已有控制措施就忽略固有風險。
- 應對風險:要用標示、人審、權限控管、測試驗證、紀錄保存、事故處理,還是限制或禁止?
什麼時候可能被認定為高風險
官方框架要求主管機關評估 AI 應用是否可能對國家安全、人民基本權利、生命安全、財產保障、社會秩序或生態環境造成嚴重危害。若答案是可能,該主管機關應依《人工智慧基本法》第 17 條判斷高風險應用及後續管理。
企業自行盤點可以提早發現問題,但企業的內部評估不等於主管機關已做成正式法律認定。
企業現在先做什麼
- 用「使用情境」列清單,不要只寫 ChatGPT、Gemini 或內部模型名稱。
- 每個情境記下資料類型、使用者、受影響的人、輸出用途與出錯後果。
- 對照 20 項風險,標出哪些確實相關、哪些不適用,以及判斷理由。
- 高影響情境優先補人審、權限、日誌、測試、供應商審查與申訴處理。
- 分別回查個資、著作權、營業秘密、資安及產業規範,不用框架取代既有法律。
醫療機構可再對照衛福部 2026 年 5 月 29 日函頒的生成式 AI 指引。該指引把風險盤點落到臨床安全、病歷與健康資料、供應商、版本管理、人工覆核及停用回復,說明同一套框架進入高敏感產業後會怎麼具體化。
官方狀態與邊界
本站將本文件標為 official_framework:框架本身已正式生效,但具法律拘束力、可直接執行的領域管理規範,仍由各目的事業主管機關依權責轉化。這個邊界不能省略。
使用前先知道
本文為 AI 法規與合規資訊整理,不構成法律意見。實際案件、契約、爭議或法遵需求,請諮詢律師、法務或相關專業顧問。
常見問題
AI 風險分類框架何時正式生效?
數發部行政公告顯示,框架於 2026 年 7 月 7 日訂定並自即日生效,正式文件版本為 v1.0。
AI 風險分類框架已經是企業強制規範嗎?
框架已正式生效,但主要規範主體是各目的事業主管機關。企業的具體義務仍要看所屬產業主管機關如何訂定管理規範,以及個資、著作權、資安等既有法律。
框架分成哪些風險?
共有 3 大類、20 項子類型:AI 系統技術設計缺陷 8 項、部署後操作及人機互動問題 6 項、社會結構與環境衝擊 6 項。
企業可以怎麼用這套框架?
先按使用情境盤點,不要只列工具名稱;再辨識風險、評估可能影響,最後決定人審、權限、日誌、測試、申訴或限制措施。
來源與查證
- 訂定人工智慧風險分類框架,並自即日生效 / 數位發展部 / 查證 2026-08-03
- AI 風險分類框架 / 數位發展部 / 查證 2026-08-03
- 人工智慧風險分類框架 v1.0 PDF / 數位發展部 / 查證 2026-08-03
- 人工智慧基本法 / 國科會主管法規共用系統 / 查證 2026-08-03