跳到主要內容
台灣 AI 法規指南EVIDENCE WORKBENCH / TAIWAN
搜尋
LEGAL RECORD / LAWVERIFIED 2026-10-01TAIWAN
回法規索引法規索引 / 法律
官方框架官方框架 v1.0查證 2026-10-01

人工智慧風險分類框架是什麼?20 項風險與企業盤點

公司都要申報 AI 風險嗎?數發部框架 v1.0 已生效,但不是所有企業的同一張強制申報表。整理 3 大類、20 項風險、客服四步留證範例,以及與 NIST AI RMF 的適用差別。

白話結論人工智慧風險分類框架 v1.0 已生效,內容是 3 大類、20 項風險與 4 個操作步驟。企業可以拿來盤點 AI,但它不是所有公司都要申報的同一張表,也沒有直接新增 20 項罰則。

WHAT BUSINESS SHOULD KNOW

企業先看三件事

  1. 01

    數發部於 2026 年 7 月 7 日正式訂定 v1.0,並自當日生效。

  2. 02

    框架整理 3 大類、20 項風險子類型,並提供盤點、識別、評估、應對 4 個步驟。

  3. 03

    主要規範主體是各目的事業主管機關,不是把 20 項風險直接變成所有企業的同一套罰則。

  4. 04

    企業可先用這套方法盤點,但個資、著作權、資安與產業規範仍要分別確認。

  5. 05

    NIST AI RMF 可以補企業管理方法,但不能替代台灣框架或主管機關規範,也不是法遵認證。

白話整理

數發部的「人工智慧風險分類框架」v1.0 已在 2026 年 7 月 7 日生效。它把 AI 風險分成 3 大類、20 項子類型,並用「盤點應用情境、識別風險、評估風險、應對風險」4 個步驟,幫助主管機關建立風險管理規範。

企業也可以照這四步盤點 AI,但先別把它當成新的申報表或 20 項罰則。框架的主要規範主體是各目的事業主管機關;公司真正要負的義務,仍要回到所屬產業規範,以及個資、著作權、營業秘密、資安、消保與公平交易等現行法律。

這份框架的法律依據是《人工智慧基本法》第 16 條。第 16 條負責說明政府怎麼分工;這一頁則直接整理企業最需要的風險類型與操作方式。

3 大類、20 項風險

A. AI 系統本身的技術設計缺陷

  1. 安全漏洞與攻擊。
  2. 缺乏透明性或可解釋性。
  3. AI 行為偏離人類意圖與社會價值。
  4. AI 具有危險能力。
  5. 影響隱私與違反個人資料保護法規。
  6. 侵害智慧財產權疑慮。
  7. 不公平的歧視或偏見。
  8. 錯誤或誤導訊息。

B. 部署後操作及人機互動問題

  1. 過度依賴與不安全使用。
  2. 喪失人類自主性。
  3. 生成違法內容。
  4. 詐欺與深偽技術濫用。
  5. 用於網路攻擊。
  6. AI 自主代理的授權外行為。

C. 社會結構與環境衝擊

  1. 企業及國家間競爭秩序失衡。
  2. 權力集中與利益分配不公平。
  3. 不平等加劇、就業品質下降。
  4. 人類在經濟與文化上的創作價值受損。
  5. 環境傷害。
  6. 認知作戰與資訊主權。

四個基本步驟

  1. 盤點應用情境:AI 用在哪個業務流程?影響內部員工、客戶、病患、學生、消費者,還是一般大眾?
  2. 識別風險:可能碰到個資、資安、歧視、資訊誤導、廣告不實、生命身體安全或其他權益影響嗎?
  3. 評估風險:先看 AI 應用本身可能造成的危害,不要因為目前已有控制措施就忽略固有風險。
  4. 應對風險:要用標示、人審、權限控管、測試驗證、紀錄保存、事故處理,還是限制或禁止?

範例:公司用 AI 客服回答退換貨問題

以下是本站依四步驟整理的企業實作示例,不是官方制式申報表,也沒有把這個客服情境認定為法定高風險。

步驟 先問什麼 可留下的最小證據
盤點應用情境 只回答一般規則,還是會讀取個別訂單、承諾退款或操作帳戶? 用途、資料流向、影響對象與負責人的清單。
識別風險 可能答錯政策、被過度信任,或不當利用客戶資料嗎? 對照 A8、B1、A5 等相關風險的理由;不適用或待確認也說明原因。
評估風險 答錯會讓誰受影響、影響多大?先不扣掉人審等控制效果。 可能後果與判斷依據;不要只填高、中、低。
應對風險 哪些回答要轉人工?誰核准政策更新,何時停用或重測? 去識別測試結果、政策與模型版本、覆核責任及異常處理紀錄。

紀錄以能查核決策為目的,不是把全部客戶對話永久存下來;資料範圍、存取權限及保存期間仍要另行確認。要把最後一列變成上線條件,可接著用 AI 客服驗收檢查表核對政策答案、人工接手與變更後重測。

台灣框架與 NIST AI RMF 怎麼分工

台灣框架先提供風險分類與主管機關訂定管理規範的基礎。NIST AI RMF 1.0 則是自願性管理方法,將企業工作組織成 GOVERN、MAP、MEASURE、MANAGE 四項功能;它們不是必須照順序完成的清單,GOVERN 也貫穿其餘功能,不能硬對成台灣四步驟。

公司若要補責任分工、測試、上線決定與持續監控,可再參考 NIST AI RMF 對台灣企業有什麼用。使用 NIST 可以補管理方法,不能據此宣稱已通過台灣法遵認證,也不會取代這份台灣官方框架或各主管機關規範。

企業盤點時先問這 5 組問題

下列問題是本站依官方框架整理的實務用法,不是數發部制式申報表,也不能取代主管機關或公司法務的個案判斷。

  1. 用途與受影響者:AI 用在哪個流程?輸出會影響員工、客戶、病患、學生、消費者,還是一般大眾?
  2. 資料與權利:會輸入個資、機密、著作、聲音或影像嗎?資料能否離開公司、被供應商保留或再利用?
  3. 模型與供應商:使用哪個模型與版本?已知限制、訓練資料說明、資安承諾及異常通報窗口是什麼?
  4. 人工控制:誰必須覆核?什麼情況要停止、改用人工流程、通知受影響者或受理申訴?
  5. 證據與追蹤:是否保留輸入輸出、版本、權限、測試與決策紀錄,並設定重新評估的時間或觸發條件?

先把答案寫清楚,再對照 20 項風險逐項標示「相關、不相關、待確認」與理由,通常比只填高、中、低更容易找出要補的控制措施。

什麼時候可能被認定為高風險

官方框架要求主管機關評估 AI 應用是否可能對國家安全、人民基本權利、生命安全、財產保障、社會秩序或生態環境造成嚴重危害。若答案是可能,該主管機關應依《人工智慧基本法》第 17 條判斷高風險應用及後續管理。

企業自行盤點可以提早發現問題,但企業的內部評估不等於主管機關已做成正式法律認定。

如果產品直接提供給韓國使用者,韓國 AI 基本法的高影響判斷是另一套市場與角色問題;可接著看韓國 AI 基本法:台灣公司要注意什麼?,不要把台灣框架或韓國高影響制度彼此當成直接替代。

企業現在先做什麼

  1. 用「使用情境」列清單,不要只寫 ChatGPT、Gemini 或內部模型名稱。
  2. 每個情境記下資料類型、使用者、受影響的人、輸出用途與出錯後果。
  3. 對照 20 項風險,標出哪些確實相關、哪些不適用,以及判斷理由。
  4. 高影響情境優先補人審、權限、日誌、測試、供應商審查與申訴處理。
  5. 分別回查個資、著作權、營業秘密、資安及產業規範,不用框架取代既有法律。

要把盤點結果變成公司制度,可以接著使用企業 AI 資料分級表和企業 AI 使用規範範本;遇到 AI Agent 會讀寫系統或自動執行任務時,再加上權限與日誌檢查表。如果第一個問題是文件能不能進 AI,先看公司文件可以上傳 AI 工具嗎?分流資料與工具風險。

醫療機構可再對照衛福部 2026 年 5 月 29 日函頒的生成式 AI 指引。該指引把風險盤點落到臨床安全、病歷與健康資料、供應商、版本管理、人工覆核及停用回復,說明同一套框架進入高敏感產業後會怎麼具體化。

官方狀態與邊界

本站將本文件標為「官方框架」:框架本身已正式生效,但具法律拘束力、可直接執行的領域管理規範,仍由各目的事業主管機關依權責轉化。這個邊界不能省略。

讀完後通常還會問

01

AI 風險分類框架何時正式生效?

數發部行政公告顯示,框架於 2026 年 7 月 7 日訂定並自即日生效,正式文件版本為 v1.0。

02

AI 風險分類框架已經是企業強制規範嗎?

框架已正式生效,但主要規範主體是各目的事業主管機關。企業的具體義務仍要看所屬產業主管機關如何訂定管理規範,以及個資、著作權、資安等既有法律。

03

框架分成哪些風險?

共有 3 大類、20 項子類型:AI 系統技術設計缺陷 8 項、部署後操作及人機互動問題 6 項、社會結構與環境衝擊 6 項。

04

企業可以怎麼用這套框架?

先按使用情境盤點,不要只列工具名稱;再辨識風險、評估可能影響,最後決定人審、權限、日誌、測試、申訴或限制措施。

05

已採用 NIST AI RMF,就不用再看台灣風險分類框架嗎?

不能把兩者當成相互替代。台灣框架提供主管機關的風險分類與管理規範基礎;NIST AI RMF 是自願性管理方法,其四項功能不是台灣四步驟的一對一對照。企業仍須依產業、資料與用途確認台灣要求。

06

有人工覆核,就可以把 AI 風險直接列為低風險嗎?

不宜直接這樣做。官方框架在評估階段先看應用本身可能造成的危害;人工覆核等措施的緩解效果,留到應對階段判斷。企業的內部風險分級也不等於主管機關的正式認定。

回到官方原始頁面

6 筆來源
  1. 01訂定人工智慧風險分類框架,並自即日生效數位發展部 / 查證 2026-10-01開啟
  2. 02AI 風險分類框架數位發展部 / 查證 2026-10-01開啟
  3. 03人工智慧風險分類框架 v1.0 PDF數位發展部 / 查證 2026-10-01開啟
  4. 04人工智慧基本法國科會主管法規共用系統 / 查證 2026-10-01開啟
  5. 05NIST AI RMF 官方入口:自願性與版本狀態美國 NIST / 查證 2026-10-01開啟
  6. 06NIST AI RMF 1.0:四項功能與持續風險管理美國 NIST / 查證 2026-10-01開啟