AI 合規用途
- 衛福部於 2026 年 5 月 29 日函頒本指引,適用預備導入或已導入生成式 AI 的公私立醫院與診所。
- 指引屬行政指導、不是強制性規定;但個資法、醫療法、醫療器材及醫事人員專業法規等既有要求仍要另外確認。
- 涉及臨床判斷、病人安全、病人溝通或醫療紀錄時,具相應資格的醫事人員仍要負最終確認、審核與責任。
- 導入前要做風險盤點、法規檢視、資訊安全與資料保護評估;上線前要測試、訂驗收標準並保留紀錄。
- 供應商契約應處理模型版本、資料流向、權限、已知風險、事件通報、變更管理、智慧財產權與回復機制。
- 醫療 AI Agent 因自主決策與行動風險較高,目前沒有納入這份指引的適用對象。
白話整理
醫院或診所用生成式 AI,不能只當成一般辦公軟體導入。
衛福部在 2026 年 5 月 29 日函頒這份指引,處理的情境包括病歷撰寫輔助、臨床決策支援、行政文書及病人溝通。因為這些工作可能碰到病歷、影像、語音、健康資料與病人安全,所以要同時管理資訊正確性、隱私、資安、偏誤、過度依賴與服務中斷。
官方也把法律邊界講得很清楚:這是行政指導,不是新的強制罰則;但這不代表既有的個資、醫療、醫療器材、病歷製作與醫事人員專業責任可以忽略。
適用哪些情境
| 情境 | 是否在指引範圍內 |
|---|---|
| 醫院或診所用 AI 協助病歷、臨床支援、行政文書或病人溝通 | 是 |
| 內部測試但已使用真實病人資料、接上院內資料或進入臨床流程 | 建議按導入階段管理 |
| 只做研究、教育示範或功能驗證,且未進入真實臨床流程 | 可視情況參照 |
| 系統功能涉及診斷、治療、緩解或直接預防疾病 | 另查是否屬醫療器材及核准用途 |
| 可自主決策並採取行動的醫療 AI Agent | 目前不在本指引適用對象內 |
| 非醫療場域、非受醫療監管的生成式 AI | 不適用本指引 |
六類風險不能漏掉
- 基礎模型風險:訓練資料、模型設計或微調造成系統性偏差。
- 資料來源風險:RAG、電子病歷或外部資料庫的內容過時、不完整或不可追溯。
- 輸出結果風險:AI 編造文獻、藥物交互作用或不符合現行臨床做法的內容。
- 資安攻擊風險:提示詞注入、資料中毒、模型竊取、資料外洩等威脅。
- 使用者依賴風險:醫事人員過度相信 AI,忽略反常訊號或失去自主判斷。
- 服務中斷風險:模型下架、API 改版、輸出漂移、價格或契約變動影響醫療流程。
九項工作分三個階段
導入前評估
- 指派主責單位或人員,建立 AI 系統清單、風險分級與供應商資訊要求。
- 檢查個資、醫療法規、醫事人員執業範圍,以及系統是否可能屬醫療器材。
- 完成資訊安全與資料保護評估,規劃加密、權限、人工監督、教育訓練及事件處理。
導入與整合
- 做系統整合、效能、壓力與臨床安全測試,訂明確驗收標準並留下測試紀錄。高風險應用宜先隔離測試,再小範圍試辦,並設定擴大或暫停門檻。
- 把模型版本、部署方式、資料流向、保存政策、資安通報、智慧財產權、變更通知與回復機制寫進供應商管理及契約。
導入後使用與監管
- 持續監測正確性、偏誤、臨床適用性、人工修改率與異常事件;風險無法控制時要能限制、停用或回到原流程。
- 建立輸入過濾、異常監測與鼓勵通報的安全文化,避免提示詞注入或內部誤用。
- 釐清醫事人員、管理單位、資訊部門與供應商的責任,定期訓練幻覺、偏誤、人工覆核與輸入安全。
- 向病人與家屬適當說明 AI 的參與範圍、用途與限制;AI 直接互動時主動揭露,錄音錄影前先告知。
最重要的責任界線
AI 可以協助整理、草擬或提供建議,但涉及臨床判斷、病人安全、病人溝通或醫療紀錄時,仍應由具相應專業資格、且在執業範圍內的醫事人員做最後確認。
這也代表醫療機構不能只向供應商確認「模型準確率多少」。還要知道它用哪個模型與版本、資料到哪裡、錯誤怎麼發現、誰能停用、版本更新後是否重測,以及服務中斷時怎麼回到人工流程。
醫療機構現在先做什麼
- 列出所有正在測試或使用的生成式 AI 情境,不只列工具名稱。
- 標出是否碰到真實病人資料、臨床決策、病歷、病人溝通、錄音或錄影。
- 每個情境指定醫療、資訊、資安與管理責任人。
- 先做資料保護、資安與臨床安全評估,再決定能否試辦。
- 要求供應商揭露模型、版本、限制、資料流向、變更與事件通報方式。
- 設定人工覆核、上線驗收、持續監測、停用與回復條件。
- 若功能接近診斷、治療或疾病預防,另查醫療器材屬性與核准用途。
- AI Agent 先獨立列為更高風險候選,不要直接套用這份指引就認定可以上線。
官方狀態與邊界
本站將本文件標為 official_guidance。它是衛福部正式函頒的醫療場域行政指導,不是新法律,也不是所有產業通用的強制規範。
實際個案仍要依系統用途、資料、醫療流程、醫事人員執業範圍及既有法規判斷。特別是醫療器材屬性、病人個資利用、跨境處理、臨床責任與 AI Agent,目前不能只靠這一份指引下結論。
使用前先知道
本文為 AI 法規與合規資訊整理,不構成法律意見。實際案件、契約、爭議或法遵需求,請諮詢律師、法務或相關專業顧問。
常見問題
這份醫療生成式 AI 指引是強制法律嗎?
不是新法律或新罰則。衛福部文件明載它屬行政指導性質,提供原則與實務參考;醫療機構仍要依實際情境遵守個資法、醫療法、醫療器材及各醫事專業法規。
醫師可以用 AI 協助寫病歷嗎?
可以作為輔助,但不能把 AI 產出直接當成最後醫療紀錄。指引要求醫事人員遵守電子病歷製作規範,確實審核與簽章;涉及臨床判斷、病人安全或病人溝通時,最終確認仍由具資格的醫事人員負責。
可以把病歷或病人資料貼進公開 AI 工具嗎?
不能只看工具是否方便。醫療機構應先確認利用目的、資料流向、保存方式、存取權限、跨境或第三方處理、契約限制及安全措施,並完成資料保護評估。病歷、影像、語音與健康資料都屬高敏感資訊。
醫院使用 AI 時需要告知病人嗎?
指引要求以適當方式說明 AI 的參與範圍、用途與限制。若 AI 直接和民眾互動,應主動揭露是 AI 系統並提醒可能出現錯誤;若照護過程需要錄音或錄影,也應先告知用途,病人或家屬明確拒絕時應停止。
這份指引包含可以自主執行工作的醫療 AI Agent 嗎?
目前沒有。官方文件明確說明,醫療 AI Agent 的自主決策與行動可能帶來較高病人安全、醫療責任與合規風險,相關規範仍待主管機關及各界討論。
來源與查證
- 醫療機構應用生成式人工智慧指引公告頁 / 衛生福利部 / 查證 2026-08-03
- 醫療機構應用生成式人工智慧指引 PDF / 衛生福利部 / 查證 2026-08-03
- 人工智慧基本法 / 國科會主管法規共用系統 / 查證 2026-08-03
- 個人資料保護法 / 全國法規資料庫 / 查證 2026-08-03
- 醫療法 / 全國法規資料庫 / 查證 2026-08-03
- 醫療器材管理法 / 全國法規資料庫 / 查證 2026-08-03