常見問題
- NIST AI RMF 是法律、標準,還是自願性框架?
- 台灣公司已有 AI 風險分類框架,為什麼還要看 NIST?
- Govern、Map、Measure、Manage 要怎麼變成公司流程?
行動清單
- 選一個真實 AI 使用情境,記下負責人、目的、資料、使用者與受影響的人。
- 分開記錄台灣法規義務、產業規範、契約要求與自願採用的 NIST 做法。
- 定義要測的品質、安全、偏差、隱私與資安指標,以及無法量測的限制。
- 設定人審、申訴、停用、回復與重大版本變更後重新驗證的條件。
- 保留模型與供應商版本、測試資料、結果、例外、核准與事件紀錄。
- 每季或重大變更後複查風險;NIST 正式發布修訂版時另做版本差異。
先講結論
NIST AI RMF 對台灣企業最有用的地方,不是讓公司多掛一個合規名稱,而是把 AI 風險管理變成可以反覆執行的工作:誰負責、AI 用在哪裡、會影響誰、怎麼測、誰能決定上線,以及出事時怎麼停。
它不是台灣法律,也不是美國對所有公司的單一強制規範。台灣公司仍要先看人工智慧基本法、數發部 AI 風險分類框架、個資與資安等既有法律,以及自己產業的主管機關文件。
官方版本現在到哪裡
NIST 在 2023 年 1 月 26 日發布 AI RMF 1.0,官方定位是供設計、開發、部署或使用 AI 的組織自願採用。框架跨產業、跨使用情境,也允許不同規模的組織按自己的能力使用。
截至 2026 年 8 月 6 日,NIST 官方頁明確標示 AI RMF 1.0 正在修訂,但目前仍提供 1.0 作為正式下載版本。這代表企業可以使用 1.0,同時要把版本和查證日期記清楚;不能把「修訂中」寫成新版已發布,也不要預測新版內容。
NIST 的 Playbook 提供四項功能下的建議做法,但官方也明確說它不是所有人都要完整照做的固定清單。公司應挑和自己情境有關的項目,不要把數十頁建議直接變成沒有優先順序的待辦。
四項功能怎麼落到台灣公司
| NIST 功能 | 白話工作 | 台灣企業可以留下的證據 |
|---|---|---|
| Govern | 決定誰負責、可接受多少風險、哪些規則一定要遵守 | 角色、政策、核准權限、風險門檻、教育訓練與複查週期 |
| Map | 說清楚 AI 用在哪裡、資料從哪來、會影響誰、可能出什麼事 | 使用情境、流程圖、資料清單、利害關係人、限制與可能影響 |
| Measure | 用合適方法測品質、安全、偏差、隱私與資安,也記錄量不到的地方 | 測試資料、指標、門檻、錯誤案例、差別影響與限制說明 |
| Manage | 依風險決定上線、限制、改善、停用或退出,持續監控變化 | 上線決定、人審、事件、申訴、停用、回復與版本變更紀錄 |
這張表不是說 NIST 四項功能和台灣四個步驟完全一樣。數發部框架的「盤點應用情境、識別風險、評估風險、應對風險」比較接近主管機關共通評估流程;NIST 則更強調組織治理、量測、持續管理與證據。兩套一起看,可以補齊方法,但法律地位仍要分開。
中小企業先跑一個完整案例
不要先做一大本 AI 治理政策。先選一個真的會上線的情境,例如 AI 客服、履歷排序、內部文件問答或行銷文案,完成下面六件事:
- 指定業務負責人和能決定停用的人。
- 畫出資料、模型、供應商、輸入、輸出和受影響對象。
- 列出台灣法規、產業規範、契約要求與公司自己採用的 NIST 做法。
- 設定測試資料、指標、門檻,以及不能只靠數字判斷的項目。
- 決定人審、申訴、事件處理、停用與回復流程。
- 保存測試、核准、例外、版本和事件紀錄,重大變更後重跑。
完成一個案例後,公司才知道哪些欄位、會議與證據真的有用。再把同一套骨架擴到其他情境,通常比先建立抽象制度有效。
使用生成式 AI 再補看什麼
NIST AI 600-1 是 AI RMF 的生成式 AI Profile,特別處理生成式 AI 新增或放大的風險,包含治理、內容來源、部署前測試與事件揭露等建議。公司使用大型語言模型、雲端生成服務或外部模型時,可以把它當成補充題庫。
但 Profile 仍不是台灣法律,也不是所有建議都要一次完成。實務上要先挑和用途、角色及高後果風險有關的項目,再接回個資、著作權、營業秘密、資安、消保、公平交易與產業規範。
採購外部 AI 工具要多問什麼
公司不必自己訓練模型才需要風險管理。外購 AI 仍要問:供應商能不能說明資料怎麼處理、模型或服務何時改版、準確率宣稱用什麼測、事故怎麼通知、公司能不能匯出紀錄,以及停用後資料和流程怎麼收回。
NIST 可以提供提問結構,但不能替供應商背書,也不能直接證明產品安全或符合法規。採購文件應把官方法規要求、契約承諾與自願框架分欄記錄。
現在不能講太滿的地方
目前不能說「通過 NIST AI RMF」就代表法遵完成,NIST 也沒有把 Playbook 定位成單一認證清單。企業的實際義務仍取決於所在地、市場、產業、資料、用途、契約與主管機關規範。
AI RMF 1.0 又正在修訂。頁面後續只在 NIST 正式發布新版、相關 Profile 有實質更新,或台灣主管機關把國際框架轉成具體規範時刷新,不用新聞或顧問文章先猜新版內容。
使用前先知道
本文為 AI 法規與合規資訊整理,不構成法律意見。實際案件、契約、爭議或法遵需求,請諮詢律師、法務或相關專業顧問。
常見問題
台灣公司一定要導入 NIST AI RMF 嗎?
不是。NIST 明確把 AI RMF 定位為自願使用的風險管理框架。台灣公司的法律義務仍要回到台灣法規、主管機關文件、產業規範與契約;NIST 適合拿來補內部流程與證據。
AI RMF 1.0 還能用嗎?
截至 2026 年 8 月 6 日,NIST 官方頁仍把 1.0 列為目前可下載的正式版本,同時標示修訂中。公司可繼續引用 1.0,但應記下版本與查證日,等正式新版發布後再做差異檢查。
NIST AI RMF 和台灣 AI 風險分類框架是一樣的嗎?
不一樣。台灣框架依人工智慧基本法第 16 條建立,主要協助各目的事業主管機關做風險分類;NIST AI RMF 是美國 NIST 的自願性管理框架。兩者可互相參照,但不能寫成同一份規範或一對一對照。
中小企業要從哪裡開始?
先選一個真實 AI 使用情境,寫清楚負責人、資料、受影響的人、錯誤後果、測試方式、人工作業與停用條件。完成一個閉環後再擴到其他情境,不必先做一大本政策。
公司只買外部 AI 工具,還需要做風險管理嗎?
需要依使用情境判斷。外購工具仍要確認用途、資料處理、供應商限制、版本變更、測試、人審、事件通知與退出方式;不能只用供應商的安全或準確宣稱取代公司判斷。
來源與查證
- NIST AI Risk Management Framework / National Institute of Standards and Technology / 查證 2026-08-06
- Artificial Intelligence Risk Management Framework (AI RMF 1.0) / National Institute of Standards and Technology / 查證 2026-08-06
- NIST AI RMF Playbook / NIST AI Resource Center / 查證 2026-08-06
- NIST AI 600-1 Generative Artificial Intelligence Profile / National Institute of Standards and Technology / 查證 2026-08-06
- AI 風險分類框架 / 數位發展部 / 查證 2026-08-06
- 人工智慧基本法 / 國科會主管法規共用系統 / 查證 2026-08-06