「2027 年」聽起來還很遠。但有兩個數字值得放在一起看。
第一個是九個月:距離 2027 年 6 月,還有九個月。第二個是 12 到 18 個月:這是各部會完成第一輪法規調適盤點之後,適用範圍逐步擴大到一般企業的合理估計。而我們這個月正在編的明年預算,正好落在這個窗口裡。
9 月 9 日,數位發展部宣布與衛福部、法務部、經濟部、教育部、金管會、交通部、國家通訊傳播委員會、勞動部八個重點部會展開 AI 應用風險盤點輔導。目標是今年底完成這八個部會的四步驟盤點,並在 2027 年 6 月底前完成各部會第一輪法規調適盤點。往前推一點:《人工智慧基本法》在今年 1 月公布施行,數發部 7 月公布 AI 風險分類框架,同時建置 AI 風險管理措施檢核系統,讓各部會在線上完成 AI 應用盤點、風險辨識與管理措施檢核。而基本法對高風險的 AI 應用,明定了救濟、補償、保險機制。
這則新聞多數人會歸類成政策,然後跳過。它值得停下來看的原因不是罰則,而是它翻出了一種新的成本:法規不會改變你做過的事,它只會把它拍下來。
為什麼現在重要:治理從倡議變成時間表
過去一年多,關於 AI 治理的新聞幾乎都是倡議、自律與呼籲,沒有時間表,也沒有主責單位。這一週出現了三件事,方向是一致的。
台灣這條線是把時間表訂出來,並且把盤點流程數位化。數發部也提到,希望未來在政府的 AI 治理指引中,逐步納入 AI 代理(agent)的相關規範。代理一旦入規範,企業採購與使用 AI 的紀錄要求只會更細。
國際這條線同時收緊。CNN 報導,Anthropic、Google、OpenAI 曾討論成立 AI 產業標準機構,消息由 The Information 率先披露。同一週,舊金山市檢察官對 Meta 發出停止令,要求停止刊登含 AI 生成兒少性虐待內容的付費廣告,並說明這些廣告為什麼能繞過審核系統。McKinsey 在 9 月 11 日發表的〈The Speed Problem〉把這個落差用一句話講完:攻擊方以機器速度行動,組織卻以委員會速度決策。它的建議是把韌性前移到架構設計層,並由執行長層級跨部門主導。
榕耀觀點: 制度、產業、技術三條線同時在收緊。我們在輔導現場最常聽到的反應是「中小企業不會被管到」。這句話在技術上是對的,在時間上是錯的。政府機關與高風險應用會先被盤點,接著輪到供應鏈:你的客戶如果被要求提出 AI 使用紀錄,他就會來問你。
最貴的一筆不是罰款,是回溯
為什麼回溯特別貴?三個原因。
第一,資料是散的。工具帳號是個人去申請的,對話歷史放在各自的瀏覽器與手機裡,下載的檔案在個人雲端。當有人問「過去 18 個月,客戶名單有沒有被丟進公開模型」,多數公司現場答不出來。不是不願意答,是沒有資料可以答。
第二,紀錄只有你有。供應商會保存服務紀錄,但不會替你保存治理證據:誰核准、哪一類資料可以進去、誰在什麼時候做了例外。合規要的正是這一份,而它只能在自己公司裡產生。
第三,決策是不可逆的。已經進入公開模型的內容、已經生成並對外發布的素材,事後能做的是補程序,補不了事實。
把成本攤開,差別就很清楚了:
| 要做的事 | 現在做的成本 | 等法規落地才做的成本 |
|---|---|---|
| 使用清單 | 一次會議,兩頁表格 | 逐人訪談、翻帳號、重建一年半的歷史 |
| 資料界線 | 修一條內規,加一段新人訓練 | 盤點哪些資料已經外流,可能得做通報與補救 |
| 對外標示 | 在發稿流程加一個欄位 | 回頭整理既有內容,逐篇補說明 |
| 供應商條款 | 下次續約順手加兩條 | 臨時重談,或被迫更換工具 |
| 教育訓練 | 排進年度訓練計畫 | 補課、寫報告、等稽核 |
同樣一件事,左邊是行政工作,右邊是危機處理。中間差的不是錢,是時間。
三件事:名冊、界線、標示
我們的建議不是先成立治理委員會,而是先做完三件幾乎不花錢的事。順序不能換,因為第二件要參照第一件的結果。
名冊:誰在用什麼、碰到哪一類資料
欄位只需要五個:部門、工具、資料類別、負責人、核准層級。檢驗標準很簡單:五分鐘內能不能回答「客戶個資有沒有進過任何一個公開模型」。做不到,就代表這份名冊還沒完成,不是「大致上有」。
榕耀觀點: 名冊不是給稽核看的,是給自己用的。它會在你決定要不要續約某個工具、要不要換模型的那一天派上用場。我們自己的規則是對外發布一律人工核准,每一次部署都要驗證內容,這些規則如果沒有寫下來,只會隨著人來人往慢慢消失。
界線:哪一類資料不准進公開模型
客戶名單、薪資、未公開財報、員工個資、尚未簽署的合約條件,這五類是我們建議直接畫線的起點。界線要寫成規則,不能停留在默契:放進工具申請表,放進新人訓練,並且指定一個有權說「不行」的人。沒有這個人,界線就只是牆上的一句話。
標示:對外內容的 AI 參與程度
這件事會先變成信任議題,再變成法律議題。做法可以很輕:發稿流程加一欄「AI 參與程度」,分成輔助、共作、生成三級,需要揭露的內容就寫清楚。重點不是把所有 AI 痕跡公告出來,而是當客戶問「這篇是怎麼來的」,我們答得出來。
什麼時候這套會誤判
第一,不要把它講成罰則已經在門口。這一輪盤點從政府機關與高風險應用開始,中小企業不會明天收到通知單。值得在意的是成本曲線,不是恐懼。
第二,細節還在成形。基本法與各部會指引的具體義務範圍,到 2027 年前都還有變動空間。能確定的是方向:高風險應用要能問責、要能救濟、要留下紀錄。把它當成定論,會做出過度的準備。
第三,治理文件不是愈多愈好。我們看過一些公司把三張表做成三十頁,結果沒有主管看完第二遍。形式合規會變成新的行政負擔,對人力本來就緊的中小企業來說,那是另一種風險。重點是留下能用的證據,不是留下漂亮的報告。
第四,如果客戶在歐盟,時程會更早。當地的 AI 規範已經陸續進入適用階段,「資料落地在哪、模型是誰訓練的」遲早會出現在你的報價單與供應商問卷裡。
一個下午可以開始的事
- •開一份試算表,先填三個欄位就好:工具、資料類別、負責人。其他欄位之後再補。
- •挑一條界線,寫成一句話(例如「客戶名單不進公開模型」),貼在工具申請表與新人訓練講義上。
- •下次續約時多加一條:服務變更與漲價必須有通知期。
準備期不是 2027,是現在
制度會用 12 到 18 個月追上技術,這是它的節奏,不是我們的。企業真正能控制的是另一件事:今天決定要留下哪些紀錄。等到第一張問卷寄來才開始找資料,買到的不是合規,是回溯,而回溯是唯一一種不能打折的成本。
如果你想把這三件事做成公司裡真的會被使用的文件,我們在陪跑與課程裡會帶著走一遍(https://rong-rise.com/courses/)。也可以先從一份 AI 使用清單開始,做完寄給我們,我們會告訴你漏了哪一欄。
資料來源
- •iThome,〈數發部與八大部會啟動 AI 風險盤點,2027 年前完成首輪法規調適〉,2026-09-09:https://www.ithome.com.tw/news/178826
- •iThome,〈數發部與 Meta、Google 等四大平臺聯手建立 AI 源頭阻詐防線〉,2026-08-31:https://www.ithome.com.tw/news/178552
- •CNN,〈Top AI companies have discussed creating their own standards body〉,2026-09-14:https://www.cnn.com/2026/09/14/tech/ai-standards-body
- •WIRED,〈San Francisco Orders Meta to Stop 'Allowing' AI Child Abuse Ads〉,2026-09:https://www.wired.com/story/san-francisco-orders-meta-to-stop-allowing-ai-child-abuse-ads/
- •McKinsey,〈The speed problem: How frontier AI exposes weakness in enterprise cybersecurity〉,2026-09-11:https://www.mckinsey.com/capabilities/risk-and-resilience/our-insights/the-speed-problem-how-frontier-ai-exposes-weakness-in-enterprise-cybersecurity