人工智慧

台灣 AI 基本法怎麼影響企業?風險分類框架剛公布

本篇內容更新/查核

2026年08月09日

  1. 更新:文章開頭指出企業「先觀望就好」的判斷,明確標示應從 2026 年 7 月(風險分類框架公布月份)起修正。
  2. 更正:人工智慧基本法第 17 條第 2 項的研發豁免範圍,僅限於同條第 1 項高風險 AI 的責任歸屬、歸責條件與救濟、補償或保險機制這一項義務;一旦進入實際環境測試或對外提供產品、服務,這項豁免就不再適用。
  3. 更正:技術設計缺陷這一類對應的原則是隱私保護、公平不歧視與透明可解釋。

多數企業以為台灣的《人工智慧基本法》還停在「只有七大原則、沒有牙齒」的階段,反正沒有直接罰則,先觀望就好。這個判斷,從 2026 年 7 月起要修正了。

台灣第一部專門管人工智慧的法律,上路半年多以來,給外界的印象確實比較抽象,七大原則講的都是「政府應該怎麼做」,具體要怎麼落到企業頭上,一直沒有明確答案。有些老闆甚至還沒意識到,自己公司裡的客服機器人、AI 篩履歷工具,早就在這部法律的射程之內。

這個空白,在 2026 年 7 月 7 日被補上一塊。數位發展部依據基本法第 16 條,正式公布《人工智慧風險分類框架》。這是這部法律上路以來,第一份把抽象原則轉成具體操作工具的正式文件。怎麼分風險、哪些 AI 應用會被認定高風險、跟外界常拿來對照的歐盟 AI Act 現在有哪些落差,這份框架都給出了具體答案,企業現在也能照著整理出一份檢查清單。

台灣 AI 基本法是什麼?先分清楚它管的是誰

台灣人工智慧基本法,全名《人工智慧基本法》,2025 年 12 月 23 日經立法院三讀通過,2026 年 1 月 14 日公布施行,全文 20 條,中央主管機關是國家科學及技術委員會(國科會),地方主管機關則是各直轄市與縣市政府。

它的定位是一部綱領性質的「基本法」,確立國家發展與治理 AI 的基本原則和方向,本身不對企業設定具體罰則。這個定位很重要,因為它決定了該用什麼心態看待它。基本法規範的主要是「政府應該做什麼」,比較像國家層級的戰略宣言,不像《個人資料保護法》那樣,違反了就直接開罰。

那為什麼企業還是得在意?因為基本法立下的七大原則,會成為各部會制定子法的母法依據。第 18 條明定,政府檢討所主管的法規與行政措施,若不符合本法規定或無法可用,應在本法施行後兩年內完成制定、修正或廢止,換算下來就是 2028 年 1 月 14 日前。換句話說,今天寫在基本法裡的原則,明後年就會變成金管會、衛福部各自產業裡有牙齒的規範。

台灣 AI 基本法時程:2025 年底三讀、2026 年 1 月公布施行、7 月公布風險分類框架,各部會子法最晚 2028 年 1 月 14 日完成
這部法的路線是先立原則、再補工具,真正有牙齒的罰則要等各產業子法上路才會出現。

要注意的是,第 17 條第 2 項給研發階段的豁免範圍很窄:它寫的是「不適用前項規定」,豁免掉的只有同條第 1 項那一項義務,也就是高風險 AI 的責任歸屬、歸責條件與救濟、補償或保險機制,並不是整部基本法在研發期間都不適用。而且只要進入實際環境測試,或已經拿研發成果對外提供產品、服務,就連這項豁免都沒有了。內部實驗確實比較寬鬆,但別把它讀成研發階段什麼都不用管。

七大原則裡最容易踩到的三項

七大原則聽起來很抽象,但拆開來看,每一項都對應一個企業可能正在做、卻沒意識到有風險的動作。

台灣 AI 基本法第 4 條確立這七大原則:永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視、問責。它們現在還是政府的責任,但子法陸續上路後,會直接變成企業的合規義務。

原則具體對應到企業的什麼行為關聯度
永續發展與福祉AI 導入要兼顧環境與社會影響,主要牽動需做 ESG 報告的上市櫃企業
人類自主用 AI 做核貸、招募、醫療等關鍵決策時,必須保留人工介入
隱私保護與資料治理AI 用到的任何資料,蒐集與使用都要合法、可稽核非常高
資安與安全用第三方 AI 服務也要確認對方的資安防護是否到位
透明與可解釋AI 的決策邏輯要能被說明,金融、醫療、人資領域最吃緊
公平與不歧視用於徵才、信貸、保險的篩選工具,風險最直接非常高
問責AI 造成損害要有人負責,責任要能追溯非常高

表格裡關聯度標「非常高」的三項,分別是隱私保護、公平不歧視、問責,是幾乎所有企業都躲不掉的三個。

舉個容易中槍的情境。假設一家人力仲介公司用 AI 工具初篩履歷、決定誰進下一輪,這個動作同時踩到三項原則:它直接影響求職者的權益,屬於公平與不歧視;求職者未必知道是 AI 在篩選,屬於透明與可解釋;篩錯了優秀人才,公司要說得清楚是誰、用什麼標準做的決定,屬於問責。同一家公司如果只是用 AI 整理會議紀錄,風險就低得多。

差別就在這個 AI 的輸出,有沒有實際左右到一個人的權益。答案是有,這幾項原則對企業就不是參考,而是遲早要面對的合規底線。

台灣 AI 風險以類型而非等級分類

在 7 月 7 日之前,外界大多預期台灣會比照歐盟 AI Act,把 AI 應用分成不可接受、高風險、一般風險、低風險四個等級。數位發展部剛公布的《人工智慧風險分類框架》,用的其實是另一套邏輯。它不是分「等級」,而是先分「類型」。

框架把風險分成三大類、共 20 項子類型。第一類是 AI 系統本身的技術設計缺陷,包含 8 項;第二類是部署後的操作與人機互動問題,6 項;第三類是社會結構與環境層面的衝擊,6 項。

台灣 AI 風險分類框架把風險分成三大類、20 項:技術設計缺陷 8 項、部署後操作與人機互動 6 項、社會結構與環境衝擊 6 項
框架先分「類型」而非「等級」,企業拿這 20 項逐一對照,就能看出自己的 AI 用在哪、涉及哪些風險。(資料來源:數位發展部)

AI 系統本身的技術設計缺陷

這一類涵蓋的是 AI 還在運作機制層面就可能出的問題:安全漏洞與攻擊、缺乏透明性或可解釋性、行為偏離人類意圖與社會價值、具有危險的能力、影響隱私與違反個人資料保護法規、侵害智慧財產權疑慮、不公平的歧視或偏見,以及會產生錯誤或誤導訊息。前面提到的隱私保護、公平不歧視與透明可解釋這幾項原則,幾乎都對應到這一類。

AI 部署後的操作與人機互動問題

這一類看的不是 AI 本身,而是人怎麼用它:使用者過度依賴、不安全使用;把重要決策整個丟給 AI、喪失人類自主性;生成違法內容;用於詐欺與深偽技術濫用;用於網路攻擊;以及 AI 代理人(AI Agent)自主執行超出授權範圍的行為。最後這一項是框架裡相對新的提醒。會自己規劃、呼叫外部工具、持續執行任務的 AI 代理人愈來愈普及,也愈容易在無人即時介入的情況下偏離原始指令。

AI 對社會結構與環境層面的衝擊

跳出單一企業視角,這一類看的是 AI 對整體社會結構與環境的影響:企業與國家間的競爭秩序失衡、權力集中與利益分配不公、不平等加劇與就業品質下降、人類在經濟與文化上的創作價值受損、環境傷害,以及認知作戰與資訊主權。對多數中小企業來說,這一類比較像是背景知識,不是日常要處理的風險。

框架同時定下操作流程,要求各主管機關依「盤點應用情境、識別風險、評估風險、應對風險」四個步驟,逐步訂出各自產業的管理規範。評估風險時採「客觀固有風險」原則,只要一個 AI 應用本身有造成危害的可能就算數,不考慮現有法規或技術手段有沒有辦法緩解,緩解的效果留到最後一步應對風險才處理。這跟歐盟先把應用場景直接對應到某個等級的做法不同,台灣是先問涉及哪些風險類型,再逐案評估有多嚴重,兩層拆開判斷。

高風險 AI 不是看產業別,是看六個法益

依基本法第 17 條的立法說明,並參照第 5 條第 1 項,只要在不考慮現有法規與技術緩解的情況下,AI 應用有可能對國家安全、人民基本權利(包括憲法保障的身體自由、人身自由、隱私權、平等權,以及已經國內法化的國際人權公約所保障的權利)、生命安全、財產保障、社會秩序,或生態環境造成嚴重危害,主管機關就會認定它是高風險 AI 應用;判準在六個法益,不在應用屬於哪個產業。

高風險 AI 的判斷看六個法益:國家安全、人民基本權利、生命安全、財產保障、社會秩序、生態環境,任一項可能嚴重危害就算高風險
高風險看的不是產業別,而是會不會對這六個法益之一造成嚴重危害;一旦被認定,企業要負標示警語與責任歸屬兩項義務。

框架附錄舉了幾個例示,僅供參考,不代表台灣真實案例。關鍵基礎設施的控制系統若因 AI 安全漏洞而功能中斷,屬於國家安全風險;醫療輔助診斷系統出錯又找不到責任歸屬,屬於生命安全風險;金融核心資料庫遭非法竄改導致資產損失,屬於財產保障風險。

一旦被認定為高風險,企業要面對的不是罰款,而是兩件更具體的事。第一,明確標示注意事項或警語;第二,明確責任歸屬與歸責條件,並建立救濟、補償或保險機制。這兩項義務直接寫在基本法第 5 條與第 17 條裡,不必等子法,主管機關就能要求業者做到。

這個判斷也不是一次性的。框架也提醒,對於現階段還難判斷會不會造成危害的 AI 應用,主管機關要建立持續性監測機制,定期蒐集使用數據與意見回饋。換句話說,今天被判定為低風險的應用,明天技術或用法一變,隨時可能被重新歸類。

跟歐盟比,台灣走的是原則引導路線

台灣 AI 基本法與歐盟 AI Act 最根本的差別,是台灣採「原則引導」、歐盟採「嚴格規範」。用一句話概括,歐盟是「做錯就罰」,台灣是「出事要能交代」。

台灣與歐盟 AI 治理對比:台灣採原則引導、罰則待子法,歐盟採嚴格規範、最高罰全球營收 7%,兩邊合規期限也不同
歐盟是「做錯就罰」、台灣是「出事要能交代」;台灣沒有罰則數字不代表沒風險,現行個資法與民事訴訟一樣管得到。

這個差異,在最新的時程表上看得更清楚。歐盟方面,理事會與歐洲議會在 2026 年 6 月正式拍板通過《AI 法案簡化方案》(Digital Omnibus on AI),把高風險系統的合規期限,從原訂的 2026 年 8 月 2 日,延後到 2027 年 12 月 2 日;內嵌在受管制產品裡的高風險 AI,例如醫療器材、汽車零件裡的 AI 模組,期限則延到 2028 年 8 月 2 日。歐盟自己也承認時程太趕,選擇往後挪。

罰則落差更明顯。歐盟《人工智慧法案》把罰則分成三級:違反禁止行為的,像是社會信用評分、未經同意的生物辨識,最高罰 3,500 萬歐元或全球營收 7%,取兩者較高;違反高風險應用等其他義務的,最高罰 1,500 萬歐元或全球營收 3%;提供不實或誤導資訊給主管機關的,最高罰 750 萬歐元或全球營收 1%。中小企業與新創公司則是取金額與營收比例中較低的那個。台灣基本法本身沒有這種數字,罰則要等各目的事業主管機關依權責訂定子法之後才會出現。

但沒有罰則不等於沒有風險。基本法第 16 條也明定,AI 應用若已經涉及第 5 條列舉的情事,各主管機關仍應依現行法令予以限制或禁止。即使基本法不直接開罰,AI 應用若不當蒐集個資,現行《個人資料保護法》照樣可以裁罰;AI 決策若造成消費者損害,民事訴訟的大門也是開著的。

企業現在能做的事,把官方框架直接當自評表用

不必等子法公布才行動。數位發展部這次公布的框架,本身就附了一份操作檢核表,企業可以直接拿框架的四個步驟,改造成自己的自評流程。

企業把官方框架當自評表的四步驟:盤點應用情境、對照 20 項風險類型、評估六個法益的嚴重危害、整理成書面記錄
不必等子法,照這四步跑一遍;先把盤點與自我檢查這兩件幾乎不花錢的事做完,就走在多數同業前面。

第一步,盤點應用情境。把公司裡正在用、或打算導入的 AI 應用全部列出來,記下每個應用用的是什麼技術,例如大型語言模型、電腦視覺、語音辨識、生成式 AI,以及誰會被影響到,開發者、使用的員工,還是被服務的客戶。

第二步,對照風險類型自我檢查。拿前面那份三大類、20 項的風險類型表,逐一問自己這個 AI 應用有沒有涉及某一項。先不管嚴不嚴重,只要有關聯就先勾起來,交給下一步判斷。

第三步,評估是否可能造成嚴重危害。回到那六個法益,國家安全、人民基本權利、生命安全、財產保障、社會秩序、生態環境,逐一檢查勾起來的風險項目,有沒有可能踩到任何一項。判斷不出來也沒關係,先記下尚難判斷,之後定期重新檢視。

第四步,把現有做法整理成書面記錄。哪些風險已經有內部規範在處理、哪些完全沒有配套、負責人是誰,這份記錄現在看起來像多餘的文書作業,等到產業別的子法上路,會是應對稽核最現成的底氣。

如果是中小企業,看到這裡先別慌。依經濟部中小及新創企業署 2025 年公布的《中小企業白皮書》,台灣中小企業家數超過 171 萬家,占全體企業 98% 以上。基本法第 10 條也明定,政府要辦理相關產業的補助、投資、獎勵、輔導,以及租稅、金融等優惠措施。不需要一步到位,先把盤點和自我檢查這兩件幾乎不花錢的事做完,就已經走在大半同業前面。

台灣 AI 基本法從公布施行到現在,走的路線一直很清楚,先立原則,再補工具。7 月 7 日公布的風險分類框架,補上的正是這半年來最缺的那一塊。它把「隱私保護」「公平不歧視」「問責」這些聽起來抽象的詞,換成一張企業可以逐項打勾的表格。

真正的分水嶺,不在於誰的 AI 用得最新,而在於誰能在被問起「你怎麼確保這個 AI 沒有亂來」時,拿得出一份盤點過、評估過、留了記錄的答案。子法還在陸續補齊,紅線只會越來越清楚,不會越來越模糊。現在就把框架當自評表跑一遍的企業,換到的不只是少一次補救的麻煩,更是客戶與合作夥伴願意把更敏感的決策交到手上的那份信任。

常見問答

本區問答由 AI 依文章內容自動整理,僅供快速參考,正式內容仍以全文為準。

人工智慧基本法對企業有罰則嗎?

沒有,基本法是綱領性質的法律,只確立政府治理 AI 的基本原則,不直接對企業設定罰則。這些原則之後會轉化成各主管機關的子法,最晚要在 2028 年 1 月 14 日前完成訂定,屆時才會有具體規範。

企業最容易踩到基本法哪三項原則?

隱私保護與資料治理、公平與不歧視、問責,這三項跟企業關聯度最高。像是用 AI 工具初篩履歷這類會實際影響到一個人權益的應用,幾乎都會同時踩到這三項;只是用來整理會議紀錄這種內部用途,風險就低很多。

台灣的 AI 風險分類跟歐盟做法一樣嗎?

不一樣。歐盟把應用直接分成不可接受、高風險、一般風險、低風險四個等級;台灣則先把風險分成技術設計缺陷、操作與人機互動、社會結構與環境衝擊三大類、20 項子類型,再逐案評估嚴重程度,兩層拆開判斷。

AI 應用被判定高風險後,企業要做什麼?

要做兩件事:第一是明確標示注意事項或警語,第二是明確責任歸屬,並建立救濟、補償或保險機制。這兩項義務直接寫在基本法第 5 條與第 17 條裡,不必等子法公布,主管機關就能要求企業做到。

企業可以怎麼自我檢查 AI 風險?

可以直接套用框架附的四個步驟做自評:先盤點公司裡正在使用或打算導入的 AI 應用,對照風險類型表逐一檢查有沒有涉及,評估是否可能踩到六個法益而造成嚴重危害,最後把現有做法整理成書面記錄,留下應對稽核的依據。

資料來源
  1. 人工智慧風險分類框架 v1.0(中華民國115年7月7日) — 數位發展部
  2. 人工智慧基本法 — 全國法規資料庫
  3. Artificial Intelligence: Council gives final green light to simplify and streamline rules — 歐盟理事會
  4. Article 99: Penalties — 歐盟執委會
  5. 2025中小企業白皮書 — 經濟部中小及新創企業署