台灣《人工智慧基本法》於 2025 年 12 月 24 日經立法院三讀通過,全文共 20 條,中央主管機關為國家科學及技術委員會。這部法本身未明定罰則,但第 18 條要求政府於本法施行後兩年內完成相關法規的制定、修正或廢止——真正會產生罰責的,是各目的事業主管機關後續訂定的產業規範。對企業而言,這段期間是成本最低的準備期。
台灣《人工智慧基本法》是一部方針性的基本法,規範政府推動人工智慧的基本方針、治理原則與應盡義務,而非直接對企業課予具體管制義務。全文共 20 條,中央主管機關為國家科學及技術委員會,地方主管機關為直轄市與縣市政府。
它的實質意義不是「企業今天多了哪些義務」,而是「未來兩年內,各產業主管機關會用什麼原則來管我」。許多企業看完新聞後的結論是「沒有罰則就先放著」,這個判斷只對了一半——基本法確實沒有罰則,但它授權各目的事業主管機關把規範長出來,而罰則會長在那些規範與各業法上。
台灣《人工智慧基本法》第 4 條明定七項推動人工智慧的基本原則,這七項幾乎可以直接當成企業內部 AI 治理的檢核架構。以下整理各原則對企業的實務意義:
| 基本原則 | 核心要求 | 企業落地的實務意義 |
|---|---|---|
| 永續發展與福祉 | 兼顧環境永續與社會整體福祉 | 導入 AI 若造成人力結構變動,配套與溝通也是治理的一部分 |
| 人類自主 | AI 不應取代人類的最終決定權 | 涉及個人權益的判斷,流程中必須保留人工確認節點 |
| 隱私保護與資料治理 | AI 的資料使用須符合個資保護要求 | AI 合規與個資合規無法分開處理,需一併盤點 |
| 資安與安全 | 確保系統與資料的安全性 | 模型、API、向量資料庫都是新的攻擊面,資安邊界擴大 |
| 透明與可解釋 | 使用者應知悉並理解 AI 的參與 | 最低限度:AI 客服要標示、AI 生成內容要可辨識 |
| 公平與不歧視 | 避免系統性偏誤 | 招募、授信、定價等場景最可能被子法優先具體化 |
| 問責 | 出事時可追溯責任 | 沒有留下使用紀錄的 AI 應用,等於沒有問責能力 |
台灣《人工智慧基本法》第 16 條規定,數位發展部應推動與國際介接的人工智慧風險分類框架,協助各目的事業主管機關訂定風險基礎的管理規範。所謂「與國際介接」,指的是向歐盟《AI Act》以風險等級決定管制強度的邏輯靠攏。
在正式框架公告前,企業可先用以下分層自我定位:
| 風險等級 | 判斷特徵 | 常見應用 | 管制強度預期 |
|---|---|---|---|
| 高風險 | 直接影響生命安全或基本權利 | 醫療輔助診斷、授信審核、招募篩選、自駕 | 最高,預期會有強制性規範 |
| 有限風險 | 直接面對使用者但影響可控 | AI 客服、聊天機器人、內容生成 | 以揭露與標示義務為主 |
| 低風險 | 純內部效率工具 | 會議紀錄、程式碼補全、郵件分類 | 以自律與內部規範為主 |
絕大多數台灣中小企業目前的 AI 應用落在後兩層,這也是「抓大放小」的用意——不必用管醫療器材的規格去管一個內部 FAQ 機器人。
台灣《人工智慧基本法》第 18 條要求政府於本法施行後兩年內,完成相關法規的制定、修正或廢止。對企業的翻譯是:從施行日起算兩年內,金融監督管理委員會、衛生福利部、勞動部、經濟部等主管機關會各自端出管到你的規範。
需特別留意的是,這裡起算的是「施行日」而非三讀通過日,實際期限應以主管機關公告的施行日為準。企業若等到子法公告才開始盤點,通常已來不及在遵循期限內把系統與流程改完——盤點與流程改造才是真正花時間的部分。
第一步是列出公司內所有正在使用 AI 的地方,包含官方導入的系統、各部門自行採購的 SaaS,以及員工個人使用的生成式 AI 工具。最後一類就是所謂的影子 AI,通常也是風險最高的一類,因為沒有人知道有哪些資料被送出去。
對盤點出的每項應用問三個問題:輸出會不會直接影響某個人的權益?出錯的後果有多嚴重?有沒有人在最後把關?答案決定它屬於哪一級、該投入多少管理成本。
有效的 AI 使用政策通常只需要一頁,內容包含三件事:哪些資料絕對不能輸入外部 AI 工具、哪些場景必須人工覆核、AI 產出對外使用前要經過誰核可。
人在迴圈(Human-in-the-loop)的落地方式,是在系統中保留一個必須有人按下確認的節點,而不只是寫在政策文件裡。這件事在系統開發階段做,成本遠低於上線後補做。
對每個使用中的 AI 服務確認四件事:資料存放在哪個國家、是否會被用於模型訓練、供應商更換模型時是否會通知、合約中的資料處理條款為何。這些問題應在簽約時釐清,而非在資安事件後才查合約。
問責原則的落地方式就是紀錄:誰在什麼時候使用了哪個模型、輸入了什麼、輸出被誰採用。沒有紀錄,事後任何說明都只是說法。
誤解一:沒有罰則就等於沒事。台灣《人工智慧基本法》沒有罰則,但《個人資料保護法》有、《營業秘密法》有、各業法也有。AI 應用出事時被援引的往往不是 AI 基本法,而是這些既有法規。
誤解二:只是使用現成的 ChatGPT,不算導入 AI。使用第三方 AI 服務同樣涉及資料傳輸與委外管理,責任不會因為「不是自己開發的」而消失。
誤解三:等子法出來再說。子法給的通常是遵循期限,不是準備期限。
對人力有限的中小企業,建議先完成三件事:第一,建立一份 AI 應用清單;第二,訂定一頁 AI 使用規範並讓全員簽署知悉;第三,指定一位窗口負責追蹤主管機關動態。這三件事通常一個月內可以完成,卻能排除大部分低階風險,也讓後續要補齊的部分有明確起點。
AI 治理是一組互相關聯的議題,建議搭配閱讀:
山葵組(WasaTeam)在協助企業導入 AI 時,會把治理與合規要求一併納入系統設計,而不是等到上線後才回頭補。實務上的第一步通常是 AI 應用盤點與風險分級——這正是 AI 顧問評估服務 的起點。若導入範圍涉及企業內部文件與知識管理,可延伸至 RAG 知識庫建置,把資料留在可控範圍內;完整的服務範圍請見 企業 AI 完整導入服務。
Q1. 台灣 AI 基本法什麼時候通過的?
台灣《人工智慧基本法》於 2025 年 12 月 24 日經立法院三讀通過,全文共 20 條,中央主管機關為國家科學及技術委員會。
Q2. 台灣 AI 基本法有罰則嗎?
台灣《人工智慧基本法》本身未明定罰則,它主要規範政府的推動義務與治理原則,實際的管制與處罰會由各目的事業主管機關在後續的產業法規與子法中訂定。
Q3. 企業要在什麼時候之前完成準備?
台灣《人工智慧基本法》第 18 條要求政府於本法施行後兩年內完成相關法規的制定、修正或廢止,企業應以這兩年為準備期。起算日為施行日而非三讀日,實際期限以主管機關公告為準。
Q4. 台灣 AI 基本法的七大基本原則是哪七項?
依台灣《人工智慧基本法》第 4 條為:永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視,以及問責。
Q5. 公司只是用 ChatGPT,也需要做這些準備嗎?
需要,但程度不同。使用第三方 AI 服務仍涉及資料外傳與委外管理,最低限度應訂定使用規範、明確禁止輸入的資料類型,並盤點目前有哪些同仁在使用。
Q6. AI 應用的風險分級由誰認定?
依台灣《人工智慧基本法》第 16 條,數位發展部負責推動與國際介接的風險分類框架,再由各目的事業主管機關依產業特性訂定風險基礎的管理規範,企業則須先完成自評與分類。
Q7. 台灣 AI 基本法和歐盟 AI Act 差在哪?
歐盟《AI Act》是直接課予義務並設有高額罰則的管制法;台灣《人工智慧基本法》定位為方針性基本法,管制細節下放給各目的事業主管機關,強度與時程都較為漸進。
Q8. 中小企業最少要做到什麼程度?
建議至少完成三件事:建立 AI 應用清單、訂定一頁式 AI 使用規範並讓全員簽署知悉、指定一位窗口追蹤主管機關動態。