台灣 AI 治理進入落地期:風險分類框架上路,2028 年前各部會都要交卷
2026年9月5日
《人工智慧基本法》2026 年 1 月 14 日公布,5 月 21 日行政院提出施行規劃,7 月 7 日數位發展部訂定風險分類框架。這一年台灣的 AI 治理從喊口號變成要填表格——而多數企業還沒發現自己已經在時程裡了。
台灣 AI 治理進入落地期:風險分類框架上路,2028 年前各部會都要交卷
八月中的一個下午,台北一家中型銀行的法遵主管接到內部詢問:業務單位想上線一套 AI 信用評分輔助工具,問法遵有沒有意見。
他打開《人工智慧基本法》看了一遍,然後打開數位發展部七月剛訂定的《人工智慧風險分類框架》,看完之後只回了一句話:「先給我一份應用情境盤點。」
業務單位有點錯愕——不是問可不可以用嗎,怎麼變成要交作業。
但這正是 2026 年台灣 AI 治理的實際樣貌:它沒有直接說「不准」,而是要求你先講清楚自己在做什麼。而多數台灣企業,還講不清楚。
事件背景:從三讀到落地的這一年
台灣的 AI 立法走得比很多人以為的快。
2025 年 12 月 24 日,立法院三讀通過《人工智慧基本法》,成為台灣第一部 AI 專法。2026 年 1 月 14 日,法律正式公布。
接下來是把法律變成可執行的東西。2026 年 5 月 21 日,行政院提出《人工智慧基本法》施行規劃。同年 7 月 7 日,數位發展部訂定《人工智慧風險分類框架》。
數位發展部的 AI 政策專區把這件事描述得很清楚:AI 風險分類框架的作用是「協助各目的事業主管機關進行風險識別、評估與應對」,而《人工智慧基本法》正式公布施行,是「構築我國 AI 創新與安全治理基石」。
值得注意的一個用語變化:原本的「風險分級」在送交行政院後改為「風險分類」。這不只是文字調整——分級隱含著由上而下的統一標準,分類則意味著依領域特性各自認定。這個轉向反映了台灣的治理選擇。
本次重點
一、四階段治理流程。 數位發展部訂定的風險分類框架,建立了「盤點應用情境 → 識別風險 → 評估風險 → 應對風險」四階段流程。這是一套方法論而非清單,它不告訴你「人臉辨識就是高風險」,而是要求你依這個順序自己走一遍。
二、分工結構是兩層。 數位發展部制定上位的風險分類框架,各目的事業主管機關再依此框架制定所屬領域的業務風險分類與規範。也就是說,金融業看金管會、醫療業看衛福部、勞動相關看勞動部。
三、關鍵期限是 2028 年 1 月。 在此之前,各目的事業主管機關須完成主管領域的 AI 風險管理規範、產業指引及必要的法規調適。這是企業該記在行事曆上的日期。
四、配套措施同步推進。 因應基本法上路,數位發展部發布風險分類框架,教育部也公告學習指引,涵蓋人才與教育制度面。
五、實際的分類邏輯已有輪廓。 依公開說明,客服聊天機器人這類應用屬於可快速部署的低風險,而銀行信用評分系統這類直接影響個人權益的應用則需審慎評估。這個對比很能說明框架的判斷邏輯——看的是對人的影響,不是技術多先進。
市場影響分析
對台灣使用者
一般民眾最直接的影響,會出現在你跟企業互動的介面上。
當各部會的產業規範陸續落地,你可能會看到:申請貸款被拒時,銀行必須說明是否使用了 AI 輔助判斷;求職時,企業使用 AI 篩選履歷應有一定程度的揭露;醫療場域使用 AI 輔助診斷時的告知義務。
但要有心理準備:這些不會在 2026 年就發生。基本法建立的是架構,具體的權利要等各部會的規範出來。以目前的時程看,2027 到 2028 年才會陸續有感。
對企業應用
這是最需要現在就動的一群,而多數企業還沒動。
我的觀察是,台灣企業對這件事有三種反應。第一種是「基本法沒有直接罰則,所以不關我的事」——這是最危險的誤解,因為真正會咬人的是各部會後續在既有法規(銀行法、醫療法、個資法等)裡塞進來的具體要求。第二種是「等規範出來再說」——問題是規範出來時,你三年前導入的系統可能連當初用了什麼訓練資料都查不到了。第三種是已經開始盤點的,目前還是少數。
實務上該做什麼?就照框架的第一階段:盤點應用情境。把公司內部所有用到 AI 的地方列出來——包含業務單位自己買的 SaaS、行銷部門在用的生成工具、客服的聊天機器人、HR 的履歷篩選。你會發現數量比 IT 部門知道的多很多。
這件事現在做,成本最低;等主管機關來問,成本最高。
特別提醒受監理產業:金融業的信用決策、保險核保、反洗錢監控,都是明確會被納入高度關注的應用。可以參考我們先前對 台灣虛擬資產業者交易監控法遵 的整理,那套「先盤點再選工具」的邏輯同樣適用。
對開發者
對做 AI 產品的台灣團隊,這一年的變化有兩層意義。
負擔的一層:你的企業客戶會開始問你以前不會問的問題——訓練資料來源、模型是否可解釋、有沒有偏誤測試、出錯時如何追溯。答不出來的產品會在採購階段被刷掉。
機會的一層:當各部會的規範陸續落地,會產生大量的合規需求——風險盤點工具、模型監控、稽核紀錄留存。這是台灣軟體團隊少數具備在地優勢的領域,因為它綁定的是本地法規而不是通用技術。
未來發展趨勢
第一,2027 年會是規範密集出爐的一年。 各目的事業主管機關要在 2028 年 1 月前完成,倒推回去,2027 年會看到大量草案預告與公聽會。想影響規範內容的產業公會,現在就該準備意見。
第二,台灣與歐盟的路徑差異會愈來愈明顯。 歐盟 AI Act 是有直接罰則的管制法規,違反禁止性應用最高可罰全球年營收 7%;台灣的基本法定位是原則與架構,具體義務散落在各領域法規中。對外銷歐盟的台灣企業,這代表你要同時應付兩套邏輯——這一點我們在 歐盟 AI 法執法權啟動 一文中談過。
第三,中小企業的落差會擴大。 大企業有法遵人力可以做盤點,中小企業沒有。如果沒有配套的輔導資源,2028 年後可能出現「大企業合規、中小企業裸奔」的分化。這是政策端該預先處理的問題。
TheAI學院 總結與評語
台灣這一輪的 AI 治理,選擇了一條相對務實的路:不學歐盟一次立一部有重罰的管制法,而是先立基本法建立原則,再由熟悉產業的主管機關去訂細節。
這條路的優點是彈性、不會扼殺創新;缺點是慢,而且容易出現各部會標準不一的問題。哪一條比較好,坦白說現在還看不出來——歐盟的嚴格路線也正在面對產業反彈與部分義務延後的調整。
但無論哪條路,對企業的要求是一樣的:你要說得清楚自己在哪裡用了 AI、用了會怎樣、出錯了怎麼辦。
評語:這一輪法規真正的門檻不是技術,是「講不講得清楚」。多數台灣企業現在連自己公司內部有幾套 AI 在跑都不知道——這件事跟法遵無關,跟管理有關,而它遲早會變成法遵問題。
給台灣讀者的具體建議:如果你是企業內的法遵、資安或 IT 負責人,這個月做一件事就好——發一份表單給各部門,問「你們有沒有在用任何 AI 工具、用在什麼流程、有沒有碰到個人資料」。不用完美,先有清單。這份清單就是風險分類框架第一階段要的東西,也是接下來兩年你所有工作的起點。現在做,你有兩年時間慢慢補;2028 年被問到才做,你會很痛苦。
想了解各類企業 AI 工具的合規特性,可以參考 AI 稽核與內控法遵工具 分類,或到 任務指南 看依情境整理的導入做法。
資料來源
- 數位發展部 AI 重點政策專區
- 立法院三讀通過《人工智慧基本法》構築我國 AI 創新與安全治理基石(數位發展部新聞發布)
- 因應 AI 基本法上路 數發部將發布風險分類框架、教育部公告學習指引(聯合新聞網)
依公開資訊整理、以主管機關公告為準。本文為政策動態說明,不構成法律意見;具體合規義務請依所屬產業主管機關規範辦理,必要時諮詢法律專業人士。
常見問題
《人工智慧基本法》什麼時候通過、什麼時候公布?
立法院於 2025 年 12 月 24 日三讀通過,為台灣首部 AI 專法;2026 年 1 月 14 日公布。行政院於 2026 年 5 月 21 日提出施行規劃,數位發展部則於 2026 年 7 月 7 日訂定《人工智慧風險分類框架》。
風險分類框架的四個階段是什麼?
依數位發展部訂定的框架,治理流程分為四階段:盤點應用情境、識別風險、評估風險、應對風險。它的定位是協助各目的事業主管機關進行風險識別、評估與應對,屬於上位的共通框架,各部會再依此制定所屬領域的分類與規範。
企業什麼時候會真正受到規範?
關鍵時程是 2028 年 1 月前——各目的事業主管機關須完成主管領域的 AI 風險管理規範、產業指引及必要的法規調適。也就是說,真正落到企業身上的具體要求,會由你所屬產業的主管機關(金管會、衛福部、勞動部等)陸續公布,而不是直接來自基本法。
台灣的框架跟歐盟 AI Act 有什麼不同?
最大的差別是性質。歐盟 AI Act 是有直接罰則的管制法規(違反禁止性應用最高可罰全球年營收 7%);台灣的基本法定位為基本法,主要建立原則與治理架構,具體義務與罰則交由各目的事業主管機關在既有法規中處理。另外台灣採「風險分類」而非歐盟式的「風險分級」用語。
資料來源:TheAI學院編輯團隊原創