📝 本系列為 iThome 鐵人賽學習筆記,屬個人教學與非商業用途;文中法規與標準內容均以自身理解後的話轉述並註明出處,非逐字引用。
階段二|誰在管、用什麼管:制度與標準

第一階段(Day 1–5)站在攻擊者的角度,示範了大型語言模型(Large Language Model,以下簡稱 LLM)應用有多容易被打穿,並導出一個結論:零散的技術防禦不夠,需要一套制度來系統性地治理。從今天起,第二階段就要回答「誰在管、用什麼管」。
這一階段的起點,是台灣第一部人工智慧(Artificial Intelligence,以下簡稱 AI)專法——《人工智慧基本法》。Day 1 已用它破過題,當時聚焦在「法過了、細則還沒到」的縫隙;今天則要正式把這部法攤開,看清楚兩件事:它為什麼會誕生,以及它把「管理 AI」這件事,交給了哪些機關去做。
一個實用的提醒先放在前面:對開發者或投標廠商而言,讀這部法最該帶走的,不是條文背得多熟,而是**「跟我這個 AI 產品有關的主管機關,到底是誰」**——因為那決定了未來哪一套作用法、哪一張檢核表會落到你頭上。這正是今天的重點之一。
《人工智慧基本法》於 2025 年 12 月 23 日經立法院三讀通過,2026 年 1 月 14 日由總統公布,全文 20 條,依第 20 條規定自公布日施行。它是台灣第一部以 AI 為專門對象的法律。
要理解它為什麼在這個時間點出現,可以從三股推力來看。
AI 的治理,並非台灣獨創的議題。歐盟在 2024 年通過《歐盟人工智慧法》(EU AI Act,Regulation (EU) 2024/1689),以「風險分級」為核心建立了全球第一部綜合性 AI 法規;美國則有國家標準暨技術研究院(National Institute of Standards and Technology,以下簡稱 NIST)發布的人工智慧風險管理框架(AI Risk Management Framework,以下簡稱 AI RMF),作為政府與產業的自願性指引。當主要經濟體都陸續建立 AI 監理框架,台灣若沒有對應的法律基礎,本土產業在跨境貿易、國際合作與供應鏈上都會面臨落差。這是外部的驅動力。
第一階段示範過的那些風險——提示注入、資料外洩、模型濫用——不是實驗室裡的假想,而是 AI 大量進入客服、醫療、金融、公部門後每天都在發生的事。當 AI 開始影響個人的權益、甚至公共安全,社會就需要一個明確的法律依據,來回答「出事了誰負責」「什麼樣的應用要受更嚴的把關」這類問題。
在這部法之前,台灣並非完全沒有相關規範,但個人資料保護、消費者保護、各行業的管理規則是分散的,沒有一套針對「AI 這種具自主運行能力的系統」的上位框架來統整方向。基本法的角色,就是先立下這根「主軸」。
理解這部法,最重要的是理解它的定位。它是一部「基本法」,也就是 Day 1 用「設計藍圖 vs 施工規範」比喻過的那個上層框架:它定原則、定方向、定權責,但刻意不定罰則、不定細部的技術要求。
這個設計是有意為之。AI 技術演進極快,若在母法就把細節綁死,很快就會過時、甚至阻礙創新。因此立法者選擇「原則入法、細節授權」——由基本法立下大原則,再授權各主管機關依各自領域,另訂能隨技術滾動更新的「作用法」。這也是為什麼基本法第 18 條給了各機關兩年的期限(本法施行後二年內完成相關法規的制定、修正或廢止)。
這個「原則已生效、細則還在路上」的狀態,就是本系列反覆強調的縫隙。
在深入權責之前,先用一張地圖鳥瞰全文 20 條的骨架。條文的章節結構屬於事實,可以直接描述;下圖將各條文歸納為五個區塊:

其中第 3 條對「人工智慧」下的定義值得一提:它把 AI 界定為具自主運行能力、透過機器學習及演算法、能產生預測、內容、建議或決策等產出,並影響實體或虛擬環境的系統。這個定義為什麼重要?因為它劃定了「這部法管得到誰」——一個單純的 if-else 規則程式不算,但一個會學習、會生成、會影響決策的系統就落入範圍。本系列的 RAG 客服範例,正是這個定義下的 AI 系統。
這是今天的核心。基本法把「管理 AI」的責任,分派給了一組互相搭配的機關,其分工如下圖所示,以下逐一說明。

依第 2 條,本法的中央主管機關是國家科學及技術委員會(以下簡稱國科會)。它以中央主管機關的身分,統籌全國 AI 政策方向的推動。
同樣依第 2 條,在地方層級,主管機關是各直轄市與縣(市)政府。這讓 AI 治理不只停在中央,地方政府在轄區內的推動與管理也有法源依據。
這是開發者最該記住的一環。第 2 條同時規定,本法所定事項若涉及各目的事業主管機關的職掌,就由各該機關辦理。
「目的事業主管機關」是行政法上的概念,指的是依產業別分工的主管部會。白話說:你的 AI 用在什麼領域,那個領域的主管機關就是管你的人。醫療 AI 對應衛生福利部、金融 AI 對應金融監督管理委員會、交通運輸 AI 對應交通部,依此類推。
為什麼這對你最重要?因為未來真正適用於你產品的「作用法」與檢核要求,多半不是由國科會直接發布,而是由你所屬領域的目的事業主管機關依基本法原則另訂。所以在做任何 AI 產品的合規規劃時,第一步永遠是:先確認我的目的事業主管機關是誰。
依第 6 條,行政院應成立國家人工智慧戰略特別委員會,由行政院院長親自召集,成員包括學者專家、產業與民間團體代表、政務委員、相關機關首長,以及地方政府首長。它的任務是協調、推動、督導全國 AI 事務,並負責訂定國家人工智慧發展綱領——也就是國家級的 AI 發展藍圖。該委員會每年至少召開一次會議,遇重大事件則召開臨時會議;其幕僚作業則由國科會辦理。
數位發展部(以下簡稱數位部)雖非本法的總主管機關,但被賦予了幾項關鍵任務。依第 16 條,數位部應參考國際標準或規範,推動與國際介接的 AI 風險分類框架,並協助各目的事業主管機關訂定以風險為基礎的管理規範;依第 5 條,高風險 AI 應用的認定,也由中央目的事業主管機關會商數位部辦理,數位部並須提供或建議評估驗證的工具與方法。這條線,正好接上第三階段(Day 15–20)要談的台灣本土評測驗證體系。
把前面的權責架構和「基本法只定原則」的設計合起來看,就能完整理解那道縫隙的運作方式。如下圖所示,這是一條由上而下的授權關係,拆成三個環節:

於是,一個 AI 產品實際要遵守的規則,會是「基本法原則」加上「所屬領域作用法」的組合。作用法尚未到齊的此刻,開發者能做的,就是先依基本法原則與國際標準(例如接下來要談的 ISO/IEC 42001)把地基打好——這也是本系列的核心策略。
今天談的是制度,但它對每天寫程式的人有三個具體的行動意涵,如下圖所示:

今天把台灣 AI 治理的「制度骨架」立了起來:
明天(Day 7)將深入基本法課予的實質義務:風險分類、高風險應用的認定邏輯,以及警語標示與 AI 生成內容揭露對產品設計的實際影響。 制度的骨架立好了,接著要看它長出哪些會直接影響使用者體驗與工程決策的「肉」。