iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0
AI Security

從法條到程式碼:台灣 AI 治理與資安合規實戰指南系列 第 6

Day 06:《人工智慧基本法》——立法背景與權責架構

  • 分享至 

  • xImage
  •  

📝 本系列為 iThome 鐵人賽學習筆記,屬個人教學與非商業用途;文中法規與標準內容均以自身理解後的話轉述並註明出處,非逐字引用。

階段二|誰在管、用什麼管:制度與標準

人工智慧基本法立法時間軸

第一階段結束,換一種視角

第一階段(Day 1–5)站在攻擊者的角度,示範了大型語言模型(Large Language Model,以下簡稱 LLM)應用有多容易被打穿,並導出一個結論:零散的技術防禦不夠,需要一套制度來系統性地治理。從今天起,第二階段就要回答「誰在管、用什麼管」。

這一階段的起點,是台灣第一部人工智慧(Artificial Intelligence,以下簡稱 AI)專法——《人工智慧基本法》。Day 1 已用它破過題,當時聚焦在「法過了、細則還沒到」的縫隙;今天則要正式把這部法攤開,看清楚兩件事:它為什麼會誕生,以及它把「管理 AI」這件事,交給了哪些機關去做。

一個實用的提醒先放在前面:對開發者或投標廠商而言,讀這部法最該帶走的,不是條文背得多熟,而是**「跟我這個 AI 產品有關的主管機關,到底是誰」**——因為那決定了未來哪一套作用法、哪一張檢核表會落到你頭上。這正是今天的重點之一。

立法背景:台灣為什麼需要這部法

一句話的時空定位

《人工智慧基本法》於 2025 年 12 月 23 日經立法院三讀通過,2026 年 1 月 14 日由總統公布,全文 20 條,依第 20 條規定自公布日施行。它是台灣第一部以 AI 為專門對象的法律。

要理解它為什麼在這個時間點出現,可以從三股推力來看。

推力一:國際監理浪潮成形

AI 的治理,並非台灣獨創的議題。歐盟在 2024 年通過《歐盟人工智慧法》(EU AI Act,Regulation (EU) 2024/1689),以「風險分級」為核心建立了全球第一部綜合性 AI 法規;美國則有國家標準暨技術研究院(National Institute of Standards and Technology,以下簡稱 NIST)發布的人工智慧風險管理框架(AI Risk Management Framework,以下簡稱 AI RMF),作為政府與產業的自願性指引。當主要經濟體都陸續建立 AI 監理框架,台灣若沒有對應的法律基礎,本土產業在跨境貿易、國際合作與供應鏈上都會面臨落差。這是外部的驅動力。

推力二:技術落地帶來的實際風險

第一階段示範過的那些風險——提示注入、資料外洩、模型濫用——不是實驗室裡的假想,而是 AI 大量進入客服、醫療、金融、公部門後每天都在發生的事。當 AI 開始影響個人的權益、甚至公共安全,社會就需要一個明確的法律依據,來回答「出事了誰負責」「什麼樣的應用要受更嚴的把關」這類問題。

推力三:既有法規的空白

在這部法之前,台灣並非完全沒有相關規範,但個人資料保護、消費者保護、各行業的管理規則是分散的,沒有一套針對「AI 這種具自主運行能力的系統」的上位框架來統整方向。基本法的角色,就是先立下這根「主軸」。

一個關鍵設計:它刻意只當「基本法」

理解這部法,最重要的是理解它的定位。它是一部「基本法」,也就是 Day 1 用「設計藍圖 vs 施工規範」比喻過的那個上層框架:它定原則、定方向、定權責,但刻意不定罰則、不定細部的技術要求。

這個設計是有意為之。AI 技術演進極快,若在母法就把細節綁死,很快就會過時、甚至阻礙創新。因此立法者選擇「原則入法、細節授權」——由基本法立下大原則,再授權各主管機關依各自領域,另訂能隨技術滾動更新的「作用法」。這也是為什麼基本法第 18 條給了各機關兩年的期限(本法施行後二年內完成相關法規的制定、修正或廢止)。

這個「原則已生效、細則還在路上」的狀態,就是本系列反覆強調的縫隙。

這部法在講什麼:20 條的結構地圖

在深入權責之前,先用一張地圖鳥瞰全文 20 條的骨架。條文的章節結構屬於事實,可以直接描述;下圖將各條文歸納為五個區塊:

人工智慧基本法 20 條的結構分區

其中第 3 條對「人工智慧」下的定義值得一提:它把 AI 界定為具自主運行能力、透過機器學習及演算法、能產生預測、內容、建議或決策等產出,並影響實體或虛擬環境的系統。這個定義為什麼重要?因為它劃定了「這部法管得到誰」——一個單純的 if-else 規則程式不算,但一個會學習、會生成、會影響決策的系統就落入範圍。本系列的 RAG 客服範例,正是這個定義下的 AI 系統。

權責架構:誰在管台灣的 AI

這是今天的核心。基本法把「管理 AI」的責任,分派給了一組互相搭配的機關,其分工如下圖所示,以下逐一說明。

人工智慧基本法的權責架構

中央主管機關:國家科學及技術委員會

依第 2 條,本法的中央主管機關是國家科學及技術委員會(以下簡稱國科會)。它以中央主管機關的身分,統籌全國 AI 政策方向的推動。

地方主管機關:各直轄市與縣(市)政府

同樣依第 2 條,在地方層級,主管機關是各直轄市與縣(市)政府。這讓 AI 治理不只停在中央,地方政府在轄區內的推動與管理也有法源依據。

各目的事業主管機關:真正管到你產品的人

這是開發者最該記住的一環。第 2 條同時規定,本法所定事項若涉及各目的事業主管機關的職掌,就由各該機關辦理。

「目的事業主管機關」是行政法上的概念,指的是依產業別分工的主管部會。白話說:你的 AI 用在什麼領域,那個領域的主管機關就是管你的人。醫療 AI 對應衛生福利部、金融 AI 對應金融監督管理委員會、交通運輸 AI 對應交通部,依此類推。

為什麼這對你最重要?因為未來真正適用於你產品的「作用法」與檢核要求,多半不是由國科會直接發布,而是由你所屬領域的目的事業主管機關依基本法原則另訂。所以在做任何 AI 產品的合規規劃時,第一步永遠是:先確認我的目的事業主管機關是誰。

行政院國家人工智慧戰略特別委員會:定國家級方向

依第 6 條,行政院應成立國家人工智慧戰略特別委員會,由行政院院長親自召集,成員包括學者專家、產業與民間團體代表、政務委員、相關機關首長,以及地方政府首長。它的任務是協調、推動、督導全國 AI 事務,並負責訂定國家人工智慧發展綱領——也就是國家級的 AI 發展藍圖。該委員會每年至少召開一次會議,遇重大事件則召開臨時會議;其幕僚作業則由國科會辦理。

數位發展部:風險分類與評估工具

數位發展部(以下簡稱數位部)雖非本法的總主管機關,但被賦予了幾項關鍵任務。依第 16 條,數位部應參考國際標準或規範,推動與國際介接的 AI 風險分類框架,並協助各目的事業主管機關訂定以風險為基礎的管理規範;依第 5 條,高風險 AI 應用的認定,也由中央目的事業主管機關會商數位部辦理,數位部並須提供或建議評估驗證的工具與方法。這條線,正好接上第三階段(Day 15–20)要談的台灣本土評測驗證體系。

基本法與作用法:把縫隙講到最清楚

把前面的權責架構和「基本法只定原則」的設計合起來看,就能完整理解那道縫隙的運作方式。如下圖所示,這是一條由上而下的授權關係,拆成三個環節:

基本法授權、各部會另訂作用法的關係

  1. 基本法立下七大原則與大方向(已於 2026 年 1 月生效)。
  2. 各目的事業主管機關依基本法授權,針對自己領域的 AI 應用,另訂具體的作用法與管理規範(陸續研擬中,最遲 2028 年 1 月前完成調適)。
  3. 數位部提供風險分類框架與評估工具,作為各機關訂定規範時的共同基礎。

於是,一個 AI 產品實際要遵守的規則,會是「基本法原則」加上「所屬領域作用法」的組合。作用法尚未到齊的此刻,開發者能做的,就是先依基本法原則與國際標準(例如接下來要談的 ISO/IEC 42001)把地基打好——這也是本系列的核心策略。

對開發者的實務意義

今天談的是制度,但它對每天寫程式的人有三個具體的行動意涵,如下圖所示:

開發者面對基本法的三個行動

  • 先定位主管機關:任何 AI 專案啟動時,先確認目的事業主管機關是誰,因為那決定了你要追蹤哪一套即將出爐的規範。以本系列的 RAG 客服範例而言,若它服務於醫院場景,衛生福利部就是要緊盯的對象。
  • 關注高風險認定:第 5 條的高風險應用會受更嚴的把關(例如警語標示義務)。及早判斷自己的產品是否可能被歸為高風險,會大幅影響設計方向(Day 7 深談)。
  • 把原則當設計輸入:第 4 條七大原則雖是抽象文字,但每一條都能轉譯成具體的技術控制(Day 8 會逐條拆解,並延續本系列「從法條到程式碼」的對映)。

小結與明日預告

今天把台灣 AI 治理的「制度骨架」立了起來:

  • 《人工智慧基本法》於 2026 年 1 月 14 日公布施行,是台灣第一部 AI 專法,在國際監理浪潮、技術落地風險與既有法規空白三股推力下誕生;
  • 它刻意只當「基本法」——定原則、授權細節,並以第 18 條給各機關兩年的法規調適期;
  • 權責架構由多個機關搭配:中央主管機關國科會、地方各縣市政府、依領域分工的各目的事業主管機關、行政院國家人工智慧戰略特別委員會,以及負責風險分類與評估工具的數位發展部;
  • 對開發者最實用的一句話:先搞清楚你的目的事業主管機關是誰

明天(Day 7)將深入基本法課予的實質義務:風險分類、高風險應用的認定邏輯,以及警語標示與 AI 生成內容揭露對產品設計的實際影響。 制度的骨架立好了,接著要看它長出哪些會直接影響使用者體驗與工程決策的「肉」。


  • 程式碼:本篇為制度說明,無對應程式碼。
  • 參考條文/出處:《人工智慧基本法》(2026/1/14 公布施行,全文 20 條)第 1、2、3、4、5、6、16、18、20 條,全國法規資料庫;歐盟《人工智慧法》Regulation (EU) 2024/1689(© European Union,EUR-Lex)、美國 NIST AI RMF 1.0(公共領域)為背景對照。條文引用僅為必要之解讀,均以自己的話轉述並註明條號。

上一篇
Day 05:像駭客一樣連續追問——資料外洩、模型濫用,與「紅隊測試」
下一篇
Day 07:基本法的義務——風險分類、高風險應用與標示揭露
系列文
從法條到程式碼:台灣 AI 治理與資安合規實戰指南7
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言