iT邦幫忙

2026 iThome 鐵人賽

DAY 8
0

📝 本系列為 iThome 鐵人賽學習筆記,屬個人教學與非商業用途;文中法規與標準內容均以自身理解後的話轉述並註明出處,非逐字引用。

階段二|誰在管、用什麼管:制度與標準

人工智慧基本法第四條的七大原則

為什麼七大原則是整部法的心臟

Day 7 盤點了基本法課予的義務——風險分類、高風險標示、責任歸屬。但這些義務並不是憑空冒出來的,它們全都源自一個更上游的地方:第 4 條的七大原則

第 4 條規定,政府推動 AI 的研發與應用,應遵循七項原則:永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視,以及問責。如果說整部基本法是一棵樹,那這七大原則就是樹根——後面所有的義務、未來各部會的作用法,乃至於本系列要對接的國際標準,都從這七條長出來。

今天的任務有三個:用開發者聽得懂的白話,逐條解讀這七大原則;為每一條配上具體的「落地動作」;最後把七條匯整成一張對映表,讓每一條原則都在後續的 ISO/IEC 42001(第二階段後半)與技術實作(第四階段)找到明確的落點。 這張對映表,是本系列「從法條到程式碼」最核心的一張地圖。

在逐條拆解前,先給一個鳥瞰。這七條雖然並列,但可以歸成三個群組,幫助記憶,如下圖所示:

七大原則的三個群組

  • 以人為本的價值:永續發展與福祉、人類自主、公平與不歧視——這一組談的是 AI 對「人與社會」的影響。
  • 系統的品質與安全:資安與安全、隱私保護與資料治理——這一組談的是 AI 系統本身要夠穩、夠安全、夠會保護資料。
  • 可信任的治理:透明與可解釋、問責——這一組談的是「讓人能信任 AI」的機制:看得懂、追得到、有人負責。

逐條解讀:七大原則與它們的落地動作

以下逐條說明。每一條都用同一個格式:條文精神(轉述)→ 開發者視角的白話 → 具體落地動作。這個三層轉譯的樣貌如下圖所示。

一條原則從法條到程式碼的三層轉譯

原則一:永續發展與福祉

  • 條文精神:推動 AI 應兼顧社會公平與環境永續,並透過教育與培訓降低數位落差,讓國民能適應 AI 帶來的變革。
  • 開發者視角:這條看似最「軟」、離程式最遠,但它提醒一件常被忽略的事——AI 的成本不只是雲端帳單,還有環境與社會成本。訓練與推論都消耗大量能源;而一個只有特定族群用得起、看得懂的 AI,會擴大而非縮小落差。
  • 落地動作:選用效率合宜的模型(不是每個任務都需要最大的模型)、記錄運算資源的使用、在產品可及性上照顧不同能力的使用者。本系列選擇用可在本機執行的小模型做示範,某種程度上也呼應了這條。

原則二:人類自主

  • 條文精神:AI 應支持人類的自主權、尊重人格權等基本權利與文化價值,並允許人類監督,落實以人為本,尊重法治與民主價值。
  • 開發者視角:核心是四個字——人類監督(human oversight)。AI 可以「建議」,但重大決定必須保留人類可以介入、否決、修正的空間。一個會自動執行動作的 AI,不能設計成「人完全插不了手」。
  • 落地動作:在高風險或不可逆的操作前設「人類確認」關卡(呼應 Day 3 的過度代理權、Day 25 的最小權限);提供讓使用者推翻 AI 決定的管道;避免把終局裁量權完全交給模型。

原則三:隱私保護與資料治理

  • 條文精神:妥善保護個人資料隱私、尊重企業營業秘密、避免資料外洩,並採用資料最小化原則;同時在合憲前提下促進非敏感資料的開放與再利用。
  • 開發者視角:這條幾乎是為 Day 5 的資料外洩 demo 量身訂做的。它明確點出兩個技術詞:「避免資料外洩」與「資料最小化」——後者的意思是,系統只蒐集、處理、保存「完成任務所必需」的最少資料。
  • 落地動作:資料進系統前先去識別化;檢索層做權限隔離,確保使用者只撈得到自己有權存取的資料(Day 25);向量資料庫只放必要內容;定期清理不再需要的資料。這條會在 Day 22(資料治理)完整落地。

原則四:資安與安全

  • 條文精神:AI 的研發與應用,應建立資安防護措施,防範安全威脅與攻擊,確保系統的穩健性與安全性。
  • 開發者視角:這是第一階段整整五天在示範的東西的法律靠山。提示注入、資料中毒、無限制資源消耗——防範這些「攻擊」,就是這條原則要求的事。「穩健性(robustness)」則多了一層意思:系統面對異常輸入、惡意操作時,不能輕易崩潰或被繞過。
  • 落地動作:輸入過濾與指令隔離(Day 23)、輸出防護網(Day 24)、紅隊測試(Day 26)、供應鏈治理(Day 28)。這條原則對應的技術控制,幾乎涵蓋了第四階段的半壁江山。

原則五:透明與可解釋

  • 條文精神:AI 的產出應做適當的資訊揭露或標記,以利評估風險、瞭解對權益的影響,進而提升 AI 的可信任度。
  • 開發者視角:Day 7 已談過它的義務面(揭露與標示)。從技術面看,「可解釋」還多要求一件事——讓人能理解「AI 為什麼給出這個答案」。對 RAG 系統而言,最直接的可解釋,就是附上答案的來源
  • 落地動作:AI 身分與生成內容的揭露、在回覆中標註引用來源、提供信心指標或不確定提示(Day 24)。這條也是對抗幻覺與過度依賴的產品對策。

原則六:公平與不歧視

  • 條文精神:AI 的研發與應用,應盡可能避免演算法產生偏差與歧視,不應對特定群體造成歧視的結果。
  • 開發者視角:AI 的偏見,常常不是工程師故意的,而是「學」來的——訓練資料裡潛藏的社會偏見,會被模型放大。一個信用評分或履歷篩選 AI,若對某些族群系統性地不利,就違反了這條。
  • 落地動作:盤查訓練與檢索資料的代表性、對模型輸出做公平性測試(不同群體的結果是否有系統性差異)、保留人工複核。公平性也是後面會談到的台灣 AIEC 十大評測項目之一(Day 18)。

原則七:問責

  • 條文精神:應確保承擔相應的責任,包含內部治理責任與外部社會責任。
  • 開發者視角:問責的技術基礎只有一個詞——可追溯(traceability)。出事時,你要能回答「這個決定是哪個版本的模型、根據哪些資料、在什麼時間做出的」。答不出來,就談不上負責。
  • 落地動作:設計防竄改的稽核日誌,記錄每一次問答、每一次過濾決策、每一次資料存取(Day 27);明確系統各環節的負責角色。這條也是整個管理制度(42001)的骨幹。

核心地圖:七大原則的對映總表

現在把七條原則,連同它們在後續章節的落點,匯整成一張圖。這張圖值得存為索引——它就是本系列的「導航圖」,標出每一條法律原則,最後會在哪裡變成管理流程、又在哪裡變成程式碼。

七大原則對映到標準與技術的總表

註:圖中加括號者(偏差與歧視、不可追溯)並非 OWASP 十大清單所列項目,而是筆者為對齊該原則所補充的對應風險。

這張圖傳達的訊息很簡單,卻是整個系列的立論基礎:七條抽象的法律原則,沒有一條是空談——每一條都能往下對應到一個具體的技術風險、一組管理流程,以及一段可以執行的程式。 中間那一欄「管理制度」,正是明天要正式登場的主角:ISO/IEC 42001。

對映到技術控制與 RAG 範例

把上圖的對映投影到本系列的 RAG 客服範例,會看到七大原則各自「住」在系統的哪一層,如下圖所示:

七大原則在 RAG 系統各層的落點

  • 輸入層:資安與安全(過濾注入)、人類自主(限制自動化動作)。
  • 資料/檢索層:隱私保護與資料治理(去識別化、權限)、公平與不歧視(資料代表性)。
  • 輸出層:透明與可解釋(來源標註、揭露)、資安與安全(輸出防護)。
  • 貫穿全系統:問責(稽核日誌)、永續(資源監控)。

於是,「遵守七大原則」這件聽起來像口號的事,被拆解成 RAG 系統各層裡一個個具體、可檢查的動作。這正是本系列要證明的命題——合規不是貼在系統外的標籤,而是設計進架構裡的一層層防線。

小結與明日預告

今天深入了基本法的價值核心,第 4 條的七大原則:

  • 七大原則是整部法的樹根,所有義務與未來作用法都由此長出;可歸為「以人為本的價值」「系統的品質與安全」「可信任的治理」三群;
  • 每一條都能翻成開發者聽得懂的白話與具體落地動作,而非抽象口號;
  • 最重要的產出是那張對映總表:七原則 → OWASP 風險 → 42001 管理制度 → 技術實作,四欄完全接得起來;
  • 投影到 RAG 範例後,七大原則變成系統各層裡可檢查的具體動作。

明天(Day 9)進入第二階段最硬、也最有價值的一段——ISO/IEC 42001 導論。 前三天談的是「台灣的法律要求什麼」,但法律只給了原則,沒給「怎麼建立一套可稽核的管理制度」。而這,正是 ISO/IEC 42001 這部「AI 管理系統標準」存在的意義。明天將介紹它是什麼、與台灣國家標準 CNS 42001 的關係,以及它如何把今天這七大原則,翻譯成一套可以導入、可以驗證的管理流程。


  • 程式碼:本篇為原則解讀,無對應程式碼;各原則的技術落點見對映表所列日次。
  • 參考條文/出處:《人工智慧基本法》(2026/1/14 公布施行)第 4 條第 1–7 款,全國法規資料庫。條文引用僅為必要之解讀,均以自己的話轉述並註明條號;文中對 ISO/IEC 42001 的對映為概念性前瞻,詳見 Day 9–13。

上一篇
Day 07:基本法的義務——風險分類、高風險應用與標示揭露
下一篇
Day 09:AI 管理系統(AIMS)導論——ISO/IEC 42001 與台灣 CNS 42001
系列文
從法條到程式碼:台灣 AI 治理與資安合規實戰指南9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言