📝 本系列為 iThome 鐵人賽學習筆記,屬個人教學與非商業用途;文中法規與標準內容均以自身理解後的話轉述並註明出處,非逐字引用。
階段二|誰在管、用什麼管:制度與標準

前三天談完了《人工智慧基本法》:它立下七大原則,課予風險分類、高風險標示等義務。但法律有一個先天的限制——它只說「你要做到資安、要做到問責、要做到透明」,卻沒有告訴你「怎麼建立一套能持續運作、還能被外部稽核驗證的管理制度來達成這些要求」。
這個「怎麼做」的空缺,正是 ISO/IEC 42001 要填補的。它是全球第一套「AI 管理系統」標準,把 Day 8 那七條抽象原則,翻譯成一套可以導入、可以運作、可以被第三方驗證的管理流程。從今天起的五天(Day 9–13),是本系列法規骨幹中最核心、也最需要下功夫的一段。今天先做導論:42001 是什麼、它為什麼是「管理系統」而不是「技術規格」、它和台灣國家標準 CNS 42001 的關係,以及它整份文件的地圖。
先做一個著作權上的說明,因為這關係到後面五天的寫法。ISO 與 CNS 標準都是受著作權保護的文件,因此本系列只用自己的話解讀它的用意與架構,不逐字引用、也不翻譯其規範條文。條款的編號與標題屬於事實(例如「第 6 章是規劃」),可以描述;但每一條「要求你做什麼」的規範文字,一律以轉述為之。想讀正本的讀者,文末會說明取得管道。
ISO/IEC 42001 的英文原名是「Information technology — Artificial intelligence — Management system」,官方繁中譯名為「資訊技術-人工智慧-管理系統」——台灣國家標準 CNS 42001 正是以這個譯名作為標準名稱(後文詳談兩者的關係)。它建立的東西稱為 AI 管理系統(AI Management System,以下簡稱 AIMS)。要理解它,關鍵在「管理系統」這四個字。
很多工程師第一次聽到「AI 標準」,會直覺以為它是一份技術規格書——規定模型準確率要多少、要用哪種演算法、參數怎麼設。這是最常見的誤解。 42001 完全不管這些。它管的是「組織這一整個團體,如何有制度地治理它的 AI」——包括:
換個比喻:如果說「模型準確率」是一個廚師的廚藝,那 42001 管的不是廚藝,而是整間餐廳的衛生管理制度——進貨怎麼把關、流程怎麼記錄、出問題怎麼追、怎麼定期稽核改善。廚藝再好,若廚房髒亂無章,客人仍不敢吃;AI 模型再強,若組織沒有治理制度,一樣不值得信任。42001 管的就是那套讓 AI 值得信任的制度。
管理系統標準有一個共同的精神,可以用 PDCA 循環來概括——Plan(規劃)、Do(執行)、Check(查核)、Act(行動)。它的意思是:管理不是做一次就結束的專案,而是一個循環往復、持續改善的過程,如下圖所示,四個階段首尾相接、轉完一圈再轉下一圈。

42001 的主體條款(第 4 到 10 章)正是依這個邏輯排列的:先建立脈絡與領導承諾,接著規劃(Plan)、以支援與運作去執行(Do)、用效能評估去查核(Check)、再以改善去行動(Act),然後循環回到下一輪。(嚴格而言,PDCA 是管理系統標準常見的通行詮釋,42001 條文本身未必明文標舉這四個字,但其結構確實依此邏輯設計。)這個「循環往復、越轉越好」的精神,呼應了 Day 5 的一個重要結論:AI 資安不能靠「上線前測一次」,而要持續、反覆地治理。
42001 不是憑空發明的。它刻意採用了 ISO 管理系統標準家族共通的骨架,這對導入者是一大利多——如下圖所示,共用的骨架讓組織有機會「一套流程、拿兩張證」。

所有現代 ISO 管理系統標準——包括最有名的 ISO 27001(資訊安全管理系統,Information Security Management System,以下簡稱 ISMS)、ISO 9001(品質管理)等——都採用同一套「調和結構(Harmonized Structure,舊稱高階結構,High-Level Structure,HLS)」,也就是第 4 到 10 章的骨架完全一致。42001 同樣遵循這個結構,所以它的主體條款,和 27001 幾乎是同一副骨架,只是把內容從「資訊安全」換成「AI 治理」。
這個設計帶來一個很實際的商業價值:已經導入 ISO 27001 的組織,再導入 42001 會事半功倍。 因為兩者共用管理架構、共用許多流程(風險評鑑、內部稽核、管理審查、文件控制),組織可以「一套管理流程,同時支撐兩張證書」,不必為 AI 另起爐灶。對台灣許多已有 27001 的資安團隊而言,這是導入 42001 最順的切入點。
為什麼組織要花力氣通過 42001 驗證?因為它是一張可對外證明「我有負責任地治理 AI」的客觀憑證。具體價值包括:投標政府或大型企業標案時,回應「AI 治理」要求有據可依;向客戶、合作夥伴證明可信任度;在跨國供應鏈中,用一張國際通用的證書減少各自查核的成本。這條線,會在 Day 13(認證之路)與 Day 19(本土驗證案例)完整展開。
國際標準要在台灣落地,還需要一個「本土化」的動作。這就是 CNS 42001 的角色,其與國際標準的採用關係如下圖所示。

CNS 42001 是中華民國國家標準,名稱同為「資訊技術-人工智慧-管理系統」,於 2026 年 6 月 9 日制定公布。它依據 2023 年版的 ISO/IEC 42001 制定,其前言載明技術內容未作變更——這在國際標準採用的實務上即所稱的「等同採用(identical,IDT)」:內容與國際標準一致,只是轉為官方繁體中文的國家標準。
依《標準法》第 4 條,國家標準採自願性方式實施——原則上不是強制性的義務。但同條設有一個關鍵的但書:經各該目的事業主管機關引用全部或部分內容為法規者,從其規定;換言之,一旦被作用法引用,被引用的那部分就具有法規效力。把這句話和 Day 6–7 連起來看,就會發現一條清晰的伏筆:未來各部會研擬 AI 作用法時,很可能直接引用 CNS 42001 的內容——屆時,原本自願的標準,就會透過作用法變成你必須遵守的義務。這正是「先把 42001 讀懂」的策略價值所在。
相較於直接讀 ISO 英文原版,CNS 42001 對台灣的開發者與投標廠商有幾個實際好處:它是官方繁體中文,術語與用語和本地標案、法規一致;可透過 CNS 線上服務系統以親民的價格取得,並可線上預覽;在回應台灣政府標案時,引用 CNS 編號比引用 ISO 更貼合本地脈絡。因此本系列 Day 9–13 會以 CNS 42001 的官方繁中術語為主,並與 ISO/IEC 42001:2023 對照。
最後,把整份 42001 的結構攤開,作為 Day 10–13 的導覽圖。如下圖所示,這份地圖分成兩大塊:主體條款與附錄,以下分別說明。

這七章是「要求事項」的核心,依 PDCA 精神排列:
Day 10 會逐章走一遍這條 PDCA 主線。
附錄是 42001 很有特色的一部分,依性質分為「規定(normative,屬標準要求的一部分)」與「參考(informative,供參用)」兩種:
其中附錄 A 是開發者最關心的部分——它提供一組 AI 治理的「參考控制」。要特別澄清:附錄 A 雖屬「規定」,但它的控制並非每一條都一律強制實作;組織要依風險評鑑的結果,透過一份稱為「適用性聲明(Statement of Applicability,以下簡稱 SoA)」的文件,決定納入或排除哪些控制、並說明理由(SoA 的寫法留待 Day 13 詳談)。此外,本系列一律用「這條控制的目的是什麼、可以落地成什麼樣的政策與技術證據」的方式改寫,不會照抄附錄 A 的控制清單原文(Day 12 詳談)。
42001 是「管理制度」層,離程式碼還有一段距離,但它其實是本系列對映表最關鍵的中間欄。用一句話串起三層:
換言之,42001 是那座把「法律價值」和「程式證據」接起來的橋。理解它的結構,就等於拿到了本系列後半所有技術實作的「為什麼」。
今天為 42001 做了導論:
明天(Day 10)將沿著主體條款第 4 到 10 章,逐章走一遍 PDCA 主線,說明每一章要求組織建立什麼、產出哪些「登載之資訊」(也就是制度要求保存的文件與紀錄),並點出導入時常見的盲點。制度的骨架今天立好了,明天開始拆解它的每一根骨頭。