📝 本系列為 iThome 鐵人賽學習筆記,屬個人教學與非商業用途;文中法規與標準內容均以自身理解後的話轉述並註明出處,非逐字引用。
階段二|誰在管、用什麼管:制度與標準

第二階段走到這裡,台灣這邊的制度圖已經完整:Day 6–8 讀懂《人工智慧基本法》,Day 9–13 深入 ISO/IEC 42001。但有一個現實問題不能不面對——AI 是跨國的,你的產品很可能要賣到、或服務到台灣以外的市場。 一旦跨出國門,你面對的就不只是台灣的規則,還有歐盟的、美國的。
今天是第二階段的收尾,要做兩件事:一是認識另外兩套最重要的國際框架——歐盟的《人工智慧法》與美國的 AI 風險管理框架;二是回答一個對台灣廠商極實用的問題:有沒有辦法「做一次」,就同時應付台灣、歐盟、美國三邊? 答案,就藏在 ISO/IEC 42001 這個「共通語言」裡。
著作權方面,今天相對單純:歐盟法律與美國政府文件都可以自由引用(見文末說明),因此可以講得比 42001 那幾天更直接。
歐盟人工智慧法(EU Artificial Intelligence Act,以下簡稱 EU AI Act),正式編號為 Regulation (EU) 2024/1689,於 2024 年 6 月通過、2024 年 8 月 1 日生效,是全球第一部綜合性、有強制力的 AI 法律。它跟台灣基本法最大的不同是:台灣基本法是「原則性框架」,而 EU AI Act 是細節綁死、帶重罰的硬法——違反禁止類規定,最高可罰到 3,500 萬歐元、或企業全球年營業額的 7%(取較高者)。這個量級,讓它成為名副其實的「硬法」。
而且它有一個台灣廠商必須知道的特性——域外效力:只要你的 AI 產品或服務投放到歐盟市場、或其產出被歐盟境內的人使用,不管你公司設在哪裡,都受它規範。換句話說,一家台灣公司只要生意做到歐盟,就得遵守 EU AI Act。這不是「別人的事」。
EU AI Act 的骨架,是把所有 AI 應用依風險分成四級,風險越高、管得越嚴。這也是 Day 7 埋過的伏筆,今天完整展開。四個等級如下圖所示,由上而下依序說明:

被歸為「高風險」的 AI,要承擔一整套義務。這份清單特別值得工程師記住,因為它幾乎就是一份「AI 系統該做好哪些事」的檢查表。主要義務如下圖所示,逐項列出如下:

仔細看這份清單,會發現它幾乎和 Day 8 的基本法七大原則、Day 12 的 42001 附錄 A 控制高度重疊。這不是巧合,是各國治理趨同的結果。 後文討論 42001 作為共通語言時,將再回到這個重疊。
EU AI Act 還特別針對通用型 AI 模型(General-Purpose AI Model,以下簡稱 GPAI,例如大型語言模型)訂了專門義務。為什麼要為它另立規則?因為 GPAI 這類模型會被大量下游應用重複使用,一旦它有問題,風險會一路傳遞到所有用到它的產品。所以在制度設計上,GPAI 的義務是與四級風險分類並行的另一條軸線——不管你的應用落在哪一級,只要用到 GPAI,就額外要遵守它的義務(技術文件、著作權政策、系統性風險評估等)。
實施上採分階段生效:禁止類最早(2025 年 2 月)、GPAI 義務次之(2025 年 8 月)、多數高風險義務最晚(2026 年 8 月,少數內嵌於受規範產品的高風險延到 2027 年 8 月)。時程雖分批,但方向明確。
歐盟走「硬法」,美國走的是完全不同的路——自願性的框架。
美國國家標準暨技術研究院的人工智慧風險管理框架(NIST AI Risk Management Framework,以下簡稱 NIST AI RMF),於 2023 年 1 月發布。它不是法律、沒有強制力,而是一份供政府與產業「自願採用」的指引,目標是幫助組織管理 AI 風險、建立「可信任的 AI」。它跟 EU AI Act 是光譜的兩端:一個強制、一個自願;但兩者要處理的問題,其實很像。
NIST AI RMF 的核心(Core)是四個互相配合的功能,這四個功能會讓人想起 42001 的 PDCA——因為它們同樣是一種「持續循環的治理」。四者的關係如下圖所示:

NIST 還定義了「可信任 AI」的七項特性:有效可靠、安全、資安與韌性、可歸責與透明、可解釋、隱私強化、公平(管理有害偏誤)。這七項,又和台灣基本法七大原則、EU 高風險義務高度呼應。 到這裡可以清楚看出:全世界其實在講同一件事,只是用不同的語言。
把台灣、歐盟、美國三邊放在一起,差異與共通就一目了然。下圖整理了三種治理取向與共同精神:

圖中的「共同精神」是今天的重點:三套框架的「表達方式」不同,但「要求你做的事」高度一致——都要你做風險管理、資料治理、透明揭露、人類監督、問責可追溯。既然要做的事一樣,那就存在一種「一次做好、三邊通用」的可能——而承擔這個角色的,正是 ISO/IEC 42001。
這就是 ISO/IEC 42001 在國際上最大的戰略價值——它是一套中立、國際通用的管理系統,可以當作對接各國要求的「翻譯層」,如下圖所示:導入一次,同時對應到歐盟的高風險義務與 NIST 的四項功能。

道理很簡單:你在 42001 裡建立的那套管理制度——AI 政策、風險評鑑、衝擊評鑑、資料治理、生命週期管理、稽核與持續改善——同時就是歐盟高風險義務要求的東西、也涵蓋了 NIST 四功能要做的事。所以:
一句話總結:與其為每個市場各做一套,不如導入一次 42001,再依各地要求微調。 這就是「共通語言」的意義——它不消滅各地的差異,但讓你不必為每種語言重寫一遍。
不過有一個界線必須講清楚,避免誤會:通過 42001 驗證,不等於自動取得歐盟的合法上市資格。EU AI Act 的高風險應用有它自己的「符合性評鑑」程序,42001 是強而有力的管理基礎、能覆蓋大部分要求並省下大量重工,但它是「幫你準備好」,不是「替代掉」歐盟的法定程序。認清這條界線,才不會把「有證書」誤當成「已合規」。
把今天的國際視角,接回本系列的做法:我們用 42001 當骨架來建立那份白皮書檢核表,本身就是在替讀者準備一套「可跨市場重用」的治理底稿。當你手上的檢索增強生成(Retrieval-Augmented Generation,以下簡稱 RAG)客服,已經依 42001 做好了資料治理(Day 22)、輸出揭露(Day 24)、存取控制(Day 25)、稽核日誌(Day 27),你其實已經同時回應了:
一套技術實作,三方都能拿來當證據。 這正是「從法條到程式碼」跨越國界的樣子。
今天把台灣的制度放上了世界地圖,也為整個第二階段(Day 6–14)畫下句點:
回顧第二階段:我們從台灣基本法(Day 6–8)的原則與權責出發,深入 42001(Day 9–13)把原則翻成可稽核的管理制度,再到今天用 42001 對接國際。「誰在管、用什麼管」這個問題,到這裡已經回答完整。
明天(Day 15)進入第三階段「機構與資源」——台灣有哪些落地的機構與工具? 制度與標準都齊備了,接下來要看的是:在台灣,這些制度是靠哪些機關、哪些評測工具真正落地的。我們會從一張「台灣 AI 治理制度地圖」開始。