iT邦幫忙

2026 iThome 鐵人賽

DAY 15
0

📝 本系列為 iThome 鐵人賽學習筆記,屬個人教學與非商業用途;文中法規與標準內容均以自身理解後的話轉述並註明出處,非逐字引用。

階段三|台灣有哪些機構與資源

台灣 AI 治理制度地圖總覽

從世界地圖回到台灣

第二階段(Day 6–14)把「誰在管、用什麼管」回答完整了:台灣有《人工智慧基本法》(以下簡稱基本法)立原則,國際有 ISO/IEC 42001 把原則翻成可稽核的管理制度,歐盟與美國的框架也都能透過 42001 對接。但這些制度與標準,說到底都還是「紙上的東西」——條文、條款、控制清單。真正的問題從今天開始:在台灣,這些紙上的制度是靠哪些機關、哪些機構、哪些工具落地的?

從開發者的角度,這個問題可以拆成三個非常具體的疑問:

  1. 我的 AI 產品,在法規上歸誰管?——出了事找誰、未來的作用法誰訂?
  2. 我想證明我的模型可信任,要送去哪裡測?——台灣有沒有官方的評測機構?
  3. 測完之後的證書是誰發的?這張證書憑什麼有公信力?

這三個問題,分別對應台灣 AI 治理制度的三個層次。第三階段(Day 15–20)就是要把這三層逐一走完;而今天這篇,先把整張地圖攤開——先看懂全貌,後面五天再逐站深入。

為什麼需要一張地圖

機關名稱看似只是背景知識,值得特地整理成一張地圖,原因有二。

第一,台灣 AI 治理牽涉的機關數量不少、名字又長得像,實務上非常容易混淆。列舉幾個本階段會反覆出現的單位:國家科學及技術委員會(以下簡稱國科會)、數位發展部(以下簡稱數位部)、數位發展部數位產業署(以下簡稱數產署)、國家資通安全研究院(以下簡稱資安院)、財團法人工業技術研究院(以下簡稱工研院)、AI 產品與系統評測中心(Artificial Intelligence Evaluation Center,以下簡稱 AIEC)、財團法人全國認證基金會(Taiwan Accreditation Foundation,以下簡稱 TAF)——七個單位,分屬「主管機關、政策推手、評測執行、驗證發證、認證背書」等完全不同的角色,光看名字並不容易分辨。

第二,這些名字不是紙上談兵。投標政府標案或填寫資安自評表時,文件裡就是會出現這些單位,分不清角色就看不懂要求。

用一個生活化的類比:這套體系很像「汽車安全」的治理。立法院訂交通法規(基本法)、交通部主管政策(主管機關)、車輛安全審驗中心負責檢測(測試實驗室)、審驗合格才能領牌(驗證機構)、而整套檢測體系本身也要被更上層的機制確認夠格(認證)。車廠要賣車,就得知道每一關在哪裡、找誰辦。AI 產品要「上路」,道理相同。

地圖的三層結構

先給出本文的核心框架。台灣的 AI 治理制度,可以整理成三層:法律權責層回答「誰有權管」;政策工具層提供風險框架與評估工具;評測驗證層負責實際測試、驗證與認可。

這三層由上而下,恰好是「從法條到證書」的一條路:法律定權責、政策做工具、機構落地執行。以下逐層說明。

第一層:法律權責——基本法定下的分工

這一層在 Day 6 已經完整鋪過,這裡快速複習並補上「地圖視角」。依基本法(2026 年 1 月 14 日公布施行),四個角色的分工如下圖所示:

基本法權責架構的四個角色

  • 中央主管機關:國科會。依第 2 條,國科會是基本法的中央主管機關,統籌全國 AI 政策的推動;依第 6 條,國家人工智慧戰略特別委員會的幕僚作業也由它承擔。
  • 地方主管機關:各直轄市、縣(市)政府。同依第 2 條,讓地方推動 AI 治理有法源依據。
  • 各目的事業主管機關。第 2 條第 2 項規定,涉及各目的事業主管機關職掌的事項由各該機關辦理——醫療 AI 歸衛生福利部、金融 AI 歸金融監督管理委員會,依領域分工。對開發者而言,這是最重要的一環:未來真正管到你產品的作用法,多半出自你所屬領域的目的事業主管機關。
  • 國家人工智慧戰略特別委員會。依第 6 條,由行政院成立、行政院院長召集,成員涵蓋學者專家、AI 相關民間團體與產業代表、政務委員、相關機關首長或代表,以及直轄市與縣(市)政府首長,負責協調、推動、督導全國 AI 事務,並訂定國家人工智慧發展綱領——國家級的發展藍圖。

把這四個角色放上地圖,可以這樣記:戰略特別委員會定方向並協調督導,國科會以中央主管機關的身分統籌,目的事業主管機關分領域執行,地方政府在轄區落實。 這是「誰有權管」的一層,但它還沒有回答「怎麼測、怎麼驗」——那要往下走。

第二層:數位部與數產署——評測驗證體系的法源與推手

條文裡的伏筆:第 5 條與第 16 條

仔細讀基本法,會發現立法者在兩個地方,刻意把「評測驗證」這件事交給了同一個機關——數位部

  • 第 5 條:高風險 AI 應用的認定,由中央目的事業主管機關會商數位部辦理,認定為高風險者應明確標示注意事項或警語;數位部及其他相關機關並應提供或建議評估驗證的工具或方法,供各目的事業主管機關使用;且這些驗證工具與方式的形成,應徵詢利益團體、產業、學者、社會團體與法律專家的意見。
  • 第 16 條:數位部應參考國際標準或規範,推動與國際介接的 AI 風險分類框架,並協助各目的事業主管機關據以訂定以風險為基礎的管理規範。

把這兩條放在一起看,數位部的角色就清楚了:它不是 AI 的總主管機關(那是國科會),而是**「風險分類框架與評估驗證工具」的供應者**——各目的事業主管機關要判斷風險、要驗證產品時,工具從它這裡來。這正是第二層「政策工具層」的法源。

數產署:把條文變成機構的執行者

法源有了,實際動手的是誰?是數位部轄下的行政機關——數產署(Administration for Digital Industries)。數產署與數位部同於 2022 年 8 月 27 日成立,主管數位產業的發展與輔導;在 AI 評測這條線上,它扮演的正是「出資出力、把評測體系建起來」的推手。

數位部與數產署在評測體系中的角色

數位部與數產署在評測體系中的角色如上圖所示;而具體的動作,就是第三層的主角——AI 評測中心的設立。

第三層:評測驗證體系——AIEC、實驗室、驗證機構與 TAF

AIEC:台灣 AI 可信任度的官方基礎設施

2023 年 12 月 6 日,數位部舉辦啟動活動,宣告「AI 產品與系統評測中心」(即 AIEC)成立——由數產署與資安院工研院合作設立,目標是建立台灣本土的 AI 評測制度與標準,讓「這個 AI 可不可以信任」有一套官方的、可檢驗的答案。

AIEC 參考美國國家標準暨技術研究院(National Institute of Standards and Technology,NIST)、ISO 與歐盟等國際規範,規劃了十大評測項目:安全性、可解釋性、彈性(Resilient,或譯韌性)、公平性、準確性、透明性、當責性(即 Day 8 的「問責」、Day 11 的「可歸責性」,同為 accountability 一詞,此處採 AIEC 官方用語)、可靠性、隱私、資安。這十項先在此列出名稱即可——它們是 Day 18 的主角,也將成為本系列最終檢核表的骨架。

測試與驗證:一個中心、兩個分工

AIEC 不是單一機構,它下轄兩個分工明確的單位,分別由兩個法人承接,如下圖所示:

AIEC 下轄測試實驗室與驗證機構的分工

  • AI 測試實驗室——由工研院承接,於 2024 年 10 月 29 日成立,是台灣第一座 AI 測試實驗室。它負責「動手測」:對送測的 AI 產品(首波以語言模型為主)執行評測項目、產出測試報告
  • AI 驗證機構——由資安院承接,於 2024 年 11 月 15 日成立。它負責「第三方把關」:查核測試實驗室的測試結果與相關文件,進行評價並產出評價報告,確認產品符合評測制度的要求。

為什麼要拆成兩個單位?因為「測試」與「驗證」在國際品質體系中本來就是兩件事:測試(testing)是產出數據,驗證(certification)是根據數據與準則做出「符合/不符合」的判定。做測試的人不能自己說了算,要由獨立的第三方來判定,公信力才成立。這個分工也對應到國際標準——測試實驗室對應 ISO/IEC 17025(測試與校正實驗室能力要求),驗證機構對應 ISO/IEC 17065(產品驗證機構要求)——細節留到 Day 17 再展開。

TAF:讓證書有公信力的最後一塊拼圖

還有最後一個問題:驗證機構發的證書,憑什麼具有公信力?答案是「認證」——由更上層的機構來確認「這家驗證機構本身夠格」。在台灣,這個角色由 TAF 擔任。TAF 是台灣的國家認證機構,透過與國際認證組織的相互承認協議,讓台灣發出的證書能與國際接軌。

這裡先記住一組容易混淆、Day 19 會深入的概念:「驗證」是機構對產品或管理系統發證;「認證」是 TAF 對這些機構發證——一個管產品,一個管「發證的人」。先釐清這組層級關係,第三階段後續的內容便不致混淆。

把三層串成一條線:從法條到證書的旅程

三層都介紹完了,現在把它們串起來。想像本系列的檢索增強生成(Retrieval-Augmented Generation,以下簡稱 RAG)客服系統做完了,想在台灣的制度下證明自己「可信任」,整條路會是這樣:

  1. 法律定權責(第一層):基本法第 5 條、第 16 條授權——高風險認定由中央目的事業主管機關會商數位部,評估驗證工具由數位部提供。
  2. 政策做工具(第二層):數位部推動與國際介接的風險分類框架;數產署出手設立評測體系。
  3. 機構做評測(第三層):產品送 AIEC——測試實驗室(工研院)跑十大評測項目、出測試報告;驗證機構(資安院)查核評價、出評價報告。
  4. 認證給公信力:TAF 的認證讓整套測試與驗證體系具備國際等級的公信力。

從一條法律條文出發,最後落到一張有公信力的證書——這就是「從法條到程式碼」的制度側走法。與 Day 13 對照會發現一個有趣的平行:Day 13 講的是「管理系統」的驗證之路(組織導入 ISO/IEC 42001 後受稽核、取證),今天講的是「產品與系統」的評測之路(AI 產品送測、受驗);兩條路的層級邏輯幾乎一樣——都是「標準 → 執行機構 → 驗證 → 認證」,只是對象一個是組織、一個是產品。這個平行不是巧合,它就是國際符合性評鑑(conformity assessment)體系的通用架構。

對開發者的意義:三個問題有了答案

回到開頭的三個疑問,現在可以完整作答:

  1. 我的產品歸誰管?——中央政策看國科會,領域規範看你的目的事業主管機關,風險分類框架看數位部。實務第一步仍是 Day 6 那句話:先確認目的事業主管機關是誰。
  2. 要送去哪裡測?——AIEC 的 AI 測試實驗室(工研院承接)。十大評測項目就是你要面對的考卷。
  3. 證書誰發、憑什麼有公信力?——評測制度的正式產出,是 AI 驗證機構(資安院承接)查核測試結果後作成的評價報告;開頭口語所稱的「證書」,在這套制度裡指的就是這份通過查核的評價結果。它的公信力,由 TAF 的認證體系與其國際相互承認協議支撐。

對本系列的 RAG 範例而言,這張地圖還有一個更長遠的用途:第四階段(Day 21–30)每做一層技術控制——資料治理、輸入過濾、輸出防護、存取控制、稽核日誌——我們都會問一句「這對應十大評測項目的哪一項?」讓技術實作從第一天就對準台灣官方的評測語言。

後面五天的導覽路線

最後,把第三階段的路線圖放上來,後面五天就照這張地圖走。下圖標出各天主題與其在治理地圖上的位置:

第三階段 Day 16 到 Day 20 的導覽路線

小結與明日預告

今天把台灣 AI 治理的整張制度地圖攤開了:

  • 地圖分三層:法律權責層(國科會、地方政府、目的事業主管機關、國家人工智慧戰略特別委員會)、政策工具層(數位部依基本法第 5、16 條供應風險分類框架與評估驗證工具,數產署實際推動)、評測驗證層(AIEC 下轄工研院的 AI 測試實驗室與資安院的 AI 驗證機構,TAF 提供認證背書);
  • 三層串起來,就是「法條 → 框架工具 → 評測 → 驗證 → 認證」一條完整的路,與 Day 13 的 42001 認證之路互為平行——一個驗組織的管理系統,一個驗產品與系統本身;
  • 對開發者最實用的收穫:歸誰管看目的事業主管機關、送測找 AIEC、公信力靠 TAF

明天(Day 16)走進地圖的第三層核心——AIEC。 這個被定位為「台灣 AI 可信任度官方基礎設施」的評測中心是怎麼設立的、制度怎麼設計、對產業提供什麼服務,明天完整展開。


  • 程式碼:本篇為制度地圖總覽,無對應程式碼;十大評測項目與技術控制的對映見第四階段(Day 21–30)。
  • 參考條文/出處:《人工智慧基本法》(2026/1/14 公布施行)第 2、5、6、16 條,全國法規資料庫;數位發展部新聞發布〈數位發展部「AI產品與系統評測中心」啟動〉(2023/12,moda.gov.tw);AIEC 官方網站(aiec.org.tw)之成立背景與驗證機構說明;工研院新聞稿(2024/10,itri.org.tw)關於 AI 測試實驗室成立;ISO/IEC 17025、ISO/IEC 17065 之角色為概念性說明。政府新聞稿與公開資料依 CLAUDE.md 分層規範引用並註明出處。

上一篇
Day 14:國際對接——EU AI Act × NIST AI RMF,42001 當共通語言
下一篇
Day 16:AIEC——AI 產品與系統評測中心
系列文
從法條到程式碼:台灣 AI 治理與資安合規實戰指南18
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言