📝 本系列為 iThome 鐵人賽學習筆記,屬個人教學與非商業用途;文中法規與標準內容均以自身理解後的話轉述並註明出處,非逐字引用。
階段三|台灣有哪些機構與資源

第二階段(Day 6–14)把「誰在管、用什麼管」回答完整了:台灣有《人工智慧基本法》(以下簡稱基本法)立原則,國際有 ISO/IEC 42001 把原則翻成可稽核的管理制度,歐盟與美國的框架也都能透過 42001 對接。但這些制度與標準,說到底都還是「紙上的東西」——條文、條款、控制清單。真正的問題從今天開始:在台灣,這些紙上的制度是靠哪些機關、哪些機構、哪些工具落地的?
從開發者的角度,這個問題可以拆成三個非常具體的疑問:
這三個問題,分別對應台灣 AI 治理制度的三個層次。第三階段(Day 15–20)就是要把這三層逐一走完;而今天這篇,先把整張地圖攤開——先看懂全貌,後面五天再逐站深入。
機關名稱看似只是背景知識,值得特地整理成一張地圖,原因有二。
第一,台灣 AI 治理牽涉的機關數量不少、名字又長得像,實務上非常容易混淆。列舉幾個本階段會反覆出現的單位:國家科學及技術委員會(以下簡稱國科會)、數位發展部(以下簡稱數位部)、數位發展部數位產業署(以下簡稱數產署)、國家資通安全研究院(以下簡稱資安院)、財團法人工業技術研究院(以下簡稱工研院)、AI 產品與系統評測中心(Artificial Intelligence Evaluation Center,以下簡稱 AIEC)、財團法人全國認證基金會(Taiwan Accreditation Foundation,以下簡稱 TAF)——七個單位,分屬「主管機關、政策推手、評測執行、驗證發證、認證背書」等完全不同的角色,光看名字並不容易分辨。
第二,這些名字不是紙上談兵。投標政府標案或填寫資安自評表時,文件裡就是會出現這些單位,分不清角色就看不懂要求。
用一個生活化的類比:這套體系很像「汽車安全」的治理。立法院訂交通法規(基本法)、交通部主管政策(主管機關)、車輛安全審驗中心負責檢測(測試實驗室)、審驗合格才能領牌(驗證機構)、而整套檢測體系本身也要被更上層的機制確認夠格(認證)。車廠要賣車,就得知道每一關在哪裡、找誰辦。AI 產品要「上路」,道理相同。
先給出本文的核心框架。台灣的 AI 治理制度,可以整理成三層:法律權責層回答「誰有權管」;政策工具層提供風險框架與評估工具;評測驗證層負責實際測試、驗證與認可。
這三層由上而下,恰好是「從法條到證書」的一條路:法律定權責、政策做工具、機構落地執行。以下逐層說明。
這一層在 Day 6 已經完整鋪過,這裡快速複習並補上「地圖視角」。依基本法(2026 年 1 月 14 日公布施行),四個角色的分工如下圖所示:

把這四個角色放上地圖,可以這樣記:戰略特別委員會定方向並協調督導,國科會以中央主管機關的身分統籌,目的事業主管機關分領域執行,地方政府在轄區落實。 這是「誰有權管」的一層,但它還沒有回答「怎麼測、怎麼驗」——那要往下走。
仔細讀基本法,會發現立法者在兩個地方,刻意把「評測驗證」這件事交給了同一個機關——數位部:
把這兩條放在一起看,數位部的角色就清楚了:它不是 AI 的總主管機關(那是國科會),而是**「風險分類框架與評估驗證工具」的供應者**——各目的事業主管機關要判斷風險、要驗證產品時,工具從它這裡來。這正是第二層「政策工具層」的法源。
法源有了,實際動手的是誰?是數位部轄下的行政機關——數產署(Administration for Digital Industries)。數產署與數位部同於 2022 年 8 月 27 日成立,主管數位產業的發展與輔導;在 AI 評測這條線上,它扮演的正是「出資出力、把評測體系建起來」的推手。

數位部與數產署在評測體系中的角色如上圖所示;而具體的動作,就是第三層的主角——AI 評測中心的設立。
2023 年 12 月 6 日,數位部舉辦啟動活動,宣告「AI 產品與系統評測中心」(即 AIEC)成立——由數產署與資安院、工研院合作設立,目標是建立台灣本土的 AI 評測制度與標準,讓「這個 AI 可不可以信任」有一套官方的、可檢驗的答案。
AIEC 參考美國國家標準暨技術研究院(National Institute of Standards and Technology,NIST)、ISO 與歐盟等國際規範,規劃了十大評測項目:安全性、可解釋性、彈性(Resilient,或譯韌性)、公平性、準確性、透明性、當責性(即 Day 8 的「問責」、Day 11 的「可歸責性」,同為 accountability 一詞,此處採 AIEC 官方用語)、可靠性、隱私、資安。這十項先在此列出名稱即可——它們是 Day 18 的主角,也將成為本系列最終檢核表的骨架。
AIEC 不是單一機構,它下轄兩個分工明確的單位,分別由兩個法人承接,如下圖所示:

為什麼要拆成兩個單位?因為「測試」與「驗證」在國際品質體系中本來就是兩件事:測試(testing)是產出數據,驗證(certification)是根據數據與準則做出「符合/不符合」的判定。做測試的人不能自己說了算,要由獨立的第三方來判定,公信力才成立。這個分工也對應到國際標準——測試實驗室對應 ISO/IEC 17025(測試與校正實驗室能力要求),驗證機構對應 ISO/IEC 17065(產品驗證機構要求)——細節留到 Day 17 再展開。
還有最後一個問題:驗證機構發的證書,憑什麼具有公信力?答案是「認證」——由更上層的機構來確認「這家驗證機構本身夠格」。在台灣,這個角色由 TAF 擔任。TAF 是台灣的國家認證機構,透過與國際認證組織的相互承認協議,讓台灣發出的證書能與國際接軌。
這裡先記住一組容易混淆、Day 19 會深入的概念:「驗證」是機構對產品或管理系統發證;「認證」是 TAF 對這些機構發證——一個管產品,一個管「發證的人」。先釐清這組層級關係,第三階段後續的內容便不致混淆。
三層都介紹完了,現在把它們串起來。想像本系列的檢索增強生成(Retrieval-Augmented Generation,以下簡稱 RAG)客服系統做完了,想在台灣的制度下證明自己「可信任」,整條路會是這樣:
從一條法律條文出發,最後落到一張有公信力的證書——這就是「從法條到程式碼」的制度側走法。與 Day 13 對照會發現一個有趣的平行:Day 13 講的是「管理系統」的驗證之路(組織導入 ISO/IEC 42001 後受稽核、取證),今天講的是「產品與系統」的評測之路(AI 產品送測、受驗);兩條路的層級邏輯幾乎一樣——都是「標準 → 執行機構 → 驗證 → 認證」,只是對象一個是組織、一個是產品。這個平行不是巧合,它就是國際符合性評鑑(conformity assessment)體系的通用架構。
回到開頭的三個疑問,現在可以完整作答:
對本系列的 RAG 範例而言,這張地圖還有一個更長遠的用途:第四階段(Day 21–30)每做一層技術控制——資料治理、輸入過濾、輸出防護、存取控制、稽核日誌——我們都會問一句「這對應十大評測項目的哪一項?」讓技術實作從第一天就對準台灣官方的評測語言。
最後,把第三階段的路線圖放上來,後面五天就照這張地圖走。下圖標出各天主題與其在治理地圖上的位置:

今天把台灣 AI 治理的整張制度地圖攤開了:
明天(Day 16)走進地圖的第三層核心——AIEC。 這個被定位為「台灣 AI 可信任度官方基礎設施」的評測中心是怎麼設立的、制度怎麼設計、對產業提供什麼服務,明天完整展開。