你的 AI 是別人幫你做起來的,但出事那天,要對外解釋的人是你。
Day 24 那三層你能控制的,都只到自己家的邊界為止。邊界外面那一段,多半不是你做的。Day 15 畫的線也還是成立,有些資料連企業版都不該進。今天不重講那些風險,只談東西交出去之後,責任要怎麼分。
先看你是怎麼買的。市面上常見的買法大概有四種,從交出去最多,到握在自己手上最多。
第一種是 SaaS 裡內建的 AI,客服系統、CRM、會計軟體裡多了一顆 AI 按鈕。所有客戶用的是同一套,那是廠商的產品,不是你的。用哪個模型、什麼時候換版,預設都是廠商決定,你可能連換了都不知道。有些產品給了管理員開關,那就要知道預設是開還是關。某天它回答的方式變了,你得先去問廠商是不是換了東西。這一種要寫進合約的是:換版要先通知;資料留存多久、存在哪個區域、底下接了哪家模型(Day 15 那三條);不拿去訓練;解約時資料怎麼還你。
第二種是找廠商從底層客製,不靠任何平台,整套由他寫。這套是為你做的、你付的錢,照理應該歸你,但合約沒寫就不一定。你的業務邏輯全在他做的東西裡:提示詞、流程設定、串接程式。這一種要寫進合約的是:這些交付物歸誰、能不能帶走;之後改版誰負責重驗;文件在哪,換一家能不能接手;案子結束,他的帳號和權限有沒有收回來。模型歸誰,要看合約:用的是他的帳號,換不換版在他手上,就要像第一種一樣寫明換版先通知;用的是你的帳號,那就是你的事。
第三種是廠商在平台上幫你開發。常見的是同一家廠商代理平台,也幫你在上面開發,模型多半是你另外申請。看起來只簽了一家,其實是三樣東西疊在一起:平台的授權條款是原廠的,應用是廠商開發的,模型可能是你另外跟模型商簽的。每一方都照自己的合約做事,但每一份合約只寫到自己那一段。應用不是平台負責的,模型不是開發廠商決定的,模型商只對它的 API 負責。那你換了模型、應用開始答錯,或者平台一升級、應用跑不動,算誰的?這些接口沒有寫進任何一份合約,就是你的。
第四種是買平台,自己做。不少低程式碼平台和企業 AI 平台走這條路:平台提供開發環境和串接,要接哪家模型由你設定,API 金鑰也是你自己去申請的。模型那份合約是你跟模型商簽的,平台商管的只有平台本身,應用是你自己的人做的。選哪個模型、要不要換、換完要不要重新驗,都在你手上。NIST 的 AI 風險管理框架(AI RMF)把開發時用到的預訓練模型,列進系統常規監控與維護的範圍(MANAGE 3.2)。模型是你選的,這件事就是你的工作。
有一層,你不要求就看不到。Day 19 數過,合約之外,你的團隊和你的 AI 自己接上了多少東西;廠商那邊也一樣。平台原廠和幫你開發的廠商,也有自己的供應商:外包的開發團隊、用到的套件、接上的外部服務。OWASP 的《LLM 應用十大風險》(OWASP Top 10 for LLM Applications 2026)在供應鏈那一條寫,第三方的模型、資料集、套件和部署平台,都可能把弱點帶進來;agent 執行時才接上的工具與外掛,另外由《代理式應用十大風險》(OWASP Top 10 for Agentic Applications 2026)處理。這些第四方你管不到,只能在合約裡要求跟你簽約的那一方去管。
審廠商的標準寫下來了嗎?OWASP 供應鏈那一條的第一個建議就是:仔細審查資料來源和供應商,包括使用條款與隱私政策;定期檢視與稽核供應商的安全和存取;對方的安全狀況或條款一變,就重新評估。光是選廠商時的審查,就不少公司還沒做。美國法律事務所 Littler 今年問了三百多位美國企業的高階主管、法務和人資,有評估第三方 AI 廠商的盡職調查程序的,不到一半(45%)。
審完、簽完,還有一樣東西可以跟廠商要:他沒處理掉的風險清單。NIST 的框架把這件事列為一項成果:系統對下游取得者和終端使用者留下的負面殘餘風險,要寫成文件(MANAGE 1.4)。框架也說明,這會讓系統的提供者把部署的風險想清楚,也讓使用者知道可能的負面影響。你就是那個下游。框架另外列了兩件:政策要涵蓋第三方帶來的 AI 風險(GOVERN 6.1);被判定為高風險的第三方資料或 AI 系統出了問題,要有應變流程(GOVERN 6.2)。不是每家廠商都要做到那個程度,但哪幾家是高風險,你要先判斷。
Day 20 說過,決定接受哪些風險,也是治理的一部分。用合約把一段交出去,換到的是有人做事。沒寫進任何一份合約的縫,和你自己握著的那幾段,對客戶、對主管機關的責任都是你的。怎麼買,其實就是在決定哪幾段留在你手上。
一句話帶走:每一份合約都只管自己那一段,你沒要求,中間的縫就沒有人簽。