跳至主要內容
趨勢觀察

AI風險分級十月定案,企業先做哪段?

Tomy最後更新 2026年8月27日
一台筆電螢幕上開著一份線上表單的畫面,一雙手在鍵盤上填寫,旁邊放著一杯咖啡和一盆綠色植物

數發部10月將公布政府AI內控範本,把風險分成四級管理。這對台灣中小企業的訊號是:客戶會開始問風險、情境盤點先做比規範下來再做便宜很多。

政府的AI風險分級,要開始當成你的事

數發部在8月26日的數位政府高峰會上揭露政府AI治理的下一步:未來大型AI服務上線前要先做風險評估,10月會公布AI內控範本給各機關參考,明年各機關要提出正式的內控規範。這件事的表面對象是政府機關,但訊號很清楚:AI風險管理正在變成「上線前的基本功」,不是加分題。

對中小企業的訊號是什麼?

很多人會覺得「那是政府的事,我們又沒有要做政府標案」。但你只要是接AI相關的系統,不管是給客戶用的客服代理人、文件摘要,還是內部流程自動化,都會被兩件事影響。

第一,客戶會開始問。當政府帶頭做風險分級,企業客戶會在合約或提案時開始要求你回答:「這個AI功能風險等級是什麼?」「壞掉誰負責?」你現在沒有答案,明年會被問到。

第二,你的開發方式要從「功能導向」變成「情境導向」。政府的四步驟風險評估最值得中小企業學的一點是:不要先問「這個AI模型安不安全」,而是先問「這個AI要被用在什麼情境」。

同樣一個語言模型,用在內部文件搜尋和用在對外回答法律問題,風險完全不同。情境盤點這件事,現在做比規範下來再做便宜很多。

風險分級這件事,怎麼自己套?

政府把風險分成四級:甲(最高)、乙、丙、無風險。甲類涉及人民重大權益、生命安全或公共利益;乙類與丙類依程度調整;低風險採輕量治理。

這套分類不只能用在政府,企業自己內部做AI專案時也應該分。你不用等到政府強迫你,現在就可以問自己兩件事:

  • 這個AI的決策會直接影響客戶的權益、金錢或安全嗎?例如自動核貸、自動審查、醫療輔助判讀,這就是你的「甲類」,要有人監督、要留紀錄、要有救濟管道。
  • 這個AI只是幫忙省時間、不直接做決策嗎?例如文件摘要、資料整理、客服草稿,這就是「丙類以下」,輕量管理即可。

把專案用這個分類先排一輪,你會發現大多數專案其實落在丙類以下,但少數會落到甲類。而那些甲類專案,才是真正需要完整內控的。

別為AI另外生一套制度

數發部特別強調一件事:AI治理不是要機關再建一套新制度,而是把AI風險整合進既有制度。資安風險回資安、個資風險回個資、AI內控只處理AI特有的事:模型幻覺、人工監督、人機協作。

這對中小企業的啟示更直接:你現在已經有的資安流程、個資保護流程、軟體開發流程,不要因為導入AI就全部打掉重來。把AI特有的那幾項(模型會說錯話的時候怎麼辦、誰來監督輸出、怎麼讓人介入)加進去就好。從零蓋一棟新房子沒必要,在現有架構上加一層比較快。

怎麼開始?

我會建議從兩個動作開始。

第一,把手上正在進行或規畫中的AI專案列出來,用情境盤點的方式寫下「這個AI要做什麼、誰會用、輸出會影響什麼」。不用寫得很正式,先有這張表。

第二,挑一個最敏感的專案,當成「準甲類」來處理:設計監督流程、寫下警語範本、規畫出錯時的退場機制。做完一次,後面的專案就可以照著改。

現在做這件事的成本,等規範下來被逼著做會貴上好幾倍。

如果你手上剛好有AI專案要評估風險分級,免費需求診斷可以先幫你看是卡在哪一段。

關於這篇的常見問題

政府十月公布的AI內控範本對一般中小企業有強制力嗎?

沒直接強制力,這份範本是給政府機關參考用的。但訊號很清楚:企業客戶與政府標案會開始比照辦理,建議把這套精神先內化進自己的AI專案流程,不要等被問到才想。

沒有AI法遵團隊的小公司,要怎麼開始?

不用一步到位。先把現有或規畫中的AI專案列出來,用情境盤點寫下每個AI「要做什麼、誰會用、輸出會影響什麼」,再依影響程度分成甲、乙、丙、無風險四級,從最高風險那個開始設計監督流程即可。

AI代理(AI Agent)和一般AI聊天機器人的風險評估有差嗎?

有差。AI代理會自己串接工具、執行多步驟動作,出錯的範圍比單純回答問題的聊天機器人大很多。建議把AI代理預設歸到較高風險等級,特別注意人機協作與監督節點的設計。

把AI風險整合進既有制度,具體是整合進哪裡?

資安風險回資安制度,個資風險回個資保護制度,軟體開發流程則可加入AI特有的檢查點,例如模型幻覺測試、人工審核紀錄、輸出警語。AI內控只補既有制度沒涵蓋的那幾塊,不用疊床架屋。

參考資料