新聞

「人工智慧基本法」在今年1月公布施行後,數發部7月已公布AI風險分類框架,並建置AI風險管理措施檢核系統,提供各部會推動AI治理的重要工具。數發部次長侯宜秀今天(9/9)表示,風險分類框架的定位並非直接管理AI技術,而是協助各主管機關盤點AI應用、辨識風險,並作為法規調適的基礎,讓不同部會能在一致的治理架構下推動AI應用。

她指出,AI基本法以上位的七大原則作為治理基礎,包括永續發展、人權保障、資料治理、隱私與安全、透明可解釋、公平不歧視及問責等原則,各部會未來在制定AI相關政策、行政措施及法規時,必須遵循這些原則。

四步驟盤點AI應用,八大部會率先導入

數發部研擬提出AI風險分類框架,獲行政院通過後已在7月公布於官網供外界參考,AI風險分為三大類,包括AI系統本身之技術設計缺陷、部署後操作及人機互動問題、廣泛社會結構與環境衝擊,共計20項子分類, 並建議各部會以4個步驟完成AI風險管理,包括盤點AI應用情境、識別風險、評估風險及提出風險應對措施。

她指出,各部會須先盤點轄下產業或業務中的AI應用,描述使用技術、資料來源、利害關係人及應用情境,再依20項風險分類辨識可能風險,評估是否屬於高風險AI應用,最後提出管理措施及法規調整方向。

為協助各部會執行,數發部建置AI風險管理措施檢核系統,將上述流程全面數位化,各機關可以線上進入系統完成AI應用盤點、風險辨識及管理措施檢核。舉例來說,部會填寫AI客服系統,展示如何填報AI應用情境、資料來源、核心技術及風險評估等內容。

目前已有144個AI應用情境登錄至AI風險管理措施檢核系統,各部會正持續填報與修正內容,由於仍屬初期試行階段,數發部暫不公開個別案例,希望各機關能在學習與討論過程中逐步完善AI治理機制。

侯宜秀表示,數發部先與衛福部、法務部、經濟部、教育部、金管會、交通部、NCC、勞動部8個重點部會展開輔導,其中勞動部因較早投入,目前進度最快,相關指引也已開始草擬。數發部希望今年底完成8個重點部會4步驟盤點,並於2027年6月底前完成各部會第一輪法規調適盤點,未來配合AI基本法要求2年內完成相關法規修正及行政措施調整的目標。

數發部除了建立框架與平臺,也提供各部會一對一諮詢服務,協助機關理解風險分類框架、AI技術及治理方法,並透過行政院AI法治工作小組,協調各主管機關推動法規調適進度。

不採固定風險分級,AI Agent也將納入治理

針對AI治理方向,侯宜秀表示,臺灣並未採用歐盟AI Act固定的高、中、低風險分級制度,而是採取「分類但不分級」的治理模式。她坦言,AI風險確實有高低,但不同產業、不同應用場景需要的管理措施並不相同,因此不宜採固定等級的方式對應固定義務,而應由各主管機關依實際應用情境設計治理措施。

她解釋AI的風險高低應是從高到低的光譜呈現,即使是高風險也能再細分更多的高低等級,因此未參考歐盟AI Act制定明確的風險等級及應對的措施,而是以風險分類框架,由各部會與產業依照AI應用的情境,針對風險類別提出應對措施。

不過,針對高風險的AI應用,依照人工智慧基本法第17條規定,「政府應就高風險人工智慧之應用,明確其責任歸屬及歸責條件,並建立其救濟、補償或保險機制…」。候宜秀指出,基本法對高風險的AI應用,規定需有救濟、補償、保險機制,這些只是最低要求,各部會及產業可以提出額外的應對措施。

對於近期快速發展的AI Agent,侯宜秀也提出她的看法,Agent同樣屬於AI應用,因此仍適用AI風險分類框架,但由於Agent不只是回答問題,而是能夠自主完成整個工作流程,其治理方式將與傳統聊天機器人有所不同。她指出,對話機器人通常仍需由人完成後續操作,但Agent可以一路執行任務,故治理重點將從「回答內容」延伸至「自主行動」。

她表示,數發部目前正思考Agent的治理架構,可分為6個面向,包括能力(Capability)、信任與授權程度(Trust & Authorization)、執行環境安全(Security)、身分認證(Identity)、可問責性(Accountability),以及制度設計。其中制度設計將涵蓋認證、責任歸屬、保險等機制,例如Agent代表誰執行任務、由誰授權、發生錯誤時由誰負責,都需要建立相應制度。

侯宜秀再次強調Agent治理已是全球共同面對的新課題,由於未來不同國家的Agent將彼此互動,例如台灣的Agent可能與美國的Agent進行交易,因此各國勢必需要建立共通標準,例如Agent身分識別(ID)與可信任機制,才能支撐跨境合作與交易。她透露,數發部也希望未來能在政府AI治理指引中,逐步納入Agent相關規範。