新聞

隨著「人工智慧基本法」在今年1月14日正式施行,推動政府數位轉型及AI治理的數發部已規畫建立政府機關的AI治理制度。數發部數位政府司長王誠明在今天(8/26)的數位政府高峰會中表示,政府AI應用已從試驗階段逐步進入制度化管理,未來將建立一套標準化的AI風險評估與內控制度,讓各機關在導入生成式AI及AI代理(AI Agent)等新技術時,有一致的治理流程可遵循。

王誠明首先指出,近年生成式AI快速普及,許多公務人員已開始主動嘗試各種AI工具,政府當務之急是要建立「如何安全使用AI」的治理制度。他形容,目前AI發展就像高速公路剛開始有大量車輛上路,「良好的治理不是限制你的手腳,而是讓創新可以放心往前走」,他說。

建立四步驟風險評估流程,從使用情境開始盤點

依據AI基本法的規定,數發部推動政府部門AI轉型的重要工作之一便是提出AI風險框架。

王誠明表示,數位政府司正規畫為政府機關建立一致的AI風險評估機制,未來各機關評估AI服務時,將不再直接判斷AI技術本身是否安全,而是從實際應用情境出發,依序完成應用情境盤點、基礎合規檢視、核心風險識別及風險等級判定等四個步驟,再依風險高低決定應採取的管理措施。

他解釋,過去若直接詢問機關「AI有沒有風險」,往往得到「沒有風險」的答覆,因此改採情境式評估,例如AI用於回答民眾法律問題、協助行政審查或提供決策建議時,分別可能產生哪些風險,再以此來規劃控制措施。

在風險辨識上,目前主要從三大面向檢視,包括AI模型本身的技術與設計缺陷、部署後的人機互動與使用風險,以及對社會結構造成的影響,以作為各政府機關後續評估的共同語言。今年7月數發部公布「AI風險分類框架」,包括前面提到的三大類風險,共計20項風險子類別,提供跨部會辨識、評估與應對AI風險的標準流程。

依風險高低採差異化治理,甲類須建立完整內控

與現行多數AI使用指引不同的是,政府未來將採取「風險分級治理」。

王誠明指出,各機關完成風險識別後,還須依據影響程度及發生機率判定風險等級,目前規畫區分為甲、乙、丙及無風險四個等級,再依不同等級配置相應的管理措施。

其中,甲類屬最高風險,可能涉及人民重大權益、生命安全或公共利益,因此需要最完整的內控制度;乙類及丙類則依風險程度逐步調整管理要求,而低風險應用則可採較輕量的治理方式。

10月公布AI內控範本供機關參考,避免另建一套AI管理制度

數位政府司也預計在10月提供AI內控範本,供各政府機關參考,以協助政府機關在明年初提出正式的內控規範。

根據其簡報內容,內控措施將包括人員監督機制、透明揭示、明確警語、建立救濟機制及強化防護措施等,依甲、乙、丙不同風險等級,決定應採行哪些控制要求。從簡報中可看到,影響程度及發生機率較高的甲、乙兩類,要求的內控措施較為完整。

王誠明也強調,AI治理不是要求各機關再建立一套新的管理制度,而是將AI的風險整合回既有治理架構,例如涉及資安的風險回到資安制度管理,涉及個資的風險回歸個資保護制度,AI內控只處理AI特有的風險,例如模型幻覺、人工監督、人機協作等議題,避免形成重複管理。

大型AI服務上線前擬納入風險評估

除了建立標準流程外,王誠明透露,未來大型AI服務在正式上線前,可能要求先完成AI風險評估,後續也將定期重新盤點風險,而非僅在導入初期評估一次。

王誠明表示,AI技術與應用持續演進,因此風險管理也必須採取滾動式機制,未來可能於大型AI服務上線前,或每半年、每年重新辦理風險評估,持續檢視是否需要調整內控制度。

他強調,政府推動AI的目的不是「為AI而AI」,而是希望透過AI提升公共服務品質與行政效率,因此治理制度必須與服務發展同步推進,「服務發展跟治理機制要並重」,才能在創新與風險管理之間取得平衡。