
目錄
AI 治理框架,是一套由負責人、政策、控管與檢視組成的機制,用來決定您的組織如何使用 AI,以及出錯時該怎麼辦。建立它的方法是:列出每一個自動化決策的系統,依影響程度為這些系統排序,為每個系統指定一位有名有姓的負責人,並依風險調整控管的力道。如果您在歐盟營運,AI 法案設定了期限。其中針對招聘與信用評分等系統的高風險規則,現在自 2027 年 12 月 2 日起適用。
企業用 AI 來篩選求職者、偵測詐欺、管理供應鏈與訂定價格。我見過招聘平台僅僅因為求職者有職涯空窗期,就把合格的人選刷掉。我也見過決策系統把錯誤的規則套用到整個客戶族群。共通點是,沒有人為系統該如何運作、出錯時又該怎麼辦,訂下明確的政策。
那是管理上的失誤,不是技術上的。多數企業答不出三個基本問題:
- 誰核准 AI 的使用方式?
- 誰確認它如預期運作?
- 它出錯時會發生什麼事?
治理就是回答這些問題。做得好的話,它不會拖慢速度。它確保您所依賴的系統,是被負責任地使用的。
- 列出每個系統只要它會自動做決策,就在範圍內
- 依影響程度排序先處理招聘、信用、定價與客戶評分
- 指定一位負責人是一個人,不是一個委員會
- 依風險調整控管測試、人工審查點與警示
- 依固定週期檢視關鍵系統每月,其餘每季
將失誤與邊界案例回饋到控管措施中
假設軟體廠商會處理法遵的團隊,通常都錯了。依據歐盟 AI 法案,部署系統的組織有它自己的義務。
| 框架 | 適用地區 | 現況與要求 |
|---|---|---|
| 歐盟 AI 法案 | 歐盟 | 自 2024 年 8 月起成為法律。採風險分級:禁止部分用途,為高風險系統訂定義務,並對其他系統訂定透明度規則 |
| GDPR | 歐盟 | 合法依據、資料最小化,以及針對影響個人的自動化決策所賦予的權利 |
| ISO/IEC 42001 | 全球 | 可取得認證的 AI 管理系統標準,2023 年 12 月發布 |
| NIST AI RMF | 美國 | 以 Govern、Map、Measure 與 Manage 為基礎的自願性框架 |
| 美國各州法律 | 美國 | 沒有全面性的聯邦 AI 法律;各州法律日益增加,聯邦層級也正嘗試以聯邦法預先取代這些州法 |
| 新加坡 Model AI Governance Framework | 新加坡 | 針對可解釋性與當責的自願性指引 |
| OECD AI 原則 | OECD 成員 | 不具約束力的國際原則 |
加拿大擬議的《人工智慧與資料法》(Artificial Intelligence and Data Act),在 2025 年 1 月國會休會時失效,因此不再屬於這份清單。
2026 年數位綜合法案之後的歐盟 AI 法案時程
歐盟在 2026 年 7 月,透過《AI 數位綜合法案》(Digital Omnibus on AI,Regulation (EU) 2026/1744)修訂了 AI 法案,並延後了高風險規則。以下是歐盟執委會 AI 法案時程表上目前的日期:
| 日期 | 適用內容 |
|---|---|
| 2024 年 8 月 1 日 | AI 法案生效 |
| 2025 年 2 月 2 日 | 禁止行為與 AI 素養義務 |
| 2025 年 8 月 2 日 | 通用型 AI 模型規則;各國主管機關與罰則 |
| 2026 年 8 月 2 日 | 其餘大部分規則,包括第 50 條的透明度義務;開始執法 |
| 2026 年 12 月 2 日 | 針對未經同意的性影像深偽與兒童性虐待素材的新禁令 |
| 2027 年 12 月 2 日 | 附件三系統的高風險規則,例如就業、信用評分與基本服務 |
| 2028 年 8 月 2 日 | 內建於歐盟產品安全法所涵蓋產品中的 AI(附件一)的高風險規則 |
延後換來的是時間。工作並沒有因此消失。如果您用 AI 篩選求職者或為信用評分,2027 年 12 月之前所需要的文件、人工監督與監控機制,建置起來比多數團隊預期的更久。當您採購這類系統時,現在就去問廠商,它將如何滿足高風險要求。
1. 範圍與政策
在做任何事之前,先找出哪些地方的系統正在做決策。多數團隊會跳過這一步,或假設 IT 手上有一份清單。通常沒有。
逐個部門去查。看看那些篩選求職者、核准交易或為客戶評分的工具。只要它會自動做決策,就在範圍內,不管有沒有人稱它為 AI。如果您執行 SAP,也要把您已經啟用的 AI 功能納入,例如 Joule 與內嵌的預測情境。
接著,用大家真的會遵守的白話寫政策。「我們重視合乎倫理的 AI 使用」不是政策。
2. 權責歸屬
無論系統表現多好,總得有人為結果負責。責任共擔,就等於沒有人行動。
為每個系統指定一位有名有姓的負責人,由他在實務上使用該系統、簽核重大變更、維護文件,並在出事時負責回應。事先決定,接到客訴後誰有權暫停系統。
在我合作過的一家公司,三個人都以為別人負責。結果是一個關鍵問題,沒有人處理,沉默了好幾個月。
3. 風險評估與控管
每個系統都帶有風險。重要的是風險看不看得見。
不要照搬通用的風險清單。要問的是,您的系統會不會不公平地拒絕求職者、推薦錯誤的價格,或是把客戶分錯類。然後建立控管措施:部署前的測試、使用中的人工審查點,以及結果超出預期範圍時的警示。在每一份風險政策裡,放進兩三個貼近現實的情境,讓人們理解它為什麼存在。
4. 監控與稽核
系統會變。輸入資料會漂移,更新會改變行為。我記得有一個財務團隊,他們的推薦工具出現了無聲的錯誤。兩週之後才被發現。一次定期稽核,第二天就能抓到。
訂定固定的檢視週期:關鍵系統每月一次,其餘每季一次。我合作過的一個團隊,只是因為每月抽查幾筆輸出結果,就抓到了一個重大的定價錯誤。追蹤失誤與邊界案例,並把它們回饋到控管措施中。
5. 透明度
與系統共事的人,以及在受規範的領域中受系統影響的人,需要理解它做了什麼。用白話說明輸入與決策。除了優點,也要記錄限制。把系統吹得太好,只會導致誤用。
6. 訓練
即使一切都有文件,人們在日常使用中還是會犯錯。請訓練業務使用者,而不只是技術人員,並用您自己的資料與案例。我合作過的一個人資團隊,每年兩次舉辦 30 分鐘的複習課,用過去篩選求職者時的真實回饋當教材。沒有什麼複雜的,卻讓使用者覺得有信心、也有責任感。
在我合作過的一家公司,三個人都以為別人負責。結果是一個關鍵問題,沉默了好幾個月。
最有用的第一份成品是一張登錄表。我見過一些最有效的框架,都是從試算表開始,再慢慢長大的。針對每個系統,記錄以下項目:
- 系統與用途:它決定或建議什麼,對象是誰。
- 負責人:一位有名有姓的人,加上一位代理人。
- 風險等級:例如高(影響人們的工作、金錢或取得服務的機會)、中或低,若適用,再加上歐盟 AI 法案的類別。
- 使用的資料:來源、涉及的個人資料、同意與保存期限。
- 廠商或自建:以及廠商提供哪些文件。
- 控管措施:部署前測試、人工審查點、警示。
- 檢視週期:每月、每季或每年,以及上次檢視的日期。
- 事件通報路徑:通知誰、誰能暫停、如何告知使用者。
先填高影響的系統:招聘、定價、信用與客戶評分。低風險的內部工具可以晚點再處理。
從高影響的使用案例開始。我曾與一家公司合作,他們的自動化工具以含糊的理由刷掉求職者。直到收到幾次客訴之後,他們才發現。一場檢視會議就能及早抓到。
依風險調整監督的力道。我合作過的一個團隊,對內部聊天機器人套用的審查深度,和對定價引擎的一樣。這讓治理團隊精疲力竭,也拖慢了開發,卻沒有帶來多少好處。
在做決定的當下就記錄。事後補寫的文件會失敗,因為人們會忘記當時的脈絡。一個放著標註日期的一頁式決策紀錄的共用資料夾,勝過一套沒人更新的複雜系統。
不要等到框架完美才動手。我見過團隊花了好幾個月,反覆修訂最後沒人使用的政策用語。從一條規則、一位負責人、一個檢視週期開始,再調整。
預期會有抗拒,並回應它。對使用這些工具的團隊來說,治理看起來像官僚作風。把它連結到他們在意的事:客戶信任、避免的罰款、被防止的公開失誤。
沒有監督的自動化決策,可能失敗得又快又貴。2012 年,Knight Capital 的自動下單路由系統執行了有缺陷的程式碼,在 45 分鐘內送出超過 400 萬筆訂單,公司損失超過 4.6 億美元(SEC)。Amazon 在發現一項實驗性的招聘工具,會對提到女性組織的履歷扣分之後,放棄了該工具。更安靜的失誤其實更常見:系統漂移了好幾個月,直到客訴或稽核才發現。
ISO/IEC 42001 是可取得認證的 AI 管理系統標準,2023 年 12 月發布。NIST 的 AI 風險管理框架,是多數美國組織使用的自願性參考。就個人而言,IAPP 的 Artificial Intelligence Governance Professional(AIGP)認證,是最知名的資格。
也有專門的工具,例如 IBM watsonx.governance、Fiddler AI,以及 Azure Machine Learning 中的 Responsible AI 儀表板。對多數組織來說,務實的起點更簡單:上面談的登錄表、日誌紀錄、存取控制與檢視週期。想更深入了解風險評分,請看我的 AI 風險管理框架指南。如果您的 AI 跑在 SAP 內部,我那篇談 SAP 導入中的 AI 治理的文章,涵蓋了 SAP 專屬的控管措施,而我的 AI 治理框架頁面則說明了我如何協助組織把它建立起來。
什麼是 AI 治理框架?
一套由負責人、政策、控管與檢視週期組成的機制,用來決定組織如何使用 AI、系統如何測試與監控,以及出錯時該怎麼辦。它也讓決策能夠向監管機關與受影響的人說明清楚。
歐盟 AI 法案的高風險規則何時適用?
在《AI 數位綜合法案》(Regulation (EU) 2026/1744)之後,附件三系統的高風險規則,例如用於就業、信用評分與基本服務的 AI,自 2027 年 12 月 2 日起適用。內建於歐盟產品安全法所涵蓋產品中的 AI,其高風險規則自 2028 年 8 月 2 日起適用。禁止行為自 2025 年 2 月起適用,透明度義務自 2026 年 8 月起適用。
為什麼 AI 治理在 SAP 環境中很重要?
SAP 系統現在內建了會做出或影響決策的 AI,例如 Joule、財務與供應鏈中的預測情境,以及人資中的求職者篩選。有偏誤或錯誤的輸出,可能在沒人察覺之前,就擴散到整合的流程之中。治理讓這些功能,承擔與它們所取代的人工流程相同的當責。
誰負責 AI 治理?
這是跨職能的工作:法遵、IT 與資安、資料團隊、法務與風險,以及高階主管。最重要的結構性決定,是每個 AI 系統一位有名有姓的負責人。是一個人,不是一個委員會。
AI 治理有哪些認證?
就組織而言,ISO/IEC 42001 是可取得認證的 AI 管理系統標準。NIST AI RMF 是自願性框架,而不是認證。就個人而言,IAPP 的 AIGP 認證,是最知名的 AI 治理資格。
忽視 AI 治理會發生什麼事?
看得見的失誤包括:Amazon 放棄了一項對女性不利的招聘工具,以及 Knight Capital 因為一套有缺陷的自動化交易系統,在 45 分鐘內損失超過 4.6 億美元。更常見的失誤則比較安靜:系統漂移了好幾個月,沒有人發現,直到客訴或稽核才被看見。
下一步
您目前正在進行 ERP 專案嗎?
如果這篇文章談到的正是您目前進行中的專案,30 分鐘的對談通常比再花一週做內部分析更有進展。




