跳到主要內容

AI 治理框架:打造負責任的 AI 計畫

多數 AI 失誤都是管理上的失誤。如何建立一套指定負責人、依風險調整控管、並符合 2026 年修訂後歐盟 AI 法案時程的 AI 治理框架。

有人在筆電與螢幕前,向 AI 圖像產生器輸入提示詞
目錄
  1. 重要的法規與標準
  2. 2026 年數位綜合法案之後的歐盟 AI 法案時程
  3. AI 治理框架的六大要素
  4. 1. 範圍與政策
  5. 2. 權責歸屬
  6. 3. 風險評估與控管
  7. 4. 監控與稽核
  8. 5. 透明度
  9. 6. 訓練
  10. 從 AI 使用案例登錄表開始
  11. 哪些做法有效,哪些會出問題
  12. 標準、認證與工具
  13. 常見問題

AI 治理框架,是一套由負責人、政策、控管與檢視組成的機制,用來決定您的組織如何使用 AI,以及出錯時該怎麼辦。建立它的方法是:列出每一個自動化決策的系統,依影響程度為這些系統排序,為每個系統指定一位有名有姓的負責人,並依風險調整控管的力道。如果您在歐盟營運,AI 法案設定了期限。其中針對招聘與信用評分等系統的高風險規則,現在自 2027 年 12 月 2 日起適用。

企業用 AI 來篩選求職者、偵測詐欺、管理供應鏈與訂定價格。我見過招聘平台僅僅因為求職者有職涯空窗期,就把合格的人選刷掉。我也見過決策系統把錯誤的規則套用到整個客戶族群。共通點是,沒有人為系統該如何運作、出錯時又該怎麼辦,訂下明確的政策。

那是管理上的失誤,不是技術上的。多數企業答不出三個基本問題:

  1. 誰核准 AI 的使用方式?
  2. 誰確認它如預期運作?
  3. 它出錯時會發生什麼事?

治理就是回答這些問題。做得好的話,它不會拖慢速度。它確保您所依賴的系統,是被負責任地使用的。

依序建立 AI 治理框架從盤點開始。多數團隊會跳過這一步,而之後的每一步都仰賴它。
  1. 列出每個系統只要它會自動做決策,就在範圍內
  2. 依影響程度排序先處理招聘、信用、定價與客戶評分
  3. 指定一位負責人是一個人,不是一個委員會
  4. 依風險調整控管測試、人工審查點與警示
  5. 依固定週期檢視關鍵系統每月,其餘每季

將失誤與邊界案例回饋到控管措施中

假設軟體廠商會處理法遵的團隊,通常都錯了。依據歐盟 AI 法案,部署系統的組織有它自己的義務。

框架適用地區現況與要求
歐盟 AI 法案歐盟自 2024 年 8 月起成為法律。採風險分級:禁止部分用途,為高風險系統訂定義務,並對其他系統訂定透明度規則
GDPR歐盟合法依據、資料最小化,以及針對影響個人的自動化決策所賦予的權利
ISO/IEC 42001全球可取得認證的 AI 管理系統標準,2023 年 12 月發布
NIST AI RMF美國以 Govern、Map、Measure 與 Manage 為基礎的自願性框架
美國各州法律美國沒有全面性的聯邦 AI 法律;各州法律日益增加,聯邦層級也正嘗試以聯邦法預先取代這些州法
新加坡 Model AI Governance Framework新加坡針對可解釋性與當責的自願性指引
OECD AI 原則OECD 成員不具約束力的國際原則

加拿大擬議的《人工智慧與資料法》(Artificial Intelligence and Data Act),在 2025 年 1 月國會休會時失效,因此不再屬於這份清單。

2026 年數位綜合法案之後的歐盟 AI 法案時程

歐盟在 2026 年 7 月,透過《AI 數位綜合法案》(Digital Omnibus on AI,Regulation (EU) 2026/1744)修訂了 AI 法案,並延後了高風險規則。以下是歐盟執委會 AI 法案時程表上目前的日期:

日期適用內容
2024 年 8 月 1 日AI 法案生效
2025 年 2 月 2 日禁止行為與 AI 素養義務
2025 年 8 月 2 日通用型 AI 模型規則;各國主管機關與罰則
2026 年 8 月 2 日其餘大部分規則,包括第 50 條的透明度義務;開始執法
2026 年 12 月 2 日針對未經同意的性影像深偽與兒童性虐待素材的新禁令
2027 年 12 月 2 日附件三系統的高風險規則,例如就業、信用評分與基本服務
2028 年 8 月 2 日內建於歐盟產品安全法所涵蓋產品中的 AI(附件一)的高風險規則

延後換來的是時間。工作並沒有因此消失。如果您用 AI 篩選求職者或為信用評分,2027 年 12 月之前所需要的文件、人工監督與監控機制,建置起來比多數團隊預期的更久。當您採購這類系統時,現在就去問廠商,它將如何滿足高風險要求。

1. 範圍與政策

在做任何事之前,先找出哪些地方的系統正在做決策。多數團隊會跳過這一步,或假設 IT 手上有一份清單。通常沒有。

逐個部門去查。看看那些篩選求職者、核准交易或為客戶評分的工具。只要它會自動做決策,就在範圍內,不管有沒有人稱它為 AI。如果您執行 SAP,也要把您已經啟用的 AI 功能納入,例如 Joule 與內嵌的預測情境。

接著,用大家真的會遵守的白話寫政策。「我們重視合乎倫理的 AI 使用」不是政策。

2. 權責歸屬

無論系統表現多好,總得有人為結果負責。責任共擔,就等於沒有人行動。

為每個系統指定一位有名有姓的負責人,由他在實務上使用該系統、簽核重大變更、維護文件,並在出事時負責回應。事先決定,接到客訴後誰有權暫停系統。

在我合作過的一家公司,三個人都以為別人負責。結果是一個關鍵問題,沒有人處理,沉默了好幾個月。

3. 風險評估與控管

每個系統都帶有風險。重要的是風險看不看得見。

不要照搬通用的風險清單。要問的是,您的系統會不會不公平地拒絕求職者、推薦錯誤的價格,或是把客戶分錯類。然後建立控管措施:部署前的測試、使用中的人工審查點,以及結果超出預期範圍時的警示。在每一份風險政策裡,放進兩三個貼近現實的情境,讓人們理解它為什麼存在。

4. 監控與稽核

系統會變。輸入資料會漂移,更新會改變行為。我記得有一個財務團隊,他們的推薦工具出現了無聲的錯誤。兩週之後才被發現。一次定期稽核,第二天就能抓到。

訂定固定的檢視週期:關鍵系統每月一次,其餘每季一次。我合作過的一個團隊,只是因為每月抽查幾筆輸出結果,就抓到了一個重大的定價錯誤。追蹤失誤與邊界案例,並把它們回饋到控管措施中。

5. 透明度

與系統共事的人,以及在受規範的領域中受系統影響的人,需要理解它做了什麼。用白話說明輸入與決策。除了優點,也要記錄限制。把系統吹得太好,只會導致誤用。

6. 訓練

即使一切都有文件,人們在日常使用中還是會犯錯。請訓練業務使用者,而不只是技術人員,並用您自己的資料與案例。我合作過的一個人資團隊,每年兩次舉辦 30 分鐘的複習課,用過去篩選求職者時的真實回饋當教材。沒有什麼複雜的,卻讓使用者覺得有信心、也有責任感。

在我合作過的一家公司,三個人都以為別人負責。結果是一個關鍵問題,沉默了好幾個月。

最有用的第一份成品是一張登錄表。我見過一些最有效的框架,都是從試算表開始,再慢慢長大的。針對每個系統,記錄以下項目:

  1. 系統與用途:它決定或建議什麼,對象是誰。
  2. 負責人:一位有名有姓的人,加上一位代理人。
  3. 風險等級:例如高(影響人們的工作、金錢或取得服務的機會)、中或低,若適用,再加上歐盟 AI 法案的類別。
  4. 使用的資料:來源、涉及的個人資料、同意與保存期限。
  5. 廠商或自建:以及廠商提供哪些文件。
  6. 控管措施:部署前測試、人工審查點、警示。
  7. 檢視週期:每月、每季或每年,以及上次檢視的日期。
  8. 事件通報路徑:通知誰、誰能暫停、如何告知使用者。

先填高影響的系統:招聘、定價、信用與客戶評分。低風險的內部工具可以晚點再處理。

從高影響的使用案例開始。我曾與一家公司合作,他們的自動化工具以含糊的理由刷掉求職者。直到收到幾次客訴之後,他們才發現。一場檢視會議就能及早抓到。

依風險調整監督的力道。我合作過的一個團隊,對內部聊天機器人套用的審查深度,和對定價引擎的一樣。這讓治理團隊精疲力竭,也拖慢了開發,卻沒有帶來多少好處。

在做決定的當下就記錄。事後補寫的文件會失敗,因為人們會忘記當時的脈絡。一個放著標註日期的一頁式決策紀錄的共用資料夾,勝過一套沒人更新的複雜系統。

不要等到框架完美才動手。我見過團隊花了好幾個月,反覆修訂最後沒人使用的政策用語。從一條規則、一位負責人、一個檢視週期開始,再調整。

預期會有抗拒,並回應它。對使用這些工具的團隊來說,治理看起來像官僚作風。把它連結到他們在意的事:客戶信任、避免的罰款、被防止的公開失誤。

沒有監督的自動化決策,可能失敗得又快又貴。2012 年,Knight Capital 的自動下單路由系統執行了有缺陷的程式碼,在 45 分鐘內送出超過 400 萬筆訂單,公司損失超過 4.6 億美元(SEC)。Amazon 在發現一項實驗性的招聘工具,會對提到女性組織的履歷扣分之後,放棄了該工具。更安靜的失誤其實更常見:系統漂移了好幾個月,直到客訴或稽核才發現。

ISO/IEC 42001 是可取得認證的 AI 管理系統標準,2023 年 12 月發布。NIST 的 AI 風險管理框架,是多數美國組織使用的自願性參考。就個人而言,IAPP 的 Artificial Intelligence Governance Professional(AIGP)認證,是最知名的資格。

也有專門的工具,例如 IBM watsonx.governance、Fiddler AI,以及 Azure Machine Learning 中的 Responsible AI 儀表板。對多數組織來說,務實的起點更簡單:上面談的登錄表、日誌紀錄、存取控制與檢視週期。想更深入了解風險評分,請看我的 AI 風險管理框架指南。如果您的 AI 跑在 SAP 內部,我那篇談 SAP 導入中的 AI 治理的文章,涵蓋了 SAP 專屬的控管措施,而我的 AI 治理框架頁面則說明了我如何協助組織把它建立起來。

什麼是 AI 治理框架?

一套由負責人、政策、控管與檢視週期組成的機制,用來決定組織如何使用 AI、系統如何測試與監控,以及出錯時該怎麼辦。它也讓決策能夠向監管機關與受影響的人說明清楚。

歐盟 AI 法案的高風險規則何時適用?

在《AI 數位綜合法案》(Regulation (EU) 2026/1744)之後,附件三系統的高風險規則,例如用於就業、信用評分與基本服務的 AI,自 2027 年 12 月 2 日起適用。內建於歐盟產品安全法所涵蓋產品中的 AI,其高風險規則自 2028 年 8 月 2 日起適用。禁止行為自 2025 年 2 月起適用,透明度義務自 2026 年 8 月起適用。

為什麼 AI 治理在 SAP 環境中很重要?

SAP 系統現在內建了會做出或影響決策的 AI,例如 Joule、財務與供應鏈中的預測情境,以及人資中的求職者篩選。有偏誤或錯誤的輸出,可能在沒人察覺之前,就擴散到整合的流程之中。治理讓這些功能,承擔與它們所取代的人工流程相同的當責。

誰負責 AI 治理?

這是跨職能的工作:法遵、IT 與資安、資料團隊、法務與風險,以及高階主管。最重要的結構性決定,是每個 AI 系統一位有名有姓的負責人。是一個人,不是一個委員會。

AI 治理有哪些認證?

就組織而言,ISO/IEC 42001 是可取得認證的 AI 管理系統標準。NIST AI RMF 是自願性框架,而不是認證。就個人而言,IAPP 的 AIGP 認證,是最知名的 AI 治理資格。

忽視 AI 治理會發生什麼事?

看得見的失誤包括:Amazon 放棄了一項對女性不利的招聘工具,以及 Knight Capital 因為一套有缺陷的自動化交易系統,在 45 分鐘內損失超過 4.6 億美元。更常見的失誤則比較安靜:系統漂移了好幾個月,沒有人發現,直到客訴或稽核才被看見。

Noel D'Costa

作者

Noel D'Costa

25 年來,我在航空、政府、金融、零售與製造業的 SAP 與 Oracle ERP 專案中累積經驗,並具備財務背景。我協助管理階層如實界定轉型範疇,讓陷入困境的專案重回正軌,並打造撐得過正式上線第一年的系統。

下一步

您目前正在進行 ERP 專案嗎?

如果這篇文章談到的正是您目前進行中的專案,30 分鐘的對談通常比再花一週做內部分析更有進展。