ISO 42001 與 EU AI Act:預算與時程怎麼排?

AI Act 高風險義務延後但沒有取消:獨立高風險 AI 自 2027 年 12 月 2 日、嵌入產品者自 2028 年 8 月 2 日適用。ISO 42001 是現在就能建立的管理系統。

更新日期 2026-09-29

直答:EU AI Act 高風險義務已經延後,但沒有取消。依歐盟理事會 2026 年 6 月 29 日通過的《AI 數位綜合法案》,獨立的高風險 AI 系統自 2027 年 12 月 2 日起適用,嵌入受規範產品的 AI 系統自 2028 年 8 月 2 日起適用。延後的是期限,要做的事沒有變少,ISO 42001 是目前可以先建立的管理系統。

適用時程

日期生效內容
2025 年 2 月禁止的 AI 行為
2025 年 8 月通用目的 AI 模型提供者義務
2026 年 8 月第 50 條透明度義務(部分標示義務延至 2026 年 12 月)
2027 年 12 月 2 日獨立高風險 AI 系統(附件 III,如招募、信用評分、教育)
2028 年 8 月 2 日嵌入受規範產品的高風險 AI(附件 I,如醫療器材、機械)

預算要編的項目

AI 系統盤點與風險分級、ISO 42001 管理系統建置、高風險系統的技術文件與人類監督設計、顧問輔導費、驗證費。

AI 治理貫穿其他法遵

三者怎麼分工:法遵面依 AI Act 判定風險等級與角色(提供者、部署者);流程面依 ISO 42001 建立 AI 管理系統、影響評估與人類監督程序;技術面處理資料治理、模型測試、偏差與穩健性驗證。只找 AI 技術團隊,常缺的是風險分級依據與可稽核的管理紀錄。

申請免費機制診斷

合規要三者兼顧,顧問的價值在整合

CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。

面向要回答的問題只補這一塊時常見的缺口
流程(管理系統)誰負責、多久做一次、紀錄在哪、怎麼持續改善技術工具到位,但沒有人定期執行,稽核時拿不出紀錄
資安技術控制措施怎麼設計、怎麼驗證有效文件寫得完整,但系統實際上沒有做到
法遵適用哪條法規、角色是什麼、期限與罰則為何做了一套控制,卻對錯法規或角色,義務沒有涵蓋到

積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。

官方來源