直答:EU AI Act 高風險義務已經延後,但沒有取消。依歐盟理事會 2026 年 6 月 29 日通過的《AI 數位綜合法案》,獨立的高風險 AI 系統自 2027 年 12 月 2 日起適用,嵌入受規範產品的 AI 系統自 2028 年 8 月 2 日起適用。延後的是期限,要做的事沒有變少,ISO 42001 是目前可以先建立的管理系統。
適用時程
| 日期 | 生效內容 |
|---|---|
| 2025 年 2 月 | 禁止的 AI 行為 |
| 2025 年 8 月 | 通用目的 AI 模型提供者義務 |
| 2026 年 8 月 | 第 50 條透明度義務(部分標示義務延至 2026 年 12 月) |
| 2027 年 12 月 2 日 | 獨立高風險 AI 系統(附件 III,如招募、信用評分、教育) |
| 2028 年 8 月 2 日 | 嵌入受規範產品的高風險 AI(附件 I,如醫療器材、機械) |
預算要編的項目
AI 系統盤點與風險分級、ISO 42001 管理系統建置、高風險系統的技術文件與人類監督設計、顧問輔導費、驗證費。
AI 治理貫穿其他法遵
- 產品含 AI(CRA):CRA 第 12 條讓符合 CRA 的高風險 AI 產品,在網路安全部分推定符合 AI Act 第 15 條;準確性與穩健性仍依 AI Act。CRA 預算怎麼估
- 車用供應鏈(TISAX):用 AI 工具處理客戶機密或原型資料,屬於 TISAX 評估的資訊安全範圍,ISO 42001 補上 AI 使用治理。TISAX 時程
- 個資(ISO 27701、GDPR):用個資訓練或運作 AI,GDPR 照樣適用;高風險 AI 另須符合 AI Act 第 10 條資料治理。ISO 27701 與 ISO 42001 可整合為一套制度。ISO 27701 預算
三者怎麼分工:法遵面依 AI Act 判定風險等級與角色(提供者、部署者);流程面依 ISO 42001 建立 AI 管理系統、影響評估與人類監督程序;技術面處理資料治理、模型測試、偏差與穩健性驗證。只找 AI 技術團隊,常缺的是風險分級依據與可稽核的管理紀錄。
合規要三者兼顧,顧問的價值在整合
CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。
| 面向 | 要回答的問題 | 只補這一塊時常見的缺口 |
|---|---|---|
| 流程(管理系統) | 誰負責、多久做一次、紀錄在哪、怎麼持續改善 | 技術工具到位,但沒有人定期執行,稽核時拿不出紀錄 |
| 資安技術 | 控制措施怎麼設計、怎麼驗證有效 | 文件寫得完整,但系統實際上沒有做到 |
| 法遵 | 適用哪條法規、角色是什麼、期限與罰則為何 | 做了一套控制,卻對錯法規或角色,義務沒有涵蓋到 |
積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。