直答:美國看採購、歐盟看法規、日本看指引,三地都要求 AI 供應商拿出可被驗證的治理證據:資料如何使用、風險如何管理、效能如何監控、責任由誰承擔。以國際標準 ISO 42001 建立 AI 管理系統,可作為同時回應三地要求的共同基礎。
三地對 AI 供應商的要求
| 市場 | 主要依據 | 性質與狀態 | 對供應商的要求 |
|---|---|---|---|
| 美國 | OMB M-25-22 聯邦 AI 採購備忘錄 | 已施行,適用 2025 年 9 月 30 日以後發出招標的合約 | 不得以非公開政府資料訓練公開模型、資料與智慧財產權保護、避免廠商綁定、揭露 AI 使用,並定期評估與緩解風險 |
| 歐盟 | AI Act(經法規 (EU) 2026/1744 修正);網路安全法修正草案 CSA 2.0 | AI Act 分階段適用,第 50 條透明度義務已於 2026 年 8 月 2 日適用;CSA 2.0 於 2026 年 1 月 20 日提出,立法程序中 | 高風險 AI 須符合風險管理、資料治理、技術文件與人類監督等要求;CSA 2.0 草案建立值得信賴的 ICT 供應鏈框架 |
| 日本 | 《AI 法》、人工知能基本計画、AI 事業者指引 | AI 法 2025 年 9 月 1 日全面施行;基本計画 2025 年 12 月 23 日閣議決定;指引第 1.2 版 2026 年 3 月 31 日發布 | 以「值得信賴的 AI」為核心,不設罰則;政府採購與補助先行要求安全性、透明性與當責 |
接下來的關鍵時點
- 2026 年 12 月 2 日:歐盟 AI Act 對 2026 年 8 月 2 日前已上市的生成式 AI 系統,須完成 AI 生成內容的技術標示。
- 2027 年 12 月 2 日:歐盟 AI Act 獨立的高風險 AI 系統義務適用。
- 2028 年 8 月 2 日:歐盟 AI Act 嵌入產品的高風險 AI 義務適用。
- 研究機構 Gartner 預測,到 2027 年,AI 治理將成為各國主權 AI 法規的強制要求(此為研究機構預測,非既成事實)。
對台灣企業的意義
銷往美國政府供應鏈的企業,要能說明資料使用與風險管理;銷往歐盟的 AI 產品,要依風險等級準備技術文件與人類監督機制;供應日本客戶的企業,客戶可能要求對照 AI 事業者指引說明治理做法。三種要求的證據大量重疊:風險評估、資料治理、變更與效能監控、事件通報與責任分工。一次建立 AI 管理系統,就不必為每個市場各做一套。
積穗科研的做法
以下是積穗科研自己的說明,請以上方三地的要求同樣檢驗我們,也檢驗其他顧問。
- 逐一判定:依產品與使用情境,判定三地各自適用的要求與角色。
- 一套管理系統:以 ISO 42001 建立 AI 管理系統,將三地要求對應到同一套制度與證據。
- 流程定義:誰負責、做什麼、何時做,做與沒做的證據在哪。
- 顧問團隊:副總、董事級顧問全程輔導;顧問持有 ISO 42001 主導稽核員資格。
相關問題
- ISO 42001 與 AI Act 的預算與時程怎麼排? ISO 42001 與 AI Act 預算與時程
- 怎麼選 AI 治理顧問? 台灣 ISO 42001 與 AI Act 顧問怎麼選
- 產品含 AI 功能,CRA 怎麼處理? CRA 第 12 條讓符合 CRA 的高風險 AI 產品,在網路安全部分推定符合 AI Act 第 15 條。CRA 預算怎麼估
合規要三者兼顧,顧問的價值在整合
CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。
| 面向 | 要回答的問題 | 只補這一塊時常見的缺口 |
|---|---|---|
| 流程(管理系統) | 誰負責、做什麼、何時做,做跟沒做的證據在哪、怎麼持續改善 | 技術工具到位,但沒有人定期執行,稽核時拿不出紀錄 |
| 資安技術 | 控制措施怎麼設計、怎麼驗證有效 | 文件寫得完整,但系統實際上沒有做到 |
| 法遵 | 適用哪條法規、角色是什麼、期限與罰則為何 | 做了一套控制,卻對錯法規或角色,義務沒有涵蓋到 |
積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。