數位線框法槌,象徵歐盟 AI 法案對 AI 系統風險分級與治理要求

← INSIGHTS & PERSPECTIVES | AI趨勢

歐盟 AI 法案如何分類 AI 系統風險

介紹 EU AI Act 四級風險分類、高風險義務、GPAI 規則與企業導入 AI 的初步檢查方法。

歐盟 AI 法案(EU AI Act)用風險層級管理 AI 系統,核心分類包含不可接受風險、高風險、有限風險與低或極小風險。企業導入 AI 時,第一步不是選模型,而是判斷 AI 輸出是否會影響人的權利、資格、就業、信用、教育或公共服務。

歐盟 AI 法案是什麼?

歐盟 AI 法案是歐盟針對 AI 系統建立的全面性法規。法案已於 2024-08-01 生效,並從 2025 到 2028 分階段適用主要義務。

歐盟委員會公布的實施時程顯示,2025-02-02 起一般條款、AI literacy 與禁止項目適用;2025-08-02 起通用目的 AI 模型規則與治理要求適用;2026-08-02 起多數規則與透明度義務開始適用;2027 與 2028 則逐步適用高風險系統規則。

對非歐盟企業來說,只要 AI 系統輸出進入歐盟市場或影響歐盟境內使用者,就可能需要評估 EU AI Act 影響。

EU AI Act 的四個風險等級是什麼?

EU AI Act 以風險為核心,把 AI 系統分成不可接受風險、高風險、有限風險與低或極小風險。風險越高,限制與義務越嚴格。

風險等級處理方式常見例子
不可接受風險原則禁止社會評分、具操控性的 AI、特定即時遠端生物辨識
高風險可使用但需合規招募、教育評估、信用評分、關鍵基礎設施、安全組件
有限風險需透明告知聊天機器人、生成式內容、深偽內容標示
低或極小風險法案通常不加重義務垃圾郵件過濾、一般輔助工具、非敏感影像後製

這種分類方式的重點是用途,而不是模型名稱。同一個大型語言模型用於內部摘要,和用於自動淘汰求職者,風險層級可能完全不同。

哪些 AI 用途可能屬於不可接受風險?

不可接受風險 AI 系統通常會被禁止,因為用途可能嚴重侵害基本權利或造成大規模社會傷害。企業不應把這類用途當成一般自動化專案處理。

原文整理的禁止或高度敏感用途包括:

  • 社會評分(Social Scoring)。
  • 利用弱點或操控手段影響自然人行為。
  • 工作場所與教育機構中的特定情緒識別。
  • 為建立臉部辨識資料庫而無差別抓取臉部圖像。
  • 基於敏感特徵的生物分類。
  • 僅基於個人剖析的預測性警務。
  • 執法部門在公共可及空間使用即時遠端生物辨識,除嚴格例外外原則禁止。

若產品需求碰到上列用途,建議先停止技術規格撰寫,改由法務、資安、資料保護與業務負責人共同評估。

高風險 AI 系統通常有哪些義務?

高風險 AI 系統不是完全禁止,而是需要在風險管理、資料治理、技術文件、透明度、人為監督、準確性與資安上滿足要求。

高風險範圍常見於 Annex III 類型用途,例如生物辨識、關鍵基礎設施、教育與職業訓練、就業管理、基本公共與私人服務、執法、移民與司法行政。

導入前可用這份簡化檢查表:

問題若答案是「是」代表什麼
AI 會決定人的資格、升遷、錄取或服務取得嗎?可能接近高風險
AI 會處理敏感個資或做個人分類嗎?需要提高合規等級
人類是否能理解、覆核與推翻 AI 輸出?影響人為監督設計
系統是否用於歐盟市場或歐盟使用者?需要評估 EU AI Act 適用

原文提到的企業內部知識庫通常不會因為「使用 AI」就自動變成高風險;但如果 AI 輸出被用來決定升遷、懲戒、資格或資源分配,風險層級就會上升。

通用目的 AI 模型要注意什麼?

通用目的 AI 模型(General-Purpose AI,GPAI)在 EU AI Act 中有獨立義務。模型提供者與部署者需要分清楚自己的角色。

根據歐盟委員會實施時程,GPAI 相關規則於 2025-08-02 起適用。企業若只是使用第三方模型,仍要確認供應商文件、模型限制、資料處理方式、輸出透明度與內部使用政策。

企業自評時可以先問:

  • 公司是模型提供者、部署者,還是只使用 API?
  • 是否把通用模型包裝成會影響個人權益的系統?
  • 是否需要告知使用者正在與 AI 互動?
  • 生成內容是否需要機器可讀標示或明確揭露?

企業要如何開始做 AI 風險分類?

企業可以先用用途、資料、決策權重、受影響對象與人工監督五個面向做初步分類。EU AI Act 合規不應只留給法務,產品與工程也要在需求階段參與。

建議流程:

  1. 寫下 AI 系統的實際用途,不只寫模型名稱。
  2. 標出 AI 輸出會不會影響人員權利、資格、財務或工作。
  3. 分辨 AI 是輔助建議、排序推薦,還是自動決策。
  4. 檢查資料是否含個資、敏感資料或受保護特徵。
  5. 設計人為覆核、紀錄保存、錯誤回報與版本控管。

這份流程的資訊增益在於把法規風險翻成產品需求語言:先看「決策權重」,再看「人是否能介入」,最後才看模型能力。

常見問題

QEU AI Act 只適用歐盟公司嗎?

EU AI Act 不只影響歐盟公司。若 AI 系統輸出進入歐盟市場或影響歐盟境內使用者,非歐盟企業也可能需要評估適用性。

Q公司內部知識庫 AI 會是高風險嗎?

單純讓員工查詢、摘要與學習的內部知識庫通常不會因為使用 AI 就成為高風險。若系統輸出被用於升遷、懲戒、資格審查或工作分配,風險會明顯升高。

Q聊天機器人屬於哪一種風險?

一般聊天機器人多半屬於有限風險,重點是透明告知使用者正在與 AI 互動。若聊天機器人被用於高風險決策流程,分類就不能只看介面型態。

QGPAI 是什麼?

GPAI 是 General-Purpose AI,指可廣泛用於多種任務的通用目的 AI 模型。EU AI Act 對 GPAI provider 設有文件、透明度與治理相關義務。

QAI 風險分類應該由誰負責?

AI 風險分類應由產品、工程、法務、資安、資料保護與業務負責人共同完成。只有法務或只有工程單獨判斷,都容易漏掉實際使用情境。

參考資料

  • European Commission, AI Act implementation timeline: <https://ai-act-service-desk.ec.europa.eu/en/ai-act/eu-ai-act-implementation-timeline>
  • European Parliament, Artificial Intelligence Act legislative text: <https://www.europarl.europa.eu/doceo/document/TA-9-2024-0138_EN.html>
  • European Commission, AI Act: <https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai>

最後更新

本文最後更新於 2026-08-27,已依歐盟委員會公開實施時程校對 EU AI Act 分階段適用日期。

延伸閱讀

關於作者 {#author}

Claire Chang | 企業 AI 導入與流程轉型顧問。專注於 AI Agent 架構設計、ERP 系統整合與企業 AI 治理。

首次發布:2025-10-01