歐盟 AI 法案(EU AI Act)用風險層級管理 AI 系統,核心分類包含不可接受風險、高風險、有限風險與低或極小風險。企業導入 AI 時,第一步不是選模型,而是判斷 AI 輸出是否會影響人的權利、資格、就業、信用、教育或公共服務。
歐盟 AI 法案是什麼?
歐盟 AI 法案是歐盟針對 AI 系統建立的全面性法規。法案已於 2024-08-01 生效,並從 2025 到 2028 分階段適用主要義務。
歐盟委員會公布的實施時程顯示,2025-02-02 起一般條款、AI literacy 與禁止項目適用;2025-08-02 起通用目的 AI 模型規則與治理要求適用;2026-08-02 起多數規則與透明度義務開始適用;2027 與 2028 則逐步適用高風險系統規則。
對非歐盟企業來說,只要 AI 系統輸出進入歐盟市場或影響歐盟境內使用者,就可能需要評估 EU AI Act 影響。
EU AI Act 的四個風險等級是什麼?
EU AI Act 以風險為核心,把 AI 系統分成不可接受風險、高風險、有限風險與低或極小風險。風險越高,限制與義務越嚴格。
| 風險等級 | 處理方式 | 常見例子 |
|---|---|---|
| 不可接受風險 | 原則禁止 | 社會評分、具操控性的 AI、特定即時遠端生物辨識 |
| 高風險 | 可使用但需合規 | 招募、教育評估、信用評分、關鍵基礎設施、安全組件 |
| 有限風險 | 需透明告知 | 聊天機器人、生成式內容、深偽內容標示 |
| 低或極小風險 | 法案通常不加重義務 | 垃圾郵件過濾、一般輔助工具、非敏感影像後製 |
這種分類方式的重點是用途,而不是模型名稱。同一個大型語言模型用於內部摘要,和用於自動淘汰求職者,風險層級可能完全不同。
哪些 AI 用途可能屬於不可接受風險?
不可接受風險 AI 系統通常會被禁止,因為用途可能嚴重侵害基本權利或造成大規模社會傷害。企業不應把這類用途當成一般自動化專案處理。
原文整理的禁止或高度敏感用途包括:
- 社會評分(Social Scoring)。
- 利用弱點或操控手段影響自然人行為。
- 工作場所與教育機構中的特定情緒識別。
- 為建立臉部辨識資料庫而無差別抓取臉部圖像。
- 基於敏感特徵的生物分類。
- 僅基於個人剖析的預測性警務。
- 執法部門在公共可及空間使用即時遠端生物辨識,除嚴格例外外原則禁止。
若產品需求碰到上列用途,建議先停止技術規格撰寫,改由法務、資安、資料保護與業務負責人共同評估。
高風險 AI 系統通常有哪些義務?
高風險 AI 系統不是完全禁止,而是需要在風險管理、資料治理、技術文件、透明度、人為監督、準確性與資安上滿足要求。
高風險範圍常見於 Annex III 類型用途,例如生物辨識、關鍵基礎設施、教育與職業訓練、就業管理、基本公共與私人服務、執法、移民與司法行政。
導入前可用這份簡化檢查表:
| 問題 | 若答案是「是」代表什麼 |
|---|---|
| AI 會決定人的資格、升遷、錄取或服務取得嗎? | 可能接近高風險 |
| AI 會處理敏感個資或做個人分類嗎? | 需要提高合規等級 |
| 人類是否能理解、覆核與推翻 AI 輸出? | 影響人為監督設計 |
| 系統是否用於歐盟市場或歐盟使用者? | 需要評估 EU AI Act 適用 |
原文提到的企業內部知識庫通常不會因為「使用 AI」就自動變成高風險;但如果 AI 輸出被用來決定升遷、懲戒、資格或資源分配,風險層級就會上升。
通用目的 AI 模型要注意什麼?
通用目的 AI 模型(General-Purpose AI,GPAI)在 EU AI Act 中有獨立義務。模型提供者與部署者需要分清楚自己的角色。
根據歐盟委員會實施時程,GPAI 相關規則於 2025-08-02 起適用。企業若只是使用第三方模型,仍要確認供應商文件、模型限制、資料處理方式、輸出透明度與內部使用政策。
企業自評時可以先問:
- 公司是模型提供者、部署者,還是只使用 API?
- 是否把通用模型包裝成會影響個人權益的系統?
- 是否需要告知使用者正在與 AI 互動?
- 生成內容是否需要機器可讀標示或明確揭露?
企業要如何開始做 AI 風險分類?
企業可以先用用途、資料、決策權重、受影響對象與人工監督五個面向做初步分類。EU AI Act 合規不應只留給法務,產品與工程也要在需求階段參與。
建議流程:
- 寫下 AI 系統的實際用途,不只寫模型名稱。
- 標出 AI 輸出會不會影響人員權利、資格、財務或工作。
- 分辨 AI 是輔助建議、排序推薦,還是自動決策。
- 檢查資料是否含個資、敏感資料或受保護特徵。
- 設計人為覆核、紀錄保存、錯誤回報與版本控管。
這份流程的資訊增益在於把法規風險翻成產品需求語言:先看「決策權重」,再看「人是否能介入」,最後才看模型能力。
常見問題
EU AI Act 只適用歐盟公司嗎?
EU AI Act 不只影響歐盟公司。若 AI 系統輸出進入歐盟市場或影響歐盟境內使用者,非歐盟企業也可能需要評估適用性。
公司內部知識庫 AI 會是高風險嗎?
單純讓員工查詢、摘要與學習的內部知識庫通常不會因為使用 AI 就成為高風險。若系統輸出被用於升遷、懲戒、資格審查或工作分配,風險會明顯升高。
聊天機器人屬於哪一種風險?
一般聊天機器人多半屬於有限風險,重點是透明告知使用者正在與 AI 互動。若聊天機器人被用於高風險決策流程,分類就不能只看介面型態。
GPAI 是什麼?
GPAI 是 General-Purpose AI,指可廣泛用於多種任務的通用目的 AI 模型。EU AI Act 對 GPAI provider 設有文件、透明度與治理相關義務。
AI 風險分類應該由誰負責?
AI 風險分類應由產品、工程、法務、資安、資料保護與業務負責人共同完成。只有法務或只有工程單獨判斷,都容易漏掉實際使用情境。
參考資料
- European Commission, AI Act implementation timeline: <https://ai-act-service-desk.ec.europa.eu/en/ai-act/eu-ai-act-implementation-timeline>
- European Parliament, Artificial Intelligence Act legislative text: <https://www.europarl.europa.eu/doceo/document/TA-9-2024-0138_EN.html>
- European Commission, AI Act: <https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai>
最後更新
本文最後更新於 2026-08-27,已依歐盟委員會公開實施時程校對 EU AI Act 分階段適用日期。
延伸閱讀
關於作者 {#author}
Claire Chang | 企業 AI 導入與流程轉型顧問。專注於 AI Agent 架構設計、ERP 系統整合與企業 AI 治理。
首次發布:2025-10-01
