Enterprise AI / 企業落地

歐盟用罰的、日本用兩套、美國用自願的——台灣出口商該跟哪一套?

賴家榮 Andy Lai - FULLDOT news 發表文章的作者
賴家榮 Andy Lai
FULLDOT news 總編輯 · SAIP-TAIWAN CAIO
2026-08-03 16:00:00 | 出處: 本站彙整(各法域原始出處見文末)
歐盟用罰的、日本用兩套、美國用自願的——台灣出口商該跟哪一套? | FULLDOT news
發表文章的作者 賴家榮 觀點劃重點

歐盟立硬法有罰則、日本走雙軌(對民間建議、對政府強制)、美國給自願框架不設罰則。三種路線方向完全不同,但對台灣出口商而言要準備的東西高度重疊。本文整理三者差異,以及只做一次就能同時應付的四項基礎工作。

台灣廠商如果同時有歐洲、日本與美國客戶,會發現一件很麻煩的事:三個地方對 AI 治理的態度完全不同。

但整理過之後會發現,要準備的東西其實高度重疊。差別在於文件怎麼呈現,不在於實質工作。

三種路線的本質差異

歐盟:硬法,有罰則。依風險分四級——不可接受(禁止)、高風險(嚴格義務)、有限風險(透明度義務)、最小風險。台灣廠商最常忽略的是域外效力:適用與否看的是系統輸出是否在歐盟境內被使用,不是公司設在哪。

日本:雙軌。経済産業省與總務省的《AI 事業者指引》對民間是軟法,沒有罰則;但數位廳的 DS-920 對政府機關標示為 Normative,是必須遵守的規則。對民間用建議,對自己用規則。

美國:自願框架。NIST 的 AI RMF 明文「供自願使用」,沒有認證、沒有罰則。它給的是四個動詞(Govern、Map、Measure、Manage),不是一份清單。

用一張表看差異

  • 強制力 歐盟:有罰則|日本:民間無、政府有|美國:無
  • 形式 歐盟:風險分級清單|日本:實務指引+政府採購規則|美國:流程框架
  • 對台灣的傳導路徑 三者相同——都是客戶把要求寫進採購合約,而不是主管機關直接找上你

最後一項是重點。無論哪個法域,台灣供應商實際感受到壓力的方式都是同一個:客戶的合規問卷。差別只在問卷背後的依據不同。

機制:為什麼準備工作可以共用

三份文件的措辭天差地遠,但拆到最底層,客戶問卷會問的都是同樣幾件事:

  1. 你們公司哪些地方用了 AI?
  2. 哪些會影響對個人的判斷?
  3. 資料會不會被拿去訓練、存在哪裡、留多久?
  4. 誰負責、出錯怎麼處理、有沒有紀錄?

這四題無論拿歐盟、日本還是美國的框架去對,答案都一樣。所以準備一次就夠,不必做三套。

四項共通的基礎工作

一、盤點。列出公司用到 AI 的所有地方。這一步幾乎都會有意外——行銷部門自己接的工具、工程師寫的腳本、客服系統內建的功能,通常沒有完整清單。對應 NIST 的 Map。

二、分級。標出哪些輸出會影響「某一個具體的人」被錄取、被核貸、被診斷。會的就是高風險,其餘多半不是。這個判準與歐盟的分類邏輯一致,也容易對內溝通。

三、合約往上推。你對客戶承諾的事,要能從 AI 服務商那裡拿到對應保證:資料是否用於訓練、留存多久、存在哪個地區。這三項跨法域都會被問。

四、留紀錄。用了什麼模型、什麼版本、誰核准、輸出有沒有人複核。稽核要的通常不是完美制度,而是你能證明自己有在管。事後補不出來,現在開始成本最低。

邊界:什麼情況下這些都不必做

  • 沒有海外客戶,且產品不含 AI 功能——目前沒有壓力來源。
  • AI 只用於內部、不影響交付物——例如用 AI 寫內部簡報。客戶問卷關心的是交付給他的東西。
  • 已有 ISO 27001 等資訊安全體系——第一與第四項多半已涵蓋,補二、三即可。

對台灣企業的意義

最實際的一點:不要等台灣立法。壓力來源是客戶,不是主管機關,而客戶的問卷已經在發了。

另一個常被忽略的細節是合約用詞。日本 v1.2 把「學習」區分為機器學習(改變模型參數)與脈絡內學習(如 RAG,模型不變)。如果你的合約只寫「資料不得用於 AI 學習」,雙方對是否涵蓋 RAG 可能有不同理解。趁現在對齊用詞,成本很低。

各法域的細節可參考本站的個別報導:歐盟 AI 法案與域外效力日本 AI 事業者指引 v1.2日本數位廳 DS-920 與 CAIO美國 NIST AI RMF

需要保留的懷疑

本文是跨法域的整理,目的是看出共通結構,不是提供法律意見。各法域的具體義務、適用範圍與例外條款差異很大,個案判斷請洽法律專業。

另外,三個法域都仍在變動中。歐盟的實施細則陸續公布、日本指引已改版多次、美國的 Profile 持續增加。本文整理的是 2026 年 8 月的狀態,建議每半年檢視一次。

常見問題

台灣出口商需要為歐盟、日本、美國各準備一套 AI 合規文件嗎?

不需要。三個法域的形式差異大,但客戶問卷實際會問的是同樣四件事:公司哪裡用了 AI、哪些影響對個人的判斷、資料是否用於訓練與存放何處、以及權責與紀錄。準備一次即可對應三者,差別僅在文件呈現方式。

三個法域的強制力有何不同?

歐盟 AI Act 是硬法,依風險分四級並有裁罰。日本採雙軌:経産省與總務省的 AI 事業者指引對民間屬軟法無罰則,數位廳 DS-920 對政府機關則標示為 Normative 必須遵守。美國 NIST AI RMF 明文供自願使用,無認證亦無罰則。但三者對台灣供應商的傳導路徑相同,都是透過客戶的採購合約。

合約寫「資料不得用於 AI 學習」就夠了嗎?

不夠精確。日本 AI 事業者指引 v1.2 將「學習」區分為機器學習(更新模型參數、改變模型本身)與脈絡內學習(如 RAG 檢索,模型本身不變)。若合約僅寫「不得用於學習」,雙方對是否涵蓋 RAG 可能有不同理解。建議明確載明是否包含檢索增強生成、資料留存期限與儲存地區。

已經有 ISO 27001,還需要另外做 AI 治理嗎?

可大幅簡化。ISO 27001 通常已涵蓋盤點與紀錄兩項基礎工作。需要補強的是 AI 特有的部分:依「是否影響對個人的判斷」進行風險分級,以及在 AI 服務商合約中明確約定資料是否用於訓練、留存期限與儲存地區。

下一步

四項基礎工作裡,盤點與留紀錄可以本週就開始,不需要預算也不需要等法規。我們把四項整理成可直接填寫的表單,收錄於《企業 AI 合規盤點檢核表》,可於白皮書專區取得。

出處

本文為跨法域彙整,各項內容之原始出處如下:

  • 歐盟 AI 法案風險分級與域外效力——見本站相關報導及其所列出處
  • 日本《AI事業者ガイドライン》第 1.2 版,経済産業省・総務省,2026 年 3 月 31 日
  • 日本《デジタル社会推進標準ガイドライン DS-920》,數位廳,2026 年 6 月 12 日
  • 美國 NIST《AI Risk Management Framework》,2023 年 1 月 26 日發布,nist.gov

本文不引入前述報導以外的新事實。內容為產業觀察,不構成法律建議。

AI 講師 賴家榮 Andy Lai
專業 AI & 行銷講師

企業 AI 轉型、RAG 向量庫與數位行銷內訓 | 賴家榮 老師親授

樹德 / 輔英 / 屏東大學兼任講師!手把手帶領企業團隊打造專屬 AI 代理與高轉化品牌流量。

本篇文章出處來源聲明
MEDIA CITATION
原始發行媒體 本站彙整(各法域原始出處見文末)
發表文章的作者 賴家榮 Andy Lai