歐盟用罰的、日本用兩套、美國用自願的——台灣出口商該跟哪一套?
歐盟立硬法有罰則、日本走雙軌(對民間建議、對政府強制)、美國給自願框架不設罰則。三種路線方向完全不同,但對台灣出口商而言要準備的東西高度重疊。本文整理三者差異,以及只做一次就能同時應付的四項基礎工作。
台灣廠商如果同時有歐洲、日本與美國客戶,會發現一件很麻煩的事:三個地方對 AI 治理的態度完全不同。
但整理過之後會發現,要準備的東西其實高度重疊。差別在於文件怎麼呈現,不在於實質工作。
三種路線的本質差異
歐盟:硬法,有罰則。依風險分四級——不可接受(禁止)、高風險(嚴格義務)、有限風險(透明度義務)、最小風險。台灣廠商最常忽略的是域外效力:適用與否看的是系統輸出是否在歐盟境內被使用,不是公司設在哪。
日本:雙軌。経済産業省與總務省的《AI 事業者指引》對民間是軟法,沒有罰則;但數位廳的 DS-920 對政府機關標示為 Normative,是必須遵守的規則。對民間用建議,對自己用規則。
美國:自願框架。NIST 的 AI RMF 明文「供自願使用」,沒有認證、沒有罰則。它給的是四個動詞(Govern、Map、Measure、Manage),不是一份清單。
用一張表看差異
- 強制力 歐盟:有罰則|日本:民間無、政府有|美國:無
- 形式 歐盟:風險分級清單|日本:實務指引+政府採購規則|美國:流程框架
- 對台灣的傳導路徑 三者相同——都是客戶把要求寫進採購合約,而不是主管機關直接找上你
最後一項是重點。無論哪個法域,台灣供應商實際感受到壓力的方式都是同一個:客戶的合規問卷。差別只在問卷背後的依據不同。
機制:為什麼準備工作可以共用
三份文件的措辭天差地遠,但拆到最底層,客戶問卷會問的都是同樣幾件事:
- 你們公司哪些地方用了 AI?
- 哪些會影響對個人的判斷?
- 資料會不會被拿去訓練、存在哪裡、留多久?
- 誰負責、出錯怎麼處理、有沒有紀錄?
這四題無論拿歐盟、日本還是美國的框架去對,答案都一樣。所以準備一次就夠,不必做三套。
四項共通的基礎工作
一、盤點。列出公司用到 AI 的所有地方。這一步幾乎都會有意外——行銷部門自己接的工具、工程師寫的腳本、客服系統內建的功能,通常沒有完整清單。對應 NIST 的 Map。
二、分級。標出哪些輸出會影響「某一個具體的人」被錄取、被核貸、被診斷。會的就是高風險,其餘多半不是。這個判準與歐盟的分類邏輯一致,也容易對內溝通。
三、合約往上推。你對客戶承諾的事,要能從 AI 服務商那裡拿到對應保證:資料是否用於訓練、留存多久、存在哪個地區。這三項跨法域都會被問。
四、留紀錄。用了什麼模型、什麼版本、誰核准、輸出有沒有人複核。稽核要的通常不是完美制度,而是你能證明自己有在管。事後補不出來,現在開始成本最低。
邊界:什麼情況下這些都不必做
- 沒有海外客戶,且產品不含 AI 功能——目前沒有壓力來源。
- AI 只用於內部、不影響交付物——例如用 AI 寫內部簡報。客戶問卷關心的是交付給他的東西。
- 已有 ISO 27001 等資訊安全體系——第一與第四項多半已涵蓋,補二、三即可。
對台灣企業的意義
最實際的一點:不要等台灣立法。壓力來源是客戶,不是主管機關,而客戶的問卷已經在發了。
另一個常被忽略的細節是合約用詞。日本 v1.2 把「學習」區分為機器學習(改變模型參數)與脈絡內學習(如 RAG,模型不變)。如果你的合約只寫「資料不得用於 AI 學習」,雙方對是否涵蓋 RAG 可能有不同理解。趁現在對齊用詞,成本很低。
各法域的細節可參考本站的個別報導:歐盟 AI 法案與域外效力、日本 AI 事業者指引 v1.2、日本數位廳 DS-920 與 CAIO、美國 NIST AI RMF。
需要保留的懷疑
本文是跨法域的整理,目的是看出共通結構,不是提供法律意見。各法域的具體義務、適用範圍與例外條款差異很大,個案判斷請洽法律專業。
另外,三個法域都仍在變動中。歐盟的實施細則陸續公布、日本指引已改版多次、美國的 Profile 持續增加。本文整理的是 2026 年 8 月的狀態,建議每半年檢視一次。
常見問題
台灣出口商需要為歐盟、日本、美國各準備一套 AI 合規文件嗎?
不需要。三個法域的形式差異大,但客戶問卷實際會問的是同樣四件事:公司哪裡用了 AI、哪些影響對個人的判斷、資料是否用於訓練與存放何處、以及權責與紀錄。準備一次即可對應三者,差別僅在文件呈現方式。
三個法域的強制力有何不同?
歐盟 AI Act 是硬法,依風險分四級並有裁罰。日本採雙軌:経産省與總務省的 AI 事業者指引對民間屬軟法無罰則,數位廳 DS-920 對政府機關則標示為 Normative 必須遵守。美國 NIST AI RMF 明文供自願使用,無認證亦無罰則。但三者對台灣供應商的傳導路徑相同,都是透過客戶的採購合約。
合約寫「資料不得用於 AI 學習」就夠了嗎?
不夠精確。日本 AI 事業者指引 v1.2 將「學習」區分為機器學習(更新模型參數、改變模型本身)與脈絡內學習(如 RAG 檢索,模型本身不變)。若合約僅寫「不得用於學習」,雙方對是否涵蓋 RAG 可能有不同理解。建議明確載明是否包含檢索增強生成、資料留存期限與儲存地區。
已經有 ISO 27001,還需要另外做 AI 治理嗎?
可大幅簡化。ISO 27001 通常已涵蓋盤點與紀錄兩項基礎工作。需要補強的是 AI 特有的部分:依「是否影響對個人的判斷」進行風險分級,以及在 AI 服務商合約中明確約定資料是否用於訓練、留存期限與儲存地區。
下一步
四項基礎工作裡,盤點與留紀錄可以本週就開始,不需要預算也不需要等法規。我們把四項整理成可直接填寫的表單,收錄於《企業 AI 合規盤點檢核表》,可於白皮書專區取得。
出處
本文為跨法域彙整,各項內容之原始出處如下:
- 歐盟 AI 法案風險分級與域外效力——見本站相關報導及其所列出處
- 日本《AI事業者ガイドライン》第 1.2 版,経済産業省・総務省,2026 年 3 月 31 日
- 日本《デジタル社会推進標準ガイドライン DS-920》,數位廳,2026 年 6 月 12 日
- 美國 NIST《AI Risk Management Framework》,2023 年 1 月 26 日發布,nist.gov
本文不引入前述報導以外的新事實。內容為產業觀察,不構成法律建議。