日本政府把「AI 統括責任者」寫進規範文件——這個職位正在被制度化
日本數位廳於 2026 年 6 月 12 日修訂 DS-920 指引,規範各府省廳採購與使用生成式 AI。與経産省那份軟法不同,這份文件標示為 Normative——是必須遵守的規則,而且明文設置「AI 統括責任者(CAIO)」並賦予稽核職責。
日本數位廳於 2026 年 6 月 12 日,由數位社會推進會議幹事會決定修訂《數位社會推進標準指引 DS-920——為行政進化與革新之生成 AI 採購暨運用指引》。
這份文件容易被忽略,因為它的對象是日本政府各府省廳,不是民間企業。但它揭示了一個值得注意的方向。
先界定:這份不是軟法
文件開頭的「位置づけ」欄明確標示為 Normative,說明是「作為政府資訊系統整備與管理之規則,規定應遵守內容的文件」。
這跟我們先前介紹的経産省 AI 事業者指引性質完全不同。那一份是軟法、對民間企業屬推薦性質;這一份對政府機關是必須遵守的規則。
日本的作法因此是雙軌的:對民間用建議,對自己用規則。政府先在自己身上落實,再讓實務經驗回饋到民間指引——這個順序值得注意。
最值得看的一項:CAIO 被寫進規範
文件的關鍵字清單裡列出「AI 統括責任者(CAIO)」,並在內文明訂其職責。依原文,CAIO 須「透過本指引所依據之規則的制定與檢討、本指引及生成 AI 系統運用規則的周知、研修(就輸入資料與幻覺等進行注意喚起)等,採取必要措施」。
更具體的是稽核部分。原文規定:各府省廳 PMO 實施系統稽核時,由於生成 AI 系統的特性,「應在認識生成 AI 特有風險的前提下實施稽核」,而且「AI 統括責任者(CAIO)亦須協同因應,以高風險生成 AI 之風險緩解措施的實施狀況為首」。
換句話說:這不是一個掛名職位。它有明確的三項工作——訂規則、辦教育訓練、參與稽核。
2026 年 6 月這一版改了什麼
從文件的改訂履歷可以看出方向:
- 新增 AI 代理的定義(以註腳形式補充)
- CAIO 判斷使用情境風險等級的規定被明文寫入
- 要機密資訊保護的權限管理,以及「考量生成 AI 系統特性的日誌取得」
- 生成 AI 模型重大更新或大規模追加學習時的考量事項
- 使用者可建立 AI 代理的系統,須加強適正使用之促進
最後兩項特別有意思。「模型重大更新時的考量事項」正是我們談過的模型升級會讓既有工程失效那個問題——日本政府把它寫進了採購規範。
邊界:這份文件不適用於誰
- 民間企業沒有遵守義務 它規範的是日本政府資訊系統。
- 不是產品認證標準 它規範採購與運用流程,不認證特定 AI 產品。
- 不能直接當台灣的合規依據 台灣目前沒有對應制度,個資法仍是主要依據。
會受影響的是想承接日本政府標案、或供貨給承接單位的廠商——採購規範最終會轉化為對供應商的要求。
對台灣企業的意義
撇開日本標案不談,這份文件對台灣企業最有價值的是它示範了一個可抄的組織設計。
台灣企業導入 AI 最常見的失敗模式,我們在幾個產業都看到同一個形狀:工具導入了,但沒有人負責維護 prompt、調整流程、抽查產出品質,三到六個月後回到原本的做法。問題不在工具,在於沒有人擁有這件事。
DS-920 的解法是設一個職位,並給它三項具體工作:訂規則、辦訓練、參與稽核。這個結構不需要政府規模才適用——三十人的公司也可以指定一個人負責這三件事,只是名稱不必叫 CAIO。
值得注意的是,這個職位在日本正從「顧問建議」變成「規範明文」。制度化通常會往民間擴散,接到日本客戶問卷時被問「貴公司的 AI 負責人是誰」,不會太意外。
需要保留的懷疑
本文引述自官方 PDF 的原文抽取,但該文件全長近十萬字元,本文只涵蓋 CAIO 與改訂履歷相關段落,不足以代表文件全貌。具體條文適用請以數位廳官方發布之原文為準。
另外,「政府先做、民間跟進」是觀察到的模式,不是必然。日本對民間維持軟法路線已有一段時間,是否會轉為強制並無公開時程。把它當成趨勢參考合理,當成即將到來的義務則過度解讀。
常見問題
DS-920 和経産省的 AI 事業者指引有什麼不同?
性質完全不同。経産省與總務省的《AI 事業者指引》是軟法,對民間企業屬推薦性質、無罰則。數位廳的 DS-920 標示為 Normative,是政府資訊系統整備與管理必須遵守的規則,對象為日本各府省廳。日本因此採雙軌制:對民間用建議,對政府自身用規則。
AI 統括責任者(CAIO)的具體職責是什麼?
依 DS-920 規定有三項:制定與檢討 AI 相關規則、周知規則並辦理研修(含輸入資料與幻覺等風險的注意喚起)、以及協同參與系統稽核,特別是確認高風險生成 AI 的風險緩解措施實施狀況。這是有實質工作內容的職位,非掛名。
台灣企業需要遵守 DS-920 嗎?
沒有義務,該指引規範的是日本政府資訊系統。但若計畫承接日本政府標案,或供貨給承接單位,採購規範最終會轉化為對供應商的要求。此外其組織設計(指定專責人員負責訂規則、辦訓練、查品質)對任何規模的企業都適用,可作為內部 AI 治理的參考架構。
下一步
如果你的公司導入 AI 後遇到「沒有人負責維護」的狀況,問題通常不在工具選型。我們整理的《企業 AI 治理職責分工表》參考了這類制度設計,可於白皮書專區取得。
出處
本文引述出自日本數位廳《デジタル社会推進標準ガイドライン DS-920 行政の進化と革新のための生成 AI の調達・利活用に係るガイドライン》,2026 年 6 月 12 日數位社會推進會議幹事會決定。原文可於數位廳官網取得。
本文引用之段落係自官方 PDF 抽取原文後翻譯,加註引號者為原文中譯。該文件全長近十萬字元,本文僅涵蓋部分章節。