美國 NIST 的 AI 框架是自願的、免費的、而且沒有罰則——為什麼還是值得抄?
美國國家標準暨技術研究院的 AI 風險管理框架(AI RMF)明文寫著「供自願使用」,沒有強制力也沒有罰則。但對還沒有專法的台灣企業來說,它可能是目前最實用的一份文件——因為它給的是可直接照抄的組織架構。
美國國家標準暨技術研究院(NIST)於 2023 年 1 月 26 日發布《AI 風險管理框架》(AI Risk Management Framework,簡稱 AI RMF)。
它的性質在官方頁面寫得很清楚:「供自願使用,並提升將可信賴性考量納入 AI 產品、服務與系統之設計、開發、使用與評估的能力。」沒有法律效力、沒有罰則、不用申請認證。
直覺上,一份沒有強制力的文件不值得花時間。但對台灣企業來說,這個特性反而是優點。
先界定:它給的是架構,不是規則
歐盟 AI 法案給你的是清單——哪些用途禁止、哪些算高風險、要準備什麼文件。你照著做就好,但也只能照著做。
NIST 給的是四個動詞:Govern(治理)、Map(盤點)、Measure(衡量)、Manage(管理)。它不告訴你什麼該禁、什麼該准,而是告訴你要用什麼流程去自己判斷。
用蓋房子的比喻:歐盟給的是建築法規(幾樓以上要有兩個逃生梯),NIST 給的是施工管理流程(誰負責檢查、多久檢查一次、發現問題怎麼處理)。沒有法規你還是能蓋房子,沒有施工管理就不行。
四個動詞實際上在做什麼
- Govern(治理) 誰負責、什麼時候要上報、出事找誰。這是唯一一項貫穿全程的功能——沒有它,其他三項都會變成一次性活動。
- Map(盤點) 列出公司在哪裡用了 AI、每個用途的情境與可能影響。這一步幾乎都會有意外,因為行銷部門自己接的工具通常沒人知道。
- Measure(衡量) 定義怎麼判斷它有沒有做對,以及用什麼指標追蹤。
- Manage(管理) 依風險排序、分配資源、決定哪些接受哪些處理。
這個順序本身就是建議:先確定誰負責,再盤點,再衡量,最後才處理。多數失敗的導入案是倒過來做的——先買工具(Manage),最後才發現沒有人負責(Govern)。
生成式 AI Profile 的定位
NIST 於 2024 年 7 月 26 日另外發布《生成式人工智慧 Profile》(文件編號 NIST-AI-600-1),用途是協助組織「辨識生成式 AI 帶來的獨特風險」。
它不是獨立的框架,而是掛在 AI RMF 上的補充——處理語言模型特有的問題。另外,NIST 於 2026 年 4 月 7 日發布關鍵基礎設施 Profile 的概念說明,方向是引導關鍵基礎設施營運者採取特定的風險管理實務。
邊界:它不能替你做什麼
- 不能當合規證明 沒有認證機制,你不能對客戶說「我們通過 NIST 認證」——那不存在。
- 不能取代法規遵循 你的產品賣到歐盟,還是要符合 EU AI Act。
- 不會告訴你答案 它問「這個用途的風險是什麼」,答案要你自己填。
所以它不適合想要「照做就沒事」的人。適合的是已經知道要做點什麼、但不知道從哪開始的組織。
對台灣企業的意義
台灣目前沒有 AI 專法,個資法仍是主要依據。這造成一個空窗:想做治理的公司找不到可依循的架構,只好自己發明。
NIST 這份的價值就在這裡——它免費、公開、不用申請,而且被國際廣泛引用。當歐洲或日本客戶問「你們的 AI 治理架構是什麼」,回答「我們參考 NIST AI RMF 建立內部流程」,比「我們有很重視」具體得多。
實務上的最小做法:先做 Govern 和 Map 兩項就好。指定一個人負責、列出公司用到 AI 的所有地方。這兩件事不用預算、一週內做得完,而且是後面所有工作的前提。這也是日本數位廳設置 CAIO 的同一個邏輯:先有人負責,才有後續。
需要保留的懷疑
自願性框架的通病是可以做到很表面。填完表單、開完會、產出一份文件,實質上什麼都沒改變——而且因為有文件,反而更容易說服自己已經做了。
判斷有沒有真的落實,最簡單的檢查是:過去半年有沒有因為這個流程而擋下或修改過任何一個 AI 用途?沒有的話,多半只是紙上作業。
另外,本文所述之框架結構與發布日期依 NIST 官方頁面。生成式 AI Profile 的具體風險項目與數量,需查閱該文件全文,本文未予引述。
常見問題
NIST AI RMF 是強制性規範嗎?需要認證嗎?
不是,也沒有認證機制。NIST 官方明確載明該框架「供自願使用」,目的是提升組織將可信賴性納入 AI 系統設計、開發、使用與評估的能力。因此無法宣稱「通過 NIST 認證」,但可說明內部流程參考該框架建立。它也不能取代法規遵循,產品銷往歐盟仍須符合 EU AI Act。
AI RMF 的四項核心功能是什麼?
Govern(治理)、Map(盤點)、Measure(衡量)、Manage(管理)。Govern 是貫穿全程的功能,處理權責歸屬與上報機制;Map 盤點組織內所有 AI 使用情境;Measure 定義評估指標;Manage 依風險排序並分配資源。建議依此順序推進,多數失敗案例是先採購工具而最後才發現無人負責。
台灣企業沒有 AI 專法,參考 NIST 有什麼實際好處?
台灣目前無 AI 專法,個資法為主要依據,企業想建立治理架構常缺乏可依循的參考。NIST AI RMF 免費、公開、無須申請,且被國際廣泛引用。面對歐洲或日本客戶詢問治理架構時,說明參考 NIST AI RMF 建立內部流程,比泛稱重視具體得多。最小可行做法是先完成 Govern 與 Map 兩項。
下一步
要開始的話,Govern 與 Map 兩項一週內做得完。我們把這兩步整理成可直接填寫的表單,收錄在《企業 AI 治理起步包》,可於白皮書專區取得。
出處
本文內容出自 NIST 官方頁面《AI Risk Management Framework》,nist.gov/itl/ai-risk-management-framework。加註引號者為原文中譯。AI RMF 發布日為 2023 年 1 月 26 日;生成式 AI Profile(NIST-AI-600-1)發布日為 2024 年 7 月 26 日;關鍵基礎設施 Profile 概念說明發布日為 2026 年 4 月 7 日。