歐盟執委會制定《高風險AI系統分類指引》草案,提供適用說明與案例清單協助風險判定 資訊工業策進會科技法律研究所 2026年09月10日 今(2026)年5月19日,歐盟執行委員會(European Commission,下稱歐盟執委會)發佈《高風險AI系統分類指引》草案(Draft Guidelines on the classification on high-risk AI,下稱指引草案),分別針對「產品嵌入型高風險AI」(Annex I)、「獨立型高風險AI」(Annex III)提供更詳細的條款說明與應用案例,以協助供應商、部署者和利害關係人可以清楚地判斷其使用之AI系統是否為高風險範疇。 壹、事件摘要 《歐盟人工智慧法》(EU AI Act,下稱AIA)於2024年6月13日制定通過,並於2024年8月1日正式生效。其中,AIA第6條主要規範高風險AI系統之分類規則,例如「產品嵌入型高風險AI」、「獨立型高風險AI」與高風險應用豁免條款,並於第6條第5款要求歐盟執委會諮詢歐盟人工智慧委員會(European Artificial Intelligence Board)意見後,依AIA第96條規定制定指引,並提供一份包含屬於高風險與不屬於高風險之AI系統使用情境的完整應用案例清單。 因此,歐洲執委會基於上述的法律義務而制定指引草案,原定於2026年6月23日前邀請各方利害關係人完成公眾諮詢意見,包括AI系統的供應商與開發者、企業、公共機構,以及學術界、研究機構與一般公民等[1]。然而,歐洲執委會收到來自多個產業協會及其他利害關係人的請求,希望將期限進一步延長4週。歐洲執委會為了讓利害關係人有更充分的時間提交意見,決定將截止日期延長至2026年7月23日[2]。同時,歐洲議會(European Parliament)於6月16日通過「第七號數位綜合法案」(Omnibus VII)下對AIA的修正案,調整AIA設定的合規時程,包括延後高風險AI系統的義務期限,將「獨立型高風險AI」延至2027年12月2日適用,而「產品嵌入型高風險AI」則延至2028年8月2日[3]。於是,歐洲執委會為配合法遵義務的時程規劃,並針對蒐集的公眾諮詢意見,就指引草案做最後的檢討修正,預計於2026年底前公布正式版的《高風險AI系統分類指引》[4]。 貳、重點說明 指引草案主要有三份文件,包括一般原則主文件、「產品嵌入型高風險AI」文件(下稱Annex I文件)與「獨立型高風險AI」文件(下稱Annex III文件),以下就高風險AI分類之一般性原則、Annex I文件和Annex III對高風險AI的系統判定、實例說明和豁免條款進行介紹。 一、高風險AI分類之一般原則 (一)「AI系統」之法律定義 指引草案指出評估AI系統是否屬於高風險的前提,是該系統必須先該當AIA第3條第1款對「人工智慧系統」的法律定義,即該系統必須是:「基於機器的系統,其設計旨在以不同程度的自主性運行,且在部署後可能表現出適應性;為了明確或隱含的目標,該系統從其接收到的輸入指令中進行推論動作,以產生預測、內容、建議或決策等輸出內容,進而影響物理或虛擬環境」。因此,若僅為一般無適應性或推論特質之傳統軟體或自動化決策系統,則不屬於AIA的管制範疇[5]。 (二)「預期用途」(intended purpose)的定義 依據AIA第3條第12項,「預期用途」係指提供商在使用說明、行銷文宣及技術文件中所提出之使用情境與條件,確保「言行一致」的一貫性審查原則。針對通用型AI(General Purpose Artificial Intelligence, GPAI),指引草案確立了「擴張推定原則」,若AI供應商未在所有公開資料中「一致、具體且連貫地」限制或排除高風險用途,在該用途具備技術可行性與合理可預見的前提下,系統將被直接推定涵蓋高風險用途而定性為高風險AI[6]。不僅如此,指引草案強調「實質重於形式」原則,供應商僅於商品或服務條款中進行形式宣告排除高風險,在法律上不足以規避合規義務,只要產品定位或功能演示實質上仍明示或暗示高風險用途,監管機構將直接判定其為高風險系統並進行監督[7]。 二、Annex I文件:產品嵌入型高風險AI之判斷基準 (一)「安全組件」(safety component)之判定邏輯 依據AIA第3條第14款,「安全組件」採獨立自主之法律定義,作為「產品嵌入型高風險AI」的判斷要件之一,即「產品或AI系統之組件,其履行安全功能,或其失效或故障會危及人身健康安全或財產」。指引草案闡釋了兩大判定路徑,一為「意圖導向」,依主觀判定其功能是否為「預防或減輕」健康、安全或財產之風險;二為「後果導向」,採客觀風險判定,只要該AI系統在客觀上會實質增加危害、危及自然人生命、健康或財產,仍會定性為安全組件[8]。 (二)「第三方符合性評估」(third-party conformity assessment)的轄管產品 另一個要件為「第三方符合性評估」的轄管產品,若產業或產品法規有針對特定產品的安全性要求履行「第三方符合性評估」的送檢程序時,原則上該產品在AIA的架構下會被視為高風險AI系統。指引草案指出,有些產品法規(如玩具、機械)基於程序的便利性,允許廠商可以「自主宣告」符合歐盟的規格標準,而免除「第三方符合性評估」的義務,但不代表該產品沒有安全性的監管要求。換言之,指引草案闡釋有需要「第三方符合性評估」(包括以自主宣告代替)的AI產品並同時為安全組件時,即被納入「產品嵌入型高風險AI」的範疇[9]。 三、Annex III文件:獨立型高風險AI之判定基準 (一)八大敏感領域之AI應用 依據AIA第6條第2款規定,獨立運作之AI系統,其高風險判定完全取決於供應商所宣告之「預期用途」是否落入Annex III所列之八大敏感領域,包含生物識別、關鍵基礎設施、教育、就業、服務提供、執法、移民與邊境管理、司法與民主程序等[10]。 (二)評估對象僅限於「自然人」 指引草案澄清,AI系統是否為高風險除取決於其預期用途之敏感領域外,亦必須僅限評估「自然人」,如僅為法人或公司,因不涉及個人權利,原則上不會被判定為高風險,但其系統判定涉及之實質利害關係人為自然人時,仍屬於評估「自然人」之範疇。比如,產品保險的AI應用相較於人壽或健康保險的AI應用不涉及自然人評估,原則上不會判定高風險。此外,指引草案補充供應商不能僅透過「在系統部署時加入人類審查/監督要求」,就主張該系統可以被降低為非高風險[11]。 (三)複雜系統與代理式AI(Agentic AI)之整體性評估 為防範供應商透過系統設計或分拆架構規避監管,指引草案強調,若數個AI 模組共同構成一複雜架構(或代理式AI setup),且其合併輸出實質影響了最終決策,涉及敏感領域與自然人權益,則整體系統必須被視為單一高風險AI應用進行評估[12]。 (四)「豁免機制」之除外條款 指引草案說明,依AIA第6條第3項規定,就程序性任務(不對資料進行價值判斷)、改善既有成果(不影響已做成之決策)、偵測決策偏差(檢視已做成之決策)或準備性任務(提供背景輔助資料)等,因不具實質影響力,供應商或部署者得豁免適用高風險AI規定,但針對「剖繪/貌相」(profiling)技術,採取絕對高風險AI認定,由於涉及自然人之個人特徵(如工作表現、經濟狀況、健康、個人偏好、行為模式等)與自動化評估、分析或預測,而例外不適用豁免條款[13]。另外,指引草案以體育賽事或演唱會的「群體地理分析」或「人流密度監測」AI應用為例,如僅就非個人資料或特定區域的人群密度進行分析,則不屬於針對個人特徵之剖繪技術,也就非高風險應用,以此說明「非特定的群體統計」和「針對性的個人特徵分析」之技術差異[14]。 參、事件評析 歐盟執委會公布的指引草案,其三份文件加起來長達165頁左右,僅就AIA第6條的高風險AI相關規定提出詳細的法規解釋與案例清單,協助AI系統的供應者和部署者了解高風險AI應用的定義和適用範圍。整體而言,因歐盟採取以風險分類的治理規範架構,於AIA明定高風險AI的規範要件,並一體適用歐盟會員國,其工程浩大需要長期的準備與作業時間才能完成,但其內容就高風險的定義、案例與適用說明對於臺灣的風險治理均具有一定的參考性。 無獨有偶,行政院於今年7月函頒《人工智慧風險分類框架》,就高風險AI應用的判定雖未採取Annex III之敏感領域進行判斷,而係參考《人工智慧基本法》第17條之立法理由與第5條第1項規定,檢視AI應用是否會對國家安全、基本權利、生命安全、財產保障、社會秩序或生態環境造成嚴重危害為判準。但究其實質,兩者的規範結構並不存在衝突,依《人工智慧基本法》第16條第2項規定,各目的事業主管機關基於人工智慧應用風險管理之需要,得對轄管產業制定管理規範。因而,目的事業主管機關在盤點轄管產業的高風險AI應用情境時,本就可依產業領域的專業特性和需求參考國際經驗或相關規範協助其風險判定,故參酌歐盟執委會發佈之指引草案如對目的事業主管機關有所幫助,亦無不可。 總的來說,歐盟執委會的指引草案可視為一份實務操作清單,我國對於產業的AI應用在判定高風險有困難或疑義時,不妨可以參考以獲取更充分的資訊進行相關判斷。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1] European Commission, Draft Commission guidelines on the classification of high-risk AI systems, https://digital-strategy.ec.europa.eu/en/library/draft-commission-guidelines-classification-high-risk-ai-systems(last visited August 27, 2026). [2] European Commission, Targeted consultation on the draft guidelines for the classification of high-risk artificial intelligence systems, https://digital-strategy.ec.europa.eu/en/consultations/targeted-consultation-draft-guidelines-classification-high-risk-artificial-intelligence-systems(last visited August 27, 2026). [3] European Commission, Guidelines for providers and deployers of AI high-risk systems, https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-high-risk-systems(last visited August 27, 2026). [4] 同前註2。 [5] European Commission, Draft Guidelines on the classification of high-risk AI: General principles, 2026, p2-3. [6] id. [7] id. [8] European Commission, Draft Guidelines on the classification of high risk AI systems: Annex I of AI Act, 2026, p5. [9] id. at 9-11. [10] European Commission, Draft Guidelines on the classification of high risk AI systems: Annex III of AI Act, 2026, p4. [11] id. at 5-6. [12] id. [13] id. at 8-13. [14] id. at 104.
奈及利亞申請加入CBPR(跨境隱私規則體系),加強跨境傳輸及資料保護實力2025年4月30日,奈及利亞個資保護委員會(NDPC, Nigeria Data Protection Commission)的國家委員兼首席執行官Vincent Olatunji博士,在非洲資料保護機構網路(The Network of African Data Protection Authorities, NADPA)年會前的媒體發布會上宣布,奈及利亞已申請成為全球跨境隱私保護規則(Global CBPR, Global Cross-Border Privacy Rules)論壇的準會員(associate member),若申請通過,奈及利亞將成為非洲第二個加入全球CBPR論壇( Global CBPR Forum )的國家。 Olatunji博士提及:奈及利亞資料保護法已在奈及利亞的資料保護及隱私領域開闢了10億美元的商機,顯著提高該國的國內生產總值(Gross Domestic Product, GDP)因此,申請加入CBPR論壇將會成為達成Tinubu總統欲將奈國發展為3兆美元的數位經濟體的願景的重要一步。 Olatunji博士進一步指出:成為CBPR論壇會員將會促進跨境的資料流動,並且可以同時保障公民隱私權及國家的資料主權,而奈及利亞資料保護法為此類國際合作提供了堅實的法源基礎。加入CBPR論壇為奈國國內的組織在跨境資料傳輸方面提供更多的選擇,同時也確保奈及利亞資料保護法規範底下,可以更完善地落實個人資料的保護措施。 美國駐奈及利亞大使館代理副大使Christine Harbaugh稱讚奈及利亞申請成為CBPR準會員是重要里程碑,展現了該國在全球數位經濟的領導地位,並且高度肯定奈及利亞在數位成長及轉型方面的進步。 申請加入CBPR論壇,展現奈及利亞對於資料保護政策與國際接軌的決心,有望提高未來奈國在非洲資料保護及隱私領域的話語權。
澳洲證券投資委員會發布監理沙盒架構澳洲證券投資委員會(Australian Securities and Investments Commission, ASIC) 於2016年12月15日發布第257號法規指導(Regulatory Guide 257,RG 257)-在未持有AFS或信用執照的狀態下測試fintech產品與服務(Testing fintech products and services without holding an AFS or credit licence)。RG 257並包含澳洲的監理沙盒架構。重要內容如下: 1.有別於其他國家的監理沙盒需要申請方能適用,透過法規以及ASIC澳洲已經提供一些鬆綁機制,換句話說並不需要事先申請就可以取得監管沙盒鬆綁。例如非現金支付產品,包含儲值卡,以及某些國外交易服務。 2.ASIC的fintech 執照豁免見諸於ASIC Corporations (Concept Validation Licensing Exemption) Instrument 2016/1175 以及ASIC Credit (Concept Validation Licensing Exemption) Instrument 2016/1176。 3.ASIC也可個別提供客製化的執照豁免以促進產品或服務測試,個別豁免就比較接近其他國家的監管沙盒架構。 因此基本上,只要符合法定以及上述兩個instruments的規定,就可以自動取得監管沙盒的鬆綁,而無需另外申請,唯需「通知」ASIC,並提供相關資料。監理沙盒的適用期間為十二個月。但是如果不符法定以及Instrument 2016/1175、Instrument 2016/1176的規定,也可以另外向ASIC申請客製化的豁免。 目前可適用Instrument 2016/1175的金融服務包含: •掛牌的澳洲證券; •簡易管理的投資架構; •存款產品; •某些一般的保險商品;以及 •「授權存款取用機構(authorised deposit-taking institutions,ADIs)」發行的支付產品。 唯須注意的是,Instrument 2016/1176允許有限的信用協助,但是不得提供借貸。另外,使用監理沙盒的fintech企業最多只能有100個零售客戶,以有效控制風險。
品牌永續發展之關鍵-從商標維權使用角度觀之