本文為「經濟部產業技術司科技專案成果」
現行日本《電波法》第5條第1項規定,具有以下要件者不予頒發無線電臺執照,一、非日本國籍者;二、外國政府及其代表;三、外國公司或集團;四、法人、組織,其代表為前三款所列之人員,或者佔其管理人員三分之一以上或三分之一以上表決權之法人或組織。 前日本首相菅義偉內閣時期,總務省於今年6月召開專家會議,認為衛星通訊領域將帶來災害預測、交通遙測及智慧農業等各領域的新興應用,太空新創產業發展充滿了無限的可能性,為避免新創公司產生募集資金之困難,擬修正《電波法》,刪除「外資具三分之一以上表決權之法人或組織不予頒發無線電臺執照」之限制,以促進太空衛星新創產業發展。 然而,日本新首相岸田文雄內閣於今年10月15日由總務省舉行專家會議,提出不同見解,認為應就各無線通訊產業訂定不同程度之外資監管政策,如地區型無線廣播電臺產業、商業電視頻道產業及衛星通訊產業等,分別就其對經濟安全所涉層面進行不同程度之外資管制,故總務省決定暫緩《電波法》修正案,將持續蒐集專家意見進行研議。
歐盟延攬人才 推動新措施有鑒於現今歐洲投資於研發的經費遠落後於美國,因此使得近幾年仍無法有效縮減歐盟與美國間的創新發展落差。日前執委會提出一項針對研發環境的整合性計畫,希望藉以提升歐洲創新與研究的相關條件 。 這項計劃其來有自,早在2000年里斯本高峰會議宣示致力達成「歐洲研究領域( European Research Area) 」;2002年巴賽隆納高峰會更作出重要決議:要求所有會員國需在2010年前完成科研投資達GDP3%的目標,並且期望其中三分之二的投資將來自工商界。 該項計劃特別將焦點集中在改善私部門研發與創新之投資條件上,透過「研究人員流通行動方案」 提倡科研人才前往私人研究部門、鼓勵大學和企業之間的合作,並透過租稅補貼來鼓勵企業的投入、重新配置研究基金、改善提升大學與企業間夥伴關係等獎勵措施,以提升經濟成長與創造就業機會。
新加坡發佈《代理金融運行時安全防護框架》產業白皮書,協助金融AI代理之風險治理新加坡發佈《代理金融運行時安全防護框架》產業白皮書,協助金融AI代理之風險治理 資訊工業策進會科技法律研究所 2026年08月18日 今(2026)年7月3日,新加坡金融管理局(Monetary Authority of Singapore, 簡稱MAS)聯合多家國際金融機構與金融科技公司共同發布《代理金融運行時安全防護框架》(Safeguards for Agentic Finance at Runtime,簡稱SAFR)產業白皮書[1],針對金融領域AI代理(AI agents)提出前瞻性的治理框架。 壹、事件摘要 MAS於去年11月發佈BuildFin.ai計畫,其目的是要讓金融機構、科技業者與研究機構一起解決金融業導入AI時的共同問題。簡單來說,BuildFin.ai計畫提供了金融科技業者一個應用共創平台,由業者提出問題,再讓產、官、研各界共同思索對策以促進金融業的AI應用,並同時強化其風險治理[2]。另外,隨著AI代理的新興技術發展,新加坡資訊通信媒體發展局(Infocomm Media Development Authority, IMDA)亦已於今年5月20日發布《代理式人工智慧治理示範框架》(Model AI Governance Framework for Agentic AI)第1.5版,透過風險評估機制、人類問責制、技術管控流程、終端使用者注意義務等面向建構AI代理的治理機制[3]。 因而,MAS在前述新加坡的政策趨勢下,也同步意識到金融領域導入AI代理技術的發展,包括金融AI代理可以發起支付、提交交易訂單、核准信用申請、申報監管報告,以及結算保險理賠等自主執行能力,其風險特性與傳統AI不同,因此有及早規劃因應的必要性。於是,MAS透過BuildFin.ai計畫與螞蟻國際、Circle、匯豐銀行、摩根大通、宏利、萬事達卡、華僑銀行和Visa等八大金融業界開會討論,決定共同撰寫SAFR產業白皮書,提供一套可操作性的治理框架,協助金融業者可以應用此方法以有效提升金融業導入AI代理的風險治理。 貳、重點說明 以下就SARF產業白皮書分為兩部分進行簡要說明,第一部分為金融AI代理的系統風險,第二部分則為金融AI代理的治理架構: 一、金融AI代理的系統風險 (一)執行前保障(pre-execution assurance)的機制欠缺 傳統AI的風險治理主要管控在「部署前」與「使用後」,前者主要透過模型風險管理(model risk management)的方式,於部署前對AI系統進行驗證;後者則以審計(audit)方法去檢視事後發生的情況進行追蹤。然而,這兩種常規風險管理機制,都無法及時在AI代理決策執行前的當下就問題發生進行識別與處理,因此凸顯出對執行前保障的機制欠缺[4]。 (二)人機治理介面流於形式 現行的人類審核機制目主要為權宜之計,比如,一則通知、一封電子郵件警示,並未有具體的制度化與管理流程。換言之,沒有處理期限、缺乏標準的決策格式,也沒有審計記錄,SARF認為這是流於形式、缺乏實質內容的人工監督[5]。 (三)碎片化的系統格式 新加坡的金融業者都各自於AI部署系統建立自身專屬的防護網(guardrails),其結果導致各系統間無法互相操作(non-interoperable),且無法在整個機構內部以一致的格式進行審計。因此,其風險並無法有效整合識別,不僅耗費成本過多,也無法讓金融業者能攜手合作處理[6]。 二、金融AI代理的治理架構 SAFR針對前述三大問題提出了應對方案,透過結構化的升級協議和統一的治理模式以解決AI系統的安全治理與監管挑戰。換言之,SAFR為AI代理定義了資料結構、評估邏輯與升級協議,並提出「治理封裝」(governance envelop)的技術概念,作為AI代理執行動作前的數位申請書,將其執行動作的參數、推理軌跡與身分元資料統合打包,並依SAFR的四階段治理流程進行管理以確保AI代理執行的即時把關[7]。 (一)身分驗證(Agent identity) AI代理的每項行動會綁定至一個已被認可且註冊的AI代理身分帳號,在進行任何其他評估流程之前,檢核系統必須先對照該AI代理的註冊身分進行驗證,並於AI代理帳號的註冊庫中進行查詢比對。另外由於AI代理會執行不同動作,一個AI代理可在不同行為註冊複數個身分帳號,檢核系統就會比對與判定該AI代理帳號的行為與身分是否吻合一致,若身分驗證失敗,檢核系統會拒絕AI代理的執行動作,並記錄於審計日誌中[8]。 (二)控制安全機制(Controls Repository) 控制安全機制是系統用來驗證其規則的場域,由於金融AI代理經過身分驗證後,其執行行為是否符合內部組織政策、金融法規、產品規則與使用者的授權範圍等,需要進一步的控管與檢核。因此,該系統會就允許的行動類型、決策邏輯、行為條件、有效期限與責任歸屬進行編碼操作,來逐一檢視AI代理的行為是否符合控制安全機制的要求[9]。 (三)結果處置引擎(Disposition Engine) 在結果處置引擎階段會根據控制安全機制的檢核結果給予裁示判斷,其判斷有四種結果,拒絕、升級、自動執行與觀察。拒絕為禁止其行動,升級則是要由人工審核,自動執行是通過並允許其行為,觀察則是認為有疑慮但損害不大者,可放行其行為但會被記錄在案供後續追蹤[10]。整體而言,透過不同層級的檢核標準以確認AI代理執行的範圍與權限。 (四)審計日誌(Audit Log) 最後審計日誌將會如實紀錄上面三階段的系統審核流程,並以「只能新增、無法修改」且「具備防篡改特徵(tamper-evident)」的形式,記錄了每一次的治理決策。每一筆記錄都包含了六個要素:提交時的治理封裝、作為行動檢查依據的授權令、結果處置引擎產生的結果、所套用的具體規則、得出該結果的依據,以及在每個階段所耗費的時間。透過此審計日誌具權威效力的記錄,可用於風險治理與生命週期的監督[11]。 參、事件評析 整體而言,SAFR藉由技術操作流程的治理框架來應對AI代理的新興發展,並藉由治理封裝的技術概念來實行四階段的驗證流程,以確保AI代理的有效監督。另外,SAFR又提供務實的解決方案,由於AI代理的運作早已有業者開發或部屬,如要用SAFR的治理機制其技術成本高昂,故提供匝道模式(gateway pattern)建立整體的外掛防護機制,不需要針對每個AI代理系統使用原生內嵌(native instrumentation)方式[12]。亦即,採取「先求有、再求好」的務實策略,雖然沒辦法提供最精準、最深層的檢核流程,但至少匝道模式能提供最基礎的技術防護措施,確保AI代理的風險可以於一定程度內控制,然後再針對新開發的AI代理要求以原生內嵌模式進行系統改良。 回到臺灣,目前金融領域已有大規模的AI導入,未來亦可預見AI代理的應用,其風險治理則必須謹慎對待。目前,金融監督管理委員會(下稱金管會)已於2024年6月20日發布「金融業運用人工智慧(AI)指引」,作為金融機構導入、使用及管理AI的參考[13]。為了因應AI代理趨勢的發展,行政院於今年7月核定頒布的「人工智慧風險分類框架」已針對AI代理的使用納入風險識別的子項目之一[14],並且金管會正研議將前沿AI[15]與AI代理[16]的應用作為金融風險治理的一環。 因此,新加坡與業界合作撰寫的產業白皮書對金管會而言是很好的借鏡經驗,透過業界第一手的實務觀察,再與政府和研究機構攜手合作,思考相對應的治理對策,並提出具操作性與前瞻性的技術防護措施,強化AI代理的風險治理。同時,SARF的具體指導方針讓金融業者可以採用與施行,以降低AI代理的系統性風險,甚至金融專業領域自主形成的產業治理框架,對其他目的事業具有一定程度的示範效果。總的來說,新加坡AI代理的治理模式對於金融領域具有參考價值的重要性。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1] Monetary Authority of Singapore, Safeguards for Agentic Finance at Runtime (SAFR), https://www.mas.gov.sg/publications/monographs-or-information-paper/2026/safeguards-for-agentic-finance-at-runtime (last visited August 18, 2026). [2] Monetary Authority of Singapore, MAS’ Financial AI Builder Programme - Buildfin.ai, https://www.mas.gov.sg/schemes-and-initiatives/buildfinai(last visited August 18, 2026). [3] 陳益智,新加坡代理AI治理示範框架對我國人工智慧基本法落地的啟示,https://stli.iii.org.tw/article-detail.aspx?no=64&tp=1&d=9511(最後瀏覽日:2026年8月18日)。 [4] Monetary Authority of Singapore, Safeguards for Agentic Finance at Runtime (SAFR) Version 1.0, p. 6. [5] id [6] id [7] id. at 7. [8] id. at 10. [9] id. at 10-11. [10] id. at 11-12. [11] id. at 12-13. [12] id. at 16. [13] 金融監督管理委員會,金管會發布「金融業運用人工智慧(AI)指引」,https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0,2&mcustomize=news_view.jsp&dataserno=202406200001&dtable=News(最後瀏覽日:2026年8月18日)。 [14] 參考(B6)AI自主代理之授權外行為:AI Agent系統具備自主規劃、呼叫外部工具與持續執行複雜任務之能力,可能因目標設定不完整或環境變化,導致行為逐漸偏離原始指令,乃至自主取得超出授權範圍之系統存取權限。多代理人協作系統更可能因代理人間相互觸發,產生開發者與使用者均未預期的連鎖反應,使人類難以及時介入糾正。 [15] 金融監督管理委員會,金管會提醒金融業強化前沿AI模型攻擊風險整備,https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0,2&mcustomize=news_view.jsp&dataserno=202607140002&dtable=News(最後瀏覽日:2026年8月18日)。 [16] 經濟日報,金管會推動金融科技 規劃三大監理方向 建立「AI管 AI」新架構,https://money.udn.com/money/story/5613/9486677(最後瀏覽日:2026年8月18日)。
加拿大隱私專員辦公室針對聯邦廣播與電信修法提出隱私權與個資保護建議加拿大隱私專員辦公室(Office of the Privacy Commissioner of Canada, OPC)於2019年1月11日就其聯邦廣播通訊法(Radiocommunication Act, RA)與電信法(Telecommunications Act, TA)提出隱私權與個資保護建議。現行加拿大聯邦廣播通訊法針對個資保護並無特別立法,而其電信法第七條雖有提及要注重個資隱私,卻無實質責任規範。惟廣播與電信公司蒐集、處理及利用個資時,如何確保當事人之個資隱私受到保護,就此加拿大隱私專員辦公室提出三點修法建議。 一、電信法及廣播通訊法應包含哪些隱私安全與資訊安全之概念? 基於人民將大量敏感個資委託給電信業者,以獲得互聯網、電話及電視通信便利服務。惟個人資訊不但具有龐大商業價值,對於執法機關和情報安全機構也具有相當利益。基於以下因素,加拿大隱私專員辦公室建議制定電信業者更新之安全機制與公共安全義務。 保護措施 現行法規之保護措施應該適用於現代通訊工具,所有設備儲存與傳輸之敏感性個資都應受到保護,而非僅限於被使用之個人資訊。 門檻提升 數據蒐集之法律標準需加強,提升隱私保護。 保存期限要求 除法律特別規定之保存期限外,相關通訊數據保存應於最短時間內刪除,通盤完整保留數據為不必要之風險。 強制協助命令 強制監督 關於電信商既已存在之標準,監視與保留通訊之數據,依據政府要求提供者,政府須解釋其合理性。 透明度 除加拿大電信商提供年度報告,政府單位依據合法授權來請求加拿大客戶數據之情況下,應有相關報告以示公平。 二、政府管理政策與產業治理之有效性衡平 鑑於資訊技術與商業模式蒐集數據為不透明,普通消費者根本無從得知個人資訊是如何被取得及利用分享,當事人較難根據資訊來識別問題,亦難區別是否當事人是否為有效性之同意,故加拿大隱私專員辦公室認為其應該有權審核或檢查電信業者使用技術範圍內之事務,以確保現實情況與隱私法規範保護一致。故應使加拿大隱私專員辦公室能與其他聯邦監管機構(Canadian Radio-television and Telecommunications Commission, CRTC加拿大廣播電視和電信委員會與加拿大競爭局)共享資訊,並授予加拿大隱私專員辦公司發布命令與實施行政罰鍰之權力,且允許其進行積極之合規性審查。 三、立法設計中應包含消費者保護、權利行使及可及性 加拿大人民享受數位經濟帶來之好處,同時希望個人資訊之利用為無疑慮地,人民相信政府及立法機關會做好保護措施。惟目前加拿大之隱私立法仍為相當寬鬆,近期相關數據洩漏事件亦已證實電信公司無法善盡管理負責任,透明度與問責制度皆不足,相關消費者保護與權利行使皆須更完善,並需要更多資金進行改善。 加拿大個人資料保護和電子文件法(Personal Information Protection and Electronic Documents Act, PIPEDA)個資隱私法下,公司或組織於所提供服務相關時,可獲取、使用及共享資訊,但在提供服務之資訊外,尚有許多資訊共享於其他目的。電信公司蒐集日常生活資訊,針對敏感性個資,隱私法規範為明確的,但若個人數據非敏感性,則會帶來許多隱含空間,當事人是否為有意義之同意?加拿大隱私專員辦公室認為他們應該要有更多法律權力,透過執法確保電信數據生態系統之信任,並整合聯邦與省之法規。政府與業者創新使用數據皆能受到監管,於事件未發生時,則有前端監督其合規性,將使市場有明確性,且能向人民進一步保證其關注將獲得解決。