德國聯邦內政部資料保護與資訊自由委員會於2015年8月15日針對歐盟部長會議於6月15日所確立對歐盟資料保護基本規則(Datenschutz-Grundverordnung)的基本立場,若依該立場則(1)資料處理目的之變更理由將變得更寬泛(2)對資訊保有機構所提出的申請程序以有償為原則(3)蒐集個人資料應遵循之規範過於簡略等,該委員會提出批評與建議。
該委員會會議認為有必要改進歐盟「資料保護基本規則」,令其更周延,更呼籲對資料保護基本規則的修正,應循以下重點及原則進行:
1.資訊節約原則應該堅持
多年來在德國法已確立的資訊節約原則(Datensparsamkeit)和資訊避免原則(Datenvermeidung),應予維持。因此資料保護基本規則中,須清楚詳盡地規定節約原則和資訊避免原則。
2.目的明確性原則的要求不能退縮
目的明確性原則(der Grundsatz der Zweckbindung)之功能,係為資料處理之透明性和可預見性,該原則亦強化了當事人的資訊自主權,使其得以信賴個人資料之處理,僅限於所申請之目的內進行。
故若依理事會建議之規範,使資料處理目的之變更,得以更寬泛的理由進行,將背棄歐盟基本權利憲章中之目的明確性原則。
3.即令個人同意書亦不得拋棄資訊主權
資訊自決權,意謂原則上個人可以用同意的方式,決定個人資訊的使用和拋棄。但即使有清楚明確的意思表示,該同意亦僅係保障資訊主權的重要因素之一。另就同意書而言,若如歐盟部長理事會所建議者,只需清楚明確即可,則這種方式於保護上是不夠充分的。
4.個人資料建檔必須有效地限制
該會議重申,嚴格規範對個人資料的蒐集有其必要性。為個人檔案之整合與充分使用設置嚴格的界限,現有規定太過簡略而遭到批評。
5.有效的資訊保護需要歐盟層級的企業與官署的資料保護專員
對於資訊保護監督的有效性,在德國已確立之官方與私人企業的資訊保護專員制度係重要之一環。應致力於歐盟層級公/私機構資訊保護專員制度在整個歐洲的推動。
6. 資訊傳輸第三國官署和法院需要更嚴格的監督
近期的隱私醜聞之後,目前亟需對歐洲公民個人資料給予更妥善的保護,以對抗來自第三國的機構。此意見書贊同歐盟議會的建議,即以第三國法院的判決和行政機關的決議,要求對個人資訊的披露,在歐盟之中僅能基於國際公約中機關互助和法律協助之規定,原則上予以承認與執行。
本文為「經濟部產業技術司科技專案成果」
新加坡發佈《代理金融運行時安全防護框架》產業白皮書,協助金融AI代理之風險治理 資訊工業策進會科技法律研究所 2026年08月18日 今(2026)年7月3日,新加坡金融管理局(Monetary Authority of Singapore, 簡稱MAS)聯合多家國際金融機構與金融科技公司共同發布《代理金融運行時安全防護框架》(Safeguards for Agentic Finance at Runtime,簡稱SAFR)產業白皮書[1],針對金融領域AI代理(AI agents)提出前瞻性的治理框架。 壹、事件摘要 MAS於2025年11月發佈BuildFin.ai計畫,其目的是要讓金融機構、科技業者與研究機構一起解決金融業導入AI時的共同問題。簡單來說,BuildFin.ai計畫提供了金融科技業者一個應用共創平台,由業者提出問題,再讓產、官、研各界共同思索對策以促進金融業的AI應用,並同時強化其風險治理[2]。另外,隨著AI代理的新興技術發展,新加坡資訊通信媒體發展局(Infocomm Media Development Authority, IMDA)亦已於今年5月20日發布《代理式人工智慧治理示範框架》(Model AI Governance Framework for Agentic AI)第1.5版,透過風險評估機制、人類問責制、技術管控流程、終端使用者注意義務等面向建構AI代理的治理機制[3]。 因而,MAS在前述新加坡的政策趨勢下,也同步意識到金融領域導入AI代理技術的發展,包括金融AI代理可以發起支付、提交交易訂單、核准信用申請、申報監管報告,以及結算保險理賠等自主執行能力,其風險特性與傳統AI不同,因此有及早規劃因應的必要性。於是,MAS透過BuildFin.ai計畫與螞蟻國際、Circle、匯豐銀行、摩根大通、宏利、萬事達卡、華僑銀行和Visa等八大金融業界開會討論,決定共同撰寫SAFR產業白皮書,提供一套可操作性的治理框架,協助金融業者可以應用此方法以有效提升金融業導入AI代理的風險治理。 貳、重點說明 以下就SAFR分為兩部分進行簡要說明,第一部分為金融AI代理的系統風險,第二部分則為金融AI代理的治理架構: 一、金融AI代理的系統風險 (一)執行前保障(pre-execution assurance)的機制欠缺 傳統AI的風險治理主要管控在「部署前」與「使用後」,前者主要透過模型風險管理(model risk management)的方式,於部署前對AI系統進行驗證;後者則以審計(audit)方法去檢視事後發生的情況進行追蹤。然而,這兩種常規風險管理機制,都無法及時在AI代理決策執行前的當下就問題發生進行識別與處理,因此凸顯出對執行前保障的機制欠缺[4]。 (二)人機治理介面流於形式 現行人類審核機制目地主要應付於權宜之計,比如,一則通知、一封電子郵件警示,並未有具體的制度化與管理流程。換言之,沒有處理期限、缺乏標準的決策格式,也沒有審計記錄,SAFR批評這是流於形式、缺乏實質內容的人工監督[5]。 (三)碎片化的系統格式 新加坡的金融業者都各自於AI部署系統建立自身專屬的防護網(guardrails),其結果導致各系統間無法互相操作(non-interoperable),且無法在整個機構內部以一致的格式進行審計。因此,其風險並無法有效整合識別,不僅耗費成本過多,也無法讓金融業者能攜手合作處理[6]。 二、金融AI代理的治理架構 SAFR針對前述三大問題提出了應對方案,透過結構化的升級協議和統一的治理模式以解決AI系統的安全治理與監管挑戰。換言之,SAFR為AI代理定義了資料結構、評估邏輯與升級協議,並提出「治理封裝」(governance envelop)的技術概念,作為AI代理執行動作前的數位申請書,將其執行動作的參數、推理軌跡與身分元資料統合打包,並依SAFR的四階段治理流程進行管理以確保AI代理執行的即時把關[7]。 (一)身分驗證(Agent identity) AI代理的每項行動會綁定至一個已被認可且註冊的AI代理身分帳號,在進行任何其他評估流程之前,檢核系統必須先對照該AI代理的註冊身分進行驗證,並於AI代理帳號的註冊庫中進行查詢比對。另外由於AI代理會執行不同動作,一個AI代理可在不同行為註冊複數個身分帳號,檢核系統就會比對與判定該AI代理帳號的行為與身分是否吻合一致,若身分驗證失敗,檢核系統會拒絕AI代理的執行動作,並記錄於審計日誌中[8]。 (二)控制安全機制(Controls Repository) 控制安全機制是系統用來驗證其規則的場域,由於金融AI代理經過身分驗證後,其執行行為是否符合內部組織政策、金融法規、產品規則與使用者的授權範圍等,需要進一步的控管與檢核。因此,該系統會就允許的行動類型、決策邏輯、行為條件、有效期限與責任歸屬進行編碼操作,來逐一檢視AI代理的行為是否符合控制安全機制的要求[9]。 (三)結果處置引擎(Disposition Engine) 在結果處置引擎階段會根據控制安全機制的檢核結果給予裁示判斷,其判斷有四種結果,拒絕、升級、自動執行與觀察。拒絕為禁止其行動,升級則是要由人工審核,自動執行是通過並允許其行為,觀察則是認為有疑慮但損害不大者,可放行其行為但會被記錄在案供後續追蹤[10]。整體而言,透過不同層級的檢核標準以確認AI代理執行的範圍與權限。 (四)審計日誌(Audit Log) 最後審計日誌將會如實紀錄上面三階段的系統審核流程,並以「只能新增、無法修改」且「具備防篡改特徵(tamper-evident)」的形式,記錄了每一次的治理決策。每一筆記錄都包含了六個要素:提交時的治理封裝、作為行動檢查依據的授權令、結果處置引擎產生的結果、所套用的具體規則、得出該結果的依據,以及在每個階段所耗費的時間。透過此審計日誌具權威效力的記錄,可用於風險治理與生命週期的監督[11]。 參、事件評析 整體而言,SAFR藉由技術操作流程的治理框架來應對AI代理的新興發展,並藉由治理封裝的技術概念來實行四階段的驗證流程,以確保AI代理的有效監督。另外,SAFR又提供務實的解決方案,由於AI代理的運作早已有業者開發或部屬,如要用SAFR的治理機制其技術成本高昂,故提供匝道模式(gateway pattern)建立整體的外掛防護機制,不需要針對每個AI代理系統使用原生內嵌(native instrumentation)方式[12]。亦即,採取「先求有、再求好」的務實策略,雖然沒辦法提供最精準、最深層的檢核流程,但至少匝道模式能提供最基礎的技術防護措施,確保AI代理的風險可以於一定程度內控制,然後再針對新開發的AI代理要求以原生內嵌模式進行系統改良。 回到臺灣,目前金融領域已有大規模的AI導入,未來亦可預見AI代理的應用,其風險治理則必須謹慎對待。目前,金融監督管理委員會(下稱金管會)已於2024年6月20日發布「金融業運用人工智慧(AI)指引」,作為金融機構導入、使用及管理AI的參考[13]。為了因應AI代理趨勢的發展,行政院於今年7月核定頒布的「人工智慧風險分類框架」已針對AI代理的使用納入風險識別的子項目之一[14],並且金管會正研議將前沿AI(Frontier AI)[15]與AI代理[16]的應用作為金融風險治理的一環。 因此,新加坡與業界合作撰寫的產業白皮書對金管會而言是很好的借鏡經驗,透過業界第一手的實務觀察,再與政府和研究機構攜手合作,思考相對應的治理對策,並提出具操作性與前瞻性的技術防護措施,強化AI代理的風險治理。同時,SAFR的具體指導方針讓金融業者可以採用與施行,以降低AI代理的系統性風險,甚至金融專業領域自主形成的產業治理框架,對其他目的事業具有一定程度的示範效果。總的來說,新加坡AI代理的治理模式對於金融領域具有參考價值的重要性。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1] Monetary Authority of Singapore, Safeguards for Agentic Finance at Runtime (SAFR), https://www.mas.gov.sg/publications/monographs-or-information-paper/2026/safeguards-for-agentic-finance-at-runtime (last visited August 18, 2026). [2] Monetary Authority of Singapore, MAS’ Financial AI Builder Programme - Buildfin.ai, https://www.mas.gov.sg/schemes-and-initiatives/buildfinai(last visited August 18, 2026). [3] 陳益智,新加坡代理AI治理示範框架對我國人工智慧基本法落地的啟示,https://stli.iii.org.tw/article-detail.aspx?no=64&tp=1&d=9511(最後瀏覽日:2026年9月9日)。 [4] Monetary Authority of Singapore, Safeguards for Agentic Finance at Runtime (SAFR) Version 1.0, p. 6. [5] id [6] id [7] id. at 7. [8] id. at 10. [9] id. at 10-11. [10] id. at 11-12. [11] id. at 12-13. [12] id. at 16. [13] 金融監督管理委員會,金管會發布「金融業運用人工智慧(AI)指引」,https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0,2&mcustomize=news_view.jsp&dataserno=202406200001&dtable=News(最後瀏覽日:2026年9月9日)。。 [14] 參考(B6)AI自主代理之授權外行為:AI Agent系統具備自主規劃、呼叫外部工具與持續執行複雜任務之能力,可能因目標設定不完整或環境變化,導致行為逐漸偏離原始指令,乃至自主取得超出授權範圍之系統存取權限。多代理人協作系統更可能因代理人間相互觸發,產生開發者與使用者均未預期的連鎖反應,使人類難以及時介入糾正。 [15] 金融監督管理委員會,金管會提醒金融業強化前沿AI模型攻擊風險整備,https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0,2&mcustomize=news_view.jsp&dataserno=202607140002&dtable=News(最後瀏覽日:2026年9月9日)。 [16] 經濟日報,金管會推動金融科技 規劃三大監理方向 建立「AI管 AI」新架構,https://money.udn.com/money/story/5613/9486677(最後瀏覽日:2026年9月9日)。
美國對於智慧聯網 IoT 環境隱私保障展開立法工作有鑒於智慧聯網IoT環境下,許多智慧型手持裝置及行動通訊裝置,大量蒐集消費者資訊之隱私權暨資訊安全考量,美國國會於2013年5月10日提出「應用軟體隱私暨資訊安全保護法草案」(Application Privacy, Protection, and Security Act of 2013, APPS Act of 2013, H.R. 1913)進行審議。「應用軟體隱私暨資訊安全保護法草案」草案針對應用軟體(Application)在蒐集消費者資訊前,如何落實「同意」機制,乃強制行動通訊裝置應用軟體開發商(developer)應:(1)提供使用者個人資料蒐集、使用、儲存及公開之通知(notice),而該通知含括所蒐集個人資料之種類、使用目的、有償公開第三者之類別及資料儲存等;(2)取得使用者之同意(consent);消費者依據該草案亦有權撤銷其「同意」(withdrawal of consent)。此外,草案乃強制要求該行動通訊裝置應用軟體開發商,就非法近取之個人資料及經去識別化應用軟體蒐集之個人資料,應採取合理及適當之防衛措施(security measures on personal data and de-identified data)。 並且,針對網路環境下隱私權保護議題,更早之前,美國國會於2013年2月28日提出「線上禁止追蹤法草案」(Do-Not-Track Online Act of 2013) 進行審議。「線上禁止追蹤法草案」草案乃要求聯邦貿易委員會(FTC),就透過個人線上活動追蹤,以蒐集、使用個人資料之行為態樣,進行管制。該管制模式謹據以要求如下:(1)被搜集資料個人應收到簡單、明確、並載明資料使用目的之通知(clear, conspicuous and accurate notice and use of such information),而個人就該通知應予明白之同意(affirmative consent);(2)FTC未來在訂定標準規範時,應(shall)考量所被搜集之資料,是否在匿(隱)名基礎上處理之,遂該資料無法有效被聯結(指認)到特定個人或裝置上;此外,消費者當享有資料不被蒐集的權利(expressed preference by individual not to have personal information collected)。該草案並就違反之個人,設定最高15,000,000美元損害賠償規定。
美國寬頻進步報告:寬頻部署有顯著改善但數位落差持續存在根據美國聯邦通訊傳播委員會(Federal Communications Commission, FCC)於2016年之寬頻進步報告,美國現行之標準為業者必須提供下載速度至少達25Mbps與上傳速度至少達3Mbps之寬頻服務,相較於2010年所設立之標準─下載速度至少達4Mbps與上傳速度至少達1Mbps的寬頻服務,顯示出美國在寬頻部署上有明顯的進步。然而,目前仍有3400萬美國人民所使用之寬頻服務並未達到上述FCC所設立之標準(25Mbps/3Mbps)。 這份報告亦顯示,持續之數位落差(digital divide)導致40%生活在鄉村以及部落地區之人民所使用之寬頻服務並未達到上述FCC所設立之標準(25Mbps/3Mbps)。此外,E-rate計畫方案之持續推行,雖使許多學校之網路連線已有顯著改善,但仍有41%之學校未能符合FCC之短期目標,亦即這些學校之寬頻連線仍無法供應數位學習之應用。基於以上理由,2016年之寬頻進步報告總結:寬頻部署並未被適時並合理的(timely and reasonable)適用於全體美國人。 該份報告亦認為當今的通訊服務應以固網及行動寬頻服務(fixed and mobile broadband service)之方式提供,彼此的功能不同並能互補。然而,FCC尚未建立行動寬頻服務標準,因此,行動寬頻之部署尚未能反映在目前之評估。 依據1996年電信法第706條之規定,FCC必須每年報告先進通訊能力之部署,是否讓每位美國人民都能適時且合理的使用。國會所定義之「先進通訊能力」(advanced telecommunications capability)必須具高品質之能力,可讓使用者傳輸以及接收高品質之聲音、數據資料、照片以及影像服務。 此份報告重點總結如下: ●全面部署: 目前仍有3400萬美國人(約10%人口)無法接取固網下載速度至少達25Mbps與上傳速度至少達3Mbps之寬頻服務。然而,相較於去年之5500萬美國人(約17%人口)未能接取該寬頻服務,今年已有顯著的改善。 ●鄉村與城市間之數位落差仍待改善: 仍有39%之鄉村人口(2340萬人)以及41%之部落人口(160萬人)無法接取該寬頻服務(25Mbps/3Mbps)。相較於都市僅有4%之人無法接取該寬頻服務,發展上仍不平等。但相較於去年報告所示,有高達53%鄉村人口以及63%部落人口無法接取寬頻服務,城鄉發展不均之程度已有改善。 ●學校之寬頻速度: 全國僅有59%之學校達到FCC所設立之短期目標,亦即100Mbps可以供1000位學生使用,並有極少數之學校達到長程目標,即1Gbps可供1000位學生使用。 這份報告首次將衛星寬頻服務列入評估,FCC對於衛星寬頻服務適用與固網寬頻服務採用同樣之標準(25Mbps/3Mbps)。然而,在評估過程中,尚未有任合衛星寬頻服務符合FCC所採行之寬頻標準。
歐盟對中小型生技公司提供藥政管理之費用優惠及專業協助中小型公司是生技產業發展的主力,然藥物研究發展模式風險及資金需求甚高,對資金不豐沛的中小型公司來說,無疑是一大負擔,因此,各國政府於促進生技醫藥產業發展之同時,相當重視如何減輕這些生技製藥公司的營運壓力,進而協助其順利茁壯。 現今歐盟境內至少有1500家中小型生技公司,為減輕這類研發導向的中小型製藥公司之財務負擔,並提供一些藥政管理上的專門協助,歐盟於去2005年12月15日通過了〝歐盟醫藥品管理局協助中小型公司發展規則(COMMISSION REGULATION (EC) No 2049/2005 laying down, pursuant to Regulation (EC) No 726/2004 of the European Parliament and of the Council, rules regarding the payment of fees to, and the receipt of administrative assistance from, the European Medicines Agency by micro, small and medium-sized enterprises,以下簡稱本規則)〞。 本規則主要是希望EMA(European Medicines Agency, 即歐盟醫藥品管理局)能透過相關規費之減免及提供科學諮詢的方式,降低中小型公司新藥上市申請費用(一般而言,人類用新藥於歐盟上市需支付14 萬歐元的申請費用),進而促進技術創新及新藥研發。另為協助中小型公司能更快速及方便地利用到這些優惠,本規則特要求EMA應於其內部建立〝中小企業辦公室(SME Office)〞,並製作詳細之使用者手冊(User Guide)供中小型公司參考。 台灣大部分的生技製藥公司亦屬中小型,故政府應思考如何幫助這些公司成長茁壯。雖然我國對生技製藥產業相關已提供投資抵減優惠,但卻無特別針對中小型生技製藥公司的藥政管理法規,歐盟前述立法及其精神值得我國借鏡。