日本獨立行政法人情報處理推進機構(IPA/SEC)於2016年3月公佈「聯繫世界之開發指引」,並於2017年5月8日推出「IoT高信賴化機能編」指導手冊,具體描述上開指引中有關技術面之部份,並羅列開發IoT機器、系統時所需之安全元件與機能。該手冊分為兩大部份,第一部份為開發安全的IoT機器和關聯系統所應具備之安全元件與機能,除定義何謂「IoT高信賴化機能」外,亦從維修、運用角度出發,整理開發者在設計階段須考慮之系統元件,並依照開始、預防、檢查、回復、結束等五大項目進行分類。第二部份則列出五個在IoT領域進行系統連接之案例,如車輛和住宅IoT系統的連接、住家內IoT機器之連接、產業用機器人與電力管理系統之連接等,並介紹案例中可能產生的風險,以及對應該風險之機能。IPA/SEC希望上開指引能夠作為日後國際間制定IoT國際標準的參考資料。
本文為「經濟部產業技術司科技專案成果」
德國,法國和盧森堡共同推動「數位測試場」:自動化與聯網駕駛之跨國境測試。三國交通部門部長在2017年9月15日法蘭克福國際車展中決定擴大測試場域的範圍。令自動駕駛的測試場域,現在擴及到三國,並進行跨國界的測試。 三方「數位測試場域」推動的目的在於將科技從實驗室帶到跨國境的實地測試。「行動4.0是邁向歐洲單一市場的一個重要里程碑」,德國交通部長希望「自動駕駛領域是由歐洲來主導的市場」。並由德、法與盧森堡共同簽署三邊「數位測試場域」協議。 二月初同意的「數位測試場域」,是德法在2016年9月開始執行的「法德電動與數位方案」計畫跨國界測試自動駕駛的一部分。以共同合作,兩國希望推動電動車和自動駕駛領域的創新。如今又加入第三個國家:盧森堡。 目前,測試場域的選擇,從德國薩蘭邦梅爾茲,經過薩爾路易和薩爾布呂肯,最後到法國梅斯。此次,將盧森堡的貝唐堡設置的測試車道納入成為一個跨越三個國家的車道測試圈。 計畫所進行測試著重以下應用:車間通信(車對車)和與透過LTE/5g等行動通訊信號與基礎設施通訊;自動化和聯網駕駛下的超車、切車、煞車;普及化的智慧交通引導系統與預警服務。 數位測試領域讓工業,研究和政策獲得在實際交通狀況的經驗。研究資金提供對象,聯邦政府將提供約1億歐元給測試領域的研究項目。研究測試補助重點在以下領域:駕駛人和車輛之間的相互作用;交通管理和規劃;聯網與資料管理;社會層面。
論美國公務機關就一般公務機密核密狀態爭議之處理論美國公務機關就一般公務機密核密狀態爭議之處理 科技法律研究所 2013年07月16日 壹、前言 對於公務機密是否具機密核定適當性的問題,從近來公務機關內部所爆發的許多爭議案件中,已經逐漸引起社會大眾的關注。所謂公務機密,一般來說係包含國家機密與一般公務機密。有關於國家機密的核定權責機關、核解密方式,抑或是國家機密維護等事宜,主要係規範在國家機密保護法內;至於攸關一般公務機密的所有事宜,則主要是由行政院祕書處所頒布的文書處理手冊來作規範。 觀察國家機密保護法與文書處理手冊就機密核定狀態爭議的處理,依據國家機密保護法第十條第一項規定,原核定機關或其上級機關有核定權責人員得依職權或依申請,就實際狀況適時註銷、解除機密或變更機密等級,並通知有關機關。其乃賦予原核定機關或其上級機關,對於國家機密的機密核定或機密等級是否適當之問題,有主動行使機密狀態註銷、解除或變更的權限。然而,針對一般公務機密機密核定是否適當與其爭議處理,文書處理手冊並未為相關的機制設計,因此也引發一般公務機密的核定機關,當其認為機密核定有不適當之情形時,無相關管道可針對此項爭議提出異議。 是以,本文欲從美國公務機關解決公務機密狀態爭議(包含國家機密與一般公務機密)的機制出發,來觀察我國未來針對一般公務機密狀態爭議的機制建立,所必須著重與思考的面向,以作為未來主管機關增修相關法規範的參考。 貳、美國公務機關如何解決公務機密核密狀態之爭議 一、行政命令第13526號(Executive Order 13526) 為了在政府資訊公開與國家資訊保護兩者間界定完善的平衡點,美國歐巴馬政府於 2009 年頒布第 13526 號行政命令( Classified National Security Information )[1],該行政命令主要係規範涉及公務機密(包含國家機密與一般公務機密)之密等核定、機密維護與機密解密或降密等事宜。本號行政命令可視為是美國聯邦政府機關在其職責內涉及公務機密之公務資訊,如何就前述資訊建立其內部公務機密管理機制的範本。 在本號行政命令第一部分,主要針對機密分類規範( Classification Standards )[2]、機密分類層級( Classification Levels )[3]、機密分類權限( Classification Authority )[4]、機密分類種類( Classification Categories )[5]、機密存續期間( Duration of Classification )[6]、機密識別與標示( Identification and Markings )[7]、機密分類禁止與限制( Classification Prohibitions and Limitations )[8]、機密分類爭議( Classification Challenges )[9],以及基本分類指導複查等事項( Fundamental Classification Guidance Review )[10],來提供聯邦政府機關制定內部規範的基準。其中,在機密分類爭議部分,若經授權持有公務機密之人善意且相信該機密的分類狀態( status )屬不適當時,其可依循所屬聯邦政府機關內部程序來就該機密的分類狀態提出異議 [11]。有關於該程序的建立,各聯邦政府機關首長或資深機關職員必須就該程序確保( 1 )該提出機密分類異議之人(包含經授權持有機密之機關內外部人員)不會因該異議的提出而遭受報復;( 2 )提供公正之官方人員或專門審查小組就機密分類異議有複查機會;( 3 )該提出機密分類異議之人若不滿聯邦政府機關內部所為之決定時,可向跨機關安全分類事務上訴委員會( Interagency Security Classification Appeals Panel, ISCAP )提出上訴。然,若公文因不揭露協議( Non-Disclosure Agreement, NDA )而需作發佈前審查( prepublication review )或依其他行政程序而需先行提出時,則不適用本項之規定。 在第二部分,係規範使用派生機密分類( Use of Derivative Classification )[12]的情形與要求各聯邦政府機關需就該派生機密的使用制定指導手冊( Classification Guides ) [13];在第三部分,主要規範解密的權責機關( Authority of Declassification )[14]、被移轉機密紀錄( Transferred Records )[15]、機密自動解密( Automatic Declassification )[16]、機密系統性解密複查( Systematic Declassification Review )[17]、機密強制性解密複查( Mandatory Declassification Review )[18]、處理機密請求與複查( Processing Requests and Reviews )[19]與建立國家資訊解密中心( National Declassification Center )[20]等事項。 在第四部分中,則規範一般使用限制( General Restrictions on Access )[21]、機密散佈控管( Distribution Controls )[22]、特殊使用程序( Special Access Programs )[23],以及針對過去有使用機密紀錄之研究者與某些前政府人員使用資訊( Access by Historic Researchers and Certain Former Government Personnel )[24]的情形。在第五部分,其謂資訊安全監督辦公室主任( The Director of the Information Security Oversight Office ),在檔案保管員( Archivist )的指示且諮詢國家安全顧問( National Security Advisor )後,應發佈可落實本行政命令且拘束各聯邦政府機關的指令[25]。同時,也針對資訊安全監督辦公室與 ISCAP 的設立、權責、功能、規則與程序作逐一說明[26]。此外,亦對各聯邦政府機關首長就其機關內部所建立之機密分類機制所應負的責任與若違法時所應遭受的裁罰另作完整規範[27]。 最後,在第六部分,係針對名詞定義[28]、一般事項[29]、有效日期[30]與發佈[31]等行政事宜作完整說明。 二、美國國防部( Department of Defense )公務機密管理機制 (一)美國國防部公務機密管理機制介紹 為遵循美國行政命令第 13526 號,美國國防部對於其業內公務機密(包含國家機密與一般公務機密),亦建立自身公務機密管理機制來防止該資訊受到外國或恐怖分子的刺探或取得。美國國防部公務機密管理機制主要分成六個部分[32],第一部分為參照( References );第二部分為責任( Responsibilities );第三部分為資訊安全工作概觀( DoD Information Security Program Overview );第四部分為分類資訊( Classifying Information ),其就機密分類政策、機密分類等級、機密最初分類與派生分類的規定與流程、機密分類期限與機密分類爭議等事項作敘明;第五部分為解密與分類變更( Declassification and Changes in Classification ),其涉及機密解密程序、機密自動解密、機密強制解密複查、機密解密系統性複查等其他攸關解密或變更機密等事宜;最後,第六部分為安全分類指導( Security Classification Guides ),其內容乃就前述涉及安全分類內容、資料編輯考量、安全分類複查、安全分類取消或安全分類變更報告等程序或細部事項提供內部權責人員在處理相關事務時的參考。 (二)美國國防部就涉及機密分類爭議的處理方式 如前所述,美國國防部公務機密管理機制第四部分針對機密分類爭議設有明確的處理原則與程序,在分類爭議處理原則中[33],假若機密持有人有足夠理由相信其持有機密的分類是不適宜或不必要時,該持有人應該就此確信向資訊安全管理者或最初分類權責機關( Original Classified Authority, OCA )提出任何必要矯正建議。前述矯正建議可藉由非正式( informal )或正式( formal )方式提出。以正式提出而言,機密持有人應聯絡原始文件或資料分類者( the classifier of the source document or material )來解決機密分類的爭議;同時,其必須就該爭議機密提出足夠描述來容許原分類者盡合理努力來發現是否有不合宜或不適當的機密分類情況,且應提出理由來說明為何他(她)相信該機密是被不合宜或不適當分類的依據。此外,本規範亦要求美國國防部內部主事者( Heads )應確保對提出機密分類狀態質疑或就機密分類爭議以正式方式提出之任何人,不得對其行使報復行為或採取類似行動;同時,就受質疑的機密應確保其保密狀態且亦受到保護,除非且直到原核定人員已經作出解密之決定。然而,有關於可受機密分類爭議的客體,將不會擴及因同意不揭露協議而需受發佈前審查或依其他行政程序而需先行提出的資訊。 至於處理機密分類爭議的程序[34],美國國防部內部主事者應就分類爭議建立完善的處理程序,該程序需就以正式方式提出機密分類質疑的處理情形、追縱情況與記錄均建構完整的流程(其中包含就持有機密者因不滿決定所提出的上訴程序);同時,就機密分類爭議的審查,也必須賦予公正的官方人員或委員會就該爭議機密有再次複查的機會。有關於處理流程,審查機密分類爭議的權責人員必須於收受案件後 60 日內以書面方式回覆處理情形,假若未於 60 日內作出完整回覆,則美國國防部應轉而接受處理該機密分類爭議並提供預期的回應日期。前述美國國防部收受確認回覆之聲明,應包含假若對機密分類提出質疑之人於提出後 120 日內未收到任何回應,則該質疑者有權將該案件轉交 ISCAP 。此外,當美國國防部於收受上訴申請後 90 日內未對上訴進行回應時,則該質疑者也可將該爭議案件轉交 ISCAP 來作裁處。 三、美國國土安全部( Department of Homeland Security )公務機密管理機制 (一)美國國防部公務機密管理機制介紹 為了落實第 13526 號行政命令,美國國土安全部就其業內公務機密(包含國家機密與一般公務機密),對於機密分類機制的履行、管理與監督亦建制自身的公務機密管理規範。美國國土安全部公務機密管理機制主要區分為六章[35],第一章為制定目的( Purpose );第二章為適用範圍( Scope );第三章為制定權限授與( Authority );第四章為名詞定義( Definitions );第五章為掌管公務機密安全之權責機關責任( Responsibilities );第六章為公務機密安全的政策與流程( Policy & Procedures )。在第六章中,其規範內容包含最初分類、派生分類、機密分類考量(其中亦涉及機密分類爭議處理程序)、機密解密、機密解密之強制複查、資訊自由法( Freedom of Information Act )與隱私法( Privacy Act )之法規要求、機密解密之系統性複查、機密分類降級與升級事項等事項。 (二)美國國土安全部就涉及機密分類爭議的處理方式 對於美國國土安全部機密分類爭議處理[36],假若經授權之機密持有者善意相信其所持有的機密分類狀態係屬不適當時,其可對該機密分類狀態提出質疑。該機密分類爭議應該向機密核定者( the classifier of the information )提出,當有必要性時,對於機密分類狀態有質疑者可以透過美國國土安全部安全工作室( the DHS Office of Security )來就相關程序尋求協助與 / 或以匿名的方式來進行機密分類爭議流程。 至於機密分類爭議的提出方式,美國國土安全部公務機密管理機制將其區分為正式提出與非正式提出而異其流程。先以正式提出而論,對於機密分類狀態有疑問者,應先以書面方式向該機密的最初分類權責機關提出機密分類爭議,且此程序相互往來之書面文件應保持在不核密( unclassified )的狀態。然而,假若該機密分類爭議案件包含其他經核密的資訊時,則該爭議案件應該為保密標示且作任何必要的保護措施[37]。 有關於書面撰寫內容,對機密分類狀態有質疑者應對爭議機密有足夠的描述,且僅可包含為何該機密被核密或為何該機密被核定為某等級機密的問題[38]。同時,對機密分類質疑者不得就其提出行為進行任何類型的報復,且美國國土安全部安全工作室亦可要求該爭議程序需以匿名的方式來進行處理。若以匿名方式進行時,美國國土安全部安全工作室必須對機密分類質疑者承諾其匿名性,並作為該質疑者在相關爭議案件程序的代理人( agent )[39]。 當爭議機密的最初分類權責機關在收受該爭議案件後,其應於 60 日內以書面方式對該機密分類質疑者作出是否仍維持該機密核密狀態或進行解密程序的決定[40]。若機密分類質疑者不滿最初分類權責機關之決定時,其可就該決定上訴至 ISCAP[41]。有必要時,美國國土安全部安全工作室就上訴程序需提供機密分類質疑者各式相關的協助[42]。至於爭議機密的狀態,在最初分類權責機關作出最後決定前,應該確保該機密在爭議案件程序中仍然維持其核密狀態並提供其最高程度的保護[43]。 相反的,以非正式提出而言,經授權之機密持有者可直接聯繫該機密的最初分類權責機關來獲得質疑內容的所有澄清[44]。假若該爭議機密已經由非正式提出方式獲得分類狀態的解決時,該機密分類質疑者應確保作出分類狀態改變之機關係有權責來作出此項決定,且應確保變更過程中的各式相關紀錄(包含機關人員姓名、職位、服務機關、日期)有影印之副本存[45]。茲以下表來比較美國國防部與美國國土安全部所建立之公務機密狀態爭議處理機制。 參、代結論 考量美國公務機關針對公務機密(包含國家機密與一般公務機密)狀態爭議設有完整的處理程序,來供公務機密持有者當就手邊的公務機密狀態有所質疑時可提出異議。由於該處理機制對涉及國家機密或一般公務機密狀態爭議有一體適用的特性,也因此讓人思考是否在機制設計上有偏重國家機密,而在以相同機制處理一般公務機密的面向上,存有處理方式失衡的可能性。為了避免發生如同美國公務機關,以相同機制處理國家機密與一般公務機密所致生的權重失衡問題,未來我國公務機關在設計一般公務機密爭議處理程序時,除應考慮一般公務機密與國家機密有本質與特性的差異外,也須考量現行我國行政機關處理一般公務機密的實際運作環境,來制定出切合行政機關需求的一般公務機密爭議處理機制。 然而,相較於美國公務機關對於公務機密狀態爭議訂有完整的處理方式,作為我國一般公務機密處理準則的文書處理手冊,僅要求對於納入檔案管理之機密文書,若有變更機密或解密者,應即按規定辦理變更或解密手續[46],但對於何人可提出解除機密或機密變更的聲請、提出解除機密或機密變更的方式、一般公務機密原核定機關對於解除機密或機密變更的處理期限、提出一般公務機密狀態是否適當之質疑者的人身或職位安全保障,抑或是對原核定機關解除機密或機密變更之決定有不服者如何提出複查之聲請,均未有完整的規範。 由於文書處理手冊的規範,現行我國公務機關就一般公務資訊或有可能發生不當核密(或解密)的情況,其緣由可能因核定人員為防止不確定是否為機密之公務資訊有外洩之虞,抑或是因機關內部缺乏合適的諮詢單位,而導致核定人員誤將非機密之公務資訊以機密文書方式處理。因而,如何在一般公務機密核密狀態遭受質疑時,能提供原核定機關或持有一般公務機密者有適當管道或機制來作相應處理,乃是我國公務機關遲早必須面對的議題。 [1] The White House ( 2013 ) ‧ Exec. Order No. 13526 ‧Retrieved from http://www.whitehouse.gov/the-press-office/executive-order-classified-national-security-information (last accessed July. 16, 2013) [2]id . Sec. 1.1. [3]id . Sec. 1.2. [4]id . Sec. 1.3. [5]id . Sec. 1.4. [6]id . Sec. 1.5. [7]id . Sec. 1.6. [8]id . Sec. 1.7. [9]id . Sec. 1.8. [10]id . Sec. 1.9. [11] id. Sec. 1.8(a). [12]id. Sec. 2.1. [13]id. Sec. 2.2. [14]id. Sec. 3.1. [15]id. Sec. 3.2. [16]id. Sec. 3.3. [17]id. Sec. 3.4. [18]id. Sec. 3.5. [19]id. Sec. 3.6. [20]id. Sec. 3.7. [22]id. Sec. 4.1. [22]id. Sec. 4.2. [23]id. Sec. 4.3. [24]id. Sec. 4.4. [25]id. Sec. 5.1(a). [26]id. Sec. 5.2 & 5.3. [27]id. Sec. 5.4 & 5.5. [28]id. Sec. 6.1. [29]id. Sec. 6.2. [30]id. Sec. 6.3. [31]id. Sec. 6.4. [32]Department of Defense ‧ DoD Information Security Program: Overview, Classification, and Declassification ‧ Retrieved from http://www.dtic.mil/whs/directives/corres/pdf/520001_vol1.pdf (last accessed July. 16, 2013) [33]id. Sec. 22(a). [34]id. Sec. 22(b). [35]Department of Homeland Security Management Directive System ‧ Protection of Classification National Security Information Classification Management ‧ Retrieved from http://www.fas.org/sgp/othergov/dhs/md11044.pdf (last accessed July. 16, 2013) [36]id. Chapter IV, E, 3. [37]id . at 3(a)(1). [38]id. [39]id . at 3(a)(2). [40]id . at 3(a)(3). [41]id . at 3(a)(4). [42]id . [43]id . at 3(a)(5). [44]id . at 3(b). [45]id . [46]文書處理手冊第 71 點。
歐盟因應數位簡化革命通過Omnibus VII法案:放寬產業合規時程與強化兒少人權保障之《歐盟人工智慧法》修法歐盟因應數位簡化革命通過Omnibus VII法案:放寬產業合規時程與強化兒少人權保障之《歐盟人工智慧法》修法 資訊工業策進會科技法律研究所 2026年07月22日 今(2026)年6月16日,歐洲議會(European Parliament)以423票贊成、57 票反對、174 票棄權,通過「第七號數位綜合法案」(Omnibus VII)下對《歐盟人工智慧法》(EU AI Act,下稱AIA)的修正案[1]。隨後於6月29日,歐盟理事會(Council of the European Union)批准了歐洲議會的審議決議。最終於7月8日,經歐洲議會議長及歐盟理事會主席共同簽署,該修正案正式通過[2]。 壹、事件摘要 自2024年10月起,歐盟理事會為因應萊塔(Enrico Letta)與德拉吉(Mario Draghi)報告中指出的歐洲競爭力危機,於2024年11月8日發布《布達佩斯宣言》(Budapest declaration)要求「發起一場簡化革命」,希冀為企業提供一個清晰、簡單且具備彈性的法規治理框架,並減輕企業面臨的法遵成本與合規摩擦。為此,歐盟執委會自2025年2月起陸續提出十項「綜合法案」(Omnibus packages),旨在鬆綁永續發展、投資與農業的申報程序、擴大對中小企業的制度支持、推動數位化轉型與統一技術規範、調和國防、化學產品、環境、汽車產業、食品與飼料安全,以及包含人工智慧在內的數位新興議題。其中,「第七號數位綜合法案」核心目的即在於簡化歐盟的數位立法框架,並落實全歐盟統一的人工智慧調和規範[3]。 另一方面,鑑於當前兒少網路參與度大幅提升及科技的急速發展,除加劇刑事執法之訴追難度外,亦衍生新型態之數位侵害手段,包括犯罪者利用人工智慧等新興技術將兒少視為下手目標。雖然歐盟現行主要規範兒少性侵害與性剝削之刑事法制,為2011年通過之《打擊兒童性虐待與性剝削指令》(Directive 2011/93/EU on combating the sexual abuse and sexual exploitation of children and child pornography),但為填補此一科技漏洞,歐盟亦於「第七號數位綜合法案」修正案中,針對深偽影像(deepfake)氾濫問題提出對策,並於《打擊兒童性虐待與性剝削指令》中進行修法研議[4]。 貳、重點說明 此次修法有兩大重點,一為延後AIA設定的義務期限,並在修訂事項中調整與其他產業法規的競合關係;二為在《歐盟人工智慧法》第5條「不可忍受之風險」增訂一項新條文,禁止生成未經當事人同意的性私密影像內容,以及兒童性剝削素材(child sexual abuse material, CSAM),同時亦在其他相關法律有配套之修法研議共同打擊涉及之AI數位性暴力犯罪,保障兒少人權。 一、簡化歐盟的數位法制監管框架 (一)調整AIA之合規時程 本次修法在於動態調整AIA設定的合規時程,包括延後高風險AI系統的義務期限,將「獨立型高風險AI」延至2027年12月2日適用,以及將「產品嵌入型高風險AI」延至2028年8月2日適用[5]。同時,將會員國應建置「國家級AI監理沙盒」的法定期限延展至2027年8月2日[6],以提供企業及政府機關更充裕的準備期間,完成技術、治理及法遵機制的調整,降低法規適用初期的合規負擔,並確保新制度得以順利銜接與落實[7]。 (二)釐清不同法律之適用關係 為促使企業能有效遵守AIA的監管相關規定,於修法上明確劃分與其他特定產業法規(如醫療器材、玩具、電梯及船舶等產業)的適用關係,並課予歐盟執委會制定指引之義務,協助涉及高風險AI系統的開發商或經營者,能依據指引遵循AIA的高風險AI治理規範並同時降低其法遵成本[8]。換言之,如特定產業法規已明定與AIA相仿之AI法律規範,但會與AIA產生競合問題,如要排除AIA之適用則須於歐洲議會就產業法規進行修正。為降低修法成本,AIA此次修法賦予歐盟執委會「授權法規」(delegated acts)之權限[9],得制定法規命令協調產業法規與AIA之適用關係,並在特定範圍內限制或排除AIA之適用[10]。同時要求歐盟執委會應發布相關指引,指導企業遵守人工智慧風險治理相關規範[11]。藉由此類機制,確立特定產業法規的優先適用原則,並藉此排除AIA與其他法規的競合矛盾,以避免企業因身陷法規的多頭馬車而面臨沉重的法遵負擔[12]。 二、強化AI治理下的兒少人權與性別平等措施 (一)AI衍生之數位性暴力納入不可忍受風險 於「第七號數位綜合方案」修正案中,針對深偽影像部分,修法強化業者導入「人工生成內容」的透明度標示義務,將原本的合規寬限期從6個月縮短至3個月[13],亦即提前至今年12月2日全面施行[14]。同時,將非自願的生成式性私密影像及兒少性剝削生成式素材列為AIA第5條之不可忍受風險,並將會生成真實人物裸照,或修改現有照片衣物以暴露私密部位的AI系統,定於今年12月起全面禁用[15]。 (二)配套法律之相關修正 無獨有偶,歐盟理事會與歐洲議會代表亦於6月22日,針對《打擊兒童性虐待與性剝削指令》之修正法案,達成暫時性政治共識(provisional agreement)[16]。擬將凡是設計或改造AI系統以產出兒童性剝削素材,以及散布此類系統之行為,或以「AI 提示詞(prompt)」製作兒童性剝削素材之教學指引行為,納為刑事犯罪。後續,該修正法案若獲得歐盟理事會與歐洲議會的通過,會員國必須在3年內修改其國內刑法的相關規範,以符合修訂後之歐盟指令,藉此提升歐盟境內對兒少人權之保護,避免遭受新型態數位性暴力而影響其身心健康發展[17]。 參、事件評析 整體而言,「第七號數位綜合法案」就AIA的修正法案主要是透過義務時程的調整來緩和硬法(hard law)監管之治理模式,亦及體恤企業並維持歐洲競爭力,因此放寬並延後了醫療、機械、金融等高度涉及高風險AI應用相關產業的適用時程,避免沉重的法遵成本與合規摩擦,藉由「時間換取空間」之方式,讓企業在數位轉型上有較大的經營空間。儘管如此,歐盟亦堅守其基本人權底線,對於兒少權益、性別平等採取堅硬態度,除將生成式AI透明度義務的合規時程提前,更將AI的數位性暴力納入不可忍受風險,同時封殺AI脫衣(nudification)系統,並配合相關修法,研議將運用AI涉及兒少數位性暴力之行為列為刑事犯罪,其鐵腕手段正印證歐洲對人工智慧「以人為本」之精神。 對臺灣而言,雖然《人工智慧基本法》於今年1月14日施行,大部分的作用法及配套措施仍待規劃當中,我國之法律框架也並非採取歐洲治理模式,但歐盟就境內企業發展所採取之法規調適,值得我國留意,比如中小企業會面臨導入人工智慧的法遵成本與合規摩擦,政府應研議其配套措施。此外,對於兒少人權之保障,《人工智慧基本法》亦反映相同之立法精神,比如第5條規定:「政府應以兒少最佳利益為原則,人工智慧產品或系統經中央目的事業主管機關會商數位發展部認定為高風險應用者,應明確標示注意事項或警語」,我國仍需留意針對兒少而衍生之新型態數位性暴力議題,不論是否要行政管制或以刑罰相繩,此類風險必須被認真對待,並思考出適當的應對機制。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1] 第七號數位綜合法案涉及兩個領域的法律修正案,其中一個針對人工智慧領域,即AIA的修正案,另一個則是涉及個人資料保護與網路資訊安全的法律修正案,包括《一般資料保護規則》(General Data Protection Regulation, GDPR)與歐盟NIS 2指令。前者已通過,後者因未取得共識尚在審議中。因此,本文討論的修法僅限於AIA的修正法案。詳細內容可以參考European Council, Simplification of EU rules, https://www.consilium.europa.eu/en/policies/simplification/(last visited July 13, 2026). [2] European Parliament, AI Act: EP approves simplification measures and “nudifier” app ban, https://www.europarl.europa.eu/news/en/press-room/20260611IPR45207/ai-act-ep-approves-simplification-measures-and-nudifier-app-ban(last visited July 13, 2026). [3] European Council, Artificial Intelligence: Council gives final green light to simplify and streamline rules, https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/(last visited July 13, 2026). [4] European Council, Combatting child sexual abuse: EU agrees stronger criminal law rules and enhanced support to victims, https://www.consilium.europa.eu/en/press/press-releases/2026/06/22/combatting-child-sexual-abuse-eu-agrees-stronger-criminal-law-rules-and-enhanced-support-to-victims/(last visited July 13, 2026). [5] 修正AIA第113條,原本實施日期是2026年8月2日。立法文件see European Parliament & European Council, Regulation of the European Parliament and of the Council amending Regulations (EU) 2024/1689, (EU) 2018/1139 and (EU) 2023/1230 as regards the simplification of the implementation of harmonised rules on artificial intelligence (Digital Omnibus on AI), PE 30/2026 INIT, 2026, p. 33. [6] 修正AIA第57條,原本實施日期是2026年8月2日。立法文件見同前註5,頁60。 [7] 同前註3。 [8] 簡單來說,若該產業法規已提供等同或更高程度的健康、安全或基本權利保護,歐盟執委會得限制或排除AIA中特定義務,包括對高風險AI系統的「系統性要求」,如風險管理系統、系統上市前的技術文件資料、資料保存義務等,詳細內容參考,同前註5,頁42。 [9] 歐盟之授權法規(delegated acts)在性質上類似於我國基於法律授權之法規命令。依據《歐洲聯盟運作條例》第290條之規定,歐洲議會及理事會得於立法中授權歐盟執委會,由其自行制定非立法性且具普遍適用性之法規,用以補充或修正該法律之特定非核心要素。see Consolidated Version of the Treaty on the Functioning of the European Union art. 290, 2016 O.J. (C 202) 1, 172). [10] 新增AIA第2條第13項,同前註5,頁42。另外,歐盟理事會以機械產品法規(machinery regulation)為例說明,歐盟執委會得制定授權法規增訂關於高風險AI機械產品的健康與安全規範要求以免除適用AIA,同前註3。 [11] 修正AIA第96條第1項,要求歐盟執委會必須在2027年8月1日前發布指引,同前註5,頁86。 [12] 同前註3。 [13] 僅限於AIA第50條第2項機器可讀的數位浮水印或技術標籤的標示義務,同前註3。 [14] 新增AIA第111條第4項,同前註5,頁90。 [15] 同前註5,頁47。 [16] 暫時性政治共識(provisional agreement),係指歐盟立法程序中,歐洲議會(European Parliament)、歐盟理事會(Council of the European Union)及歐盟執行委員會(European Commission)進行三方協商(trilogue)後,由歐洲議會與歐盟理事會就法案內容達成的初步政治協議。該協議尚須依各機構內部程序正式批准,始完成立法程序並具法律效力。 [17] 同前註4。
美國為加強聯邦補助生物科研之安全性而提出新規範