歐洲資料保護委員會(European Data Protection Board, EDPD)於2020年4月24日公布COVID-19疫情期間使用位置資料和接觸追蹤工具指引文件(Guidelines 04/2020 on the use of location data and contact tracing tools in the context of the COVID-19 outbreak),就針對COVID-19疫情期間,歐盟成員國利用定位技術和接觸追蹤工具所引發的隱私問題提供相關指導。
EDPD強調,資料保護法規框架於設計時即具備一定彈性,因此,在控制疫情和限制基本人權與自由方面可取得衡平。在面對COVID-19疫情而需要處理個人資料時,應提升社會接受度,並確保有效實施個資保護措施。然而資料和技術雖可成為此次防疫重要的工具,但此次的資料利用鬆綁應僅限用於公共衛生措施。歐盟應指導成員國或相關機構,採取COVID-19相關應變措施時,若涉及處理個人資料,應遵守有效性、必要性、符合比例等原則。本次指引針對利用位置資料和接觸追蹤工具的特定兩種情況,闡明其利用條件和原則。情況一是使用位置資料建立病毒傳播模型,並進一步評估及研擬整體有效的限制措施;情況二是針對有接觸史病患進行追踪,目的是為通知確診病人或疑似個案以進行隔離,以便儘早切斷傳播鏈。
EDPB指出,GDPR和電子隱私保護指令(ePrivacy Directive)均有特別規定,允許各成員國及歐盟層級公共單位使用匿名及個人資料監控新冠病毒的傳播,並呼籲透過個人自願性安裝接觸追蹤工具。
本文為「經濟部產業技術司科技專案成果」
「地方創生」之概念源於2014年日本安倍內閣所提出的地方治理新模式,又稱「激勵地方小經濟圈再生」政策(ちほうそうせい),其施政重點主要為解決三大問題:人口高齡化和負成長造成的勞動力人口的減少、人口過度集中都會區(尤其是東京)以及地方人口外流以致人力資源不足而使地方經濟發展面臨困境之情形。 自2008年以來,日本人口開始加劇下降,導致消費和經濟實力下降,成為日本經濟和社會的沉重負擔。為解決該情況,國家與地方合作對地區發展持續落實、檢討、修正相關政策。政策原則為自立性、未來性、區域性、直接性、結果導向;政策內容亦稱為地方創生三支箭(地方創生版・三本の矢),包含: 資訊支援(情報支援):推廣區域經濟分析系統(Regional Economy Society Analyzing System, RESAS),使各地區能對產業、人口、社會進行必要的數據分析,並能依據分析結果解決地方問題。 人才支援:維持地方生活在地化、就學在地化、服務在地化,並派駐國家公務員至小規模的地方政府機關,輔佐地方機關首長。 財政支援:補助地方創生政策執行、補助地方基礎建設、施行地方稅制改革。 地方創生之目標,在於鼓勵日本國民維持在當地工作,為地區創造新人潮,並使地方年輕人能在家鄉安心結婚育兒,此外,讓各地結合地理及人文特色,發展出最適合地方的產業,中央和地方持續合作以實現地方政府的永續發展目標。
美國發布先進AI創新與安全總統行政命令,強化AI資安防禦並建立尖端模型自願性架構美國發布先進AI創新與安全總統行政命令,強化AI資安防禦並建立尖端模型自願性架構 資訊工業策進會科技法律研究所 2026年08月10日 川普政府上任後,美國AI政策整體基調偏向「創新優先」,避免過度監管影響產業發展,以維持AI產業競爭優勢為目標。然而,隨著尖端(frontier)AI模型逐漸具備更先進之網路攻防及自動化代理能力,政策關注範圍亦由產業發展與技術競爭,進一步延伸至國家安全、政府資訊系統防護及關鍵基礎設施韌性。白宮指出,先進AI(advanced AI)能力雖可強化國家實力,亦帶來新的國家安全考量(national security considerations),須由行政部門各機關及其所屬單位協調因應[1]。 壹、事件摘要 因應新一代AI模型能力快速提升所引發之國家安全與資安議題,白宮於2026年6月2日發布第14409號總統行政命令「促進先進人工智慧創新與安全」(Promoting Advanced Artificial Intelligence Innovation and Security)(下簡稱總統行政命令),宣示聯邦政府將透過與私部門合作,促進AI創新與安全,藉由現代化政府及私部門資訊系統、防禦外部網路威脅、保護美國創新成果與智慧財產,以及培養先進AI賦能能力[2],維持美國在AI創新領域之領先地位[3]。 總統行政命令聚焦三項重點,一為強化政府資訊系統防禦,導入AI資安工具,建立弱點偵測、修補協調、資金盤點及人才配置機制,並促進聯邦機關、州與地方主管機關及關鍵基礎設施營運者取得資安工具、服務,並於適當情形下近用(access)「適用範圍內之尖端模型」(covered frontier models,下簡稱為「特定尖端模型」)。第二,建立尖端AI模型之自願性安全部署架構,透過機密基準測試(classified benchmarking process)、政府有限期間之提前近用及可信任夥伴機制,促進安全創新並排除強制事前審查。第三,將AI相關資安犯罪列為優先執法事項,打擊利用AI非法存取或損害電腦,以及於非法存取過程中利用AI進一步實施其他犯罪之行為。 貳、重點說明 一、升級政府相關資訊系統防禦,並擴大AI資安能力之應用 總統行政命令第二條規定聚焦於以先進AI能力強化美國資訊系統之網路防禦。其規範重點包括優先強化政府相關資訊系統之防禦,並透過導入AI賦能防禦工具、完善弱點管理與修補協調等措施及資源分配,提升整體資安防護能力。具體措施包含: (一)優先強化政府資訊系統防禦,並擴大AI資安資源之取得 總統行政命令要求相關機關於命令發布日起30日內,優先強化政府核心資訊系統之網路防禦,包括「國家安全系統」(National Security Systems)[4]及戰爭部資訊系統。就民用聯邦政府資訊系統部分,則要求國土安全部透過資安暨基礎設施安全局(Cybersecurity and Infrastructure Security Agency, CISA),經跨機關諮商後發布「具拘束力之作業指令」(Binding Operational Directives, BOD)及其他適當指引,以加速並優先強化該等系統之網路防禦。 BOD及指引亦用於建立或擴充聯邦方案及資安服務,以強化AI賦能防禦工具,並促進聯邦機關、州與地方主管機關,以及鄉村醫院、社區銀行、地方公用事業等關鍵基礎設施營運者取得相關資安工具與服務,包括於適當情形下近用「特定尖端模型」。 (二)建立AI弱點偵測與修補協調機制,並配置資金及人才支持 1.成立AI國家級漏洞資訊中心(AI cybersecurity clearinghouse) 總統行政命令要求財政部長於命令發布日起30日內,經跨機關諮商後,成立「AI國家級漏洞資訊中心」。該中心由政府與AI產業及關鍵基礎設施營運者進行自願性合作(voluntary collaboration)推動,負責協調並避免軟體弱點掃描作業相互衝突、發現並驗證相關弱點,並協調及排定補救措施與弱點修補程式發布之優先順序。 後續白宮於2026年7月14日宣布啟動「金鷹計畫」(GOLD EAGLE),依總統行政命令建立AI國家級漏洞資訊中心,由相關聯邦機關與產業合作,目前已開始彙整各產業及部門所發現之資安弱點,依其重要性排定優先處理順序,並協調軟體弱點掃描與後續驗證作業,以確保美國軟體與網路(networks)之安全[5]。 2.盤點補助資金並擴大資安人才任用 總統行政命令另要求白宮管理與預算辦公室(Office of Management and Budget, OMB)與國家網路總監及CISA局長協調,盤點既有聯邦補助方案中是否有可用且相關之資金,可提供予開發先進AI弱點偵測之申請者。另為補足相關專業人力,總統行政命令亦要求「人事管理局」(Office of Personnel Management)局長於命令發布日起60日內,擴大由白宮支持之聯邦科技人才計畫「美國科技部隊」(United States Tech Force)[6]資訊資安專家之招聘與任用途徑。 二、建立尖端模型自願性安全部署架構 白宮將針對尖端模型建立自願性安全部署架構。總統行政命令要求財政部長、戰爭部長及國土安全部長於命令發布日起60日內,分別透過相關專責機關並經跨機關諮商,建立並維護「機密基準測試程序」,以評估AI模型之先進網路能力,並判斷特定AI模型是否達到認定「特定尖端模型」之門檻。 對於符合標準之模型,透過自願性架構,開發者得於向其他可信任夥伴發布模型前,提供聯邦政府最長30日之模型近用權限。此類近用須受適當保密、資安、內部人員風險、智慧財產權保護、使用及不揭露要求之拘束。總統行政命令並進一步規劃,AI開發者得與聯邦政府合作選定可信任夥伴,使該等合作夥伴取得尖端模型提前近用權,以促進安全創新並強化關鍵基礎設施資安。 然而,該總統行政命令亦明確排除強制性事前管制之解釋可能,規定相關條文不得被解釋為授權政府針對新AI模型之開發、公開、發布或散布,建立強制性核照、事前審查或許可要求,即使屬於尖端模型亦同。 依據媒體報導,白宮已於期限內完成總統行政命令所要求之自願性架構[7],並於2026年8月與部分AI業者說明架構內容[8]。據目前報導,該架構排除開放模型,並將具當前最高水準能力(state-of-the-art capabilities)且涉及國安風險之封閉模型(closed-source models)納入發布前檢視。聯邦政府得於模型發布前進行最長30日之檢視,期間模型須儲存於高度安全環境,限制人員存取及詳細留存存取紀錄,相關檢視亦由多個行政部門官員共同參與[9]。惟白宮未對外公開完整架構,機密基準測試程序及「特定尖端模型」之判定門檻則均屬機密資訊[10]。 三、將AI相關資安犯罪列為優先執法事項 除前述AI資安能力導入與尖端模型安全部署安排外,總統行政命令亦從刑事執法面因應AI濫用風險。其要求司法部長優先執行《美國法典》(United States Code)第18編第1028條、第1030條、第1343條及其他適用之聯邦刑事法律[11],以處理利用AI非法且未經授權存取、損害電腦系統之行為,或於從事該等非法存取時利用AI進一步實施其他犯罪之行為。 具體而言,前述優先執法範圍包括侵入公共或私人資訊技術系統,或運用AI代理(AI agents)非法存取資料或資訊,並將該等資料或資訊後續用於犯罪或違法目的。 參、事件評析 第14409號總統行政命令延續川普政府重視AI創新、避免過度管制之政策方向,並透過與私部門協作,促進AI創新與安全。該總統行政命令並未建立全面性AI監管制度,亦未要求AI模型於發布前須經政府核照或事前審查,而係分別從資安防禦、尖端模型安全部署及刑事執法等面向採取相關措施。 從制度設計觀察,該總統行政命令具有兩項重要意義,一為運用先進AI能力強化網路防禦,藉由推動AI賦能資安工具、弱點偵測、修補協調及資安資金與人才配置,強化政府資訊系統與關鍵基礎設施之韌性。二為針對具先進網路能力之尖端模型,建立機密基準測試及自願性安全部署架構,使開發者得與聯邦政府確認開發中模型是否符合指定門檻、提前供政府近用模型,並共同選定得提前近用模型之可信任夥伴,以強化關鍵基礎設施資安。 後續仍可觀察自願性架構之實際運作情形,包括主要AI開發者之參與程度,以及政府提前近用與可信任夥伴機制之執行情形。由於「特定尖端模型」之判定門檻及機密基準測試程序均未對外公開,外界較難掌握模型納入該機制之具體標準。加以模型如於正式發布前提供聯邦政府近用,相關安排亦涉及國家安全、模型資訊保密及智慧財產權保護。因此,自願性架構後續如何維持產業參與並兼顧相關安全與保護需求,將是此制度運作的關鍵問題之一。 [1] Exec. Order No. 14,409, 91 Fed. Reg. 34,565 (June 2, 2026). [2] Id. [3] Fact Sheet: President Donald J. Trump Promotes Advanced Artificial Intelligence Innovation and Security, The White House, June 2, 2026, https://www.whitehouse.gov/fact-sheets/2026/06/fact-sheet-president-donald-j-trump-promotes-advanced-artificial-intelligence-innovation-and-security/ (last visited Aug. 8, 2026). [4] 國家安全系統定義詳見《美國法典》(United States Code)第44編第3552(b)(6)(A)條規定。 [5] White House Launches Gold Eagle Initiative for Unprecedented Cybersecurity Vulnerability Coordination, THE WHITE HOUSE, July 14, 2026, https://www.whitehouse.gov/releases/2026/07/white-house-launches-gold-eagle-initiative-for-unprecedented-cybersecurity-vulnerability-coordination/ (last visited Aug. 19, 2026). [6] Tech for the American People, TECH FORCE, https://techforce.gov/ (last visited Aug. 8, 2026). [7] Maria Curi, White House Finalizes AI Framework Behind Closed Doors, AXIOS, Aug. 3, 2026, https://www.axios.com/2026/08/03/white-house-finalizes-ai-framework-behind-closed-doors (last visited Aug. 19, 2026). [8] Maria Curi, Scoop: Inside Trump's AI Framework, AXIOS, Aug. 4, 2026, https://www.axios.com/2026/08/04/trump-ai-framework-open-models (last visited Aug. 19, 2026). [9] Id. [10] Curi, supra note 7. [11] 上述條文分別涉及身分證明文件、認證特徵及資訊相關詐欺、電腦相關詐欺,以及透過電報、無線電或電視進行之詐欺行為。
Refuah公司與紐約總檢察長達成和解並投資120萬美元保護病人資料紐約州總檢察長Letitia James於2024年1月5日與健康照護服務業者Refuah Health Center, Inc.(下稱Refuah公司)達成和解,主因為該公司遭受勒索軟體攻擊(ransomware attack),約25萬紐約州民個資遭到洩漏。和解協議要求Refuah公司支付共計45 萬美元之民事懲罰金及費用(penalties and costs),且應投資 120 萬美元加強網路安全(cybersecurity)。 Refuah公司主要業務為經營三家醫療機構和五輛行動醫療車(mobile medical vans)。2021 年 5 月,Refuah公司遭到勒索軟體攻擊,網路攻擊者得以近用數千名病人的資料,取得了包含姓名、地址、電話號碼、社會保險號碼、駕照號碼、出生日期、金融帳號、醫療保險號碼等資料。 依據檢察長辦公室的調查顯示,攻擊者之所以得近用這些資料,原因為 Refuah公司未採取適當安全維護措施,包括:未停用不活躍之使用者帳號(inactive user accounts);未定期更換使用者帳號憑證(user account credentials);未限制員工僅得近用其業務所必需之資源和資料;未使用多重要素驗證(multi-factor authentication)以及未加密病人資料。 依據協議內容,Refuah公司同意投資 120 萬美元,用於開發和維護更強大的資訊安全計畫(information security programs),以更妥適地保護病人資料。該協議還要求Refuah公司應: 1.維護全面的資訊安全計畫,以保護消費者資料的安全性、機密性和完整性; 2.實施並持續更新消費者資料近用限制相關政策和程序; 3.遠端近用資源和資料應使用多重要素驗證; 4.定期更新近用資源和資料的憑證; 5.至少每半年進行一次稽核,確保使用者僅近用其業務所必需之資源和資料; 6.對所有儲存或傳輸的消費者資料進行加密; 7.實施控制措施,監控和記錄公司網路和系統的所有安全和操作活動;以及 8.制定、實施和持續更新全面的事故應變計畫。 Refuah公司還須向州政府支付共計45 萬美元之民事懲罰金及費用,其中 10 萬美元將在該公司投入 120 萬美元開發和維護其資訊安全計畫後,得暫緩支付。
談日本基因改造實驗管理規範及其執行現況