新加坡網路安全局(Cyber Security Agency of Singapore, CSA)於2024年10月15日發布人工智慧系統安全指南(Guidelines on Securing AI Systems),旨在強化AI系統安全,協助組織以安全之方式運用AI,降低潛在風險。 該指南將AI系統生命週期分成五個關鍵階段,分別針對各階段的安全風險,提出相關防範措施:
(1)規劃與設計:提高AI安全風險認知能力,進行安全風險評估。
(2)開發:提升訓練資料、模型、應用程式介面與軟體庫之供應安全,確保供應商遵守安全政策與國際標準或進行風險管理;並辨識、追蹤及保護AI相關資產(例如模型、資料、輸入指令),以確保AI開發環境安全。
(3)部署:適用標準安全措施(例如存取控制、日誌記錄),並建立事件管理程序。
(4)運作與維護:持續監控AI系統的輸入和輸出,偵測異常與潛在攻擊,並建立漏洞揭露流程。
(5)壽命終期:應根據相關行業標準或法規,對資料與模型進行適當之處理、銷毀,防止未經授權之存取。
CSA期待該指南發布後,將有助於預防供應鏈攻擊(supply chain attacks)、對抗式機器學習攻擊(Adversarial Machine Learning attacks)等安全風險,確保AI系統的整體安全與穩定運行。
據2024年1月5日IAM報導(下稱IAM報導)依據Deloitte 2023年的研究報告(Deloitte IP 360 Survey)指出大部分的企業雖然有認知到營業秘密對於企業而言承載重大的價值,但仍通常缺乏管理的意識和具體措施,然而對於企業來說營業秘密管理卻是具有重要性的。 IAM報導綜整了一篇Deloitte 2023年的研究報告(Deloitte IP 360 Survey,下稱系爭報告),其針對橫跨15個國家、5大產業共57間公司的智慧財產管理成熟度進行調查分析,系爭報告指出大部分的企業針對專利、商標等註冊取得之智慧財產權多擁有成熟且全面的管理措施,但針對其他難以發現的無形資產(“hard-to-find” intangibles),如營業秘密、資料、know-how等,通常缺乏管理的意識和措施,例如:大約有29%的受訪者表示企業「未積極地捕獲」(原文為actively capture,大意指識別、管理和保護)營業秘密;約14%的受訪者表示企業未建立標準化流程或方針以識別營業秘密。並且,針對營業秘密的具體管理作法,IAM報導特別著重以下三點: 1.主動監測:僅僅只有25%的受訪者表示,企業有主動監測營業秘密之產出,並具有相關管制措施。 2.教育訓練:有42%的受訪者表示未受過營業秘密意識的訓練(trade secret awareness training)。IAM報導特別指出,若員工對於營業秘密的範圍以及重要性沒有概念,則營業秘密管理機制的建立也會失去其意義。 3.離職面談:即使有相當大比例的營業秘密訴訟源於離職員工,但在既有離職面談中是否有納入營業秘密意識訓練的調查上,僅有不到一半(47%)的受訪企業表示有做,24%的企業表示沒有做,還有29%的企業不確定是否有做。 綜上所述,系爭報告提出,許多企業在營業秘密的管理上仍有很大的進步空間,並提醒,在訴訟上只有營業秘密擁有者採取「合理保密措施」(包括建立標準化機制)來保護營業秘密時,在法律上才能獲得更大的保護以及獲得損害賠償的機會。 針對營業秘密管理制度建置,企業可參考資策會科法所發布之「營業秘密保護管理規範」,該規範從識別營業秘密開始,到營業秘密使用管理、員工管理(包含人員進用離職時應採取措施、教育訓練)等均有相關要求,可協助企業透過PDCA循環建置系統性營業秘密規範,補足缺乏的營業秘密管理意識和具體保密措施。 本文同步刊登於TIPS網(https://www.tips.org.tw)
日本發布生成式AI智財保護及透明性守則日本發布生成式AI智財保護及透明性守則 資訊工業策進會科技法律研究所 2026年09月09日 近年隨各國生成式AI服務普及,技術訓練資料來源與智慧財產權保護問題益受權利人關注,如何在確保AI技術發展下,兼顧既有權利的保護,已成為AI治理的主要課題之一。日本此次針對生成式AI訓練資料之透明化,提出業者自主揭露、建立查詢機制、賦予訴訟中權利人與一般使用者請求揭露依據的實務操作具體規範,以完備透明揭露機制,確保權利人及使用者皆能於安全、安心之環境下利用生成式AI。 壹、事件摘要 日本知的財産戰略本部依日本《人工智慧相關技術之研究開發及活用推進法》(令和7年法律第53號)之意旨,運用「遵循或解釋」之運作方式,於2026年8月25日公布《生成AIの適切な利活用等に向けた知的財産の保護及び透明性に関するプリンシプル・コード》[1](生成式AI適切利活用等相關知的財產保護及透明性守則,下稱本守則)。本守則為自願性質,要求生成式AI開發者及提供者就模型使用、學習資料及當責性等事項進行透明化揭露,並就智慧財產權保護措施揭示所採措施;並賦予權利人與一般生成式AI生成物使用人得於符合一定要件下,向生成式AI事業者請求揭露特定比對資訊之權利。內閣府另行公布「概要開示対象事項 具体例」供各揭露事項之記載程度的具體參照[2]。 貳、重點說明 一、適用對象包括開發者、提供者、權利人、使用人等利害關係人 本守則適用對象包括「生成式AI開發者」及「生成式AI提供者」(以下合稱生成式AI「事業者」)。但適用範圍並不包括非對公眾提供生成式AI之對象,例如:僅承接開發過程一部分工作、將成果交付予開發者之受託人;僅從事研究而未對公眾提供者;僅利用單一法人或個人資料特化建構、且僅供該資料提供者使用之系統;僅供特定企業集團或團體內部使用之專用系統。於日本境內未設本店或主要事務所之國外事業者,如向日本提供其服務,仍應適用本守則。 二、採「遵循或解釋」官方公開揭示的運作機制 事業者應於公司網站公開受採用表明、公開各原則之實施事項(即「遵循」),事業者就個別情況認為不適當之原則,得說明不實施理由後不予實施(即「解釋」),但說明應力求使使用者及權利人獲得充分理解。就「解釋」之認定基準,本守則規定僅陳述尚未建立實施體制,不足以構成「解釋」,應依事業規模等因素說明體制建置完成之時期;已提出必要依據,證明依本原則揭露於技術上不可行者,可視為已完成「解釋」。 為使受採用狀況可視化(公開揭示),上開事項應依內閣府所定格式提出申報,原則上每年至少檢視、更新一次。內閣府將製作「遵循或解釋」相關參考格式,並公開已申報事業者清單及其公司網站連結,惟不就申報內容進行審查,對於第三人之查詢等亦不予回覆。 三、透明性確保措施 本守則要求事業者應揭露之透明性事項分為模型使用、學習資料、當責三大類,應揭露的項目包括: (一) 使用模型相關事項:名稱(識別碼、版本等)、含公開日期在內之沿革(過去版本或修正紀錄)、架構與設計規格(含第三人授權狀況、使用所需之硬體軟體及授權)、使用規範(預設用途,及限制、禁止用途之明確化),以及模型訓練過程之內容(訓練方法等)。 (二) 學習資料相關事項:訓練及驗證等所用資料之種類(含RAG使用之資料)、網路爬取或自第三人取得之非公開資料集相關事項、公開資料集相關事項、以其他方式蒐集之資料相關事項、合成資料之使用有無及目的,以及爬蟲程式之目的、資料蒐集期間、名稱與識別碼,是否使用第三人爬蟲程式及其名稱、識別碼。 (三) 當責相關事項:開發、提供、使用過程中決策之可追蹤、回溯狀態,可追溯性之提升、負責人之明示、相關人員責任之分配、對利害關係人之具體因應,以及文書化。 四、智慧財產權保護措施之揭露 本守則要求事業者採取下列智慧財產權保護措施: (一) 建立智慧財產保護制度:訂定智慧財產權保護原則、明確化責任體制,每年至少檢視一次並對外公開要旨;對訓練所得之紀錄保存一定期間 (二) 合法進行訓練資料取得:資料活用(含開發、學習)不侵害他人智慧財產權;採用遵循付費牆等存取限制及robots.txt等機器可讀指示之爬蟲程式,並就各使用者代理逐一公開上開措施,且於變更時通知 (三) 盡可能採取侵權防免措施:包括致力於避免對盜版網站進行爬取;採取防止生成侵害智慧財產權之生成物之技術性措施;採取電子浮水印、C2PA等可證明內容出處及沿革之技術性措施;對使用者周知不應利用有侵權疑慮之生成物 (四) 整備權利人適時適當救濟之窗口:明確化申訴要件,並保存因應紀錄。 五、使用者、權利人及其受委任律師或代理人均可依一定程序請求揭露 賦予使用者、權利人(及其受委任律師或代理人)兩類主體得向生成式AI事業者請求揭露特定資訊之權利,以供使用者確認其所用AI是否使用特定著作為訓練資料,或權利人確認相同或近似的著作被事業者納入AI成為訓練資料。二者程序架構相同,均得請求揭露訓練驗證資料(指透過網路爬取或自第三人取得之非公開資料集、公開資料集、含合成資料在內之資料集,或以其他方式蒐集之資料,惟不以此為限),但因訴訟、聲請調解、聲請訴訟外紛爭解決程序(ADR)或其他法律程序而有必要之權利人,及其受委任律師或代理人,可請求查證的是自行查詢之URL[3];一般使用者則可以請求查證的係是否含有與其所生成之生成物相同或近似內容[4]。相關請求須具備三項要件: (一) 足認具備請求資格之理由,即權利人及其受委任律師或代理人須說明具備訴訟等程序資格之事由,而一般使用者則須提出生成物及所用提示詞; (二) 明示利用目的並承諾不作目的外使用,權利人及其受委任律師或代理人並須進一步承諾不將回覆轉作嗣後提起訴訟、調解或ADR之用; (三) 說明請求揭露理由與參照(可供查證的)資訊。 依請求人身分於適用程序上略有區別,並均以「生成式AI事業者容易存取及確認者為限」為限。 參、事件評析 我國《人工智慧基本法》第4條第5款規定,政府推動人工智慧研發應用應遵循「透明與可解釋」原則,人工智慧產出應做適當資訊揭露或標記;第5條第2項規定,經中央目的事業主管機關會商數位發展部認定為高風險應用者,應明確標示注意事項或警語;第16條第2項則規定,各目的事業主管機關應協助相關產業自行訂定產業指引及行為規範。日本此次公布的守則所建構之透明化與揭露請求機制,本文認為具有下列可參考之處: 一、機關不須立於審查、承責之角色,但有法律效力時須以第三方驗證機制配套 本守則明示透明化效果繫於業者自主誠信履行,明文規定日本內閣府對業者申報內容不進行審查,且對第三人查詢亦不予回覆,此一設計使主管機關毋須承擔審查責任,僅提供申報格式與公開清單之行政協助角色,殊值承受責任壓力的行政機關參考。但若將來將類似遵循或解釋機制提升為具法律效力之規範,應同時建立第三方驗證機制,例如由主管機關或指定機構就業者申報內容進行抽查或複核,藉公眾審查與問責機制,對業者形成遵循與誠信申報之壓力,避免僅以業者單方陳述作為唯一依據。 二、軟法指引須深化至具體記載程度,始能發揮引導效果 本守則另有由內閣府公布「概要開示対象事項 具体例」,就各事項應揭露之記載程度提供具體範例,顯示軟法之引導效果,繫於指引深化之程度,僅列原則性事項而未進一步定明記載程度或格式範例者,業者實務操作易生歧異,透明化效果亦難以彰顯。我國《人工智慧基本法》第4條第5款及第16條第2項就透明化及產業行為規範,除應有相關指引外亦宜向下展開實作之基準或格式範例,以利軟法引導機制發揮實效。 三、軟法之表態不限於正面列舉,亦應及於未能遵循之說明義務 本守則就「解釋」特別指出,僅陳述尚未建立實施體制,不構成解釋,須進一步依事業規模等因素說明體制建置完成之時期,或提出必要依據證明依本原則揭露於技術上不可行者,始視為已完成解釋。此一設計顯示,透明化義務之履行不僅止於正面陳報遵循程度,亦及於未能遵循時具體說明理由及依據之義務。類此規範模式可運用於著作合理使用之指引,透過反向說明那些無法被認同屬合理使用的情況,間接明確可主張合理使用的應備條件,降低不確定的模糊空間。 四、達成透明化目的應併用揭露與標記 我國《人工智慧基本法》第4條第5款規定人工智慧產出「應做適當資訊揭露或標記」,然於日本此守則中可見諸透明性揭露事項與智慧財產權保護措施中電子浮水印、C2PA等技術性措施併陳,顯示揭露與標記於功能上有別。揭露解決使查閱者得知資訊內容之問題,標記則解決生成物本身出處可辨識、可追溯之問題,二者併存運用可兼顧事前資訊公開與事後來源查核。我國後續訂定操作規範時,宜避免將兩者理解為得擇一履行之選項。 五、智慧財產權保護措施屬事業者應建立之基本管理制度 本守則所列智慧財產權保護措施九項事項,包括保護原則之訂定與責任體制之明確化、遵循付費牆及機器可讀指示之爬蟲政策、訓練紀錄之保存、技術性防護措施之採行,以及權利人救濟窗口之整備等,其性質應定位為生成式AI事業者於資料蒐集、模型訓練及生成物提供各階段應建立之基本管理制度,我國將來訂定之產業AI應用指引,可參採納入事業者內部治理應具備之基礎架構,而非僅為對外揭露之事項。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://www.tips.org.tw) [1]知的財産戦略本部,〈生成AIの適切な利活用等に向けた知的財産の保護及び透明性に関するプリンシプル・コード〉,2026年8月25日,https://www.cas.go.jp/jp/seisakukaigi/titeki2/ai_kentoukai/kaisai/pdf/ai_principle_code.pdf(最後瀏覽日:2026年9月8日)。 [2]内閣府知的財産戦略推進事務局,〈概要開示対象事項 具体例〉,2026年8月25日,https://www.cas.go.jp/jp/seisakukaigi/titeki2/ai_kentoukai/kaisai/pdf/ai_principle_code_gutairei.pdf(最後瀏覽日:2026年9月8日)。 [3] 例如自行創作作品並刊載於網站A之人,如發現與該作品相同或近似之生成式AI生成物,得向生成式AI事業者出示該網站A作品刊載頁面之URL,就該網域是否列入爬蟲程式之爬取對象、是否列入自第三人取得之訓練資料來源等事項請求揭露。 [4] 例如AI使用者發現其用生成式AI的生成物,有相同或近似之內容刊載於網站B,得向提供生成式AI服務A之生成式AI提供者出示該生成式AI生成物、生成該生成物時所使用之提示詞、該生成物之利用目的及網站B之URL,就該URL之網域部分是否列入生成式AI服務A所搭載生成式AI系統開發時訓練資料之爬取對象、是否列入自第三人取得之訓練資料來源等事項。
歐洲資料保護監管機關研議提出「智慧電表系統發展準備建議」研究報告歐洲資料保護監管機關(European Data Protection Supervisor,以下簡稱EDPS)是一個獨立的監督機關,其任務主要在於監督歐盟個人資料的管理程序、提供影響隱私的政策及法制建議、與其他類似機關合作以確保資料的保護。 EDPS於今(2012)年6月8日,針對歐盟執委會於今(2012)年3月9日發布的「智慧電表系統發展準備建議」(Recommendation on preparations for the roll-out of smart metering systems,以下簡稱準備建議)提出相關意見。「智慧電表系統發展準備建議」乃係針對智慧電表部署之資料安全保護及經濟成本效益評估,提出發展準備建議,供會員國於進行相關建置及制定規範時之參考。然EDPS指出,執委會對於智慧電表中個人資料保護的重視雖值得肯定,但並未在準備建議中提供更具體、全面且實用的指導原則。智慧電表系統雖能帶來顯著的利益,但造成個人資料的大量蒐集,可能導致隱私的外洩,或相關數據遭使用於其他目的。 有鑑於相關風險,EDPS認為在準備建議中,應更加強其資料保護的安全措施,至少應包含對資料控制者在處理個人資料保護評估時有強制的要求;此外,是否有必要進行歐盟層級的立法行動亦應予以評估。EDPS提出的意見主要包括:(1)應提出更多有關選擇資料當事人及處理相關資料的法律依據,例如電表讀取的頻率、是否需取得資料當事人同意;(2)應強制「提升隱私保護技術」(privacy-enhancing technologies)的適用,以限縮資料的使用;(3)從資料保護的角度來釐清參與者的責任;(4)關於保存期間的相關原則,例如對於家戶詳細消費資訊的儲存期間、或在針對帳單處理的情形;(5)消費者能直接近取其能源使用數據,提供有效的方式使資料當事人知悉其資料的處理及揭露,提供有關遠端遙控開關之功能等訊息。
席丹於世足賽的驚世頭槌圖像被登記作為商標ㄧ位中國北京人士已將法國足球隊長席丹(Zinedine Zidane)於上月(七月)進行的世足賽冠軍戰中,以頭槌攻擊義大利隊球員馬特拉齊(Marco Materazzi)的圖像進行商標註冊。北京日報表示,申請人趙曉凱,是一間體育公關公司的總經理,目前考慮將這個黑白剪影圖像拍賣。曹先生以2,000元人民幣(250美元,196歐元,8,000台幣)註冊了服裝、鞋類、帽子以及啤酒產品之商標,並且準備以一百萬人民幣(125,000美元,98,000歐元、4,000,000台幣)的代價拍賣該等商標權。趙先生在受訪時表示,「在世界盃決賽後結束二天後,我就開始構思商標圖像。」。「這個圖像的識別率極高。此外,藉由使用剪影的創作方式,讓我可以避免侵犯這位足球明星的肖像權」。趙先生的公司只是眾多想利用這位球星的不光采行為而獲利的眾多公司之ㄧ。舉例而言,一首諷刺這記頭槌的歌曲目前高居法國音樂聊天室的排行榜首位。此外,這個犯規同時也成為許多網路笑話、線上遊戲以及諷刺影片的主題。