先講一句:這篇是我讀法條和幾家法律事務所整理之後的白話版,不是法律意見。你的公司要做什麼,重大的事找律師。
2026 年的法規面有兩件事同時發生,方向剛好相反。
歐盟踩了煞車。AI Act 原本 2026 年 8 月 2 日要生效的「高風險 AI 系統」義務——提供者要做的風險管理、資料治理、文件、人類監督,部署者要做的那些——在 5 月 7 日的修正協議(Digital Omnibus)裡延後了:獨立的高風險系統(附錄三那類,例如招聘、信用評分、教育)延到 2027 年 12 月 2 日,嵌在受管制產品裡的(附錄一,例如醫療器材、機械)延到 2028 年 8 月 2 日。
但有一條沒延:第 50 條的透明義務,8 月 2 日照常生效。內容是:人跟 AI 互動時要被告知、AI 生成的文字圖片影音要能被辨識為 AI 生成、深偽要揭露。
台灣剛起步。《人工智慧基本法》2026 年 1 月 14 日公布施行,全文 20 條。它是「基本法」,講的是原則和政府的責任,不是罰則。中央主管機關是國家科學及技術委員會,地方是各縣市政府;數位發展部負責推動「與國際介接的風險分類框架」(第 16 條);各主管機關要在兩年內把配套法規修好(第 18 條)。
歐盟 台灣
高風險義務:延到 2027-12/2028-08 基本法施行:2026-01-14,20 條
透明標示(第 50 條):2026-08-02 生效 七大原則、高風險要標示警語(第 4、5 條)
各部會兩年內配套(第 18 條)
現在真正生效的:標示 現在真正有的:原則,罰則要等配套
台灣這 20 條裡,跟企業有關的
第 4 條列了七個原則,我照法條的用字:永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視、問責。其中「透明與可解釋」那條寫著「人工智慧之產出應做適當資訊揭露或標記」,跟歐盟第 50 條是同一個方向。
第 5 條:中央主管機關認定的高風險應用「應明確標示注意事項或警語」。哪些算高風險,要等第 16 條那個風險分類框架出來。
第 13 條講資料:政府要建資料開放與再利用機制,並「確保訓練及產出結果足以展現國家多元文化價值與維護智慧財產權」。第 14 條講個資:避免不必要的個資蒐集、處理、利用——資料最小化。
第 15 條講勞動:政府應弭平技能落差、對因 AI 失業者輔導就業。這條在「不是被取代」那篇談過。
要注意的是「政府應」這三個字。基本法規範的對象主要是政府,企業的義務要等各部會兩年內的配套。所以現在不是「你違法了」的階段,是「知道方向、先做便宜的事」的階段。
跟你有什麼關係:三件小事
我不建議中小企業現在去做合規大工程,兩邊的硬義務都還沒到。但有三件便宜的事,現在做,兩年後配套來了你已經有底。
標示 AI 生成的內容。對外的圖、影片、文案,用 AI 做的就標。歐盟那邊 8 月起是義務(你的東西賣到歐洲的話),台灣這邊是第 4 條寫的原則。做法很簡單:在對外素材的固定位置加一行「本內容使用 AI 生成/協助」。這件事現在做,成本接近零。
記錄你用了哪些 AI 做什麼。一張清單:哪個工具、拿來做什麼、讀了什麼資料、誰負責。這跟「12 個孤島」那篇的代理清單是同一張表。等風險分類框架出來,你要判斷自己有沒有碰到高風險,靠的就是這張表。沒有清單的公司,到時候會先花一個月盤點。
個資最小化。餵給 AI 的資料,先刪掉不需要的欄位。第 14 條寫的是政府,但這是個資法本來就有的原則,跟 AI 無關;差別是 AI 讓「不小心餵太多」變得很容易。這個系列每一篇動手做的提示詞裡都有「先去識別化」,不是客套。
有一件事我不打算裝懂:我不知道台灣的配套會多嚴。基本法的用字很溫和,但兩年內各部會怎麼訂,現在沒人知道。所以我的建議是做便宜的、做本來就該做的,不要為了猜測去買昂貴的合規產品。
站內延伸
- 你有幾個 AI 在跑、各讀什麼 → 12 個孤島
- 個資怎麼先處理 → 找方法AI 資料整理
- 對外公告怎麼寫 → 找方法AI 對外公告與新聞稿
來源: Gibson Dunn:EU AI Act Omnibus Agreement — Postponed High-Risk Deadlines(2026-05-07 協議、2027-12-02、2028-08-02);Cloud Security Alliance:EU AI Act's High-Risk Deadline: Deferred, Not Cancelled(第 50 條 2026-08-02 生效);全國法規資料庫:人工智慧基本法(第 2、4、5、13、14、15、16、18 條原文);行政院:政院通過「人工智慧基本法」草案。本文非法律意見。
歐盟延後了硬義務、留下了標示義務;台灣有了原則、罰則要等配套。現在該做的是三件便宜的事:標示 AI 生成內容、記錄你用了哪些 AI 做什麼、餵資料前先刪不需要的。重大的事找律師。
硬規定都延後了,
先做的只有標示
什麼時候看這張:老闆問你,新的 AI 法規我們公司要不要開始準備。
- 歐盟高風險的義務延到二○二七和二○二八年
- 沒延的是標示:跟它互動要告知、生成的要能認出
- 台灣基本法規範的主要是政府,企業的義務還沒到
第一個動作在你們最近一份對外的圖或文案上,加一行「本內容由 AI 生成或協助」。五分鐘,成本接近零。非法律意見。