同樣叫 AI,企業責任可能差很多。用 AI 做內部文字摘要,和用 AI 篩選履歷、評估員工表現、預先判斷個人資格或權益,不能用同一套粗略標準處理。
目前資料顯示,歐盟 AI 法案採分階段、分風險的做法:先處理被禁止的 AI 實踐,再處理通用型 AI 模型,也就是 GPAI;接著是大部分高風險 AI 義務;最後則是某些已受產品安全法規管理、且內嵌 AI 的產品。
企業實務上,可以先用三個問題開場:
以下整理的是企業規劃時最常用到的時程概念;實際適用仍要看具體產品、流程與角色。
| 時間點 | 開始變得重要的事項 | 對企業的意義 |
|---|---|---|
| 2025 年 2 月起 | 被禁止的 AI 實踐 | 企業應先確認現有或預計導入的 AI 用途是否落入禁止類別。這一階段優先處理最具立即危害性的 AI 實踐。 |
| 2025 年 8 月起 | GPAI 模型義務 | 如果企業提供通用型 AI 模型,就要檢視 GPAI 相關義務。資料也指出,未在 2025 年 8 月前發布的 GPAI 產品,自 2025 年 8 月起須遵循新規範。 |
| 2026 年 8 月 2 日起 | 多數高風險 AI 義務 | 對附件三(Annex III)所列高風險 AI 系統,完整合規框架自 2026 年 8 月 2 日起適用;資料也將此日期列為許多企業的主要期限。 |
| 2027/2028 年,視產品制度而定 | 受既有產品法規管理、且內嵌 AI 的高風險系統 | 對某些嵌入已受監管產品中的高風險 AI 系統,資料提到可有較長過渡期,依不同產品制度延至 2027 或 2028 年。 |
企業常犯的錯,是只登記「用了某某 AI 工具」,卻沒有寫清楚它被拿來做什麼。歐盟 AI 法案下,工具名稱本身通常不足以判斷義務;重點是用途是否涉及評估個人、影響機會或服務取得、控制安全相關流程,或只是支援內部行政與知識工作。
尤其是用在敏感領域的 AI,應優先檢查。資料列舉生物辨識、關鍵基礎設施、教育、就業與公共服務等領域,這些場景較容易引出高風險 AI 的判斷問題。
同一家公司,在不同 AI 專案中可能扮演不同角色。採購外部 AI 工具時,公司多半需要先從部署者或使用者角度思考;如果把含 AI 功能的產品推向市場,則可能涉及 AI 系統提供者義務;如果自行開發或提供通用型 AI 模型,還會牽涉 GPAI 模型提供者的特殊要求。
這一步不能省略,因為義務不只取決於系統風險,也取決於企業是提供、部署,還是提供底層模型。
企業可先用以下方式做第一輪篩查:
第一步不是寫厚厚的政策文件,而是先知道公司到底用了哪些 AI。盤點範圍不應只限大型策略專案,也要包括內部助理工具、採購來的 SaaS AI 功能、自家產品中的 AI 模組、自動化流程,以及正在使用的模型。
一份實用的 AI 清冊,至少應包含:
有了這份清冊,企業才有基礎逐一判斷角色與風險類別,而不是到期限前才臨時補資料。
不是每一個 AI 用途都需要同等程度的審查。應先看那些會評估人、影響機會或服務取得、或出現在敏感領域的系統。資料中特別提到生物辨識、關鍵基礎設施、教育、就業與公共服務等領域。
在企業場景中,常見需要提早檢視的包括人資工具、履歷預篩、績效評估、安全相關系統,以及會協助或影響個人決策的流程。不過,某個個案是否真的屬於高風險,仍取決於實際工作流程與企業角色。
對高風險系統,資料提到的要求包括風險管理、技術文件與符合性評估等;至於哪些任務落在企業身上,仍要看公司角色與系統性質。 對附件三所列高風險 AI 系統,完整合規框架自 2026 年 8 月 2 日起適用。
可先啟動的工作包括:
AI 素養不只是高風險 AI 才需要注意。資料指出,AI 素養要求是一項較廣泛的義務,適用於提供者與部署者,不論其 AI 系統風險等級高低;即使只使用最低風險 AI 系統的組織,也仍需注意 AI 素養要求,並避免從事被禁止的 AI 實踐。
換成企業內部語言,就是:選購、設定或使用 AI 的員工,應理解系統限制、常見錯誤、資料風險,以及何時必須由人進一步審查。
這時關鍵仍然是用途。若只是用來整理文字、協助研究或草擬初稿,和把同一工具用在人資、評分、資格判斷或其他敏感流程,風險判斷會不同。不過,即使初步看來風險較低,這類工具也應進入 AI 清冊;同時,AI 素養與清楚的使用規則仍然重要。
這時要檢查公司是否可能被視為 AI 系統提供者,以及該功能是否進入高風險場景。對高風險系統,2026 年起風險管理、技術文件與符合性相關要求會變得特別重要。
招募與其他就業相關情境應提早檢視,因為資料將就業列為可能引發高風險 AI 問題的領域之一。 至於評分或客服,判斷重點是 AI 只是提供輔助,還是會準備、影響或自動化與個人相關的決策。若沒有完整工作流程描述,很難負責任地下最終結論。
對企業而言,歐盟 AI 法案最實際的問題不是「我們還能不能用 AI」,而是「這個 AI 用途是什麼、公司扮演什麼角色、適用哪一個風險分類與期限」。
如果公司只有少量內部 AI 工具,準備工作可能相對可控;但 AI 清冊、使用規則與 AI 素養仍然值得立即建立,且部分要求本身已具有廣泛適用性。 如果公司在敏感領域使用 AI、對外提供 AI 產品,或提供 GPAI 模型,就不應把檢查工作拖到 2026 年才開始。