聯絡我們

Suggested region and language based on your location

    Your current region and language

    一個多元化的業務開發團隊利用數位顯示器上的客戶洞察資料,制定行銷策略並推出行銷活動。
    • 部落格
      數位信任

    AI 管理:在創新與監督之間取得平衡

    唯有妥善管理,AI 才能創造價值。瞭解組織如何透過適切的管控、監督與明確權責,在不阻礙創新的前提下有效管理風險。

    您需要掌握的五項重點

    1. 投資 AI 不代表必然能獲得回報。組織還需建立適切的管控措施,確保 AI 產出準確、可靠,並符合組織目標。
    2. 有效的 AI 管理,應從辨識主要風險領域著手,並對照現行及持續發展中的法規要求。
    3. 釐清組織在 AI 價值鏈中的角色,有助於掌握與自身最相關的法律及法令遵循要求,並排定處理優先順序。
    4. AI 需要人為監督;從設計到績效監測的每一階段,都應具備明確的權責與管控措施。
    5. 依據風險程度採取相應的管控措施,才能在不阻礙創新的前提下,為組織提供適切保障。

    僅有投資,並不足以充分發揮 AI 的價值。無論組織是開發或使用 AI,都需要有效的 AI 管理,透過明確的監督機制、清楚的角色與權責,以及與風險程度相稱的管控措施,在整個 AI 生命週期中兼顧風險、法令遵循與創新。


    當 AI 導入速度超前於管控能力,會發生什麼事?

    與許多組織一樣,您可能也正積極運用人工智慧(AI),期望降低成本、促進創新,並在市場競爭中脫穎而出。短短幾年間,AI 已從企業經營的周邊議題,成為影響長期策略與成長的重要考量。如今,組織思考的已不再是「是否投資 AI」,而是「該投資在哪裡,以及投入多少資源」。

    然而,AI 仍可能出錯。《芝加哥太陽報》(Chicago Sun-Times)日前刊登了一份由 AI 生成的閱讀書單,其中列出的書籍實際上並不存在。iTutor Group則因使用 AI 招募工具,自動淘汰 55 歲以上的女性求職者,最終支付 36.5 萬美元達成和解。這些案例說明,AI 的錯誤可能迅速轉化為現實世界中的實際後果。

    AI 可以為組織節省時間與成本;但若管理不當,也可能造成同樣可觀的浪費。AI 出錯不僅會削弱信任,也可能使組織面臨法律風險,甚至損害聲譽。

    問題在於,組織急於導入 AI 時,未必能及時辨識並管理隨之而來的新風險。BSI 的研究顯示,僅有 47% 的組織透過正式流程管控 AI 的使用,也只有 57% 認為員工具備有效運用 AI 所需的能力。當 AI 的導入速度超前於組織的管控能力,相關投資便可能無法發揮預期效益。

    要讓 AI 投資真正產生價值,組織需要建立適切的管理制度,確保 AI 能夠產出正確且符合預期的結果。

     

    組織在 AI 運用中扮演什麼角色?

    有效的 AI 管理,始於了解組織在 AI 生命週期中扮演的角色。

    在建立有效的 AI 管理系統之前,組織必須先釐清 AI 在自身營運與發展中扮演什麼角色:

    • 組織對 AI 有什麼願景?
    • 希望透過 AI 達成什麼目標?
    • 組織的責任範圍從何處開始,又到何處為止?

    您的組織可能自行開發 AI 系統,也可能將 AI 系統建置於客戶的環境中,或只是使用第三方開發的 AI 系統。

    組織扮演的角色,將直接影響需要承擔的風險與責任。可參考 ISO/IEC 42001 AI 管理系統國際標準所界定的利害關係人角色,思考下列哪一種或哪些角色最符合組織的情況:

    • 生產者(Producer):承擔 AI 設計相關風險,尤其是網路安全風險。
    • 合作夥伴(Partner):承擔 AI 系統建置與導入所產生的風險。
    • 服務提供者(Provider):負責確保服務的可靠性、安全性與持續性。
    • 客戶(Customer):對 AI 的實際使用方式負有最終責任。

    組織扮演的角色,也會影響需要具備的能力。自行開發 AI 系統的組織,需要深厚的技術專業;作為 AI 系統的使用者,則需要建立更廣泛的 AI 認知與理解。

    AI 管理並沒有一套適用於所有組織的固定模式。然而,一旦釐清自身角色,就能進一步界定具體責任,並以此為基礎,建立符合組織實際需求的治理架構。負責任地導入 AI,不僅能為組織提供保障,也能支持創新發展。


    組織面臨哪些 AI 風險與法定義務?

    釐清組織扮演的角色後,下一步便是辨識可能面臨的風險,以及適用的法規要求。例如,歐盟《人工智慧法》(EU AI Act)即為歐洲更安全且負責任地採用 AI 建立了規範架構。

    即使所在地尚未制定專門的 AI 法律,組織也可能早已負有其他法律義務。個人資料保護、網路安全及產品安全等相關法規,都可能適用於 AI。以歐盟《一般資料保護規則》(GDPR)為例,其中有關透明度與自動化決策的要求,更已施行多年。因此,法令遵循不能只關注 AI 專法,組織也必須檢視現行法規下既有的遵循義務。

    先釐清組織自身角色,有助於聚焦於最重要的風險與義務。BSI 人工智慧可信賴治理框架(AI Foundation Framework, AIFF)可協助組織依據自身情境辨識風險,此採取程度適切的管控措施,在有效管理風險的同時,保留創新發展的空間。


    人,仍在 AI 的決策迴路中嗎?

    要建立對 AI 的信任,人為監督不可或缺。監督方式會因 AI 的使用情境而異,但相關責任都必須能夠追溯至明確的負責人。這套權責機制應由組織最高層向下落實,並在各個層級明確界定角色與責任,避免責任遭到擱置或推諉。

    組織不妨先思考:我們是否已對完整的 AI 生命週期建立明確的監督機制?

    從設計、概念形成,到持續監測 AI 產出的準確性、偏誤與風險,每個階段都需要納入監督。目前僅有 33% 的企業針對新 AI 工具的導入建立明確流程。缺乏這類流程,組織便難以在 AI 應用持續擴大的情況下,確保產出準確並落實權責。此外,僅有 35% 的企業建立標準化方法,用以評估 AI 是否按照預期運作。有效的監督,必須由人員界定 AI 進行決策時應遵循的原則與界線,也需要由人員確認這些規範本身是否可靠。

    為此,組織需要依循國際最佳實務,投資於相關的技能培養與教育訓練。以軟體開發環境為例,可以在流程中設置必要的審查關卡;完成風險與管控措施的審查後,才能進入下一階段。組織也可採用以人為本的人工智慧(human-centered AI, HCAI)作為設計方法,將人的需求與價值置於 AI 系統設計的核心。這些做法都有助於組織兼顧負責任的 AI 導入與創新。

    當組織思考如何整合 AI 時,可先檢視以下問題:

    • 組織在 AI 生命週期中扮演什麼角色?
    • 這項角色如何影響組織面臨的風險與責任?
    • 如何在整個 AI 生命週期中落實人員應負的責任?

    妥善的 AI 管理不應成為組織不必要的負擔,而應協助降低風險,並為組織創造建立長期價值的機會。

     

    如何更有信心地推動 AI

    有效的 AI 管理,始於掌握組織目前的狀況,並釐清下一步應優先改善的重點。

    BSI 採模組化設計的人工智慧可信賴治理框架(AI Foundation Framework, AIFF)可協助組織評估現有能力、辨識自身的風險特性,並排定實務改善措施的優先順序,將資源投入最能發揮成效的領域。

    框架中的 AI 管理(AI Management)模組,聚焦於組織在實務上如何管理 AI 系統,以及相關管理機制的有效程度。此模組參照廣受採用的 ISO 與 NIST 標準,可協助組織:

    • 評估現行管控措施的有效性;
    • 完善人為監督機制;
    • 強化生命週期管理、文件化管理與供應商風險等重要面向;以及
    • 與 ISO/IEC 42001 管理系統搭配,持續優化AI管理的成熟度。


    透過 AI 管理 (AI Management) 模組,組織可在 AI 系統與相關能力持續發展的過程中降低風險,並創造長期價值。