
建立團隊維護得動的 AI 清冊與風險分級方法
以一個有明確工作流程、目的、使用者與行動邊界的 AI 用途為清冊單位,運用後果、自主性、規模與敏感性四面向判定固有曝險,將用途送往相稱的登錄、評估或加強審查路徑;同時以事件觸發更新、連結證據與獨立義務軌道,讓團隊在不把每次登錄變成完整影響評估的前提下,持續掌握變更與責任。

AI 清冊首先是治理工作的路由層,不是企圖塞進每份評估、測試與核准文件的巨型試算表。客服助理起初可能只替專員擬稿;當它後來能讀取身分文件、發出退款並自動寄信,即使供應商和模型都沒變,實際用途、曝險與審查路徑已經不同。可維護的做法,是為每個情境明確的用途保留一筆精簡、有人負責的紀錄,再按需要連到完整證據。
治理團隊可以直接採用的原則
- 清冊的一筆紀錄應代表工作流程中的一個 AI 用途,而不是一個模型或供應商。
- 基礎紀錄保持精簡;只有分級或明確升級條件需要時,才連結較深的評估與證據。
- 暫定層級取後果、自主性、規模與敏感性中的最高實質等級,不以平均值沖淡嚴重曝險。
- 資料、權限、目的、責任、規模、控制或義務有重大變更時,應重新開啟紀錄。
- 內部分級只分派治理工作,不能取代適用義務的專業判斷。
AI 清冊究竟應該登錄什麼?

清冊應為「一個明確工作流程中的 AI 用途」建立一筆紀錄,至少說清楚目的、使用者、受影響對象、輸入、輸出如何變成行動,以及誰能變更或停止它。NIST 將清冊視為可支援維護、事件處理、單筆查詢及組合問題的資源;OECD 也從人員、脈絡、資料、模型、任務與輸出描述應用中的系統。這表示模型名稱只能當連結,不能代表完整治理單位。
- 目的、受影響對象、資料敏感性、行動權限、部署範圍或負責人有實質差異時,拆成不同用途紀錄。
- 同一用途共用的供應商、模型、資料來源、應用程式、測試、事件及核准資料,以識別碼連結而不重複貼上。
- 每筆紀錄既要回答誰負責、目前能做什麼,也要讓治理團隊彙整各層級、生命週期與待辦狀態。
哪些欄位足以支援治理,又不會拖垮登錄?

先建立可由用途負責人維護的最小發現紀錄,再依曝險連結條件式證據,最能兼顧可用性與負擔。NIST 的文件主題涵蓋聯絡人、理由、範圍、風險、資料、相依關係、監測及變更;英國記錄標準另示範責任、供應商、決策影響、人工審查、規模與生命週期等欄位。以下表格是企業內部路由用的壓縮版本,不是法定表單。
- 用途識別與名稱:供搜尋、連結及歷程追蹤。
- 業務與技術負責人;目的、流程及禁止邊界:指出誰負責、誰能修改或停止,以及用途範圍。
- 使用者與受影響對象:區分操作人員與承受結果者。
- 輸入與敏感性;輸出、下游用途與權限:記錄資料類別、最高處理等級及可採取的行動。
- 供應商、模型、相依關係、現有控制與證據:連結服務、資料、整合、審查、測試、監測、備援及申訴證據。
- 生命週期、關鍵日期、四項評級、暫定層級、升級理由與未知事項:支援重評與路由。
- 適用義務狀態:連到法律、隱私、資安、契約及產業審查,不納入內部分級。
完整影響評估、供應商審查、驗證報告、測試結果、控制證據、事件紀錄、核准條件及監測計畫應留在各自的證據庫,清冊只保存狀態與連結。列出「有人審查」不等於證明審查有效;NIST 也要求跨系統元件對應風險與控制,包括第三方軟體和資料。日期則應記最後重大變更、最近檢視及下一次風險導向檢視,不硬套全公司的統一週期。
團隊如何用說得清楚的方法評估固有曝險?

可先從後果、自主性、規模與敏感性四面向,各評為第 1、2 或 3 級,並為每項寫下一句用途專屬證據。這是本文綜合 NIST、OECD、加拿大與英國官方材料所涵蓋特性提出的內部初篩方法,不是任何機構規定或背書的標準。OECD 所談的受影響對象、部署廣度、資料權利、任務、輸出與行動自主性,以及加拿大工具詢問的多類影響與可逆性,提供的是判斷素材,而非現成公式。
- 後果:第 1 級是局部且易逆轉的不便或低價值重工;第 2 級是須刻意修正的實質營運、財務、顧客、員工或聲譽影響;第 3 級是可能影響權利、重要機會或服務、健康安全、生計、關鍵營運,或其他嚴重難逆轉的結果。
- 自主性:第 1 級只提供建議,由人決定是否採用;第 2 級會排序、推薦、分流或啟動有界行動,審查可能抽樣或延後;第 3 級可執行外部動作、改寫紀錄或權限、承諾資源,或未經逐案有效核准便實質影響重大決定。
- 規模:第 1 級是小型低頻試辦且少有下游重用;第 2 級在一個職能、客群或重要流程反覆運作;第 3 級是全企業、公開、跨市場、高流量、即時或深度整合,影響可能同步擴散。
- 敏感性:第 1 級只接觸公開、合成或核准的非機密資訊;第 2 級涵蓋內部機密、一般個資、顧客內容或有限登入權限;第 3 級涵蓋高度敏感或受管制資料、憑證、特權資料、受保護特徵或代理變數,或重要系統的廣泛寫入權。
評級必須描述實際用途,而不是供應商產品頁上的一般能力。證據句要回答「什麼人可能因什麼輸入、輸出或動作受到何種影響」,不能只寫高、中、低;尚未確認的資料種類、權限或下游使用方式應標成未知並排入查證,而不是用樂觀猜測補齊。四面向可能彼此牽動,但仍要分開保留,讓後續變更能精準指出哪一項曝險升高。
四項評級應如何決定審查路徑?

暫定層級應取四面向中的最高實質等級:全部為第 1 級才是第 1 層;出現第 2 級且沒有第 3 級,便是第 2 層;任何一項達第 3 級,就進第 3 層。這是本文避免嚴重曝險被三項低分平均稀釋的設計,不是 NIST 或 OECD 驗證的計分公式。各組織仍須依風險容忍度、責任配置及適用義務校準錨點與路徑。
- 另設明確升級條件:超出風險容忍範圍、嚴重影響受影響對象、敏感資料搭配廣泛權限、人工控制無效、結果難以逆轉、相依關係可能連鎖擴散、曾發生重大事件、適用義務介入或關鍵事實仍未知。
- 升級條件可以提高路徑,但不能靠一項漂亮的控制描述降低固有曝險。
先按實際用途評固有曝險,再分開記錄控制措施;審查時檢驗控制設計、執行情形與證據,最後留下剩餘風險決策、核准條件及負責人。這個順序是本文的操作提案,因為各組織使用的風險術語並不一致。NIST 支持按風險優先順序配置清冊與監測資源,但沒有規定下表的三條路徑。
| 內部層級與路徑 | 最低審查 | 決策與證據 | 監測與重開 |
|---|---|---|---|
| 第 1 層:登錄 | 負責人確認紀錄、核准邊界、標準存取與使用控制、輸出檢查及變更觸發條件。 | 依一般政策路徑核准;保留評級理由、標準控制聲明及操作指引連結。 | 採風險導向聲明週期,重大變更立即重開。 |
| 第 2 層:評估 | 跨職能檢視受影響對象、資料、人工監督、供應商、相依關係、測試、備援、修正管道及控制證據。 | 具名權責人依必要專業意見核准條件;保存針對性評估、測試摘要、剩餘風險決策與監測計畫。 | 追蹤明確指標、問題路徑及證據更新,事件觸發重評。 |
| 第 3 層:加強審查 | 加入獨立挑戰與相關領域專業,檢驗必要性、替代方案、權限、可逆性、控制有效性、事件與退出方案。 | 由政策指定的權責機關明確核准;未解或超出容忍範圍的曝險應限制或停止用途。 | 依曝險加密監測;事件、控制失效或範圍重大改變時立即重開。 |
法律、監管、契約、隱私、資安、勞動、紀錄管理及產業分類應維持平行軌道,由合格權責人判斷。內部第 1 至第 3 層只負責把組織工作送到適當窗口,不能直接映射成任何法定類別,也不能當成合規或合法性的結論。外部義務可能要求更深審查、限制或停止用途,不受內部暫定層級拘束。
AI 用途改變時,這套方法會揭露什麼?

用途取得新資料、權限、自主性或部署範圍後,原核准不能隨供應商或模型延伸。以虛構客服助理為例:試辦只從核准知識庫擷取內容並替受訓專員擬稿,專員編修後才寄出;它不得做帳戶決定、政策例外、退款、帳戶變更或無人寄送,也不能讀取付款及身分文件。NIST 要求連同下游用途與監督考量輸出,因此紀錄必須寫明行動邊界。
- 後果第 2 級:錯誤回覆可能誤述客服政策並需要顧客補救。
- 自主性第 1 級:系統只擬稿,由專員逐案決定是否寄出。
- 規模第 1 級:試辦限於一個受訓團隊與有限訊息類型。
- 敏感性第 2 級:登入環境會處理一般顧客訊息與內部帳戶脈絡。
- 最高評級為第 2 級,因此暫進第 2 層評估路徑。
寄送前審查、來源連結、封鎖寫入、角色權限、抽樣、申訴及人工備援須另存控制證據;列出控制不能降低固有評級。若用途改為讀取身分與付款爭議資料、發出退款、更新帳戶、自動寄信並跨區上線,顧客資金與帳戶後果、自動外部行動、廣泛部署及敏感資料寫入權會使四面向都升至第 3 級。團隊須在擴張前重開紀錄,送往第 3 層與平行義務軌道;加強審查可能限制或停止方案,並非替自主重大行動背書。OECD 也指出,資料、能力、使用者或部署廣度改變時可能需要重評。
清冊取得信任的時刻,是資料、權限或規模一變,治理路徑也跟著變,而不只是多改一格。
ModelFold 編輯部
上線後如何讓 AI 清冊持續保持最新?

清冊應以事件觸發重開,並搭配風險導向的負責人聲明。NIST 建議界定維護者、涵蓋系統與紀錄屬性,並追求廣泛覆蓋;但任何發現管道都只能提供線索,不能證明清冊完整。產品與流程提案、採購續約、應用與架構檢視、權限整合、軟體訂閱、模型與資料流程、員工揭露、客服案件、事件及申訴,都可作為發現來源。
- 目的、邊界、負責人、使用者、受影響對象、市場或地區改變時重開。
- 資料、保存、存取、輸出、下游用途、權限或人工審查改變時重開。
- 供應商、模型、整合、相依關係、用量、控制證據、事件、義務、暫停、替換或除役改變時重開。
聲明週期應依曝險、變更速度、近期事件及證據強弱調整,不宜統一規定每季或每年更新。佇列須找出缺少負責人、評級未知、升級條件未解、檢視逾期、重大變更待決、控制證據缺漏、供應商變更及除役證據未完成的紀錄。小型儀表板可追蹤各層級與生命週期、缺漏欄位、逾期決策、例外、控制缺口、路由時間及除役關閉;覆蓋率只能反映發現品質。除役仍須保留責任、移轉、相依關係、權限移除與必要證據,保存期間另依適用政策決定。
- 第 1 至 10 天:定義用途單位、最小欄位、責任規則及發現來源。
- 第 11 至 20 天:用多樣樣本試跑,校準四面向錨點與升級條件。
- 第 21 至 30 天:啟動負責人聲明、變更觸發、逾期佇列及精簡儀表板。
成果不是宣稱完整或合規的清單,而是呈現責任、變更與待決事項的內部路由機制。法律、法遵、隱私、資安、採購、紀錄、勞動及產業權責人仍須判斷適用義務;可能造成重大結果的用途,也須先取得適當領域專業與可問責的人工審查。
AI 清冊與風險分級常見問題
AI 系統清冊應包含哪些欄位?
至少記錄用途、負責人、目的與邊界、使用者與受影響對象、輸入敏感性、輸出與權限、相依關係、控制摘要、生命週期、評級理由、日期及義務狀態;完整證據另以連結保存。
企業如何建立 AI 風險分級架構?
為後果、自主性、規模與敏感性各設三級錨點及用途證據句,以最高實質評級決定暫定層級,再套用升級條件並依組織風險容忍度校準。
AI 清冊應追蹤模型、供應商,還是使用案例?
以工作流程與行動脈絡明確的 AI 用途為主;共用模型、供應商、資料及證據另建紀錄連結,情境實質不同時拆分。
AI 清冊多久應更新一次?
沒有通用固定週期。目的、責任、資料、權限、供應商、規模、控制、事件或義務重大改變時立即重開,另依曝險安排負責人聲明。
企業內部 AI 風險層級會決定系統是否屬於法律上的高風險嗎?
不會。內部分級只分派審查、證據與監測工作;法律、監管、契約、隱私、資安、勞動、紀錄及產業要求須由合格權責人另行判斷。
參考文獻與資料來源
本文研究採用了以下資料來源:

推薦閱讀

設計AI營運模式:釐清決策權,讓實證形成學習迴路
企業AI策略要能落地,不能只畫組織圖;本指南以六大決策領域、決策權責登錄表與三類審查機制,說明如何配置標準、預算、交付、風險、營運及再利用責任,並把試辦成果轉成可追溯的擴大、調整、停止、投資與策略修正,協助總部與事業單位在明確邊界內協作,也讓例外、事件及營運證據回到下一輪資源配置與治理設計。

把提示、模型與工作流程邏輯視為同一個 AI 發布版本
把提示、模型快照、工具權限、檢索設定與工作流程綁成同一個不可變更的 AI 發布候選,並以版本化評估證據、分階段流量紀錄、預先定義的停止條件與相容的已知良好組合,建立可辨識、可審核且能安全復原的上線方法,同時釐清設定回復不會撤銷已完成的外部動作,供 AI 平台與服務團隊落實日常發布治理。

設計有邊界的 AI 助理:從工具權限到脈絡限制
一套以使用者可見能力為單位的實作方法,協助產品、資安、身分管理與服務團隊逐項界定 AI 助理可用的資料、身分、工具及動作上限,並把授權、核准、拒絕、稽核證據、上線測試與變更複核接到真正可執行的控制點;另以內部客服情境示範查詢、擬稿與寄送為何必須分權,避免只靠系統提示詞管理風險。