AI 治理成熟度自評:五級分級模型與七要素評分卡

AI研究
Author
恩梯科技
2026-08-20 12 次閱讀 8 分鐘閱讀

問題不是「你有沒有做 AI 治理」,而是「你做到第幾級」

多數企業在被問到 AI 治理時,會拿出一份「AI 使用原則」的 PDF,然後認為這件事已經處理完了。但資料說的是另一回事:世界經濟論壇(WEF)調查指出,81% 的組織仍停留在負責任 AI 成熟度的前兩個階段,能達到最高階段的不到 1%;而 McKinsey 調查顯示,經常使用生成式 AI 的企業比例已從 2024 年初的 65% 成長至 2025 年的 71%。換句話說,絕大多數公司已經在用 AI,治理卻遠遠落後於部署速度。

這個落差是有標價的。IBM《2025 資料外洩成本報告》發現,牽涉「Shadow AI」(員工私下使用未經核准 AI 工具)的外洩事件,平均成本達 463 萬美元,比一般事件高出 67 萬美元;這類事件已占全部外洩的 20%,而其中 63% 的受害組織沒有 AI 治理政策或仍在制定中,97% 缺乏適當的存取控制。治理不是合規部門的裝飾品,而是直接對應到損失金額的營運變數。因此真正該問的不是「有沒有做」,而是「做到第幾級、下一級要補什麼」——這正是成熟度自評的用途。

五級成熟度模型:從自發到治理即產能

參考 NIST 的能力成熟度概念與 WitnessAI、Credo AI 等機構的分級模型,可以把 AI 治理收斂成五個等級。每一級不是抽象形容詞,而是對應到「誰負責、有沒有強制、能不能被稽核」三個可觀察的事實。

等級名稱特徵典型現況
L1自發(Ad hoc)AI 沿用一般 IT 政策管理,無專屬盤點,出事才處理約 14% 組織在此
L2已定義(紙面)有政策與委員會,但執行靠人工、不一致或形同虛設多數組織卡在 L1–L2(合計 81%)
L3系統化落地用正式風險分類(對齊 NIST/EU AI Act),部署前有驗證與紅隊測試僅 16% 組織做紅隊測試
L4自動化嵌入治理靠執行期技術控制強制,持續監控、全程留稽核軌跡約 11% 達到完整落實
L5治理即產能全企業跨系統可視,風險隨漂移與法規動態更新,治理反而加速部署鳳毛麟角

關鍵洞見在於:L1 到 L2 的差別是「有沒有寫下來」,而 L2 到 L3 的差別是「寫下來的東西有沒有被強制執行」。多數企業誤以為產出政策文件就等於升級,事實上那只是從 L1 走到 L2,真正的鴻溝在後面。

七要素評分卡:把治理拆成可以打分的維度

單一個「總成熟度」數字沒有行動意義,必須拆到維度才知道要補哪裡。把治理拆成七個要素,每一項用 1 至 5 分自評(1=無流程、3=全組織落地、5=持續監控且具稽核級證據),就得到一張可操作的雷達圖。

要素看什麼對齊 NIST 功能
1. 策略與問責是否有明確負責人、決策節奏與升級路徑Govern
2. 政策與原則原則是否落成可執行規則,而非宣言Govern
3. 風險與影響評估上線前是否用正式分類評估風險Map
4. 資料治理訓練與輸入資料的來源、權限、留存是否受控Map / Measure
5. 技術控制與監控執行期有無護欄、身分驗證、漂移偵測Measure / Manage
6. 事件應變與稽核有無 kill switch、應變流程與完整軌跡Manage
7. 人員素養與文化使用者是否受訓、能否辨識風險Govern

實務資料揭露了一個一致的形狀:政策類要素(1、2、7)普遍拿到 3 至 4 分,因為 2024 至 2025 年多數企業都補過政策文件;但執行期技術控制(5、6)中位數只有 1 至 2 分,因為缺乏平台基礎設施。這解釋了為什麼那麼多公司「看起來有治理」卻仍在 L2——他們的分數集中在最容易補的維度,最難也最關鍵的執行期控制卻空著。

對齊國際框架,別自己發明輪子

五級模型與七要素不是憑空設計,而是刻意對齊兩個權威框架,讓自評結果能直接接軌合規。

  • NIST AI RMF 1.0(NIST AI 100-1,2023 年 1 月)是目前的核心框架,2024 年 7 月再發布《生成式 AI Profile》(AI 600-1)。它由四個功能組成:Govern(貫穿全局的治理文化與問責)、Map(界定系統與情境)、Measure(評估與量測風險)、Manage(配置風險處置資源);後三者形成一個持續迴圈。上面的評分卡每一項都對應到這些功能,不是另一套術語。
  • ISO/IEC 42001:2023 是全球第一個 AI 管理系統標準,2026 年已成為進軍歐盟與受監管市場的實質門檻。導入它可覆蓋約 70% 的 EU AI Act 高風險系統文件要求;已持有 ISO 27001 的組織取得 42001 的速度可快上約 40%。

對台灣企業的意義是:自評不必自創標準,直接用這兩套當骨架,既省力,未來要出口或接國際客戶稽核時也不用重做。

升級路徑:跨過 L2 到 L3 那道牆

成熟度不是靠開會宣示就會提升。業界資料顯示,從 L1 推進到 L2 通常要 2 至 3 個月,再到 L3(正式化落地)要 4 至 6 個月;卡關幾乎都在同一處——把紙面政策變成被強制執行的控制。以下是跨越這道牆的優先動作:

  • 先補最弱、槓桿最高的三項:資料顯示 kill switch、事件應變、紅隊測試這三項控制與稽核通過率的相關性最強,卻也最常缺席。優先補這三項,投報率最高。
  • 把原則翻成規則:每一條治理原則都要對應到一個可以擋下違規行為的技術控制或審批關卡,否則永遠停在 L2。
  • 納入 Shadow AI 與既有系統:L3 常見盲點是只治理新專案,卻漏掉員工私用工具與舊系統。
  • 建立可稽核的軌跡:從 L3 往 L4 的門票是「所有 AI 互動都留下可查證的記錄」,這也是自動化監控的前提。

2026 的外部時鐘:停在第二級正在變成風險

過去停在 L2 或許無傷大雅,但外部監管的時鐘已經在走。EU AI Act 雖在 2026 年 5 月的「數位綜合法案」中,把附件三高風險系統的義務從 2026 年 8 月延後至 2027 年 12 月,但多數透明度義務(第 50 條,涵蓋對外聊天機器人、合成媒體與 AI 生成內容標示)仍維持 2026 年 8 月 2 日生效。對有歐盟業務或客戶的台灣企業而言,這代表「先寫政策、執行慢慢來」的策略已到期限。成熟度自評的價值,正是讓你在期限前先看清自己缺哪一塊、還有多少時間補。

恩梯科技(Nerdtechnic)長期協助台灣中小企業導入 AI,我們觀察到治理落差往往不是「不想做」,而是「不知道自己在第幾級、下一步該補什麼」。我們提供 AI 治理成熟度盤點與導入顧問服務:以上述五級模型與七要素評分卡為你的組織現況打分,對齊 NIST AI RMF 與 ISO/IEC 42001,找出槓桿最高的缺口,並協助把治理原則落成可執行、可稽核的技術控制。若你正準備跨過 L2 到 L3 那道牆,或需要為歐盟合規預作準備,歡迎與我們談談,讓治理成為推進 AI 落地的助力而非阻力。

參考資料

  • World Economic Forum,《Advancing Responsible AI Innovation: A Playbook》(2025) — reports.weforum.org
  • McKinsey,《The state of AI: How organizations are rewiring to capture value》(2025) — mckinsey.com
  • IBM,《Cost of a Data Breach Report 2025》— ibm.com/reports/data-breach
  • WitnessAI,《AI Governance Maturity Model》— witness.ai
  • NIST,《AI Risk Management Framework (AI RMF 1.0)》— nist.gov
  • NIST,《AI RMF: Generative Artificial Intelligence Profile (NIST AI 600-1)》— nist.gov
  • ISO,《ISO/IEC 42001 explained》— iso.org
  • ExamCert,《ISO 42001 AI Management Certification Guide 2026》(ISO 42001 涵蓋 EU AI Act 高風險文件要求約 70%)— examcert.app
  • Protecht,《AI governance: Why ISO 42001 is the natural next certification step》(ISO 27001 組織取得 42001 可快上約 40%)— protechtgroup.com
  • Credo AI,《The Six Levels of AI Maturity》— credo.ai
  • European Commission,《Timeline for the Implementation of the EU AI Act》— ai-act-service-desk.ec.europa.eu
  • European Commission,《Guidelines on Transparency of AI-Generated Content》— digital-strategy.ec.europa.eu

想把這些做法落地到你的公司?

加 LINE 免費諮詢

我們不追求大量專案。

只與少數值得深入合作的夥伴建立長期關係。

申請合作評估

需要協助嗎?

點擊這裡與我們聯繫!

立即聯繫