一句話說明

AI 工具的採購和傳統軟體不同,需要額外評估資料處理、模型訓練、安全認證等 AI 特有的面向。

為什麼 AI 採購和傳統軟體採購不同

傳統的 SaaS 採購,你評估功能、價格、SLA、資安就差不多了。AI 工具多了幾個傳統評估框架不會覆蓋的面向,而這些面向如果在採購時沒有考量到,後續可能會產生難以預期的問題。

第一個差異是資料處理政策。你的資料會不會被拿去訓練模型?這是傳統 SaaS 根本不會有的問題。傳統的 CRM 軟體不會拿你的客戶資料去「學習」然後提供給其他客戶使用,但很多 AI 工具的預設條款允許這麼做。如果你的公司處理敏感的客戶資料或商業機密,這個問題在採購階段就要釐清。飛飛見過一家台灣的法律事務所,在使用某個 AI 翻譯工具處理合約草稿時,才發現這個工具的免費版會把上傳的內容用於模型訓練,等於機密的合約內容可能會被 AI 在回答其他使用者問題時引用。

第二個差異是輸出品質的穩定性。AI 的輸出品質會不會隨時間改變?傳統軟體的功能是確定性的——同樣的輸入永遠得到同樣的輸出。但 AI 工具的模型會更新,新版本的表現可能和舊版本完全不同。OpenAI 在 2024 年把 GPT-4 升級到 GPT-4o 時,很多依賴 GPT-4 特定行為的應用程式突然出現問題,因為新模型的回覆風格、格式、甚至正確性都和舊版本有差異。這種「升級導致應用壞掉」的風險在傳統軟體中很少見,但在 AI 工具中是常態。

第三個差異是成本結構。AI 工具很多是按使用量計費——Token 數、API 呼叫次數、生成的圖片數量——和傳統的每月固定費用差異很大,預算不好估。一個看似便宜的 API 定價,在實際使用量放大後可能變得非常昂貴。更複雜的是,AI 工具的使用量往往會隨著員工熟悉度增加而快速成長,第一個月的費用可能只是第六個月的三分之一。

第四個差異是供應商的穩定性風險。AI 領域的公司更替速度比傳統軟體快很多。一些獲得大量融資的 AI 新創公司可能在幾年內倒閉或被收購,你投入的整合和培訓成本就可能白費。選擇供應商時需要多一層對公司財務狀況和長期存續能力的評估。

六個採購階段

階段一:需求評估

在開始找工具之前,先釐清三件事,這是整個採購流程中最重要的階段。很多採購失敗的根本原因是需求沒有定義清楚,導致選了一個功能很強但解決不了實際問題的工具。

要解決什麼問題?「提升效率」太模糊。具體一點:「客服團隊回覆客訴信的時間從平均 25 分鐘縮短到 15 分鐘」或「工程團隊每週花在撰寫單元測試的時間從 8 小時減少到 4 小時」。量化的目標讓你在後續階段能夠客觀評估工具是否達標。飛飛建議用「目前花多少時間做這件事 × 多少人在做 × 每週做幾次」的公式來估算潛在的效益,這能幫助你判斷這個問題是否值得花錢導入 AI 工具來解決。

誰會用?多少人?使用頻率多高?這直接影響授權數量和成本估算。如果是 10 個人偶爾使用,和 200 個人天天使用,適合的方案完全不同。前者可能用按量計費的 API 比較划算,後者可能需要固定費用的企業方案。也要考慮使用者的技術能力——如果使用者主要是非技術人員,工具的易用性就比 API 的彈性更重要。

資料的敏感度是什麼等級?如果會處理客戶個資(姓名、電話、地址、身分證字號)、財務資料、或商業機密,工具的安全要求就完全不同。處理一般性的公開資料,用免費版 AI 工具可能就夠了;但處理機密資料,就需要有 DPA(Data Processing Agreement)、資料不用於訓練的承諾、以及 SOC 2 或 ISO 27001 等安全認證。

輸出一份需求文件,包含:使用場景描述(用具體的使用者故事格式)、預期效益(量化的時間或成本節省)、使用者數量和使用頻率、資料分級(會處理什麼等級的資料)、預算範圍(年度總預算上限)、時間表(希望什麼時候上線)。這份需求文件是後續所有階段的基礎,花一兩週的時間把它寫好是值得的。

階段二:市場掃描

根據需求文件列出候選工具。建議至少 3-5 個選項,涵蓋不同類型的方案,方便後續比較。

主流的通用 AI 工具的企業版是大部分企業的首選。ChatGPT Enterprise / Team、Claude for Work、Gemini for Google Workspace 這類產品有成熟的企業管理功能、安全認證、和技術支援。它們的優勢是功能廣泛、社群資源豐富、模型持續更新。缺點是可能不夠針對你的特定需求做最佳化,而且對中文的支援品質各家不同。

針對特定用途的專門工具在某些場景下表現比通用工具好。程式碼開發用 GitHub Copilot Business 或 Cursor Business,客服用 Intercom Fin 或 Zendesk AI,文件翻譯用 DeepL Pro,法律合約分析用 Luminance。專門工具的好處是它們針對特定場景做了最佳化,準確率和使用者體驗通常比通用工具好。缺點是每個場景要買不同的工具,管理和整合的複雜度會增加。

如果資料敏感度高,需要考慮可以自建的開源方案。Ollama + Open WebUI 可以在公司自己的伺服器上運行開源模型(如 Llama、Mistral),資料完全不離開公司的環境。這個方案的好處是資料控制權在自己手上,缺點是需要有 GPU 伺服器、IT 團隊要有維運能力、而且開源模型的輸出品質通常不如商用模型。

在這個階段不需要做深入評估,先過濾掉明顯不符合基本需求的選項。例如:沒有企業版(只有個人版)、不支援中文、價格明顯超出預算、或是沒有基本的安全認證。過濾後保留 3-5 個進入下一個階段。

階段三:RFP(需求建議書)

發給候選廠商的 RFP 除了傳統的功能需求、技術架構、價格等項目之外,要加上 AI 特有的問題。這些問題是區分 AI 採購和傳統軟體採購的關鍵。

AI 特有的 RFP 問題包括:客戶資料是否會被用於模型訓練或微調?模型的訓練資料來源是什麼?是否提供資料處理協議(DPA)?模型更新的頻率和通知機制為何?是否支援模型版本鎖定或回滾?AI 輸出的準確率如何量測和保證?是否有 AI 倫理或偏見的評估報告?資料在何處處理和儲存(地理位置)?是否符合台灣個人資料保護法的要求?

RFP 中要明確要求廠商提供以下資料:

功能展示(Demo)是最重要的評估手段。最好用你的實際資料做測試,而非只看廠商準備好的 Demo 劇本。注意:如果是敏感資料,用匿名化或合成的版本做測試。飛飛建議在 Demo 時準備幾個「陷阱題」——故意給 AI 一些模糊或有錯誤的輸入,看它怎麼處理。一個好的 AI 工具應該能辨識出模糊的輸入並要求澄清,而非直接給出一個看似合理但可能錯誤的答案。

定價方案的細節需要包含不同使用量的費用試算。請廠商提供月使用量 1,000 次、5,000 次、10,000 次、和 50,000 次的費用估算。也要詢問是否有使用量上限、超出上限後的費率、以及是否有年繳優惠。

安全文件包括 SOC 2 Type II 報告(或 ISO 27001 認證)、DPA 範本、安全白皮書、以及滲透測試報告。如果廠商無法提供這些文件,要考慮這個供應商的安全成熟度是否符合你的要求。

既有客戶的參考案例最好是同產業或同規模的。台灣在地的參考案例更好,因為可以了解在台灣的網路環境、中文支援、和法規合規方面的實際表現。

階段四:評分矩陣

用結構化的方式比較候選方案,避免依靠「Demo 時感覺不錯」這種主觀印象做決定。建議的評估維度和權重如下,你可以根據公司的優先順序調整權重:

功能符合度(25%):能不能解決需求文件裡定義的問題?有沒有缺少的關鍵功能?功能的深度和廣度是否足夠?中文輸出的品質是否達標?和現有工作流程的契合度如何?

安全與合規(25%):資料處理政策是否符合公司要求?是否有不用於訓練的書面承諾?安全認證是否達標?是否能配合公司的 DLP 和存取控制要求?是否符合台灣個資法的要求?資料儲存的地理位置是否在可接受的範圍?

總體擁有成本(20%):不只是授權費,要包含實施、培訓、維運、API 使用量的費用。用 12 個月的 TCO 做比較,而非只比較月費。成本的可預測性也很重要——按量計費的模式可能很難預測年度預算。

易用性與整合性(15%):和既有系統(Slack、Teams、Jira、Email、公司的 SSO)的整合程度如何?學習曲線有多陡?使用者介面的品質和中文化程度如何?是否有 API 可以做自訂整合?

供應商的穩定性(15%):公司規模、資金狀況、客戶數量、產品的發展方向。AI 新創公司的倒閉風險比傳統軟體高,這是一個需要認真評估的維度。是否有台灣的在地支援或代理商?技術支援的回應時間和品質如何?

每個維度用 1-5 分評分,乘上權重加總,得到最終的加權分數。建議由 3-5 個人獨立評分後取平均,減少個人偏見的影響。評分完成後,前兩名的方案進入合約談判階段。

階段五:合約談判

AI 工具合約和傳統軟體合約的最大差異在於資料權利和模型版本管控。這兩個條款在傳統軟體合約中通常不存在,但在 AI 工具合約中至關重要。建議讓法務和 IT 安全團隊一起參與合約審閱。

資料權利條款是最重要的條款。需要明確寫出:客戶資料不會被用於模型訓練(除非客戶書面同意)、客戶資料在合約期間和終止後的處理方式、資料的儲存位置和備份策略。有些廠商的標準合約中會用模糊的措辭(例如「用於改善服務品質」),這種措辭實務上可能包含模型訓練,需要在談判時要求改為明確的排除條款。

模型版本管控條款規定廠商更新模型版本時要提前通知(建議至少 30 天),如果新版本造成品質下降或行為改變,允許回滾到舊版本或維持使用舊版本一段過渡期(建議至少 90 天)。這個條款對依賴 AI 輸出品質穩定性的應用特別重要,例如自動化的客服系統或程式碼生成工具。

價格保護條款在按使用量計費的模式下特別重要。設定價格上限(例如月費不超過年度預算的 1/12)或事先約定費率調整的機制(例如每年調整一次,漲幅不超過 5%)。如果使用量超出預期,應該有機制讓你調整方案而非直接按超額費率計費。也可以談判「使用量越大、單價越低」的階梯式定價。

退場條款規定合約終止後的資料匯出方式、格式、時間表。AI 工具中可能儲存了你的 Prompt 範本、微調資料、對話紀錄等內容。確認這些內容在合約終止後可以用標準格式匯出,而非被鎖在廠商的系統裡。建議要求匯出的格式是 JSON 或 CSV 等通用格式,而非廠商的專有格式。

服務等級協議(SLA)需要包含正常運作時間的保證(建議 99.5% 以上)、回應時間的承諾(不同嚴重程度的問題對應不同的回應時間)、以及未達 SLA 時的賠償機制。AI 工具的 SLA 還應該包含回應延遲的指標——如果 AI 的回覆通常在 2 秒內完成,但某些時段需要 30 秒,這對使用者體驗的影響很大。

IP 保護條款需要釐清兩個面向。如果你的資料或內容被用於訓練,產出的模型權利歸誰?如果你用 AI 生成了內容或程式碼,智財權的歸屬要寫清楚。目前主流的 AI 工具廠商(如 GitHub Copilot Business、ChatGPT Enterprise)通常會提供 IP Indemnity(智財權賠償保護),但免費版或標準版可能沒有這個保護。

階段六:上線與驗收

不要一次在整個公司上線。先在一個部門或團隊做 30 天的驗收測試(Pilot),確認一切運作正常後再擴大範圍。這個做法可以降低風險,也讓你有機會在小範圍內發現和解決問題,避免問題在大規模推出時被放大。

驗收測試的檢查清單包括:確認功能是否如 Demo 時展示的一樣,特別注意中文場景下的表現是否和英文 Demo 時一致。測量實際的回應時間和品質,記錄是否有延遲過高或品質不穩定的情況。確認安全控制措施有效運作,包括 DLP 是否能攔截敏感資料上傳、存取控制是否正確設定、稽核紀錄是否正確記錄。收集使用者的回饋,了解他們在實際使用中遇到的問題和建議。

驗收通過的標準建議事先定義好,例如:功能符合度達到 RFP 中承諾的 90% 以上、回應時間的 P95 低於約定的 SLA 門檻、安全控制措施通過所有測試項目、使用者滿意度問卷均分 3.5 以上(1-5 分)。驗收通過後再逐步擴大到其他部門,每擴大一個部門都做一次較簡短的驗收確認。

TCO(總體擁有成本)怎麼算

AI 工具的 TCO 通常包含四大類成本,很多企業只看到第一類而忽略了後面三類,導致預算低估。

直接成本是最容易計算的部分。包含授權費(年費或月費)、API 使用量費用(Token 數 × 單價)、額外的儲存費用(知識庫、對話紀錄、上傳的文件)。如果是按量計費的 API,需要根據需求評估階段的使用者數量和使用頻率來估算月使用量。

實施成本常常被低估。包含整合開發(API 串接、SSO 設定、和現有系統的整合)的工程時間、資料遷移的成本(如果從舊工具遷移 Prompt 範本、知識庫等內容)、以及初期的設定和調校時間(例如建立 Prompt 範本、設定存取權限、配置安全政策)。飛飛的經驗是,實施成本通常是第一年直接成本的 30-50%。

營運成本是持續性的支出。包含員工培訓時間(初次培訓通常需要 2-4 小時 × 使用人數,之後每季需要 1 小時的更新培訓)、IT 維運和管理的時間(管理使用者帳號、監控使用狀況、處理技術問題)、定期的安全評估費用(每半年或每年一次的安全審查)。

隱形成本是最難預測但影響可能很大的部分。包含使用量成長導致的費用增加——AI 工具越好用、員工用得越多、按量計費的費用就越高。模型更新導致的重新調整成本——如果廠商升級了模型,你可能需要重新調整 Prompt 範本、重新測試整合功能、或重新培訓員工。員工生產力的短期下降——導入初期的學習曲線通常會造成 2-4 週的生產力下降。

用 Token 計費的 AI API 特別要注意估算。以一個客服團隊為例:一天處理 200 則客訴,每則平均 2,000 Token(包含輸入的客訴內容和 AI 的回覆),一個月就是大約 1,200 萬 Token。用 GPT-4o 的定價算,光 API 費用每月可能就是幾百到上千美元。如果客訴量在促銷季會翻倍,費用也會翻倍。建議在預算中保留 20-30% 的彈性空間來應對使用量波動。

以下是一個 12 個月 TCO 的估算範例,假設是一家 100 人的台灣企業導入 ChatGPT Team:

成本項目 月費用(台幣) 年費用(台幣)
授權費(50 人 × $25 USD) 約 40,000 約 480,000
實施成本(工程師 80 小時) - 約 120,000
培訓成本(50 人 × 4 小時) - 約 60,000
IT 維運(每月 4 小時) 約 3,000 約 36,000
安全評估(每年一次) - 約 50,000
總計 - 約 746,000

這個數字看起來不少,但如果 AI 工具能讓 50 個人每天各節省 30 分鐘,一年節省的人力成本就超過 200 萬台幣。關鍵是要確保這個節省是真實可量測的,而非只是理論上的估算。

台灣採購的特殊考量

在台灣進行 AI 工具採購,有幾個需要額外注意的面向。

個人資料保護法的合規要求。如果 AI 工具會處理台灣民眾的個人資料,需要確認供應商是否符合台灣個資法的規定。特別注意跨境傳輸的限制——如果資料會被傳送到海外的伺服器處理,需要確認是否符合個資法第 21 條對國際傳輸的規定。

政府採購法的適用。如果是政府機關或國營事業,採購可能需要遵循政府採購法的規定,包括公開招標、比價等程序。金額門檻以上的採購需要透過政府電子採購網進行。

稅務考量。向海外的 AI 服務商購買軟體授權,可能涉及扣繳稅款的問題。依據台灣的稅法,向境外公司支付軟體授權費或技術服務費時,需要扣繳 20% 的所得稅。部分國家和台灣有租稅協定可以降低扣繳稅率,但需要在付款前完成相關申請程序。建議在採購前諮詢公司的會計或稅務顧問。

在地技術支援的可用性。大部分國際 AI 工具的技術支援以英文為主,在台灣的回應時間可能因時差而延長。如果有在地的代理商或合作夥伴,技術支援的品質和速度通常會好很多。在評估階段可以詢問廠商在台灣是否有在地團隊或授權的代理商。

常見的採購錯誤

飛飛整理了台灣企業在 AI 採購中最常犯的幾個錯誤。

先買再想用途。有些企業看到同業在用 AI,就急著採購,但沒有想清楚要解決什麼問題。結果買了之後沒人用,變成浪費預算。採購之前一定要有明確的使用場景和成功指標。

只看功能不看安全。Demo 時只看功能多炫、輸出多漂亮,忘了問資料怎麼處理。等到資安團隊做安全評估時才發現不符合要求,前面的評估工作白費。飛飛建議在市場掃描階段就把安全要求列入篩選條件,不要到合約階段才發現踩到紅線。

被廠商的客戶數字誤導。「我們有一百萬用戶」不代表他們的產品適合你。要問的是:有多少企業用戶?有多少台灣用戶?他們用在什麼場景?效果如何?

忽略隱形成本。只看授權費,沒有算培訓成本、整合成本、維運成本。結果第一年的實際花費比預算高出一半以上。

合約期太長。簽了三年約,結果半年後發現更好的替代方案。AI 工具的市場變化非常快,建議合約期控制在一年,附續約選項。

沒有讓實際使用者參與評估。採購決策由 IT 或管理層做出,但實際使用者在 Demo 階段沒有參與。結果上線後使用者覺得工具不好用、不符合工作流程,採用率很低。建議在評分矩陣階段,讓至少兩到三位實際使用者參與測試和評分。

安全與限制

採購流程不能保證工具一定好用。即使評估得很仔細,實際使用後還是可能發現問題。例如中文的輸出品質不如英文、某些功能在台灣的網路環境下延遲很高、或是使用者介面不符合員工的使用習慣。所以驗收階段很重要,不要在大規模部署之前跳過 Pilot 測試。

AI 工具的市場變化非常快。你在採購時做的比較,半年後可能就過時了——可能有新的競爭者出現,也可能你選的供應商推出了大幅度的功能更新或價格調整。合約期不要太長(建議一年,附續約選項),保留調整的彈性。也建議每年重新做一次市場掃描,確認你使用的方案仍然是最適合的。

價格不是唯一考量。最便宜的方案如果安全控制不足,省下來的錢可能不夠付一次資料外洩的代價。根據研究機構的估計,一次資料外洩事件的平均處理成本可達數百萬美元,包含法律費用、通知客戶的成本、商譽損失、以及可能的罰款。選擇工具時,安全性和合規性的權重應該和價格一樣高。

免費版工具的隱性風險需要注意。免費版的 AI 工具通常沒有企業級的安全控制(沒有 SSO、沒有存取管控、沒有稽核紀錄),而且資料處理政策通常允許用於模型訓練。如果員工習慣了免費版的功能,後續要遷移到企業版時可能會遇到使用習慣和功能差異的問題。

常見問題

採購流程要多久?

從需求評估到上線,通常 2-4 個月。如果需要走公司的正式採購流程(比價、簽呈、合約審核),可能要 3-6 個月。政府機關或國營事業需要走政府採購法的程序,可能需要更長的時間。建議越早讓法務和資安團隊參與越好,避免在合約審核階段卡關。飛飛的建議是在需求評估完成後就邀請法務和資安同仁參加後續的會議,讓他們從一開始就了解專案的背景和需求。

可以先用免費版試用再決定嗎?

可以,但用免費版試用時要特別注意資料安全——只能用公開資料或合成資料來測試。試用期間收集的使用者回饋仍然有參考價值,但要注意免費版的功能、速度、品質、和使用量限制可能和付費版有顯著差異,不能直接類推。有些廠商提供企業版的試用期(通常 14-30 天),這是比用免費版試用更好的選擇,因為你可以在接近真實使用環境的條件下做評估。

需要做比價嗎?

公司內部的採購規定通常會要求比價。即使沒有硬性規定,建議至少比較 3 個方案。AI 工具的定價模式差異很大——固定月費、按量計費、混合模式——要用 12 個月的 TCO 做比較才公平。直接比較月費可能會誤導,因為按量計費的方案在低使用量時看起來很便宜,但使用量增加後可能比固定月費的方案更貴。

合約中最容易被忽略的條款是什麼?

資料訓練條款和模型版本管控是最常被忽略的兩個條款。很多廠商的預設條款是「我們可以用你的資料改善服務」,這通常包含模型訓練。模型版本管控也常被忽略,等到廠商升級模型導致你的應用壞掉時才發現合約沒有保障。另一個常被忽略的是退場條款——合約終止後,你的資料(包含 Prompt 範本、對話紀錄、上傳的知識庫)能不能匯出?用什麼格式?多少時間內要完成?

採購金額不大,還需要這麼複雜的流程嗎?

如果年費低於 10 萬台幣,可以簡化流程,但至少要確認三件事:資料處理政策(不用於訓練)、基本的安全認證(至少有 SOC 2 或 ISO 27001)、和退場方案(資料怎麼匯出)。這三件事不管金額多小都不能省。另外建議看一下廠商的服務條款中關於價格變更的規定——有些廠商保留隨時調整價格的權利,如果你沒有年約價格鎖定,可能會遇到年中突然漲價的情況。

國際 AI 工具和台灣在地方案怎麼選?

如果你的需求主要是中文場景(例如中文客服、中文文案),建議在評估時加入中文品質的專項測試。國際工具(ChatGPT、Claude、Gemini)在中文的表現各有優劣,需要用你的實際使用場景來測試才能判斷。台灣在地的 AI 方案在法規合規和在地支援方面可能有優勢,但模型能力和功能豐富度可能不如國際大廠。選擇時要根據你的優先順序來權衡。

延伸閱讀

  • AI 廠商評估清單:選擇 AI 供應商的 20 個安全問題
  • AI 治理框架:從政策到實踐的落地指南
  • AI 使用政策範本:可直接修改的企業版本