一句話說明

選 AI 廠商不能只看功能和價格,這 20 個安全問題幫你在簽約前找出潛在的風險。

為什麼需要結構化的評估

飛飛在協助企業做 AI 安全評估時,最常看到的狀況是:部門主管看了 Demo 覺得很好用,就要求 IT 趕快採購。等到資安團隊介入時,合約已經簽了,才發現資料處理條款有問題。

AI 工具和傳統軟體最大的差異是資料風險。傳統的 SaaS 工具處理你的資料,但不會用你的資料去訓練演算法。AI 工具可能會——而且條款通常藏在隱私政策的某個角落。在台灣的企業環境中,還需要考慮跨境傳輸、個資法合規、以及金管會或其他主管機關對特定產業的要求。

評估不只是 IT 部門的事。理想的評估團隊應該包含 IT、資安、法務、實際使用的業務部門。每個角色看到的風險面向不同:IT 看技術整合、資安看資料保護、法務看合約條款、業務部門看功能是否真的解決問題。

資料處理(問題 1-5)

問題 1:我們上傳的資料會被用來訓練你們的模型嗎?

這是最基本的問題。免費版幾乎都會,付費版不一定。要求對方用書面(合約或 DPA)明確回答 Yes 或 No。

追問:如果不用於訓練,有沒有其他方式使用我們的資料?例如人工標註、品質審查、安全審查。Anthropic 的 API 預設不用使用者資料訓練,但可能會在安全事件調查時存取對話紀錄。OpenAI 的 API 和 ChatGPT Team/Enterprise 不使用資料訓練,但免費和 Plus 版本預設會。這些差異很重要。

問題 2:資料儲存在哪個國家的伺服器?

影響跨境傳輸的合規問題。如果你的客戶有歐盟居民,資料存在美國需要有合法的傳輸機制(SCC 或 EU-US Data Privacy Framework)。台灣金融業可能有資料落地的要求。

追問:能不能指定資料儲存的區域?Azure OpenAI Service 可以選擇部署在特定區域的資料中心(包含日本和東南亞),這對有資料落地要求的產業很有價值。AWS Bedrock 也提供區域選擇。有些台灣的金融業者會要求資料不離開亞太地區。

問題 3:資料保留多久?什麼時候刪除?刪除是邏輯刪除還是實體刪除?

很多 AI 平台的「刪除」只是讓你看不到,資料還在他們的伺服器上。要求書面保證實體刪除的時間表,以及刪除後的驗證機制。

追問:是否支援依照我們的政策自訂資料保留期限?保留期限到了之後是自動刪除還是需要手動操作?刪除是否涵蓋備份中的資料?OpenAI API 的零資料保留(Zero Data Retention, ZDR)選項可以讓輸入和輸出不被儲存,但啟用後就沒有對話紀錄可以查。

問題 4:你們的員工可以存取我們的資料嗎?在什麼條件下?

確認存取控制的範圍。理想的回答是:只有在客戶授權的技術支援情境下,經過審批流程,才能存取客戶資料,而且有稽核紀錄。

追問:存取紀錄可以提供給我們看嗎?你們的員工在存取客戶資料前需要經過什麼審批流程?有沒有實施 Break-Glass 機制(緊急存取需要多人授權)?

問題 5:你們使用哪些次處理者(Sub-processor)?次處理者是否也遵守相同的資料保護標準?

AI 廠商通常會用 AWS、GCP 或 Azure 做底層基礎設施,可能還有其他第三方服務。要求提供次處理者清單,並確認變更時會通知你。

追問:當次處理者變更時,你們會提前多久通知?我們是否有權因為不同意次處理者變更而終止合約?例如某些廠商將部分處理外包給了中國的公司,這對台灣的金融或政府單位來說可能是紅線。

安全認證(問題 6-10)

問題 6:你們有 SOC 2 Type II 報告嗎?可以提供嗎?

SOC 2 Type II 是目前最被認可的雲端服務安全認證。Type II 代表稽核人員實際驗證了控制措施在一段時間內的有效性,比只看設計的 Type I 更可靠。報告通常涵蓋安全性、可用性、處理完整性、機密性、隱私五大信任原則。

追問:報告的涵蓋期間是什麼時候?是否有任何例外事項(exceptions)?SOC 2 報告是否涵蓋你們使用的 AI 模型推論基礎設施?有些廠商的 SOC 2 只涵蓋傳統的 SaaS 基礎設施,不包含 AI 推論引擎。

問題 7:有 ISO 27001 認證嗎?範圍涵蓋 AI 服務嗎?

有些廠商的 ISO 27001 認證範圍只涵蓋部分服務。要確認你要使用的 AI 服務在認證範圍內。

追問:最近一次稽核是什麼時候?有沒有計畫取得 ISO 42001(AI 管理系統認證)?ISO 42001 是 2023 年才發布的國際標準,專門針對 AI 系統的治理和風險管理。目前有這個認證的廠商不多,但有在準備的代表對 AI 安全治理有一定的重視。

問題 8:你們做滲透測試嗎?頻率是多少?可以提供報告摘要嗎?

至少每年一次的外部滲透測試是基本要求。要確認測試範圍涵蓋 AI 服務的 API 和 Web 介面。

追問:滲透測試是由誰做的?內部團隊還是第三方?如果是第三方,是否為知名的資安公司?測試範圍是否包含 AI 特有的攻擊向量(Prompt Injection、模型投毒)?有沒有 Bug Bounty 計畫?OpenAI 和 Anthropic 都有 Bug Bounty 計畫,代表有外部研究者持續在找漏洞。

問題 9:你們的 AI 模型有沒有經過紅隊測試?

針對 AI 特有的風險(Prompt Injection、Jailbreak、資料洩漏)做的安全測試。主流的 AI 廠商(OpenAI、Anthropic、Google)都有做,但規模較小的 AI 新創不一定有。

追問:紅隊測試的範圍和方法是什麼?使用什麼工具和框架?測試結果是否有對應的修復措施?是否有持續性的紅隊測試計畫,還是只在特定版本發布前做一次?

問題 10:加密方式是什麼?傳輸中和靜態資料分別用什麼加密?

傳輸中至少要 TLS 1.2(建議 TLS 1.3),靜態資料要 AES-256。確認加密金鑰的管理方式——是廠商管理還是支援客戶自管金鑰(BYOK)?對機密資料來說,BYOK 比較安全。

追問:是否支援端對端加密?金鑰輪換(Key Rotation)的頻率是多少?如果使用 BYOK,金鑰儲存在哪裡?用什麼 KMS(Key Management Service)?

SLA 與可靠性(問題 11-14)

問題 11:服務等級協議的正常運作時間保證是多少?

99.9%(每月約 44 分鐘停機)是標準要求。如果你的業務對 AI 服務的可用性有高度依賴(例如 AI 客服),要爭取更高的 SLA。注意 SLA 通常不涵蓋排定的維護時間和不可抗力事件。

追問:如果沒達到 SLA,補償機制是什麼?是服務額度返還還是現金退款?補償是否有上限?很多 SLA 的補償條款實際上非常有限——例如只退一個月費用的 10%——形同虛設。

問題 12:服務中斷時的通知機制是什麼?你們的狀態頁面在哪裡?

確認有公開的狀態頁面、即時的事件通知(Email 或 Webhook)、和事後的根因分析報告(Post-Mortem)。

追問:過去 12 個月有幾次非預期的服務中斷?平均修復時間是多久?是否有提供事件通知的 API 或 Webhook 讓我們整合進自己的監控系統?

問題 13:API 的速率限制和配額是什麼?

了解每分鐘、每小時、每月的請求限制。評估你的使用量是否在限制範圍內,超過限制時的處理方式(排隊、回傳錯誤、還是自動升級)。

追問:速率限制可以按需調整嗎?調整的前置時間和費用是多少?尖峰時段是否有不同的限制?是否有 burst(突發流量)的容許額度?

問題 14:有沒有災難復原計畫?RTO 和 RPO 是多少?

RTO(Recovery Time Objective)是服務恢復的目標時間,RPO(Recovery Point Objective)是可接受的資料遺失時間。對於儲存重要對話紀錄或分析結果的 AI 服務,這兩個指標很重要。

追問:災難復原演練多久做一次?最近一次演練的結果如何?是否有異地備援機制?備援站點在哪個地理位置?

合規與法規(問題 15-17)

問題 15:你們有 DPA(資料處理協議)嗎?可以提供嗎?

GDPR 要求控制者和處理者之間必須有 DPA。即使你目前不需要遵守 GDPR,有 DPA 代表廠商對資料保護有基本的承諾。台灣個資法雖然沒有明確要求 DPA,但在主管機關調查時,有 DPA 是你做過盡職調查的證據。

追問:DPA 中對資料處理目的的限制是什麼?DPA 是否允許你作為次處理者將資料再轉包?DPA 是否涵蓋歐盟標準契約條款(SCC)?如果你有歐盟客戶,這一點很重要。

問題 16:你們的 AI 服務是否符合特定產業的法規要求?

金融業(PCI DSS、金管會 AI 指引)、醫療業(HIPAA)、政府單位各有不同的要求。確認廠商是否有相關的合規經驗。

追問:你們有金融業或醫療業的客戶案例嗎?是否通過產業特定的合規認證?例如 PCI DSS Level 1 Service Provider 認證,或 HIPAA BAA(Business Associate Agreement)。台灣的金管會在 2024 年發布的 AI 指引對金融機構使用 AI 有特定要求,包含可解釋性、公平性稽核等。

問題 17:如果法規要求你們配合調查或提供資料,你們會怎麼處理?

確認廠商在收到法律要求時的處理流程,以及是否會通知你(除非法律禁止通知)。

追問:你們是否曾經收到過政府機關要求提供客戶資料的請求?你們的透明度報告(Transparency Report)在哪裡?如果收到台灣以外的政府機關(例如美國政府)的資料調取請求,你們會怎麼處理?

退場策略(問題 18-20)

問題 18:合約到期或終止後,我的資料怎麼處理?

確認資料匯出的方式(格式、時間)和刪除的時間表。避免廠商綁架:如果你的對話紀錄、微調模型、或知識庫資料無法匯出,換廠商的成本就會很高。

追問:合約結束後有多少天的寬限期可以匯出資料?寬限期結束後資料是否立即刪除?如果我們的微調模型是在你們的平台上訓練的,我能不能拿走模型的權重?

問題 19:有沒有資料匯出功能?支援什麼格式?

最好支援標準格式(JSON、CSV)的批次匯出。確認匯出功能在合約結束後還能用多久。

追問:匯出是否包含所有歷史資料,包括對話紀錄、分析結果、使用者設定?匯出的頻率限制是什麼?是否支援自動化排程匯出(例如透過 API 每週自動備份)?

問題 20:切換到其他供應商的轉換成本是什麼?

包含資料遷移、API 整合的修改、員工重新培訓、歷史資料的處理。如果廠商的 API 格式是標準的(例如相容 OpenAI API 格式),轉換成本會低很多。

追問:你們的 API 格式是否相容業界標準?是否有遷移工具或遷移文件?過去有客戶從你們遷出的經驗嗎?遷移需要多長時間?

評分範本

以下是一個簡化的評估計分範本,滿分 100 分。每個類別依重要性加權。

評估類別 權重 評分標準(1-5 分) 加權分數上限
資料處理(Q1-5) 30% 5=完全透明且書面保證 / 1=含糊或拒絕回答 30
安全認證(Q6-10) 25% 5=有 SOC2 TypeII + ISO27001 + 紅隊測試 / 1=無認證 25
SLA 與可靠性(Q11-14) 15% 5=99.99% SLA + 完整 DR / 1=無 SLA 保證 15
合規(Q15-17) 15% 5=有 DPA + 產業認證 / 1=無合規文件 15
退場策略(Q18-20) 15% 5=標準格式匯出 + 明確刪除時程 / 1=無匯出功能 15

建議門檻:總分 60 分以上才考慮進入 POC 階段。任何單一類別低於 2 分(滿分 5)建議直接淘汰,特別是資料處理和安全認證這兩個類別。

對於金融業、醫療業、政府單位,建議將門檻提高到 70 分以上,並增加合規類別的權重到 25%。

主要 AI 廠商安全評比

以下是 2026 年中主要 AI 廠商在關鍵安全指標上的對照(基於公開資訊和飛飛的評估經驗):

指標 OpenAI Anthropic Google Microsoft (Azure) AWS Bedrock
SOC 2 Type II
ISO 27001
DPA
API 零資料保留選項 API 預設不訓練
區域部署選擇 有限 有限 多區域 多區域 多區域
BYOK 加密 Enterprise 才有
Bug Bounty
紅隊測試 依模型而定
HIPAA 有(Enterprise) 有(API)
台灣在地支援

Google 和 Microsoft 在企業級功能、區域部署、在地支援方面較有優勢。OpenAI 和 Anthropic 在模型能力上領先,但企業級基礎設施功能較少。AWS Bedrock 的優勢是可以在同一平台上使用多家模型,降低供應商鎖定風險。

合約談判要點

在完成評估、選定廠商後,合約談判是最後一道防線。以下是飛飛建議特別注意的條款:

資料使用條款。確保合約明確寫出「不使用客戶資料訓練模型」,且這個承諾不受「我們可以隨時修改服務條款」條款的影響。

責任限制條款。很多 AI 廠商的合約中有「AI 輸出不構成專業建議」「不對輸出的正確性負責」的免責條款。這可以理解,但責任限制的範圍要合理——至少資料外洩造成的損害不應被排除在責任範圍之外。

價格調整條款。確認價格是否固定一段期間。AI 工具的定價波動很大,如果合約只簽年約但允許廠商隨時調整價格,你可能面臨預算失控的風險。建議至少鎖定 12 個月的價格。

提前終止條款。如果廠商發生重大安全事件、被併購、或改變資料政策,你是否有權提前終止合約而不付違約金?這在 AI 產業很重要,因為併購和政策變更的頻率高。

智慧財產權。使用 AI 工具產出的內容,智慧財產權歸誰?如果你用 AI 工具幫客戶寫程式碼或做分析,需要確認產出物的 IP 歸屬。主流廠商(OpenAI、Anthropic)通常將輸出的 IP 歸屬給使用者,但要確認合約中有明確寫。

合規變更通知。如果相關法規發生變更(例如歐盟 AI Act 新規定),廠商是否承諾通知你並協助調整?

POC(概念驗證)評估

簽約前建議先做 POC,而不是直接全面導入。POC 的重點不只是功能測試,還包含安全和效能測試。

POC 建議進行 2-4 週,包含以下測試項目:

功能驗證:用實際的業務場景測試,而不是用廠商準備的 Demo 資料。記錄準確率、回應速度、處理複雜案例的能力。

安全測試:測試 Prompt Injection 的抵抗能力、測試資料是否可被洩漏、檢查 API 回應中是否包含不該有的資訊。

整合測試:測試和既有系統的 API 整合是否順暢、延遲是否在可接受範圍、錯誤處理是否完善。

成本估算:用 POC 期間的實際使用量推估全面導入後的月費,包含 API 呼叫量、token 消耗、儲存空間。

使用者回饋:讓實際使用者(不只是 IT 部門)試用,收集易用性、準確性、回應品質的回饋。

POC 結束後產出評估報告,包含:功能是否滿足需求、安全風險是否可接受、預估的導入成本和 ROI、是否建議繼續到全面導入。

風險評估矩陣

對每個候選廠商,建議用以下矩陣評估風險:

風險類別 發生機率(1-5) 影響程度(1-5) 風險分數 風險處置
資料被用於訓練 機率 × 影響 迴避/降低/移轉/接受
資料外洩
服務中斷
價格大幅調漲
廠商被併購
廠商停止服務
合規法規變更
供應商鎖定

風險分數 = 發生機率 × 影響程度。分數 15 分以上的風險需要有明確的降低措施。分數 20 分以上(機率高 × 影響大)建議重新考慮這個廠商。

台灣政府採購注意事項

如果是政府機關或國營事業的 AI 採購,除了上述 20 個問題,還需要注意以下事項:

政府採購法的規範。金額在 10 萬以上需要比價或議價,100 萬以上要公開招標。AI 工具的授權費如果是按月計費的訂閱制,要用合約期間的總金額來判斷採購等級。

資安管理法。政府機關屬於資安管理法的適用對象,使用雲端 AI 服務需要符合資通安全管理法施行細則的要求。A 級和 B 級機關對雲端服務有特定的安全要求。

數位發展部的指引。數位發展部已發布「政府機關使用生成式 AI 參考指引」,對資料分類、使用範圍、風險管理有明確的規範。公務資料依機密等級有不同的處理要求,機密資料和敏感資料不得上傳至公有雲端 AI 服務。

國產化要求。部分政府標案要求使用國內廠商的產品或服務。目前台灣有 TAIDE(可信任 AI 對話引擎)等國產大型語言模型的開發計畫,以及多家本土 AI 服務商提供在地化部署方案。

預算編列。AI 工具是持續性支出(訂閱制),但政府預算通常是年度編列。需要在年度預算中預留 AI 工具的經常門支出,並考慮未來年度的價格變動。

紅旗警示

以下回答代表要謹慎考慮:

「我們的隱私政策裡有寫」——但沒辦法提供具體的 DPA 或安全報告。隱私政策是廠商單方面制定的文件,他們可以隨時修改。DPA 是雙方簽署的合約,有法律約束力。

「我們正在申請 SOC 2」——代表目前沒有。問預計什麼時候拿到。SOC 2 的申請到取得通常需要 6-12 個月,如果廠商說「正在申請」但講不出具體時間表,可能只是用來應付你的提問。

「免費版的功能和付費版一樣,只是有廣告」——通常免費版的資料處理政策和付費版差異很大。免費版的資料可能被用於訓練,付費版可能不會。

「我們不需要滲透測試,因為我們用 AWS」——用 AWS 不代表應用層的安全。這代表廠商對安全的認知不足。AWS 只負責基礎設施的安全(Security of the Cloud),應用層的安全(Security in the Cloud)是客戶自己的責任。

合約中有「我們可以隨時修改服務條款」但沒有通知機制——代表你簽約後的權益沒有保障。

「我們的 AI 不會產生錯誤輸出」——任何 AI 系統都會產生幻覺和錯誤。做出這種宣稱的廠商不是不了解自己的產品,就是在誤導你。

「你不需要擔心安全,我們有 AI 防護」——含糊的安全宣稱比沒有宣稱更危險。具體問:什麼防護?防什麼攻擊?有沒有測試報告?

安全與限制

這 20 個問題是基本門檻,不是涵蓋所有面向的清單。如果你的使用場景涉及高度敏感的資料(醫療記錄、金融交易),還需要更深入的安全評估,包含原始碼審查、架構審查等。

廠商的回答需要驗證。要求看到實際的報告、認證文件,而不只是口頭承諾。SOC 2 報告可以要求提供,在 NDA 下可以看到詳細內容。

AI 市場變化快,廠商的狀況也會變。今天有 SOC 2 認證的公司,明年可能因為重組而失效。建議每年重新評估一次主要的 AI 供應商。新版本的認證報告一出來就要索取確認。

評估的深度要和風險匹配。如果只是用 AI 寫行銷文案,不需要做和金融交易系統一樣嚴格的評估。把有限的評估資源花在風險最大的使用場景上。

常見問題

小公司也需要問這 20 個問題嗎?

不用全問。優先問第 1、2、3、6、15 題——資料訓練、儲存地點、保留期限、安全認證、DPA。這五個問題能過濾掉最大的風險。10 人以下的小公司如果只用 ChatGPT Team 或 Claude Pro,確認「API 和付費版不使用資料訓練」這一點就解決了大部分的資料風險。

廠商不願意回答怎麼辦?

如果廠商對資料處理和安全問題含糊其辭,就是一個紅旗。考慮替代方案。在台灣市場,主流的 AI 平台(OpenAI、Anthropic、Google、Microsoft)的安全文件都是公開或可索取的。如果是較小的 AI 新創公司不願意回答,風險更高。

免費版的 AI 工具需要評估嗎?

如果員工會用免費版處理公司資料,就需要。免費版通常沒有 DPA、資料可能被用於訓練、沒有企業級的安全控制。至少要在 AI 使用政策中明確限制免費版只能處理公開資料。

這個清單可以用在開源 AI 模型嗎?

部分適用。開源模型自建部署(Ollama、vLLM)的好處是資料不離開你的環境,所以第 1-5 題不適用。但安全認證、可靠性、退場策略的問題仍然相關——特別是當你用第三方服務託管開源模型時(例如 Together AI、Fireworks AI)。自建部署也有自己的風險:你要自己負責系統安全、更新修補、和效能調校。

評估報告要保留多久?

建議至少保留到合約期滿後一年。如果發生資安事件需要追溯,評估報告是你做過盡職調查(Due Diligence)的證據。台灣個資法要求個資事故發生時能提供說明,評估報告就是重要的佐證文件。

多久需要重新評估現有的 AI 供應商?

建議至少每年一次。如果遇到以下觸發事件應立即重新評估:廠商被併購、廠商修改服務條款或隱私政策、廠商發生重大安全事件、你的使用場景或資料類型有重大變更、相關法規有新要求。

POC 需要多長時間?

一般建議 2-4 週。太短(一週以下)無法充分測試各種場景和邊界情況,太長(超過兩個月)可能拖慢決策速度且耗費過多資源。POC 期間至少要讓 5-10 位實際使用者參與測試,不要只由 IT 部門自己測。

台灣有沒有 AI 廠商評估的標準或規範可以參考?

目前台灣沒有專門的 AI 廠商評估國家標準,但可以參考以下資源:數位發展部的「政府機關使用生成式 AI 參考指引」、金管會的「金融業運用人工智慧之核心原則與相關推動政策」、經濟部的「AI 產品與系統評測指引」。國際方面可以參考 NIST AI Risk Management Framework 和 ISO/IEC 42001。

延伸閱讀

  • AI 導入 ROI 怎麼算?
  • AI 與 GDPR/個資法:合規使用的指南
  • 企業導入 AI 的第一份使用政策應該包含什麼?
  • AI 資料分類:哪些資料可以給 AI?

參考資料

  • NIST AI Risk Management Framework
  • ISO/IEC 42001:2023 AI Management System
  • 數位發展部:政府機關使用生成式 AI 參考指引
  • 金管會:金融業運用人工智慧之核心原則