一句話說明
AI 就緒度評估是在導入 AI 之前,用結構化的方式檢查公司在資料、技術、人才、文化、治理五個面向的準備程度。
為什麼需要就緒度評估
飛飛在台灣企業培訓時最常聽到的問題是「我們想用 AI,但不知道從哪裡開始」。這通常代表公司缺少對自己準備程度的了解。很多企業看到同業或新聞報導提到 AI 的應用案例,就急著想導入,卻忽略了自身條件是否足夠支撐一個成功的 AI 專案。這種「先買工具再說」的心態,在台灣的中小企業中特別常見。
直接買工具開始用,常見的下場是:資料格式不統一導致 AI 分析結果不可靠、IT 基礎設施不支持(連 API 都不會串)、員工不知道怎麼用或根本抗拒、出了問題沒有人知道該找誰。飛飛看過一間台灣零售業者花了 50 萬導入 AI 客服系統,結果因為過去的客訴資料都在紙本或不同的 Excel 檔案裡,根本無法有效訓練模型,最後系統閒置在那裡。這種情況在製造業也很常見:花錢買了 AI 品檢系統,但產線上的影像資料沒有標準化的蒐集流程,最終品檢準確率還不如老師傅的目視檢查。
就緒度評估的目的是讓你知道「現在的條件下,從哪裡切入最有效、哪些基礎要先補」。做完評估,你會得到一張清楚的地圖:哪些維度已經準備好、哪些維度有缺口、缺口的嚴重程度如何、補齊需要多少時間和資源。這張地圖能幫助管理層做出更理性的投資決策,避免把錢花在不成熟的地方。
五個評估維度
資料成熟度
AI 的品質取決於資料的品質。如果你的資料品質差,再好的演算法也救不回來。資料成熟度的評估需要從四個面向來檢視。
第一個面向是數位化程度。公司的資料有沒有數位化?很多台灣中小企業的客戶資料還在 Excel 裡,而且格式不統一(有的用全形數字、有的用半形、有的日期格式是 YYYY/MM/DD 有的是 MM-DD-YYYY)。更傳統的公司甚至還有大量紙本表單,像是出貨單、品質檢驗報告、客戶訂單,這些資料如果沒有數位化,AI 根本無法使用。一間台中的機械零件廠跟飛飛說,他們 20 年的客戶訂單資料都在鐵櫃裡的紙本訂單上,要做 AI 需求預測,第一步居然是要先花三個月把紙本掃描和建檔。
第二個面向是集中管理。資料有沒有集中管理?還是分散在各部門的個人電腦裡?如果行銷部的客戶名單和客服部的客訴記錄沒有辦法串起來,AI 做出來的分析價值有限。台灣很多公司的 ERP、CRM、會計系統是不同年代買的,資料格式不統一,系統之間沒有介接。這種「資料孤島」問題在 50 人以上的公司幾乎都會遇到。評估時要盤點公司有多少個獨立的資料來源,它們之間有沒有串接機制。
第三個面向是資料品質。缺漏值多不多?有沒有重複記錄?有沒有定期清理?飛飛看過一間電商公司的客戶資料庫,光是重複的客戶記錄就佔了 30%,因為每次客戶換手機號碼就會被當成新客戶建檔。這種資料拿去做 AI 分析,結果一定是錯的。評估資料品質可以做一個簡單的抽樣檢查:隨機抽 100 筆記錄,看看有多少筆有缺漏欄位、格式錯誤或明顯的重複。
第四個面向是資料分級。知不知道哪些資料是機密、哪些可以給外部 AI 處理?如果連資料分級都沒有做,員工就有可能把客戶的身分證字號或合約金額直接貼進 ChatGPT。資料分級至少要分成四個等級:公開、內部使用、機密、限制。這個分級會直接影響後續 AI 工具的選擇——機密等級以上的資料只能用地端部署的 AI,不能上傳到雲端服務。
基礎設施
技術面的準備直接決定了 AI 導入的速度和可行性。
API 整合能力是第一個檢查點。IT 團隊有沒有 API 整合的能力?大多數 AI 工具的進階使用都需要 API 串接。如果公司連 REST API 都沒用過,導入 AI 的技術門檻會很高。飛飛建議一個簡單的測試:請 IT 團隊在一週內串接一個免費的 AI API(例如用 Claude API 做一個簡單的文件摘要功能),如果做得出來,代表基礎能力到位。如果做不出來,需要先投資 IT 團隊的技術訓練。
版本控制和部署流程是第二個檢查點。如果工程團隊要用 AI 輔助開發,Git、CI/CD 這些基礎設施要先到位。很多台灣企業的 IT 團隊還在用 FTP 上傳程式碼到伺服器,沒有版本控制,也沒有自動化測試。在這種環境下導入 AI 輔助開發工具(像是 GitHub Copilot),不但效果有限,還可能因為缺少 code review 流程而引入 AI 生成的有問題程式碼。
網路和資安基礎設施是第三個檢查點。有沒有 VPN、防火牆規則管控 AI 工具的流量?有沒有 DLP(資料外洩防護)系統?如果公司的網路架構連基本的流量監控都沒有,就無法追蹤員工使用了哪些外部 AI 工具,也無法確保敏感資料沒有外流。評估時要檢查:公司的網路是否能區分內部和外部流量?有沒有 proxy 或 CASB(Cloud Access Security Broker)可以看到員工在用哪些雲端服務?
預算規劃是第四個檢查點。AI 工具的訂閱費用、API 使用量的費用、員工培訓的費用,每年大概需要多少?飛飛整理了一個常見的成本範圍供參考:10 人以下的團隊試點,每月 AI 工具訂閱費大約是 1 萬到 3 萬台幣;50 人的部門導入,每月大約是 5 萬到 15 萬台幣;全公司導入加上教育訓練,第一年可能需要 100 萬到 500 萬台幣的投資。這些數字會隨工具選擇和使用範圍變化,但可以作為預算規劃的起點。
人才
公司裡有沒有能推動 AI 導入的人,這個維度往往是成敗的關鍵。
AI 理解者是第一個角色。有沒有至少一個懂 AI 的人?不需要是 ML 專家,但至少要能分辨「AI 做得到」和「AI 做不到」的邊界,能評估不同工具的適用性。這個人的角色是翻譯者:把業務需求翻譯成 AI 可以解決的問題,把 AI 的能力和限制翻譯成業務部門聽得懂的語言。飛飛在很多台灣企業看到的問題是,工程師懂技術但不懂業務,業務主管懂需求但不懂 AI,中間缺了一個橋梁角色。這個人不需要會寫程式,但要有足夠的 AI 知識來做正確的判斷。
AI Champion 是第二個角色。各部門有沒有對 AI 有興趣的人?這些人是未來的 AI Champion,會在部門內推廣和協助。飛飛建議每個部門至少找一到兩位 AI Champion,給他們額外的培訓和實驗時間。Champion 的選拔標準不一定是技術能力最強的人,更重要的是對新工具有好奇心、願意嘗試、而且有耐心教同事的人。在台灣企業的經驗裡,行政部門的 AI Champion 通常推動效果最好,因為他們最能感受到 AI 在日常工作中的具體幫助。
整體數位能力是第三個檢查點。員工的整體數位能力如何?如果大部分員工連 Excel 函式都不太會用,直接跳到 AI 會有學習曲線的問題。評估的方式可以做一個簡單的問卷:員工是否會使用雲端文件(Google Docs、Office 365)?是否會用基本的資料分析工具?是否有使用過任何 AI 工具的經驗?如果超過 60% 的員工連雲端文件都不太會用,建議先做基本的數位能力培訓,再導入 AI。
文化
組織對新技術的接受度,這個維度比技術更難量化,但影響同樣深遠。
管理層的態度是最重要的因素。是「AI 是策略優先事項」還是「先看看別人怎麼做」?管理層的支持程度直接決定資源投入和推動力道。飛飛的觀察是,台灣企業的管理層對 AI 的態度大致分三類:積極推動型(大約 20%)、觀望等待型(大約 60%)、保守抗拒型(大約 20%)。積極推動型的管理層會主動編列 AI 預算、參加 AI 研討會、鼓勵員工實驗。觀望等待型需要看到具體的 ROI 數字才會行動。保守抗拒型通常擔心安全風險或害怕投資失敗。針對不同類型,推動策略也不同:積極型給資源、觀望型給數據、保守型給保障。
員工的態度是第二個因素。是好奇想學,還是擔心被取代?員工的心態會影響試點的採用率。飛飛在培訓課程中發現,台灣員工對 AI 的擔憂主要有三個:一是「AI 會不會取代我的工作」、二是「我學不會怎麼辦」、三是「用 AI 會不會出問題要我負責」。針對這三個擔憂,管理層需要明確傳達:AI 是輔助工具、公司會提供充分的培訓、使用 AI 出錯是學習過程不會被懲罰。
對失敗的容忍度是第三個因素。試點有可能失敗,公司的文化是「失敗是學習」還是「誰搞砸誰負責」?後者會讓沒有人敢嘗試。飛飛建議在推動 AI 試點時,明確宣布這是「實驗」而非「專案」,實驗的價值在於學到東西,即使結果不如預期也是有價值的。可以設定一個「安全失敗」的預算上限,例如 30 萬台幣,在這個範圍內的嘗試不需要承擔失敗的壓力。
治理
風險管理的準備,這個維度決定了 AI 導入後能不能持續安全地運作。
資安政策是第一個檢查點。有沒有既有的資安政策?如果有 ISO 27001 或類似的資安框架,AI 治理可以在上面擴展,門檻低很多。台灣有 ISO 27001 認證的企業,通常已經有資料分級、存取控制、事件應變等流程,這些流程只需要擴展到涵蓋 AI 的使用情境。如果完全沒有資安政策,建議先建立基本的資安制度,再考慮 AI 導入。一個沒有資安基礎的組織直接導入 AI,就像一棟沒有消防設備的大樓裝了瓦斯爐——能用,但風險很高。
法遵意識是第二個檢查點。知不知道個資法對 AI 使用的限制?有沒有法務資源可以諮詢?台灣的個人資料保護法對 AI 處理個人資料有明確的限制,特別是第 19 條的特定目的限制和第 20 條的利用限制。如果你的公司蒐集了客戶資料用於銷售目的,未經同意就拿去做 AI 分析(例如預測客戶流失或推薦商品),可能違反個資法。評估時要確認:公司有沒有法務人員或顧問可以就 AI 使用的法律問題提供意見?
事件應變流程是第三個檢查點。AI 出錯時(幻覺、資料外洩、偏見),誰負責處理?流程是什麼?很多公司有 IT 事件的應變流程,但沒有涵蓋 AI 特有的問題。例如:AI 客服回覆了錯誤的產品資訊給客戶,這算客服事件還是 IT 事件?AI 自動生成的報告中包含了偏見或歧視性的內容,該通知誰?這些情境需要在事件應變流程中事先定義清楚。
10 題自評問卷
用 1-5 分評估(1 = 完全沒有,5 = 成熟運作),加總後判斷就緒程度。
資料成熟度: 1. 公司的核心業務資料是否已數位化並集中管理? 2. 公司是否有明確的資料分級制度(公開、內部、機密、限制)?
基礎設施: 3. IT 團隊是否有 API 整合和雲端服務的經驗? 4. 公司是否有可用於 AI 工具的年度預算?
人才: 5. 公司是否有至少一位了解 AI 能力和限制的人員? 6. 各部門是否有對 AI 感興趣、願意嘗試的員工?
文化: 7. 管理層是否明確支持 AI 的導入和實驗?
治理: 8. 公司是否有既有的資安政策或 ISO 27001 等認證? 9. 公司是否了解個資法和相關法規對 AI 使用的要求? 10. 公司是否有處理技術事件(資安事件、系統故障)的應變流程?
每一題的評分標準: - 1 分:完全沒有,連意識到需要這個都沒有 - 2 分:有意識到但還沒開始做 - 3 分:已經開始做,但還不完善或只有部分部門有 - 4 分:大部分到位,有制度也有執行 - 5 分:成熟運作,有定期檢視和持續改善
評估的時候,建議由不同部門的人分別打分,然後取平均。如果只由 IT 部門來打分,容易在技術面高估、在文化面和法遵面低估。最好是 IT、業務、法務、人資各派一位代表參與,這樣得到的結果會更真實。
各階段行動方案
10-20 分(初始階段)
這個分數代表公司在 AI 導入的基礎建設還有很大的缺口。不要急著買 AI 工具,先把地基打好。
具體行動: - 啟動核心資料的數位化和標準化,統一資料格式,建立中央資料庫 - 建立基本的資安政策,至少要有資料分級和存取控制 - 安排管理層的 AI 認知培訓,讓決策者了解 AI 的能力和限制 - 盤點公司內部對 AI 有興趣的員工,列為未來的 AI Champion 候選人 - 建立基本的 IT 能力:API 串接、雲端服務使用、版本控制
預計時程:6-12 個月完成基礎建設。在這段期間,員工個人可以使用 AI 做公開資料的摘要、翻譯等低風險任務,但不應該處理公司的內部資料。
21-35 分(發展階段)
這個分數代表公司有一定的基礎,可以開始做小規模的試點。
具體行動: - 選一個低風險、高價值的場景做 90 天試點,例如用 AI 做客服常見問題的自動回覆,或用 AI 輔助內部文件的搜尋和摘要 - 制定 AI 使用政策:哪些工具可以用、哪些資料可以上傳、輸出需要誰審核 - 培訓一批 AI Champion,每個部門至少一位 - 建立 AI 使用的追蹤機制:誰在用什麼工具、處理什麼資料、有沒有發生問題 - 開始評估是否需要 AI Gateway 來集中管控 API 流量
預計時程:3-6 個月可以完成第一個試點,並根據試點結果決定下一步。
36-45 分(成熟階段)
這個分數代表公司已經有相當的基礎和經驗,可以擴大 AI 的導入範圍。
具體行動: - 建立 Hub-and-Spoke 的 AI 團隊架構:中央 AI 團隊(Hub)提供工具、政策和支援,各部門的 AI Champion(Spoke)負責部門內的推廣和協助 - 導入 AI Gateway 集中管控所有部門的 AI API 流量,實現成本追蹤和資料分級管控 - 建立定期的 AI 稽核機制:每季檢查 AI 使用是否符合政策,每年做一次深度稽核 - 擴展到多個部門和使用場景,從低風險場景逐步擴展到中風險場景 - 開始收集 AI 使用的 ROI 數據,為管理層的進一步投資提供決策依據
預計時程:6-12 個月完成擴展。
46-50 分(領先階段)
這個分數代表公司在 AI 就緒度的各個維度都已經相當成熟,可以考慮進階應用。
具體行動: - 自建 AI 應用,例如用 RAG 架構建立企業知識庫、開發 AI Agent 自動化複雜工作流程 - 建立 AI 治理委員會,定期審視 AI 使用的風險和效益 - 考慮取得 ISO 42001 認證,對外證明公司的 AI 治理能力 - 將 AI 能力變成競爭優勢,例如用 AI 提供差異化的客戶服務或產品功能 - 建立 AI 相關的智慧財產權管理制度
預計時程:持續進行。
台灣企業的常見狀況
根據飛飛的觀察,台灣企業的 AI 就緒度分布大致如下。
大型企業(金融、科技、製造業前段班):大多在 30-40 分的範圍。這些企業通常有資安基礎設施和預算,有 ISO 27001 認證,IT 團隊的技術能力也足夠。但 AI 治理和人才培養還在建立中,很多大型企業的管理層對 AI 有興趣但缺少具體的導入策略。金融業在金管會的指引下,AI 治理的意識比其他產業更高,但執行面仍有落差。
中型企業(100-500 人):大多在 20-30 分的範圍。資料有數位化但格式不統一,IT 團隊有基本能力但缺少 AI 經驗,管理層有興趣但還在觀望。這個區間的企業最大的挑戰通常是人才:找不到懂 AI 的人,也沒有預算請外部顧問長期駐點。飛飛的建議是從培訓內部的 AI Champion 開始,比外聘更有效也更持久。
小型企業和新創:兩極化。科技新創可能在 35 分以上(技術底子好、文化開放、對新工具接受度高),傳統小企業可能在 15 分以下(連資料數位化都還沒完成)。小型企業的優勢是決策快、轉型阻力小,劣勢是資源有限。飛飛建議小型企業從免費或低成本的 AI 工具開始試用,例如 ChatGPT 免費版、Claude 免費版,先讓員工建立使用 AI 的習慣和認知,再逐步投入更多資源。
不管在哪個階段,重要的是知道自己在哪裡,然後從最有影響力的缺口開始補。不需要等到五個維度都滿分才開始使用 AI,但也不應該在明知有重大缺口的情況下冒然大規模導入。
評估結果的解讀技巧
除了看總分,更重要的是看各維度的分布。幾個常見的模式和對應建議:
技術強但治理弱(基礎設施 4-5 分、治理 1-2 分):常見於科技公司或新創。這種公司通常已經在用 AI 工具了,但沒有管理制度。最急迫的行動是制定 AI 使用政策和資料分級制度,否則遲早會出問題。
治理強但技術弱(治理 4-5 分、基礎設施 1-2 分):常見於金融業或有 ISO 認證的傳統企業。制度到位但技術能力不足。建議投資 IT 團隊的 API 和雲端服務訓練,同時盤點現有系統能否整合 AI 工具。
文化分數特別低(文化 1-2 分,其他維度 3 分以上):代表管理層或員工對 AI 有抗拒。這種情況下,技術和制度再到位也推不動。建議從高階主管的 AI 體驗工作坊開始,讓他們親自用 AI 解決一個實際的業務問題,親身感受 AI 的價值和限制。
資料分數特別低(資料 1-2 分,其他維度 3 分以上):最常見的情況。建議先做資料盤點和標準化,這是所有 AI 應用的基礎。可以同時開始使用不需要公司資料的 AI 工具(例如用 AI 做公開資訊的摘要和翻譯),讓員工先熟悉 AI。
安全與限制
自評問卷的結果是參考,而非絕對的判斷。有些公司在某些維度特別強(例如科技公司的技術能力很高),但在其他維度很弱(例如沒有法遵意識),平均分數可能看起來還行,但實際上有致命的缺口。因此除了看總分,務必檢視每個維度的個別分數,找出短板。
就緒度評估是一個時間點的快照。公司的狀況會隨時間改變(新的 IT 系統上線、新的法規要求、管理層更換、員工離職),建議每年重新評估一次,最好是在年度預算規劃之前做,這樣評估結果可以直接影響隔年的 AI 投資決策。
分數低不代表不能用 AI。即使在初始階段,員工個人使用 AI 做公開資料的摘要、翻譯等低風險任務,還是可以的。重點是讓使用範圍和風險等級匹配。一個原則是:資料的敏感程度決定了使用 AI 的方式——公開資料可以用任何 AI 工具,內部資料只能用有合約保障的企業版工具,機密資料只能用地端部署的 AI。
評估過程中可能會暴露公司在資安、法遵方面的不足。這些發現本身就有價值,即使不導入 AI,修補這些缺口也能提升公司的整體風險管理能力。把就緒度評估當作一次全面的健康檢查,而非只是 AI 導入的門票。
常見問題
評估需要多久?
如果用本文的 10 題問卷做快速評估,一兩個小時就能完成(需要跨部門確認)。如果要做深入評估(包含資料盤點、系統檢視、員工訪談),通常需要 2-4 週。飛飛建議第一次先用問卷做快速評估,找出最弱的維度,再針對那個維度做深入的分析。這樣可以在一週內得到初步結果,再花 2-3 週深入研究最需要改善的領域。
誰應該負責做評估?
IT 主管或數位轉型負責人主導,但需要業務部門、法務、人資的參與。單靠 IT 做出來的評估會忽略業務需求和法遵面向。飛飛建議成立一個 3-5 人的評估小組,包含 IT、業務、法務的代表,由一位有跨部門協調能力的主管擔任召集人。
評估完發現分數很低怎麼辦?
正常的。大多數台灣企業的分數都在 20-30 分之間。重要的是找出最關鍵的缺口(通常是資料分級和 AI 使用政策),從這些地方開始改善。不需要等所有維度都滿分才開始用 AI,但要確保使用範圍和準備程度匹配。飛飛見過分數只有 18 分的公司,花了六個月把分數提升到 28 分,然後成功完成第一個 AI 試點。進步的速度取決於管理層的支持和投入的資源。
可以請外部顧問做評估嗎?
可以,外部顧問的優勢是客觀且有跨企業的比較基準。但確保顧問不只給你一份報告,還要有具體的行動方案和優先順序。避免找同時賣 AI 工具的顧問做評估,利益衝突會影響建議的客觀性。台灣目前提供 AI 就緒度評估服務的顧問公司不少,價格從幾萬到幾十萬台幣都有。選擇時重點看顧問有沒有實際的企業 AI 導入經驗,而非只有理論知識。
這個評估框架有對應到什麼國際標準嗎?
本文的五個維度參考了 NIST AI RMF 的治理維度、McKinsey 的 AI 成熟度模型、和 Gartner 的 AI 就緒度框架,但做了簡化以適合台灣中小企業使用。如果需要更嚴謹的評估,可以參考 ISO 42001 的要求。對於需要對外證明 AI 治理能力的企業(例如金融業或政府標案),建議以 ISO 42001 為目標來設計評估流程。
評估結果可以和其他公司比較嗎?
本文的自評問卷主要用於內部參考,因為每家公司的評分標準可能有主觀差異。如果需要跨企業的比較基準,建議使用 Gartner 或 McKinsey 的 AI 成熟度評估工具,或者請同一個外部顧問對多家公司做評估,這樣評分標準一致,結果才有比較意義。
延伸閱讀
- AI 試點專案怎麼做?從 POC 到導入的框架
- AI 治理框架:從政策到實踐的落地指南
- 企業 AI 團隊怎麼組?角色、技能與組織架構