AI 法案要求什麼?醫療場景的答案先看風險與用途。歐盟 AI Act 對高風險系統要求持續風險管理、資料與效能證據、人為監督、紀錄及上市後監測;台灣《人工智慧基本法》則在 2026 年 1 月 14 日公布,先把隱私、資安、透明、公平與問責等治理原則寫進法律。歐盟執委會的現行時程與台灣法律全文都已經不是草案階段。
兩套制度不能直接畫等號。醫院在台灣導入產品時,我會把歐盟 AI Act 當作風險治理的對照表,再回到 TFDA 的醫療器材用途、效能與查驗登記要求;AI 醫療器材怎麼分類已經把台灣產品分類的起點拆開,本文往前一步處理法規原則如何進入採購與臨床流程。

AI 法案在醫療領域管什麼
歐盟 AI Act 是一套依風險分層的規則。它在 2024 年 8 月 1 日生效,禁止性規範與 AI 素養義務自 2025 年 2 月 2 日適用;現行官方時程把 Annex III 高風險用途的規則放在 2027 年 12 月 2 日,把嵌入受規範產品的 Annex I 高風險系統放到 2028 年 8 月 2 日。歐盟執委會的監管框架說明已納入 2026 年 7 月修法後的日期。
醫療相關系統至少有兩條高風險判斷路徑。第一條是 AI 本身是受歐盟產品法規管制的產品,或是這類產品的安全元件,且產品需要第三方符合性評估;AI Act 第 6 條把這類情況列入高風險。第二條是使用目的落在 Annex III,例如公共醫療服務或福利資格評估、生命與健康保險的風險評估及定價、緊急醫療分流。Annex III 的列舉清楚寫出這些醫療與健康相關用途。
這個分類也給產品團隊一個重要提醒:醫療 AI 不會因為掛上「AI」三個字就全部套同一種義務。AI Act 第 6 條允許部分狹窄程序任務、改善已完成的人工作業、或只做前置評估且不實質影響結果的系統,在符合條件時不列為高風險;提供者仍要先把判斷文件化,並依要求登錄。第 6 條的例外與文件要求就是分類證據的一部分。
高風險醫療 AI 要留下哪些證據

第一份證據是預期用途和風險管理。AI Act 第 9 條要求高風險系統建立、執行、文件化並維護風險管理系統,而且這個系統要貫穿整個生命週期,定期檢視與更新。EUR-Lex 第 9 條的寫法,已經把風險管理從上市前文件拉到上線後運作。
第二份證據是資料、效能和品質管理。第 15 條要求高風險系統維持適當的準確度、穩健性與資安,並在使用說明揭露適用的準確度指標;第 17 條要求提供者建立品質管理系統,涵蓋資料管理、風險管理、測試驗證與上市後監測。AI Act 第 15 條與第 17 條支持的工作做法,是把資料來源、納入排除條件、族群分層、錯誤代價和模型版本一起保存。
第三份證據是人怎麼介入。AI Act 第 14 條要求高風險系統設計人為監督措施,部署醫院要能理解輸出、忽略或覆寫結果,並在必要時中止使用。第 14 條對人為監督的要求對臨床工作流的翻譯很直接:畫面上有覆核按鈕還不夠,還要指定哪個角色看、多久內看、遇到分歧怎麼升級。
第四份證據是可追溯紀錄。AI Act 第 19 條要求提供者保存系統自動產生的紀錄,在其控制範圍內至少保存 6 個月,除非其他資料保護法規另有規定;第 26 條也要求部署者在控制範圍內保存紀錄。第 19 條與第 26 條讓醫院需要重新檢查既有 EHR、介接服務與稽核軌跡能不能串起輸入資料、模型版本、輸出、覆核者與後續處置。
台灣現在到哪裡

台灣《人工智慧基本法》已經公布施行。第 4 條列出永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視、問責七項原則;數位發展部的AI 基本法治理整理也把 AI 產出標記、教育培訓與安全穩健列為配套方向。
法律的分工寫得很清楚。第 16 條要求數位發展部推動可與國際介接的 AI 風險分類框架,並協助目的事業主管機關訂定風險管理規範;第 17 條要求政府對高風險 AI 明確責任歸屬、歸責條件與救濟、補償或保險機制;第 19 條則要求政府使用 AI 時進行風險評估並建立使用規範或內控管理。《人工智慧基本法》第 16、17、19 條提供的是治理方向與制度責任。
醫療產品的安全效能與上市路徑仍要回到 TFDA。TFDA 在 2025 年 8 月修正 CADe/CADx 醫療器材查驗登記技術指引,明定供業者評估產品開發,以及準備查驗登記或變更登記資料參考;同月也更新 AI/ML 醫療器材查驗登記諮詢輔導問答集。修正指引公告與問答集公告都把產品開發、上市與變更放在同一條監管脈絡。
這就是台灣導入最容易被混在一起的兩層:AI 基本法回答政府與產業要遵循哪些治理原則,TFDA 文件回答特定醫療產品要怎麼證明安全、效能與品質。TFDA 的 AI/ML 醫療器材軟體指引也明載,審查人員可依產品特性要求指引列示以外的安全與效能驗證資料,指引會不定期更新。
資料治理則要往 EHR 與 FHIR 的交換層處理。病歷能不能被 AI 使用,取決於資料是否有清楚的來源、代碼、時間、權限與用途紀錄;FHIR 醫療資料互通標準談的是資料能不能被系統正確交換,本文的判斷再往前推一步,要求每次 AI 取用都能回答誰查了什麼、模型做了什麼、誰核准了結果。
把法規翻成醫院導入清單

我會把採購與上線審查拆成五張表,讓法規要求落在流程、資料和責任上。這些表格可以直接放進需求規格、驗收條件與供應商合約附件。
| 審查表 | 要問的問題 | 要留下的證據 |
|---|---|---|
| 用途與分類 | 產品給誰用?輸出是提醒、排序、建議還是決策?錯誤會影響哪個病人權益? | 預期用途、禁用情境、風險分級、台灣與出口市場的法規判斷 |
| 資料與效能 | 訓練與驗證資料來自哪些族群?輸入格式改變時,效能會不會掉? | 資料字典、去識別化流程、分族群指標、外部驗證、錯誤案例 |
| 臨床覆核 | 哪位醫事人員負責看輸出?多久內處理?系統失效時能否回到人工流程? | 角色權限、覆核介面、升級條件、停用回復演練紀錄 |
| 版本與紀錄 | 模型、提示、規則、資料介接何時改過?每次輸出是否能回溯? | 版本號、變更原因、輸入與輸出識別碼、覆核者、處置結果 |
| 上線後監測 | 要監測哪些漂移、偏差、不良事件與使用者回報?誰有權停用? | 監測門檻、通報流程、月報或季報、事件調查、修正與回滾紀錄 |
這五張表也能和既有醫療資訊架構接起來。資料層可以用 FHIR 或院內既有介接規格傳遞最小必要欄位,權限層要分開查詢、推論、覆核與匯出,紀錄層要保留足以重建事件的欄位。醫療 AI 的導入若只驗收模型準確率,會漏掉資料權限、臨床覆核與停用路徑;AI 醫材上市後監測的實作重點已把資料漂移、族群差異、版本與回復流程放到上市後階段,這篇則把它接回 AI 法規的前置分類。
我會要求供應商回答一個很實際的問題:模型在什麼情況下必須說「無法判斷」,又由誰接手?答案若只停留在產品簡報,醫院就還沒有拿到可上線的系統。臨床現場需要的是可查的資料、可操作的覆核、可回放的紀錄,以及出錯時能把流程切回人工的按鈕。
常見問題
AI 法案會直接要求台灣醫院取得歐盟認證嗎?
不會。歐盟 AI Act 的義務要看產品、使用目的與適用範圍;台灣醫院仍要依台灣的醫療器材、個資、資安與醫療業務規範判斷,不能用一張歐盟文件取代 TFDA 或院內審查。
醫療 AI 一定會被列為高風險嗎?
不一定。歐盟 AI Act 把醫療服務資格評估、健康保險風險定價、急診分流等用途列入 Annex III,也保留狹窄程序任務與不實質影響結果的例外,但提供者仍要把分類判斷文件化。可參考 AI Act 第 6 條與 Annex III。
台灣人工智慧基本法能取代 TFDA 查驗登記嗎?
不能。基本法提供治理原則、風險分類與責任方向;醫療器材的安全、效能、品質和查驗登記資料,仍要依 TFDA 的產品指引與個案要求準備。TFDA 的 CADe/CADx 修正指引公告可作為目前醫療產品規範的入口。
參考來源
- 歐盟執委會 AI Act 監管框架 (European Commission)
- EUR-Lex Regulation (EU) 2024/1689 現行整合文本 (European Union)
- 總統府公布人工智慧基本法全文 (總統府)
- 數位發展部 AI 基本法治理與評測 (數位發展部)
- TFDA 修正 CADe/CADx 醫療器材查驗登記技術指引公告 (衛生福利部食品藥物管理署)
- TFDA AI/ML 醫療器材查驗登記諮詢輔導問答集公告 (衛生福利部食品藥物管理署)
- TFDA AI/ML 醫療器材軟體查驗登記技術指引 (衛生福利部食品藥物管理署)