醫療 AI Agent 怎麼打造,關鍵往往不在 Prompt 寫得多長。你要設計的是一套會執行、會記錄、會從錯誤中整理候選教訓,卻不能任意改寫核心規章的作業系統。

如果把它比喻成一間醫療廚房,模型只是會動手的廚師。規章像食安手冊,技能是刀具與爐具,記憶是經審核的食譜庫,日誌記下每次出餐,教訓則負責檢討哪一步容易出錯。只有廚師很聰明,廚房仍可能端錯餐。

一、五層系統怎麼運作?治理向下,學習向上

你可以把五層看成兩股方向:規章支配技能與任務,日誌經教訓整理、審核後再回到記憶,支援下一次執行。

五層分別是規章層、記憶層、技能層、日誌層與教訓層。它們既有上下關係,也構成回饋循環。規章先決定能做什麼、何時停下、誰負責核准;記憶提供已驗證的背景;技能呼叫資料或工具,完成當下任務。

執行結果進入日誌。教訓層再從成功、失敗、人工退回與近失事件中整理模式,送交驗證或審核。通過的內容才可晉升為記憶。這條路徑應保留版本、來源、核准者與適用範圍,日後才能撤回。

治理與學習必須有一道防火門:教訓只能提出記憶候選,不能自行修改憲章。一次任務成功,可能來自偶然、特定資料分布或某位使用者的習慣,還不足以升格為通則。

WHO 的健康 AI 倫理指引也把保護自主、透明、責任與問責列為核心原則,提醒治理不能只看模型效能。(註1)

層級核心問題可自動做什麼必要防線
規章層什麼可做、誰核准執行既定規則只准人類治理者修改核心憲章
記憶層哪些知識可重用檢索已核准內容來源、版本、效期與適用範圍
技能層任務要怎麼完成呼叫 MCP、API、資料庫或流程最小權限、參數驗證、人工確認
日誌層剛才發生什麼自動記錄輸入、動作與結果去識別化、防竄改、存取控管
教訓層下次要改哪一步產生改善候選驗證後才可晉升,不碰憲章

WHO 指出,健康領域使用生成式 AI 時,應重視透明、包容、公眾參與、專家監督與嚴格評估,並在常規醫療廣泛採用前確認效益。(註2)

二、規章層如何守住 Agent 的「靈魂」?

你要把不可自行改動的價值、證據規則、資料邊界、轉介條件與人工核准點放進規章層,並以版本控制鎖住。

規章層處理的是「即使任務看起來能完成,也不能越過什麼」。例如不得把生成內容冒充診斷、遇到關鍵資料不足要揭露不確定性、涉及高風險處置必須交由合格人員覆核,以及患者資料不得任意流入共享知識庫。

現有的全域憲章、人格鎖定與證據規則,都屬於這一層。Writer、Critic、Refiner 的自動回圈也要受同一份憲章約束。Critic 可以指出輸出偏離規範,Refiner 可以修文;兩者都沒有權限宣布新醫療規則。

規章還要能被機器檢查。可把禁止事項、必須引用的證據等級、需要人工確認的動作與停止條件寫成結構化政策,再搭配測試案例。每次規章變更都應留下差異、理由、核准者與生效日,避免一句文字悄悄改變整套行為。

規章向下治理任務,教訓不得直接回寫憲章的安全邊界示意圖

三、整體知識為何是跨層主幹?

GCM 母體適合做跨越規章、記憶與教訓的集體智慧主幹,不必硬加成第六層;每份內容仍要有明確身分與晉升規則。

「樹」的比喻能把權限說得更準。根是核心憲章與價值,樹幹是母體共同記憶,枝幹承載專科或角色知識,葉片是各個 Agent,年輪保存經驗演化,土壤則是原始日誌。葉片可以更新,樹根不能由葉片自行改寫。

醫療人員的經驗適合先進入「經驗候選區」。系統可標示為個案觀察、重複觀察、文獻支持、專家共識或正式指引。標籤必須跟著內容一起被檢索,避免 Agent 只取到一句結論,卻遺失證據等級。

例如某種衛教問法讓一批病人較容易理解,這可形成溝通流程候選。它仍受場域、語言、年齡與評量方式限制。若多次重現並經審核,可晉升為特定情境的操作記憶;若要成為醫療知識,還需要相稱的外部證據。

《黃帝內經・靈樞》說「上工治未病,不治已病」。放在 Agent 治理上,可詮釋為先設防線、監測與回復機制;這是治理比喻,並非技術有效性的證明。(註3)

四、MCP 放在技能層,State 必須另外管理

MCP 屬於技能層:Skill 定義任務怎麼做,MCP 負責如何連接資料、工具與工作流程;長期記憶和個案狀態要由應用明確保存。

截至 2026 年 7 月 28 日版規格,MCP 核心已移除 initialize 握手與 Mcp-Session-Id,每個請求可獨立送到任一伺服器。官方同時說明,協定無狀態不代表應用不能保存狀態;應用可以建立明確 handle,後續呼叫再傳回。(註4)

這項變化對醫療 Agent 很重要。你不能把病人目前的問題、已確認資訊、尚待追問項目或人工核准狀態,偷偷寄託在傳輸 session。個案 Runtime State 應有獨立儲存、明確識別、保存期限、存取規則與刪除流程。

MCP 工具也不該承載人格或臨床憲章。工具可負責查藥品資料、讀取經授權的病歷欄位、建立摘要草稿或送出待核准任務。最終能否執行、能讀哪些資料,仍由規章層與授權系統決定。

官方安全指引建議採漸進式最小權限:先給低風險讀取能力,碰到高權限動作再精準提升 scope,並記錄請求與核准事件。本機 MCP server 可能取得與用戶端相同的系統權限,因此還需沙箱、檔案與網路限制,以及明確同意。(註5)

個案狀態與共享母體記憶分離,MCP 經最小權限閘門連接工具的示意圖

五、病人資料與母體記憶如何分流?

病人可識別資料、對話原文與完整病歷應留在受控的個案環境;母體只有在確認合法處理依據、目的限制、再識別風險與機構核准後,才可接收經資料最小化的模式或教訓。

資料分流至少要問四件事:這份資料是否能識別個人、原始同意是否涵蓋再利用、共享後誰能存取、刪除或更正能否傳到所有副本。只做姓名遮蔽仍可能被日期、罕見病況、地點與事件組合重新識別。

若系統部署在台灣,病歷、醫療與健康檢查資料受《個人資料保護法》第 6 條特別規範。蒐集、處理或利用前,須逐案確認法律明文、履行法定義務、書面同意或其他法定依據,並遵守特定目的與必要範圍;去識別化本身不等於取得共享資格。(註6)

衛福部的醫療機構生成式 AI 指引要求導入前完成資料保護評估,檢視資料全流程的合法性、安全性、權限與風險緩解措施。不過該指引明載 AI Agent 尚非直接適用對象,所以 Agent 還要依實際用途,交由機構內具權責的法務、資安、資料治理與臨床單位個別審查。(註7)

因此,從日誌送往教訓層前應先做資料最小化。保留錯誤類型、流程節點、工具版本與必要情境即可,能不帶原文就不帶。需要案例細節時,應在受控環境內分析,再輸出去識別化的統計或模式候選。

WHO提醒,大型語言模型可能產生看似可信卻錯誤的健康資訊,也可能涉及敏感資料與同意問題;常規醫療廣泛採用前,需要衡量明確效益並接受嚴格監督。(註2)這代表隱私與正確性要一起評估,不能只做好其中一邊。

六、Agent 可以自我優化到哪裡?

你可以讓它自動寫日誌、產生教訓候選;記憶需驗證後晉升,核心憲章只由人類治理者修改。

四級權限能把自我優化的界線變得可操作。第一級是日誌自動寫入,但需過濾敏感資料。第二級是教訓自動生成候選,清楚標示推論依據。第三級是記憶晉升,必須通過測試、證據核對或指定人員審核。第四級是憲章變更,只走正式治理流程。

自動回圈也要設定停止條件。若 Writer、Critic、Refiner 反覆修改仍未通過同一項檢查,系統應停止並交給人,而非無限重試。風險越高,核准點越靠近實際動作;查詢公開資料與送出病歷內容,顯然不能共用同一權限門檻。

NIST AI 風險管理框架把工作分成 Govern、Map、Measure、Manage 四項功能,並強調風險管理要涵蓋設計、開發、使用與評估生命週期。(註8)套回五層系統,就是每次教訓晉升前,都要知道風險由誰治理、適用情境為何、如何量測,以及出事時怎麼撤回。

你現在就能做的事

  1. 先列出五層現有資產,找出規章、記憶與工具混放的位置。
  2. 為每個 MCP 工具標記資料範圍、讀寫權限、人工核准點與失敗處理。
  3. 把患者 Runtime State 移出共享記憶,設定期限、刪除與稽核規則。
  4. 建立教訓晉升表單,至少包含來源、證據等級、適用範圍、驗證結果與核准者。
  5. 用高風險案例做演練,確認 Agent 會停、會求助,也能回復上一版。

七、常見問題

常見卡點集中在 Prompt 與規章混淆、經驗未分級、狀態保存不明,以及工具權限一次開得太大。

常見問題

Q1: 五層一定要做成五套獨立系統嗎?

不一定。邏輯與權限必須分開,技術上可以共用平台。重點是誰能讀寫、內容怎麼升級、出錯如何回溯,都有清楚邊界。

Q2: 每個 Agent 都能讀 GCM 母體全部內容嗎?

不建議。應依角色、任務與專科提供最小必要範圍。檢索結果還要帶來源、版本與證據等級,避免把經驗候選當成正式指引。

Q3: Critic 通過,內容就能直接進記憶嗎?

不能只靠單一模型評分。可依風險加入規則測試、外部證據核對、不同模型交叉檢查與人員核准。臨床影響越高,門檻越高。

Q4: MCP 改成 stateless 後,Agent 就沒有記憶了嗎?

不會。改變的是協定層 session,應用仍能保存狀態。只是你要明確設計狀態的位置、識別方式、權限與生命週期,不能期待傳輸層代管。

Q5: 去識別化資料就能直接放進母體嗎?

還不夠。仍要評估再識別風險、原始同意、用途限制、品質與偏差,並保留撤回機制。能學到流程教訓,不等於需要保存整段案例。

八、把安全閥畫進架構,才算完成設計

完成的標準不只看 Agent 能否完成任務,也要看它能否在資料不足、權限不足或風險過高時停下,並留下可審核紀錄。

五層系統的價值,在於把「會做事」與「有資格這樣做」拆開檢查。GCM 母體提供共同智慧,卻不吞進所有原始經驗;MCP 擴充手腳,卻不接管人格與判斷;教訓推動演化,卻碰不到核心憲章。

  • 規章向下治理,日誌經教訓與審核回流記憶。
  • GCM 靈魂之樹是跨層主幹,內容仍需證據分級與版本管理。
  • Skill 定義怎麼做,MCP 定義怎麼連接,State 另行保存。
  • 個案 Runtime State 與共享母體徹底分離,先做資料最小化。
  • 日誌可自動寫、教訓可自動提案、記憶需驗證、憲章由人修改。

這套架構像熬一鍋湯。火候可以依每次結果調整,食材來源要能追查,鍋具權限要受控;至於食安底線,不能因為上一鍋有人喝完沒事,就由爐子自行改掉。