
ISO/IEC 38507
ISO/IEC 38507 AI 治理:讓決策權與管理報告能對上
企業採用 AI 之後,治理層需要知道哪些用途可接受、誰能核准,以及什麼情況應調整或停止。單靠工具使用率,無法回答這些問題。
適用對象與啟動時機
適合管理階層與治理單位整理現有及未來 AI 使用的決策原則,也適合已有零散採購與部門試用的組織。
企業常見挑戰
工具由部門自行採用,資料與決策用途卻無人彙整;管理報告只呈現效率,未交代限制與風險,會使核准缺乏完整依據。
方法與適用要求
ISO/IEC 38507:2022 提供組織治理機構面對 AI 使用的治理意涵指引,關注有效、有效率且可接受的使用。它不是技術測試規格或可直接替代管理系統要求的驗證標準。
版本與範圍依據:ISO 官方目錄。
以下為可供討論的專案範圍,實際項目及分工於需求確認後約定。
分清治理與執行
確認治理機構、管理階層及技術人員各自的責任與授權。
說明用途與界線
把預期價值、不可接受情境及核准條件寫成可用於決策的原則。
設計管理報告
整理成果、風險、例外及需要升級決策的事項。
保留調整與停止權限
當情境或影響變化時,讓有權責的人能及時介入。
Service Process
輔導內容與流程
盤點用途及決策
確認哪些 AI 活動已在進行,以及如何取得核准。
建立授權原則
約定責任、核准界線及例外處理。
試行管理報告
用實際應用檢查報告是否足以支持決策。
定期檢視治理安排
更新用途、權限及需要管理階層處理的問題。
企業需準備哪些資料
以下為建議準備的資料,可先說明現有程度與缺口。
- AI 用途、供應商及使用部門。
- 既有治理機構、授權與核准方式。
- 預期效益、限制及不可接受條件。
- 管理報告、例外申請與決策紀錄。
可約定的交付成果
可約定 AI 治理責任圖、核准原則、管理報告與升級處理流程。董事會訓練、技術評測及法律意見另行界定。
時程與費用如何評估
組織層級、部門數與決策協調需求影響安排。制度討論和系統實作應分別規劃,避免政策完成後缺少執行資源。
FAQ
常見問題
這只是工程團隊的工作嗎?
治理涉及用途、資源及可接受程度,需要管理與治理角色參與。
已有 AI 使用政策還需要做什麼?
可以檢查政策是否連到核准、報告、例外及停止機制,找出執行缺口。
一定要成立新的委員會嗎?
可先檢視既有治理架構是否能承擔責任,不應先預設新增組織。
會直接測試模型準確度嗎?
技術測試可成為治理資訊,但其設計與執行需另訂專業範圍。
與 ISO/IEC 42001 如何銜接?
治理原則可提供管理系統方向,但兩份文件的用途與要求不同。
政策簽署後就算完成嗎?
仍需有實際核准、資訊回報及必要時調整或停止的運作證據。
相關服務與需求諮詢
Let’s Talk


