歐盟AI法案於2024年8月生效,相關條款分階段於兩至三年內實施[1][2]。迄今為止,大多數企業合規討論集中於工作流程是否屬於「高風險」類別。至2026年中,討論焦點轉向更實際的問題:既然該工作流程 屬於 法規範圍,哪些部署架構實際上能讓您滿足部署者義務,哪些則暗中無法?

第二個問題正是本地部署不再只是風格偏好,而是結構性適配的關鍵所在。

法案對高風險AI部署者的要求

法案區分了AI系統的 提供者部署者 [1]。銀行使用第三方大型語言模型API評分貸款申請時,該銀行是部署者,而非提供者。高風險系統的部署者須承擔義務,包括:確保人類監督、監控系統運作、保存日誌於適當期間、若系統對基本權利構成風險則暫停使用,以及應要求展示這些能力。

當部署者控制運行環境時,部分義務相對簡單。若推理在部署者擁有的伺服器上進行,且日誌存入部署者的SIEM系統,「保存日誌於適當期間」的義務在技術上容易達成。若部署者能在自有基礎設施上關閉模型,「暫停使用」義務同樣簡單。

當推理在部署者無法操作的雲端大型語言模型API上執行時,這些義務變得更困難。部署者能產生的日誌僅限於提供者所揭露的內容。暫停使用需提供者配合。即時展示系統中流動的數據則需信任提供者的數據管線。

雲端大型語言模型API在法規中的定位

以上情況並不代表雲端大型語言模型(LLM)API不合規。逐條分析,雲端託管AI的供應商和部署者均可滿足該法案的義務。摩擦點在於操作層面,而非法律層面:部署者必須跨供應商界限組裝、審核並展示合規性,這通常涉及每日執行數千次推論的工作流程。

史丹福大學人類中心人工智能研究所(Stanford HAI)長期追蹤的AI指數反映了企業支出相應的轉變[3]:2023至2025年間增長最顯著的並非通用生成式AI,而是支援工具——可觀察性、治理、提示記錄、內容分類、越獄檢測。大部分支出旨在彌合雲端LLM API原生提供功能與部署者在監管環境中需證明的要求之間的差距。

這種差距正是部署者擁有硬件運行推論的結構性優勢。每一個「這件事是否發生?」的問題,都可由部署者從自身日誌中回答。

本地部署無法免費提供的項目

AI法案中三項部署者義務 不會 自動因本地部署而滿足,值得明確指出:

  • 人類監督。 法案要求對高風險AI進行有意義的監督,需有人類能解讀輸出並介入。模型本地運行並不等同於有人類介入;關鍵在於工作流程設計。
  • 漂移與不安全行為監控。 部署者必須持續監控系統。本地部署使得 基礎設施 變得簡單(數據在本地),但政策(「此工作流程的漂移表現為何?」)仍須明確制定。
  • 供應商義務的傳遞。 當本地部署基於第三方模型(例如,非商業授權的開放權重模型,或以二進制形式交付的供應商模型)時,部署者仍需揭示供應商要求的披露資訊。

本地部署的結構性優勢體現在數據處理與可證明性方面,而非政策層面。政策必須被撰寫並執行,無論GPU位於何處。

與美國、英國及其他司法管轄區的互動

歐盟AI法案是主要框架中規定最為嚴格的。美國NIST AI風險管理框架(AI RMF)[4]採取自願性、框架式方法,經濟合作與發展組織(OECD)AI政策觀察站[5]則追蹤歐盟以外國家政府如何趨同於大致相似的原則(基於風險的監督、透明義務、數據處理規則)。

對跨國部署者而言,實際影響是最嚴格的司法管轄區決定架構。若工作流程需符合歐盟AI法案以服務歐洲用戶,該工作流程若依歐盟標準設計,亦不會違反美國、英國、日本或新加坡的義務。以最嚴格標準設計部署——包括部署者能證明每次請求的數據處理——使本地部署成為2026年企業AI的結構性簡化預設方案。

符合2026年合規要求的本地AI部署應具備的特質

我們交付的形態 — 以及我們合作的合規審查員所要求的形態 — 是:

  • 推理在客戶本地進行。 可在用戶裝置或客戶自營伺服器上執行。所有提示均不會離開邊界。
  • 無內容的審計日誌。 每項管理操作均記錄時間戳及操作者;審計記錄中不會出現提示或回應內容。審計記錄即為證據;內容由部署者根據其自身的保留政策保存。
  • 透過客戶的身份提供者(IdP)進行身份驗證。 使用 OIDC 與 Microsoft Entra ID 或 Google Workspace 連接,部署者現有的存取控制保持不變。
  • 無供應商運營的推理租戶。 Software Tailor 不會在此路徑上運營模型執行環境,也不會接收提示、回應或客戶文件。組織身份、授權、政策、伺服器狀態、彙總使用情況、審計及支援記錄仍可使用供應商控制平臺,且必須作為獨立依賴項進行評估。

最後一項推理特性是雲端大型語言模型 API 結構上無法複製的。這並不意味著本地部署產品自動合規,亦無法免除對其控制平臺、支援路徑、模型供應鏈及客戶運營責任的評估需求。

我們從一開始就圍繞此設計的背景詳見 為何我們以可安裝二進位檔形式交付 AI,而非雲端 SaaS. 實現審計、身份及政策介面的功能存在於 AI Admin Console.

參考資料

  1. 歐洲委員會。「AI 法案 — AI 監管框架。」 https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai. 取用日期 2026-06-15。
  2. 歐洲委員會。「AI 法案生效。」 https://digital-strategy.ec.europa.eu/。 於2026年6月15日存取。
  3. Stanford HAI。 「AI 指數報告」。 https://aiindex.stanford.edu/。 於2026年6月15日存取。
  4. NIST。 「AI 風險管理框架(AI RMF 1.0)」。 https://www.nist.gov/itl/ai-risk-management-framework。 於2026年6月15日存取。
  5. OECD AI 政策觀察站。 「國家 AI 政策」。 https://oecd.ai/。 於2026年6月15日存取。