本文共2447字
TCIC全球營運總經理梁日誠表示,從近期國內外媒體的報導指出,部分美國先進AI模型(如Anthropic Mythos 5與Fable 5 等Frontier Models)已因引發美國國家安全與越獄(jailbreak)風險,遭美國商務部突發性祭出出口管制令,被迫全面暫停所有境外及境內外籍人士的存取權限。此事件也呼應日前分享美國於2026年6月初發布的「Promoting Advanced Artificial Intelligence Innovation and Security」行政命令(EO)所揭示的重要趨勢:AI已不再只是提升生產力的工具,而正逐步被視為具有國家安全意涵的戰略性技術資產。
梁日誠總經理觀察指出,AI系統包含其Data部分,從CMMC 的經驗來看,CMMC所強調的CUI(Controlled Unclassified Information)保護概念,並不僅適用於國防產業,事實上,CUI保護的機制源自美國總統行政命令13556,適用於整個聯邦政府體系,涵蓋國防、能源、交通、太空、科研及關鍵基礎設施等領域,當聯邦機構所定義的受管制資訊涉及合約商時,所涉及的廠商(包含商業與國防領域)即須依規定實施保護措施。
梁日誠並表示,其中,Export Controlled(EC)是常見的CUI類別之一,標示可能為「CUI」或「CUI//SP-EXPT」。依據美國 CUI Registry 定義,EC係指未分類但其出口可能合理預期將對美國國家安全、反擴散目標或戰略利益造成不利影響的資訊。其範圍包括軍民兩用技術、受 EAR與ITAR管制之技術、軟體、設備及相關資訊。因此,即使資訊未達機密等級,若涉及先進製造、半導體、航太、人工智慧(AI)、網路安全或其他敏感技術,仍可能被歸類為 EC並受到出口管制要求。此外,除了EC資訊(ECI)之外,美國政府亦可透過 Limited Dissemination Controls(LDC)對特定資訊施加額外的傳輸限制。其中,NOFORN(No Foreign Dissemination)代表相關資訊不得向外國政府、外籍人士、國際組織或非美國公民揭露、傳輸或散布。值得注意的是,NOFORN並非資訊分類等級,而是附加於CUI資訊之上的傳輸限制要求,如EC,可能因國家安全考量而被標示為 NOFORN,進而限制外籍個體存取(不論其所在地區或聘僱關係或法人或自然人)、跨境傳輸、雲端服務地域及相關系統管理權限,如近期 Anthropic遭管制事件中,因禁令範圍涵蓋其公司內部的外籍員工,導致該公司為確保合規,不得不採取全面停止所有客戶存取的極端措施,足見NOFORN對跨國科技供應鏈與商業營運的實質衝擊。
梁日誠總經理並進一步分享的表示,值得注意以下AI治理的相關發展:
(一)隨著Agentic AI、生成式AI及大型模型快速發展,AI系統不僅可能處理CUI(如ECI),AI模型本身、模型權重(Weights)、訓練資料、推理能力及相關運算能力,將被視為涉及國家安全的敏感技術資產。報導中的先進AI模型因國安因素而受到限制的案例,正反映出美國政府正兼顧「保護資料」與「保護處理資料的AI系統」及「保護具戰略價值的AI模型」。這也說明,美國即使尚未建立類似歐盟AI Act的全面性AI專屬法規,並不代表 AI缺乏監管。相反地的,美國正透過原已存在出口管制(EAR、ITAR)、聯邦採購要求、國家安全政策、網路安全規範、CUI 制度以及近期AI相關行政命令等,逐步形成AI治理與監管體系。從近期AI模型安全評估、Covered Frontier Model認定、AI Cybersecurity Clearinghouse建立,以及先進AI模型受到國安審查等發展可以看出,美國已將AI納入國家安全治理框架之中,並將適用於國防領域,包含武器系統。
(二)對企業而言,AI治理的Responsible AI或倫理議題,亦包含涉及直接與間接關注方的出口管制、法規遵循、資料保護、供應鏈安全及國家安全的綜合治理議題。未來企業不僅需要保護CUI等受管制資訊,更需要透過AI Governance、AI Risk Management及AI Cybersecurity能力,建立對 AI 系統生命週期的治理機制,以管理涉及CUI 的 AI 系統,並評估 AI 模型、訓練資料、模型權重及相關運算能力所帶來的資安、合規與國家安全風險。同時也須留意,因AI系統生命週期中的特定關注方(包含直接與間接),如示意圖。Policy Makers或Regulators等Relevant Authorities的要求(如EC與NOFORN),將可能造成其他關注方的衝擊,甚至造成供應鏈或業務中斷的後果,於附圖中,AI系統生命週期涉及複雜的多方關注方(如Provider、Producer到Customer);當Relevant Authorities(如政策制定者)提出EC與NOFORN的強制要求時,其衝擊將沿著這些相互依存的關注方鏈條產生連鎖反應,可參考圖中System-B 至System-A/N間的橫向跨系統影響及System-B/A/N內的縱向影響,進而造成供應鏈或業務中斷的嚴重後果。

(三)須受到保護的不僅 CUI本身,更涵蓋因資料流(Data Flow)而處理、儲存、傳輸CUI的AI系統及其相關組件;受到出口管制的可能不只是傳統技術文件,亦包含具備戰略能力的AI模型本身、模型權重(Weights)、訓練資料、推理能力及所涉及Data Flow的相關資產。這也反映出AI治理的範疇涵蓋了資料治理、模型治理(Model Governance)、AI Cybersecurity、法遵及國家安全治理,成為未來企業與政府機構不可忽視的重要課題。
■TCIC聯絡窗口: (02) 2726-0262或來信office@mail.tcicgroup.com。
※ 歡迎用「轉貼」或「分享」的方式轉傳文章連結;未經授權,請勿複製轉貼文章內容
留言