July 2026
臺灣衛生福利部發布「醫療機構應用生成式人工智慧指引」
「人工智慧基本法」於2026年1月14日公布施行,明定各目的事業主管機關應就其主管領域之人工智慧應用,訂定以風險為基礎之管理規範,並協助產業訂定指引及行為規範。據此,衛生福利部(下稱「衛福部」)於2026年5月29日發布「醫療機構應用生成式人工智慧指引」(下稱「本指引」),供預備導入或已導入生成式人工智慧(下稱「生成式AI」)之醫療機構(包括公私立醫院及診所)參考。本指引適用情境涵蓋病歷撰寫輔助、臨床決策支援、行政文書及病人溝通等場域,就評估重點及管理措施提供建議,作為醫療機構設計內部治理架構之參考。本文將導讀本指引所揭示之生成式AI風險來源、核心實施原則及醫療機構應注意事項。
一、 六類風險來源
本指引將生成式AI之潛在風險來源歸納為六類:基礎模型風險、資料來源風險、輸出結果風險、資安攻擊風險、使用者依賴風險及服務中斷風險。以資料來源風險為例,生成式AI於取用外部資料時,可能因取用過時、不正確或不完整而影響臨床建議之品質。輸出結果風險則指系統可能編造不存在之醫學文獻或產生錯誤之醫療資訊,對病人安全造成直接危害。由於各類風險於醫療情境常非單一發生,而係交互作用,本指引建議醫療機構以整體系統觀點(涵蓋人員、流程、技術及外部依賴)進行風險辨識與管理,並據以建立檢核與持續監測機制。
二、 五項核心實施原則
本指引建議醫療機構於導入生成式AI時,應由機構層級秉持五項核心實施原則:指派主責單位或人員與風險辨識、完成資訊安全與資料保護評估、規劃系統整合與作業持續、落實負責任的組織文化,以及持續監控與改進。具體而言,導入前應完成風險辨識、法規遵循、資訊安全及資料保護之評估。導入時應確保系統與既有醫療資訊系統及臨床流程順利整合,並預先規劃系統失效或服務中斷之替代流程,同時建立權限管理機制及強化人員培訓。導入後則應透過監測、通報、事件處置及改進流程,並納入版本控制及變更管理機制,持續檢視系統運作之安全性、穩定性及風險可控性。
三、 三階段應注意事項
本指引基於前述五項核心實施原則,將生成式AI之導入流程區分為三個階段,並分別提出具體應注意事項,摘要如下:
(一) 導入前評估階段
醫療機構應指派具醫療品質及臨床安全專業之單位或人員,盤點擬導入之產品及系統,依其內部風險(系統可靠性)及外部風險(臨床影響性)建立風險分級機制,作為後續緩解措施、監測與稽核之基礎。同時應確認系統使用符合個人資料保護法、醫療法及相關醫事法規,並於系統上線前,完成資訊安全及資料保護評估。本指引特別指出,凡涉及臨床判斷、病人安全、病人溝通或醫療紀錄之情境,仍應由具相當專業資格之醫事人員負最終確認與審核之責。
(二) 導入與整合階段
醫療機構應確認系統能與既有醫療資訊系統及臨床流程順利整合,並完成效能驗證、壓力測試及臨床安全測試;同時評估其可擴充性及跨平台支援能力,保留替代服務之切換彈性,以降低單一服務依賴風險。於供應商管理方面,應於契約中明確約定品質標準、資料使用權限、持續支援及智慧財產權歸屬等條款,並要求供應商揭露所使用之大語言模型及系統維護、變更管理機制等,以利其持續監督。
(三) 導入後使用與監管階段
醫療機構應持續監測系統輸出之正確性、偏誤及臨床適用性;如發現系統性偏誤或錯誤而無法於合理期間內修復,或可能影響病人安全時,應即採取限制、暫停使用或回復既有流程等措施。針對「惡意指令植入」風險,應建立輸入過濾與異常監測機制並培養組織風險意識。責任分工上,對外應於契約明確約定安全、維護、資料使用及偏誤修正之權責,對內則應劃分管理單位、資訊部門及使用者之權責,確保生成式AI僅作為醫療輔助工具,最終醫療判斷仍由醫事人員負責。此外,並應適度向病人及家屬揭露生成式AI之參與範圍及使用限制,以維護病人知情權及醫病信任。
整體而言,本指引雖屬行政指導性質,並非強制性規範,惟已反映我國衛生主管機關對醫療AI應用所重視之風險類型及管理方向。已導入或規劃導入生成式AI系統之醫療機構,建議宜儘早盤點相關系統及契約,特別就資訊安全、個人資料保護及醫療法令遵循等面向進行檢視,並參照本指引建立完整之風險治理、供應商管理及持續監測機制,以因應AI於醫療場域快速發展所生之法令遵循挑戰。
一、 六類風險來源
本指引將生成式AI之潛在風險來源歸納為六類:基礎模型風險、資料來源風險、輸出結果風險、資安攻擊風險、使用者依賴風險及服務中斷風險。以資料來源風險為例,生成式AI於取用外部資料時,可能因取用過時、不正確或不完整而影響臨床建議之品質。輸出結果風險則指系統可能編造不存在之醫學文獻或產生錯誤之醫療資訊,對病人安全造成直接危害。由於各類風險於醫療情境常非單一發生,而係交互作用,本指引建議醫療機構以整體系統觀點(涵蓋人員、流程、技術及外部依賴)進行風險辨識與管理,並據以建立檢核與持續監測機制。
二、 五項核心實施原則
本指引建議醫療機構於導入生成式AI時,應由機構層級秉持五項核心實施原則:指派主責單位或人員與風險辨識、完成資訊安全與資料保護評估、規劃系統整合與作業持續、落實負責任的組織文化,以及持續監控與改進。具體而言,導入前應完成風險辨識、法規遵循、資訊安全及資料保護之評估。導入時應確保系統與既有醫療資訊系統及臨床流程順利整合,並預先規劃系統失效或服務中斷之替代流程,同時建立權限管理機制及強化人員培訓。導入後則應透過監測、通報、事件處置及改進流程,並納入版本控制及變更管理機制,持續檢視系統運作之安全性、穩定性及風險可控性。
三、 三階段應注意事項
本指引基於前述五項核心實施原則,將生成式AI之導入流程區分為三個階段,並分別提出具體應注意事項,摘要如下:
(一) 導入前評估階段
醫療機構應指派具醫療品質及臨床安全專業之單位或人員,盤點擬導入之產品及系統,依其內部風險(系統可靠性)及外部風險(臨床影響性)建立風險分級機制,作為後續緩解措施、監測與稽核之基礎。同時應確認系統使用符合個人資料保護法、醫療法及相關醫事法規,並於系統上線前,完成資訊安全及資料保護評估。本指引特別指出,凡涉及臨床判斷、病人安全、病人溝通或醫療紀錄之情境,仍應由具相當專業資格之醫事人員負最終確認與審核之責。
(二) 導入與整合階段
醫療機構應確認系統能與既有醫療資訊系統及臨床流程順利整合,並完成效能驗證、壓力測試及臨床安全測試;同時評估其可擴充性及跨平台支援能力,保留替代服務之切換彈性,以降低單一服務依賴風險。於供應商管理方面,應於契約中明確約定品質標準、資料使用權限、持續支援及智慧財產權歸屬等條款,並要求供應商揭露所使用之大語言模型及系統維護、變更管理機制等,以利其持續監督。
(三) 導入後使用與監管階段
醫療機構應持續監測系統輸出之正確性、偏誤及臨床適用性;如發現系統性偏誤或錯誤而無法於合理期間內修復,或可能影響病人安全時,應即採取限制、暫停使用或回復既有流程等措施。針對「惡意指令植入」風險,應建立輸入過濾與異常監測機制並培養組織風險意識。責任分工上,對外應於契約明確約定安全、維護、資料使用及偏誤修正之權責,對內則應劃分管理單位、資訊部門及使用者之權責,確保生成式AI僅作為醫療輔助工具,最終醫療判斷仍由醫事人員負責。此外,並應適度向病人及家屬揭露生成式AI之參與範圍及使用限制,以維護病人知情權及醫病信任。
整體而言,本指引雖屬行政指導性質,並非強制性規範,惟已反映我國衛生主管機關對醫療AI應用所重視之風險類型及管理方向。已導入或規劃導入生成式AI系統之醫療機構,建議宜儘早盤點相關系統及契約,特別就資訊安全、個人資料保護及醫療法令遵循等面向進行檢視,並參照本指引建立完整之風險治理、供應商管理及持續監測機制,以因應AI於醫療場域快速發展所生之法令遵循挑戰。


