【作者】 Lloyd Firth, Alice Lepeuple與Wilmer Hale
【資料來源】 JD Supra
【發佈日期】 2026年 8月 21日
【介紹者】 閻書孝研究員
【審訂者】 謝靜慧/本協會前秘書長
【簡介】
人工智慧(AI)對董事會而言,是一項重大的治理挑戰。董事越來越需要負責監督AI在其組織的導入及運用。不論AI是用來支援客戶服務、協助招聘、進行資料分析或為經營決策提供資訊,都會帶來顯著的成長與提升效率的機會,同時也會帶來複雜的風險。
英國公司董事受到一套相關既定的法定義務、普通法義務及衡平法義務所規範,這些義務共同形塑了公司的決策、監督及治理。雖然AI不會因此產生新的董事義務,或改變現有的義務,但AI確實實質上改變了董事履行這些義務時所處的環境,並影響到在實務上如何履行這些義務。
本文探討AI的運用如何影響董事履行其職責,並為董事和董事會在監督AI相關風險時,提供一些可以採取的實務措施。
英國法律規範架構
簡要提醒一下,英國董事職責主要源自於《2006年公司法》(Company Act 2006)第171至177條,要求執行董事及非執行董事:
*依照公司的章程行事,並為適當目的履行職權。(第171條)
*促進公司的成功。(第172條)
*行使獨立的判斷。(第173條)
*以合理的注意、技能及勤勉履行職責。(第174條)
*避免利益衝突。(第175條)
*不得因董事職務而收受第三方提供的利益。(第176條)
*對規劃中或現行的交易或安排,揭露其利益關係。(第177條)
這套法定的規範架構不是單獨運作的,董事還受到普通法及衡平法相關義務的約束,包括以善意方式行事、為適當目的履行職權,並避免不當使用公司財產等義務。上市公司或受監管公司之董事,還要遵守特定的監管制度與相關義務。
瞭解AI在公司內部的使用狀況
有效的監督要求董事瞭解AI在公司內的使用狀況。雖然以合理的注意、技能與勤勉履行職責(第174條)並未要求董事具備技術專業能力,但要求董事對公司重大的AI部署應用和其運用所引發的風險,維持足以掌握實際狀況的瞭解。無論公司使用AI的目的為何,例如支持客戶服務、審查合約、協助招聘,或優化供應鏈。
促進公司成功的董事職責(第172條)要求董事評估因採用AI所帶來的機會與風險。對大多數公司而言,AI是一項可能影響競爭力、創新與成長的策略性機會。董事應該思考AI可以透過哪些方式,來為公司的長期成功做出貢獻。
董事在沒有適當的瞭解或質疑的情況下,不加批判地依賴AI所產出的結果,可能會引發董事是否履行獨立判斷(第173條)及合理注意(第174條)義務的問題。這些疑問不僅出現在公司運用AI於所有業務功能時,也可能發生在董事自身使用AI支持其決策的情況下。
與AI相關的風險,會依據所使用的技術以及AI在企業內所扮演的角色而有顯著的差異。機器學習(machine learning)與深度學習(deep learning),可運用於分析大量資料集、辨識模式,以及進行預測或分類;生成式AI(generative AI)可以產生新的內容;代理式AI(agentic AI)可在不同程度的自主性下,朝向設定的目標採取行動。這些技術可能彼此重疊,或在單一AI系統內結合使用。
代理式AI更高程度的自主性,可能使決策過程較不透明、限制了人類的有效監督,並使錯誤在被偵測到之前被反覆複製。一如本系列先前文章所討論,AI之使用涉及一系列的法律與監管方面的考量。例如生成式AI可能產生的風險有:對法律專業特權的維持(legal professional privilege)、當進行內部調查時所涉及的資料保護義務,以及對於未能預防詐欺之法律責任曝險,也可能因此提高。
董事應該要認識到與AI相關的風險,會隨著AI系統整個生命週期而不斷演變,在設計、部署、監控或修正時期所產生的問題,可能直到後面的階段才會顯現出來。這些風險也可能會蔓延到各業務功能。例如運用AI生成的客戶條款與條件所引入的錯誤,之後可能會在與客戶的溝通中出現,而且被客戶服務團隊據以採用。最初的草擬錯誤,最終可能導致客戶抱怨、監管機關的審查、補救成本以及聲譽受損。
董事可採取的實務措施
確保明確的問責性及治理機制
董事應確保公司建立適當的AI治理架構,且具備明確的責任歸屬、報告關係以及升級處理程序。建立一份重大AI使用清單,有助於瞭解AI部署之處、其使用目的、由誰負責,以及所涉及的風險程度。AI風險應以一致性的方式向董事會報告,並明確分配其管理責任。明確的問責歸屬和報告架構,有助於董事維持對AI使用的有效監督,並履行其合理注意義務。
辨識和評估AI風險
董事應確保與AI相關的風險整合入公司的風險評估及控制架構之中。這應該包含辨識、評估、監控及升級處理重大AI風險之程序。這些流程應該予以文件化,藉此公司可以證明,在實務中如何評估及管理AI相關風險。這對於具有重大影響的AI使用特別重要,在這種情況下需要透過有文件紀錄的風險評估,來評估AI的產出、誤用風險以及透明度限制。如果公司使用第三方AI系統,應該做適當的供應商盡職調查與契約控制,以處理資訊安全、存取權限、事件通知以及變更管理等事項。
監控、測試與稽核
董事應確保持續監控及檢測AI系統和規範其使用的各項控制措施。董事會應取得管理資訊,以辨識各項事件與例外狀況,以及出錯率、模式漂移(model drift)以及升級處理等相關指標,藉此支持董事履行有效的監督及質疑。董事也應確保AI系統針對已知的失效模式進行適當的測試,且相關控制措施受到獨立審查和定期的查核。這些措施會提供董事審慎檢視AI系統,以及履行獨立判斷與合理注意所需之資訊。
維持有效的人為監督
董事應確保對AI之使用建立明確的規範,包括何時需要人為審查、驗證或升級處理。可接受的使用政策(acceptable-use policies)應該明確界定對AI被允許與受限制的使用方式,並就可能會輸入AI系統之資訊建立適當的控制措施。員工與董事也應該針對其使用或監督的AI系統接受適當的訓練,包括其可能出現的失敗模式、出錯或偏誤的風險,以及何時需人為審查或介入。此類訓練可以協助董事對AI生成的內容維持適當的批判性判斷,並降低過度依賴AI產出的風險。
【網址連結】
https://www.jdsupra.com/legalnews/ai-and-directors-duties-practical-2842611/