客戶問這個問題的措辭幾乎一模一樣:我們是否需要遵守香港的 AI 法例?誠實的答案是,目前並沒有一條單一的 AI 法例。存在的是一組透過不同途徑而來的義務 —— 而大部分企業已經受到其中至少一項的規管。
實際適用的五項要求
| 文件 | 發布機構 | 狀態 |
|---|---|---|
| 人工智能:個人資料保障模範框架 | PCPD,2024 年 6 月 11 日 | 自願性指引 |
| 員工使用生成式人工智能的指引清單 | PCPD,2025 年 3 月 31 日 | 自願性指引 |
| 關於生成式人工智能的通函 | HKMA,2024 年 8 月 19 日 | 監管期望 |
| 關於生成式人工智能語言模型的通函 | SFC,2024 年 11 月 12 日 | 監管期望 |
| 《保護關鍵基礎設施(電腦系統)條例》第 653 章 | 香港特區,2026 年 1 月 1 日生效 | 強制 |
以上只有最後一項屬於條例,而且它不是 AI 法例,而是電腦系統保安條例。但如果你是指定的關鍵基礎設施營運者,或為其供貨,無論有沒有計劃,它都會推動你的 AI 治理工作。
對你的意義
如果你透過 AI 處理個人資料,個人資料(私隱)條例已經適用。如果你是認可機構或持牌法團,HKMA 與 SFC 的期望即時適用。如果你是指定關鍵基礎設施營運者,第 653 章屬強制適用。至於其他企業,觸發點通常是商業性的:客戶問卷、標書,或集團審核。
客戶真正要求的東西
實際上,客戶要的不是法律意見,而是三份文件:一份在用 AI 系統的清冊、每個系統的風險與影響評估,以及一份告訴員工可以做什麼、不可以做什麼的政策。這三份文件足以回答大部分問卷與董事會問題。
企業最常失手的地方
- 影子 AI:員工使用未經核准的工具,並把客戶資料貼進去。
- 供應商說法:以為供應商的條款把風險轉移了給對方。
- 沒有紀錄:評估曾經做過,在會議上,但拿不出來。
- 範圍錯誤:治理了模型,卻沒有治理它所在的流程。
從哪裡開始
從清冊開始。沒有寫下來的東西,無法評估、無法治理、也無法提出證據。這通常是兩星期的工作,而產出的文件即時有用。
資料來源
PCPD, Artificial Intelligence: Model Personal Data Protection Framework, 11 June 2024 — pcpd.org.hk
PCPD, Checklist on Guidelines for the Use of Generative AI by Employees, 31 March 2025 — pcpd.org.hk
HKMA circular, 19 August 2024 — hkma.gov.hk
SFC circular 24EC55, 12 November 2024 — apps.sfc.hk
Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653 — legco.gov.hk